晋煤集团限制内网用户通过代理访问外网

来源 :数字化用户 | 被引量 : 0次 | 上传用户:gsdgerfdgcvbrrgfdgd
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  【摘 要】集团内网用户通过外网用户代理访问互联网,给网络的管理和安全性能带来了越来越多的问题,本论文主要通过更改ACL访问控制列表来限制内网用户通过代理访问互联网。
  【关键词】Acl访问控制列表 代理服务器
  晋煤集团办公网络建立于2007年,各个矿的主干路由器SR8808通过OSPF协议连接组网,接入层为H3C3600系列交换机,用户通过802.1x 协议认证,认证服务器放置在局机关中心机房,出于工作的需要分为外网用户和内网用户,外网用户可以访问互联网资源,内网用户被限定为只能访问集团内网,例如OA、邮箱、各应用系统等。
  集团内网用户是限制其只能访问10.x.x.x的网段,限制用户访问互联网,我们做出了acl3100高级访问控制列表:
  访问控制列表(ACL)是应用在交换机接口的指令列表。这些指令列表用来告诉路由器哪能些数据包可以收、哪能数据包需要拒绝。至于数据包是被接收还是拒绝,可以由类似于源地址、目的地址、端口号等的特定指示条件来决定。
  访问控制列表不但可以起到控制网络流量、流向的作用,而且在很大程度上起到保护网络设备、服务器的关键作用。作为外网进入企业内网的第一道关卡,路由器上的访问控制列表成为保护内网安全的有效手段。
  H3C设备使用的ACL号码范围是从2000到5999,其余的号码范围暂时没有使用,其中,2000-2999号是基本ACL,3000-3999号是高级ACL,4000-4999号是二层ACL,5000-5999号是用户自定义ACL,基本ACL是根据源IP地址进行判断,高级ACL可根据源、目的地址和源、目的端口以及协议类型等特征进行判断,二层ACL故名思意就是根据源MAC地址和目的MAC地址来进行判断,用户自定义ACL 以数据包的头部为基准,指定从第几个字节开始进行“与”操作,将从报文提取出来的字符串和用户定义的字符串进行比较,找到匹配的报文,然后进行相应的处理。
  随着网络技术日新月异的发展,各种新的技术也随之出现,现在越来越多的代理软件可以让集团的内内网用户通过代理服务器而访问到外网资源,给网络的管理带来了很多的隐患。
  例如,A用户为外网用户,B为内网用户,在A用户电脑上安装了ccproxy等代理软件,B用户可以通过A用户代理来访问互联网资源。
  下面我们介绍一下什么是代理服务器:
  代理服务器是网上提供转接功能的服务器,在一般情况下,我们使用网络浏览器直接去连接其他Internet站点取得网络信息时,是直接联系到目的站点服务器,然后由目的站点服务器把信息传送回来。代理服务器是介于客户端和Web服务器之间的另一台服务器,有了它之后,浏览器不是直接到Web服务器去取回网页而是向代理服务器发出请求,信号会先送到代理服务器,由代理服务器来取回浏览器所需要的信息并传送给你的浏览器。
  以本文为例:A用户就是充当了代理服务器的角色,B用户上网的所有信息都要通过A来完成,这样就给A电脑的内存和CPU增加了很大的负荷,而且一旦B用户访问的网站有病毒,A电脑也将受到感染。
  代理服务器还有的其他一些危害:
  一、对安全方面的影响。用户使用代理上网将隐藏其IP地址,如果有用户在各论坛或网站发布反动、不利于社会的和谐言论,通信公司将无法根据其IP地址查到信息发布者的地址。各种垃圾信息的增多,不仅对网络安全有重大影响,也会混淆网民的视听,对社会容易造成潜在的不安全因素。另外,内网用户的反病毒软件和防火墙一般都无法做到及时更新,在登陆外网时,又喜欢下载各种电影、游戏,在下载过程中就把各种病毒下载到本机上,病毒又通过网络攻击其他用户,对网络的安全造成很大隐患。
  二、对正常工作的影响。各单位通常是根据不同部门的工作内容来分配内网和外网的,针对那些仅使用内网就能满足正常工作的部门,使用外网无非是为了满足娱乐的需要,比如浏览网页、看新闻、玩游戏等,在工作时间进行的这些娱乐活动,都将影响正常工作,降低工作效率,拖延完工时间。
  三、经济将蒙受损失。根据集团公司的收费标准,办公外网每年将收取1200元的使用费,而办公内网的使用和维护都是完全免费的,如果内网用户都使用代理登陆外网,维护人员的工作量不仅会增大,而且集团公司在经济上将会蒙受损失。为了更好的对网络进行管理,禁止用户做代理上网,我们修改了ACL3100控制列表:
  运行了新的ACL访问控制列表后,这样内网用户就不能访问其它任何一台主机(10.0.17.x网段除外),就限制了代理的发生,这样无论A用户是否做了代理服务器,B用户都无法访问到A用户,就可以成功的限制了代理的发生。
  本文就限制内网用户使用代理上网展开了一些研究,通过更改ACL访问控制列表的方法成功控制了用户使用代理上网,保障了集团公司网络的安全、高效运行,为集团公司的信息化建设奠定了坚实的基础。
  参考文献:
  [1]胡宁,刘亚萍.基于ACL的网络安全管理的应用研究[J].计算机工程与科学,2006, (10): 42-74
  [2]单家凌.ACL在聚合端口上应用研究[C].广州,2011.
其他文献
期刊
随着网络的普及,有线路由器、无线路由器,到了今天的3G无线路由器,让人们可以畅享网络世界。今天,小编就带大家认识一下什么是3G无线路由器,它究竟能为我们带来什么?   3G无线路由器我们简称为3G路由器,它是基于第三代移动通信技术的无线路由器产品。目前,世界上有4种3G标准,分别是WCDMA、CDMA2000、TD-SCDMA和WIMAX,其中,前面三种已经在中国实现商用化。对应于四种3G标准,3
0引言由于神经网络完全可以反映釆集到的数据结论性的特征值,无线传感网络与其具有异曲同工之处。它们具备相似数据处理融合的基本特征,对输入的信息做周而复始的迭代运算。将两者结合,可以相得益彰。使用多种异质传感器采集人体生理参数,并通过无线网络的传输,能够有效地提高人体健康状态的监测能力。为了减少节点能量的消耗,出现了节点调度和数据融合等技术,延长了节点的生存周期。在应用了数据融合技术的无线传感
例1男 ,58岁 ,因上腹部阵发性隐痛1年余 ,加重1个月而来我院作电子胃镜检查。病人曾于16年前因十二指肠球部溃疡而行毕Ⅱ式胃大部切除术。内镜下见吻合口残胃小弯侧有一约0.8cm×0.6cm不规则扁
期刊
期刊
采用ESRI公司的ArcGis技术,以地理信息(GIS)技术为平台,以空间资源数据为中心,整合输电专业原有的各个生产业务系统数据,完整、快速、准确的展现输电专业各种数据资料,并建立
一、政策背景及三网融合的定义  三网融合作为概念已经提出十余年时间,早在2005年国家“十一五”规划指出:要加强宽带通信网、数字电视网和下一代互联网等信息基础建设,推进三网融合。2008年初,国办发(2008)1号文又明确提出以有线电视数字化为切入点,加快推进“三网融合”。在2009年,国务院《文化产业振兴规划》中提出积极推进下一代广播电视网,第三代移动通信网络、宽带光纤接入网络等建设,促进互联互
0引言物联网时代悄然来临,在不知不觉中进入人们的生活,改变着人们的生活方式,家居、教育、医疗、交通、食品安全等等。物联网时代加速了人们的生活节奏,提高人们的工作效率,
《无损探伤》杂志于1977年创刊,主要报道超声、射线、磁粉、渗透、电磁涡流、声发射、红外、激光、微波及应力测定等无损检测专业领域的最新科技成果及实用经验,反映无损检测
内镜下食管静脉曲张结扎术 (EVL) ,是治疗和预防食管静脉曲张破裂(esophagealvarices,EV)出血的有效方法。然而亦有文献报道对其并发症、曲张静脉消失率及复发率、再发出血率及死亡率等方面的评价不一