网络安全 频道

无需防火墙也可将Ping命令拒之门外

    【IT168 专稿】众所周知黑客在攻击前,首先会对其想要侵入的主机进行踩点,而其踩点的方式最初就是利用Ping命令,来查看本机是否能与受害主机连通。再则就是通过扫描工具,来查看主机的服务漏洞,而其功能也需加载Ping命令来实现。因此将Ping命令拒之门外,就成为大家阻止黑客入侵的首要工作。

    小提示:对于阻止Ping命令探测,大家可能首先会想到防火墙的拦截功能,但是由于其软件加载内存过大,会影响到系统的运行速度,所以很多朋友都没有进行安装,或者已经安装的也将其卸载掉了。其实无需防火墙,只要制定一套具有筛选功能的防御措施,也可达到将Ping命令拒之门外的效果。

    一、创建IP安全策略
    为了能够禁止外部的Ping请求包,我们需首先创建IP安全策略,这里打开“控制面板”对话框,依次进入到“性能和维护→管理工具→本地安全策略”页面,右击“IP安全策略”栏目如图1,

创建安全策略

    从中选择“创建IP安全策略”选项,此时就会弹出“创建IP安全策略”的向导对话框。我们按照所给标签的提示输入相应信息后,单击“下一步”按钮,去掉“激活默认响应规则”选项,然后继续单击“下一步”按钮,选中里面“编辑属性”选项后直至“完成”即可。

    二、添加新安全规则
    当以上步骤完成后,就会立即弹出“属性规则”对话框如图2,

创建规则

    单击“添加”按钮,在弹出的“安全规则向导”窗口内,将里面设置保持默认,并且一路单击“下一步”按钮,直到进入“IP筛选器列表”窗口结束如图3。

ICMP通讯量

    接下来单击“添加”按钮,输入相应的筛选器名称和描述信息后,单击“添加”按钮将其载入,而后会自动“筛选器向导”对话框,这里直接单击“下一步”按钮,进入到“协议类型”页面。在“选择协议类型”列表内,选择“ICMP”选项后,单击“下一步”按钮,在“立即编辑IP筛选器”页面内,不勾选“编辑属性”复选框,直接单击“完成”按钮,会自动关闭“筛选器向导”对话框,从而可以顺利添加IP筛选器后的IP筛选器列表。

    三、添加筛选器操作
    接着在“安全规则向导”对话框里,选择刚刚创建的安全规则“wenpeng”选项,单击“下一步”按钮,就会进入到“筛选器操作”页面。我们从中单击“添加”按钮,在弹出的“筛选器向导”对话框内,输入相应的名称和描述信息后,单击“下一步”按钮,选择“阻止”选项,其他设置保持默认一路单击“下一步”按钮直到完成即可。为了使其添加的策略生效,请在本地安全策略里,右击之前添加的“新策略”选项,选择“指派”一项,其新的策略就可开始起作用了。

    不过以上的策略有个弊端,那就是禁止的Ping命令探测,让本机也无法使用Ping命令去探测外部的其它主机,这样我们要想了解网络里的其他主机就会很不方便。所以为了使其变为单向阻止Ping命令探测,请在刚才建立的“安全策略属性”对话框内,编辑“筛选器”列表,去掉里面“镜像”。同时与源地址和目标地址正好相反的数据包相匹配”的复选框即可如图4。

筛选器属性

    当然倘若其主机启动了路由和远程服务的功能,其大可不必这么麻烦,可以通过设置路由和远程访问的过滤规则,来禁止ICMP echo请求的数据包。

0
相关文章