小心设置别让访问控制列表形同虚设
访问控制列表的虚设解决方案
因为华为三层交换机的默认设置造成的,可以在ACL的最后添加上“DENY ANY ANY”语句或将默认的ACL结尾语句设置为DENY ANY ANY.头一种方法仅仅对当前设置的ACL生效,以后设置新ACL时三层交换机还是默认容许所有数据包通过;而第二种方法则将修改三层交换机的默认值,将其修改成和CISCO设备一样的默认阻止所有数据包。
1、ACL规则直接添加法
在华为设备上设置完所有ACL语句后再使用“rule deny ip source any destination any”将没有符合规则的数据包实施丢弃处理。例如:设置允许和禁止的访问选择
seq 10 permit icmp any any icmp-type 8 icmp-code 0
seq 20 permit icmp any any icmp-type 0 icmp-code 0
seq 30 permit icmp any any icmp-type ttl-exceeded
seq 40 permit icmp any any icmp-type packet-too-big
seq 50 deny icmp any any
seq 110 deny udp any any range 135 netbios-ss
seq 120 deny tcp any any range 135 139
seq 130 deny udp any any eq 445
seq 140 deny tcp any any eq 445
seq 150 deny tcp any any eq 1434
seq 160 deny udp any any eq 1434
seq 200 deny ip host 255.255.255.255 any
seq 250 permit ip any any
2.修改默认设置法
在华为设备上使用“firewall default deny”,将默认设置从容许转发变为丢弃数据包。从而解决默认漏洞问题。因此推荐大家使用第二种方法解决这个默认设置的缺陷问题。
因为华为三层交换机的默认设置造成的,可以在ACL的最后添加上“DENY ANY ANY”语句或将默认的ACL结尾语句设置为DENY ANY ANY.头一种方法仅仅对当前设置的ACL生效,以后设置新ACL时三层交换机还是默认容许所有数据包通过;而第二种方法则将修改三层交换机的默认值,将其修改成和CISCO设备一样的默认阻止所有数据包。
1、ACL规则直接添加法
在华为设备上设置完所有ACL语句后再使用“rule deny ip source any destination any”将没有符合规则的数据包实施丢弃处理。例如:设置允许和禁止的访问选择
seq 10 permit icmp any any icmp-type 8 icmp-code 0
seq 20 permit icmp any any icmp-type 0 icmp-code 0
seq 30 permit icmp any any icmp-type ttl-exceeded
seq 40 permit icmp any any icmp-type packet-too-big
seq 50 deny icmp any any
seq 110 deny udp any any range 135 netbios-ss
seq 120 deny tcp any any range 135 139
seq 130 deny udp any any eq 445
seq 140 deny tcp any any eq 445
seq 150 deny tcp any any eq 1434
seq 160 deny udp any any eq 1434
seq 200 deny ip host 255.255.255.255 any
seq 250 permit ip any any
2.修改默认设置法
在华为设备上使用“firewall default deny”,将默认设置从容许转发变为丢弃数据包。从而解决默认漏洞问题。因此推荐大家使用第二种方法解决这个默认设置的缺陷问题。
总结: 我们可以发现即使是相同的配置命令,如果厂商不同最好事先查阅一下用户手册(特别注意默认设置),往往默认设置会造成很多不明不白的故障。发现问题以后也不要轻易怀疑设备硬件有问题,应该多从软件及配置命令入手查找问题所在。一个小小的默认设置就将精心打造的防病毒体系完全突破,所以对于我们这些网络管理员来说每次设置后都应该仔细测试下网络状况,确保所实施的手段得以生效。在网络安全体系中,最重要的安全要素—访问控制的控制点在网络通信通道的出入口上。内部网络通过广域网接口与Internet相连,外部网络通过局域网接口接入内部网络,而正确地放置ACL访问控制列表将起到防火墙的作用。
0
相关文章