小心设置别让访问控制列表形同虚设
【IT168 专稿】随着Internet/Intranet的飞速发展,全国各企事业单位都在建设局域网并连入互联网,但信息网络安全一直是我们关心的问题,大部分用户是通过访问控制列表(ACL)来构建计算机网络的防火墙体系结构。在路由器或三层交换机上设置访问控制列表ACL,可以在一定程度上起到提高安全,防范黑客与病毒攻击的效果,所在区域企业或者运营商也一直在使用这种方法。然而,却在实际工作中发现了一个影响安全的问题,如果对路由器或三层交换机的默认设置不注意的话,很可能会让强大的ACL列表失效,病毒与黑客可以非常轻松地绕道攻击内网计算机。
访问控制列表的作用
访问控制列表是应用在路由器或三层交换机接口的指令列表,这些指令列表用来告诉路由器或三层交换机哪些数据包可以接收、哪些数据包需要拒绝。至于数据包是被接收还是被拒绝,可以由类似于源地址、目的地址、端口号、协议等特定指示条件来决定。通过灵活地增加访问控制列表,ACL可以当作一种网络控制的有力工具,用来过滤流入和流出路由器或三层交换机接口的数据包。 建立访问控制列表后,可以限制网络流量,提高网络性能,对通信流量起到控制的手段,这也是对网络访问的基本安全手段。在路由器或三层交换机的接口上配置访问控制列表后,可以对入站接口、出站接口及通过路由器或三层交换机中继的数据包进行安全检测。
访问控制列表的虚设
网络管理员经常通过在路由器或三层交换机上设置访问控制列表来完成防范病毒和黑客的作用。路由器或交换机的访问控制列表都默认在结尾添加了“DENY ** ANY ANY”语句,这句话的意思是将所有不符合访问控制列表(ACL)语句设定规则的数据包丢弃。所在公司添置了华为的3500系列三层交换,一般情况下CISCO和华为设备的配置方法基本相同,而访问控制列表要求格式基本上是相同的,所以按照在Cisco设备上的设置语句制定了ACL规则,并将这些规则输入到华为三层交换机上。由于CISCO默认自动添加DENY ANY ANY语句,认为华为三层交换机也会默认将这个命令添加,在配置后却发现所有ACL过滤规则都没有生效,该过滤的数据包仍然被三层交换正常转发。经过反复的测试,查询资料,发现原来华为公司的访问控制列表在结尾处添加的是“PERMIT ANY ANY”语句,这样对于不符合访问控制列表(ACL)语句设定规则的数据包将容许通过,这样造成了一个严重后果,那就是不符合ACL设定规则的数据包也将被三层交换机无条件转发而不是Cisco公司采用的丢弃处理,这造成了该过滤的数据包没有被过滤,网内安全岌岌可危。非法数据包绕过了网络管理员精心设置的防病毒安全屏障,从而轻而易举的侵入了用户的内网。
因为华为三层交换机的默认设置造成的,可以在ACL的最后添加上“DENY ANY ANY”语句或将默认的ACL结尾语句设置为DENY ANY ANY.头一种方法仅仅对当前设置的ACL生效,以后设置新ACL时三层交换机还是默认容许所有数据包通过;而第二种方法则将修改三层交换机的默认值,将其修改成和CISCO设备一样的默认阻止所有数据包。
1、ACL规则直接添加法
在华为设备上设置完所有ACL语句后再使用“rule deny ip source any destination any”将没有符合规则的数据包实施丢弃处理。例如:设置允许和禁止的访问选择
seq 10 permit icmp any any icmp-type 8 icmp-code 0
seq 20 permit icmp any any icmp-type 0 icmp-code 0
seq 30 permit icmp any any icmp-type ttl-exceeded
seq 40 permit icmp any any icmp-type packet-too-big
seq 50 deny icmp any any
seq 110 deny udp any any range 135 netbios-ss
seq 120 deny tcp any any range 135 139
seq 130 deny udp any any eq 445
seq 140 deny tcp any any eq 445
seq 150 deny tcp any any eq 1434
seq 160 deny udp any any eq 1434
seq 200 deny ip host 255.255.255.255 any
seq 250 permit ip any any
2.修改默认设置法
在华为设备上使用“firewall default deny”,将默认设置从容许转发变为丢弃数据包。从而解决默认漏洞问题。因此推荐大家使用第二种方法解决这个默认设置的缺陷问题。
总结: 我们可以发现即使是相同的配置命令,如果厂商不同最好事先查阅一下用户手册(特别注意默认设置),往往默认设置会造成很多不明不白的故障。发现问题以后也不要轻易怀疑设备硬件有问题,应该多从软件及配置命令入手查找问题所在。一个小小的默认设置就将精心打造的防病毒体系完全突破,所以对于我们这些网络管理员来说每次设置后都应该仔细测试下网络状况,确保所实施的手段得以生效。在网络安全体系中,最重要的安全要素—访问控制的控制点在网络通信通道的出入口上。内部网络通过广域网接口与Internet相连,外部网络通过局域网接口接入内部网络,而正确地放置ACL访问控制列表将起到防火墙的作用。