网络安全 频道

使用IP过滤,轻松管理网络

●Rule ID:规则的序号,每一个规则必须指定一个有顺序的ID号,最小序号最先执行,直到找到相符的规则为止。建议填5 或10 的倍数(例如:10,20,30),以方便如果在有必要时再在两条规则间添加新的规则。

  ●Action:指当数据包与规则的标准相符合时规则将要如何处理它,即是选择接受(发送数据包至目的地)或拒绝(放弃数据包)。

  ●方向:指规则是否应用到经过接口上的进入或输出的数据包上。Incoming 参考进入局域网的数据包。Outgoing参考局域网接口的数据包。在接口上进入的数据包进入你的局域网,而输出的数据包则从你的局域网输出。你可以使用规则来指定在进入方向上限制外网的计算机来访问你的局域网。

  ●接口:对于规则生效的设备接口,如ALL/PPP-0 等。

  ●In 接口:数据包被传送到被选择的接口,如ALL/PPP-0 等。这个选项只有在规则指定输出方向才生效。

  ●Log Option:在规则生效时是否建立历史纪录。当选择了Enabled,在系统上这条规则每次被调用都将会创建一条记录,历史纪录条目包括有违反时间、造成违反的源计算机IP地址、目标计算机IP地址、使用的协议、源和目标端口和违反在前多少分钟时发生(日志有助于发现和解决问题)。这个信息也可以用电子邮件发送给指定的管理员。

  ●安全等级:有高/中/低三个级别。:安全等级一定要适合总规则,只有规则的安全等级与总规则的安全等级配置设定相一致时这条规则才起作用(出现在主IP过滤页上)。例如,如果规则设为中等级别而且总的防火墙等级也设为中等级别时,那么这条规则将起作用。
●Blacklist Status:确定是否将违反规则操作的计算机加到黑名单。

  ●Log Tag:历史纪录的标签。在历史纪录中数据包违反规则的事件的最多可为16个字符的记录描述,如果你要设定历史纪录标签,请确定己将"Log Option"选项设为Enable。

  ●开始 /End Time:规则生效的时间范围。

  ●源IP地址:发送源数据包的计算机IP 地址,在下拉菜单中,可以选择的规则包括:

  ①Any:所有的源IP 地址。
  ②It:任何在数值上小于特定地址的源IP 地址。
  ③Lteq:任何在数值上小于或等于特定地址的源IP 地址。
  ④Gt:任何在数值上大于特定地址的源IP 地址。
  ⑤Eq:任何在数值上等于特定地址的源IP 地址。
  ⑥ Neq: 任何在数值上不等于特定地址的源IP 地址。
  ⑦Range:任何在数值上确定范围内的源IP 地址。
  ⑧out of range:任何在数值上超出确定范围的源IP 地址。
  ⑨self:对于这项规则生效的ADSL/以太网路由接口的IP 地址。

  ●目的IP地址:目标计算机的IP 地址(即是数据包要发送到的计算机的IP地址),在源IP地址框中选项描述和以下选项均可选用,除了源IP地址描述的规则外还包括:

  Bcast:确定规则将对于任何被送到接收接口的广播地址的数据包激活(使用广播地址把数据包发送到所有在你局域网上的主机或者连接到指定接口的子网络)。当你选择了此项时,你不必指定它的地址,此时地址框变为灰色不可用。

  ●协议:对于规则必须符合的协议,如TCP/UDP/ICMP 等。你可以指定发送的数据包一定要包含选定的协议、不一定要包含选定的协议或者调用规则不用理会协议,通常使用的协议有TCP、UDP和ICMP,还有其它由IANA(Internet Assigned Numbers Authority 互联网号码分配权威组织)定义的从0到255的识别号码。

  ●保存状态:存储状态。如果使用此项,那么在特定接口上使用IP协议期间将执行过滤状态并且规则也应用在其它方向。

  ●源端口:数据包来源的计算机的标准端口,这个框交将是灰色(无法输入),除非你已经选择了TCP或UDP协议,选择此项时可参照源IP地址中的描述。

  ●目标端口:目的计算机的标准端口(即是数据包将要发送到的那一类型计算机的端口号),这个框交将是灰色(无法输入),除非你已经选择了TCP或UDP协议,选择此项时可参照源IP地址中的描述。

  ●TCP Flag:确定规则是否适用于同步(SYN)标记的TCP 数据包/非同步(NOT-SYN)标记的数据包或是所有TCP 数据包,这个框是灰色(无法输入)的,除非你已经选择TCP作为它的协议。

  ●ICMP Type:确定ICMP 数据包报头在等于/不等于或是所用的ICMP 数据包内被激活。指是否将ICMP类型框中的ICMP数据包头部的数值用作一个标准值。这个号码值可能是一些从0-255的十进制号码,你可以规定ICMP值一定要符合或不符合那个在刚才指定的数值,或者你可以在所有的ICMP数据包中选择一些可以调用规则的。这个框是灰色(无法输入)的,除非你已经选择ICMP作为它的协议。

  ●ICMP Code:确定ICMP 数据包的数据值。指是否将ICMP号码框中的ICMP数据包头部的数值用作一个标准值。这个号码值可能是一些从0-255的十进制号码,你可以规定ICMP值一定要符合或不符合那个在刚才指定的数值,或者你可以在所有的ICMP数据包中选择一些可以调用规则的。这个框是灰色(无法输入)的除非你已经选择ICMP作为它的协议。

  ●IP Frag Pkt:确定规则是用于包含/不包含或是忽略包含碎片的IP 数据包。你可以从以下选项中选择一个:

  Yes:仅在IP数据包含有碎片时规则仍可调用。

  No:仅在IP数据不包含有碎片规则可调用。

  Ignore:(默认)不管IP数据包是否含有碎片时规则都可调用,只要求它们符合其他标准就行。

  ●IP Option Pkt:确定规则是用于包含/不包含或是忽略数据包报头的IP 数据包。你可以从以下选项中选择一个:

  Yes:仅在数据包含有头部选项时规则才可以调用。

  No:仅在数据包不含有头部选项时规则才可以调用。

  Ignore:(默认)不管IP数据包是否含有头部选项规则都可调用,只要求它们符合其他标准就行。

  ●Packet Size:确定规则是否在某个数据包的文件字节大小范围内生效。(lt为少于,gt为大于,lteg为不大于,等等,参照"源IP地址" 中的设置。)

  ● TOD Rule Status(Technical Objective Documents):确定规则是否在特定的时间范围内生效。如果选择"启用"(默认的选择),则在指定的时间内规则是可用的。如果选择"禁用",则在规定的时间内规则是不可用的,但在其它时间规则是可用的。
五、应用举例

  1、限制部分计算机访问WEB网站

  例如,如果我们要限制内部网络IP地址为192.168.1.5---192.168.1.20 的计算机访问WEB网站,则可以添加一个如下图四所示的IP过滤规则。填入一个IP规则号如5,在Action中选"Deny",在方向中选"Outgoing",接口选"ALL",IN 接口选"ALL",Log Option选"Disable",安全等级选"Medium",Blacklist Status选"Disable",Log Tag中不用填写,在开始时间和End Time中分别填入00:00:00与23:59:59,源IP地址中选"range",并填入开始和结束的IP地址,目标IP地址中选"any",协议中选"eq"和"TCP",把保存状态勾选上,源端口中选"any",目标端口中选"eq",并在下拉列表中选择"HTTP(80)",TCP Flag中选"ALL",其他的选项都选择默认值就行了。再提交,一切OK。


图4:限制部分计算机访问WEB网站

  2、只允许部分计算机访问WEB网站

  如果我们只允许内部网络IP地址为192.168.1.10---192.168.1.30 的计算机访问WEB网站,则可以添加一个如下图五所示的IP过滤规则。填入一个IP规则号如5,在源IP地址中选"out of range",并填入开始和结束的IP地址,其他的选项如同上例一样。再提交。


图5:只允许部分计算机访问WEB网站3、限制部分计算机收发E_Mail

  如果我们只允许内部网络IP地址为192.168.1.10---192.168.1.40 的计算机收发E_Mail,则可以添加一个如下图六所示的IP过滤规则。填入一个IP规则号如15,基本设置跟例一差不多,只要在源IP地址中选"range",并填入开始和结束的IP地址,目标端口中选"range",并在每一个下拉列表中选择"SMTP(25)",在第二个下拉列表中选择"POP3(110)",其他的选项都跟前两例描述的一样或选择默认值就行了。然后再提交。


图6:限制部分计算机收发E_Mail

  以上三例IP添加设置好后,点击提交,回到下图七所示面的页面。

 
图7:设置好全局参数

  再设置好全局参数,安全等级:选择Medium。Public Default Action:选择Accept。Private Default Action:选择Accept。DMZ Default Action:选择Deny。点击提交,完成设置。如果规则的安全等级符合全局设置设定的安全等级,那么在此规则的状态栏是将出现一个绿色的小球,标志此规则现在已经生效了,当规则失效或者它的安全超级安全级别与总的配置设定的安全等级不同时将是显示为一个红球。http://www.hack58.net/Article/60/63/2006/9426.htm

0
相关文章