当前位置:首页 » 服务器技术
开发技术指南» 文章正文
    引言: 前言 其中一个关键要素到建立一个成功的网络安全设计是识别和强制执行 一个适当信任模式。
 

 

    摘要:前言 以太网信道可以根据用于的接口或端口的速度称为快速以太信道(fec)或gigabit etherchannel (gec) ,形成以太网信道 。在本例中,二个快速以太网端口从cisco路由器和 catalyst 6500 交换机被包了到fec。在本文过程中,术语 fec,gec、端口信道、信道和端口组全部将提到以太网信道。本文包括配置文件从交换机和路由器 和仅输出从相关示例show命令。 创建......
 ·ospf邻居状态    »显示摘要«
    摘要: 前言 当 ospf邻接形成时,路由器通过几状态变化在变得充分地相邻与其相 邻之前。 那些状态在ospf rfc 2328 被定义,第10.1部分。 以下每个状态的解释。 560)this.style.width=560; onmousewheel = javascript:return big(this) height=88 alt=13a.gif src="/files/uploadimg/2......


巩固有私有VLAN和VLAN访问控制列表的网络

前言

使用的组件 【程序编程相关:关于2条E1的线路绑定问题

其中一个关键要素到建立一个成功的网络安全设计是识别与强制执行 一个适当信任模式.适当信任模式定义了谁需要谈与谁并且什么样的数据流需要被交换; 应该否决其他数据流.一旦适当信任模式被识别,然后安全设计员应该决定如何强制执行 型号.因为重要资源是全局可用的并且网络攻击的新的表演 变,网络安全基础设施倾向于变得更加复杂,并且更多产品是可用 的.防火墙.路由器.lan交换机.入侵检测系统.aaa服务 器与vpn是可帮助强制执行型号的某些技术与产品.当然,每一个这些产品与技术在整体安全实施之内扮演一个特定的角色,并 且了解设计员是重要的这些元素如何可以配置. 【推荐阅读:静态路由再发布到OSPF中

背景信息 【扩展信息:关于OSPF的network配置

本文不限于特 定软件与硬件版本.

识别与强制执行一个适当信任模式似乎是一项非常基 本任务,但在几年支持的安全实施之后,我们的经验表明安全事件经常与恶劣的安全设计有关.通常这些设计差是不强制执行 一个适当信任模式的一个直接后果,有时因为什么是公正必要的没有了解,其他次正因为充分地没有了解也没有误用介入的技术.

强制执行适 当信任模式的重要性

不强制执行适当信任模型的一个立即后果是整体安全实施变得较不 对免疫有恶意的活动.非敏感区域(dmzs)普通是被实施没有强制执行正确的制度因而实现一个潜在入侵者的活动.此部 分分析dmzs经常如何是被实施与设计差的后果.我们以后将解释如何缓与,或者在最佳的案件避免,这些后果.

通常,dmz服务器只应该处理流入请 求从互联网与最终首次与一些后端服务器的连接位于里面或其他dmz 分段,例如数据库服务器.同时,dmz服务器不应该彼此谈 或首次与外界的任何连接.这在一个简单信任型号清楚地定 义了必要的数据流; 然而,我们经常看型号不足够被强制执行的这种.

设计员通常倾向于使用 一个共用段实现dmzs为所有服务器没有对数据流的任何控制他们之 间.例如,所有服务器位于普通的vlan.因为什么都在同样vlan之内不控制数据流,如果其中一个服务器被攻陷然后在 同一个分段可以使用同一个服务器来源攻击对任何服务器与主机.这清楚地实现展开端口重定向或应用层攻击的一个潜在入侵 者的活动.

一般,只用于防火墙与信 息包过滤器控制流入的连接,但是什么都通常没有完成从dmz限制被发起的连接.一些时间前有允许入侵者通过发送http流开始x 终端仿真程序会话的cgi-bi脚本的一个着名的弱点; 这是应该由防火墙允许的数据流.如果入侵者足够幸运,他或她可 能使用另一种款待得到根提示,典型地缓冲溢出攻击.这类问题可以通过强制执行一个适当信任模式避免的大多时代.首先,服务器不应该彼此谈,并且不应该于这些服务器其次发起连 接与外界.

同样备注适用于许多其他 方案,去从所有正常不信任的分段至小型服务器站在应用程序服务 提供商.

pvlans与vacls在catalyst 交换机可帮助保证一个适当信任模式.pvlans将通过限制主 机的之间数据流帮助在一个共用段,而vacls将通过提供对产生或被 注定的所有数据流的进一步控制贡献给一个特定段.这些功 能在以下部分讨论.

专用vlan

pvlans是可用的在运行catcos 5.4或以上,在 catalyst 4000的catalyst 6000,2980g.2980g-a.运行 catcos 6.2或以上的2948g与4912g.

从我们的透视图,pvlans是准许分离数据流在把广播分段的变成第二层的一个工具(l2)一个非广播multi-access-like分段. 交易在所有端口来自到交换机一个混乱端口(即是能转发主要与辅助 vlan)能出去属于同样主vlan的端口.交易(它可以是查出, 属性或者走向交换机自端口被映射对辅助vlan 的双向属性vlan)可以转发到属于同一属性vlan 的一个混乱端口或端口.多个 端口映射对同样隔离vlan不能交换任何数据流.

以下镜象显示概念.

图1:专用vlan

560)this.style.width=560; onmousewheel = javascript:return big(this) alt=90a.gif src="/files/uploadimg/20060623/1354090.gif" usemap="" border=0>

主vlan在蓝色 表示; 辅助vlan在红色与黄色表示.host-1连接到属 于辅助vlan红色交换机的端口.host-2连接到属于辅助 vlan 黄色交换机的端口.当主机传 输时,数据流运载辅助vlan. 例如,当时host-2传输,其数 据流在vlan 黄色去.当那些主机接受时,数据流来自vlan 蓝色,是主vlan. 路由器与防火墙其 中连接的端口是混乱端口因为在映射能转发数据流来自每个辅助 vlan定义的那些端口并且主vlan.端口连接到每主机能只转 发来自主vlan与辅助vlan 的数据流配置在该端口.

图画表示专用vlan作为连接路由器与 主机的不同的管道:包所有其他的管道是主vlan (蓝色)与数 据流在vlan蓝色从路由器流到主机.管道内部对主vlan是辅 助vlan,并且移动在那些管道的数据流是从主机往路由器.

当镜象显示,主vlan能包一个或更多 辅助vlan.

及早在本文我们说pvlans 帮助在一个共用段之内通过简单保证主机的离析强制执行适当信任 模式.即然我们知道更多专用vlan ,让我们看见这在我们最 初的dmz方案如何可以实现.服务器不应该彼此谈,但是他们 还是需要与他们被联系的防火墙或路由器谈.在这种情况下,当应该附有路由器与防火墙混乱端口时,应该连接服务器到隔离 的端口.通过执行此,如果其中一个服务器被攻陷,入侵者不会能使用同一个服务器来源攻击到另一个服务器在同一个分段之 内.交换机将投下所有信息包以线速,没有任何影响性能.

另一个注意事项是这种控制可以只是 被实施在l2设备因为所有切断属于相同子网. 没什么每防火 墙或路由器能执行因为切断将设法直接地沟通.另一个选项 是投入一个防火墙端口每个服务器,但这是可能太消耗大,难实现 与不扩展.

在一个后面的章节,我们 详细描述您能使用此功能的一些其他典型的方案.

vlan访问控制表

vacls是可用的在运行 catcos 5.3或以后的catalyst 6000系列.

vacls在一台catalyst 6500可以配置在l2 没有需要 对于路由器(您只需要policy feature card (pfc)).他们 在配置vacls被强制执行以线速那么那里是没有影响性能在 catalyst 6500.因为vacls查找在硬件执行不管访问控制列 表的大小,转发速率保持不变.

vacls可以分开被映射对主要或备用vlan .有在辅助vlan配置的vacl准许过滤主机产生的数据流没有涉及路由 器或防火墙生成的数据流.

通过结合 vacls与专用vlan它是可能的对根据流量方向的过滤流量.例 如,如果二个路由器连接到分段与一些主机(例如服务器一样), vacls在辅助vlan可以配置以便主机生成的仅数据流被过滤当数据流 被交换在路由器之间是未触动过的时.

vacls可以容易地配置强制执行适当信任模式. 请分析我们的dmz案件.服务器在dmz应该服务仅流入的连接,并且他们没有预计首次与外界的连接.vacl可以适 用于他们的辅助vlan为了控制离开这些服务器的数据流.注意到是关键的,当时使用vacls ,数据流在硬件降低那么那里是对 路由器的cpu的没有影响亦不交换机.在案件一个服务器在分布拒绝服务(ddos)攻击涉及作为来源,交换机将降低所有非法数 据流以线速,没有任何影响性能.相似的过滤器在服务器在哪里连接到的路由器或防火墙可以被应用,但这通常有严重性能指示.

vacls 与pvlans的已知限制

当配置过滤用vacls时,您在pfc应该小心关于片段处理,根据硬件 的规格,并且那配置被调整.

假使 catalyst 6500的supervisor 1的pfc的硬件设计,明确地拒绝icmp 片段最好的.原因是互联网控制信息协议(icmp)片段与echo 回复由硬件认为同样,默认情况下并且硬件被编程明确地允许片段.如此如果想要从离开服务器终止回应数据包,您必须用线 路deny icmp any any fragment 明确配置 此.配置在本文考 虑到此.

有一个着名的安全限制对 pvlans,是可能性路由器转发数据流来自的取消相同子网.路由器能发送数据流横跨阻挠目的对于pvlans的隔离的端口. 此限制归结于事实pvlans是提供隔离在l2的工具,不在第三 层(l3) .

有修正到此问题,通过在 主vlan配置的vacls达到.案例分析提供在主vlan需要配置到 下落数据流产生由相同子网与路由回到相同子网的vacls.

在一些线路卡,pvlan映射/映射/中 继端口的配置是受多个pvlan映射其中必须属于不同的端口专用集成电路的一些限制支配(asic)为了获得配置.那些限制在新的 端口asic coil3 被去除.参见软件配置的最新的 catalyst 交换机文档的这些详细资料.

示例分析

以下部分描述三个案例 分析,我们相信是多数实施代表并且给予详细资料与pvlans 与 vacls的安全部署有关.

这些方案是 : 转接dmz 外部dmz 与防火墙并联 的vpn集中器 转接dmz

这是其中一个最普通配置的方案. 在本例中 ,dmz实现一个转换区域在二个防火墙路由器之间如下图所示的.

图2:转接 dmz

560)this.style.width=560; onmousewheel = javascript:return big(this) height=249 alt=90b.jpg src="/files/uploadimg/20060623/1354091.jpg" width=499 usemap="" border=0>

在本例中,dmz服务器应该由外部获取并且内部用户,但他 们不需要与彼此联络. 在某些情况下,dmz服务器需要打开与一台内部主机的连接.同时,内部客户端应该访问互联网 没有限制.一个好例子将是那个带有网络服务器在dmz,需要与位于内部网络的数据库服务器联络与有内部的客户端访问互联网 .

配置外部防火墙允许与服务器的 流入的连接位于dmz,但通常过滤器或限制没有被运用于流出的数据流,于dmz发起的特殊数据流.因为我们及早在本文讨论,这 能潜在实现一名攻击者的活动为二个原因: 第一个,当其中一台dmz主机被攻陷,其他dmz主机显示; 第二个,攻击者能 容易地利用向外的连接.

因为dmz服 务器不需要彼此谈,推荐是确定他们查出在l2.而连接到二 个防火墙的端口将被定义如混乱,服务器端口将被定义作为pvlans 隔离的端口.定义主vlan为防火墙与辅助vlan为dmz服务器将 达到此.

将用于vacls控制于dmz发 起的数据流. 这将防止一名攻击者能打开非法向外的连接.记住dmz服务器不仅将需要回复带有对应于客户端会话的数据 流是重要的,但他们也将需要一些其它服务,例如域名系统(dns)与最大传输单元(mtu)(mtu)路径发现. 如此,acl应该允许 dmz服务器需要的所有服务.

测试转接 dmz

在我们的试验床我 们实现一个dmz分段用二个路由器配置作为床服务器,server_dmz1 与server_dmz2.
...   下一页
 ·cisco-快速igrp详细信息    »显示摘要«
    摘要:介绍 通常情况下,内部网关路由协议(igrp)的收敛可能需要几分钟的时间。发生这种情况的原因是全部收敛时间等于多项操作所用时间的总和,其中包括:检测网络状态变化的时间,配置的抑制(holddown)定时器所引起的延迟,将信息从网络一端传播到另一端所需要的时间。但是,在某些配置中,可能需要较短的收敛时间。快速igrp用来加速igrp收敛过程。快速 igrp可以更快地检测到故障网络。此外,在路由消失的......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE