Возможно вы искали: 'Hot Wheels Stunt Track...'

May 15 2025 18:39:26
  • Как сделать 8Gamers.Ru домашней страницей?
  • Игры
    • База данных по играх
    • Игровые новости
    • Игровая индустрия
    • Обзоры на игры
    • Прохождения игр
    • Гайды к играм
    • Превью о играх
    • Игровые тизеры
    • Игровые арты
    • Игровые обои
    • Игровые скриншоты
    • Игровые обложки
    • Игровые трейлеры
    • Игровое видео
    • Вышедшие игры
    • Ближайшие релизы игр
  • Кино и ТВ
    • База данных по кино
    • Статьи о кино
    • Постеры
    • Кадры из кино
    • Кино трейлеры
    • Сегодня в кино
    • Скоро в кино
  • Комиксы и манга
    • Манга по алфавиту
    • База данных по комиксах
    • Читать онлайн комиксы
    • Читать онлайн манга
    • База персонажей
  • Читы и коды
    • Чит-коды для PC игр
    • Чит-коды для консольных игр
    • Трейнеры
    • Коды Game Genie
  • Моддинг
    • Модификации
    • Карты к играм
    • Программы для моддинга
    • Статьи о моддинге
  • Геймдев
    • Всё о создании игр
    • Список движков
    • Утилиты в помощь игроделу
    • Конструкторы игр
    • Игровые движки
    • Библиотеки разработки
    • 3D-модели
    • Спрайты и тайлы
    • Музыка и звуки
    • Текстуры и фоны
  • Рецензии
    • Игры
    • Кино
    • Аниме
    • Комиксы
    • Мангу
    • Саундтреки
  • Саундтреки
    • Лирика
  • Файлы
    • Патчи к играм
    • Русификаторы к играм
    • Сохранения к играм
    • Субтитры к кино
  • Медиа
    • Видео
    • Фото
    • Аудио
    • Фан-арты
    • Косплей
    • Фото с виставок
    • Девушки из игр
    • Рисунки
    • Рисуем онлайн
    • Фотохостинг
  • Юмор
    • Анекдоты
    • Афоризмы
    • Истории
    • Стишки и эпиграммы
    • Тосты
    • Цитаты
  • Флеш
    • Азартные
    • Аркады
    • Бродилки
    • Гонки
    • Для девочек
    • Для мальчиков
    • Драки
    • Квесты
    • Леталки
    • Логические
    • Мультфильмы
    • Открытки
    • Приколы
    • Разное
    • Спорт
    • Стратегии
    • Стрелялки
Статистика

Статей: 87772
Просмотров: 96111483
Игры
Injustice:  Gods Among Us
Injustice: Gods Among Us
...
Dark Souls 2
Dark Souls 2
Dark Souls II - вторая часть самой хардкорной ролевой игры 2011-2012 года, с новым героем, сюжето...
Battlefield 4
Battlefield 4
Battlefield 4 - продолжение венценосного мультиплеер-ориентированного шутера от первого ли...
Кино
Steins;Gate
Steins;Gate
Любители японской анимации уже давно поняли ,что аниме сериалы могут дать порой гораздо больше пи...
Ку! Кин-дза-дза
Ку! Кин-дза-дза
Начинающий диджей Толик и всемирно известный виолончелист Владимир Чижов встречают на шумной моск...
Обзоры на игры
• Обзор Ibara [PCB/PS2] 18357
• Обзор The Walking ... 18801
• Обзор DMC: Devil M... 19879
• Обзор на игру Valk... 15877
• Обзор на игру Stars! 17764
• Обзор на Far Cry 3 17948
• Обзор на Resident ... 16024
• Обзор на Chivalry:... 17508
• Обзор на игру Kerb... 17981
• Обзор игры 007: Fr... 16619
Превью о играх
• Превью к игре Comp... 17960
• Превью о игре Mage... 14464
• Превью Incredible ... 14721
• Превью Firefall 13479
• Превью Dead Space 3 16334
• Превью о игре SimC... 14730
• Превью к игре Fuse 15442
• Превью Red Orche... 15542
• Превью Gothic 3 16343
• Превью Black & W... 17354
Главная » Статьи » Разное » Context-Based Access Control: Настройка и принципы функционирования (cisco acl filter)

Context-Based Access Control: Настройка и принципы функционирования (cisco acl filter)

Ключевые слова: cisco, acl, filter, (найти похожие документы)

From: Сгибнев Михаил
Newsgroups: http://dreamcatcher.ru
Date: Mon, 3 Feb 2006 14:31:37 +0000 (UTC)
Subject: Context-Based Access Control: Настройка и принципы функционирования

Оригинал: http://dreamcatcher.ru/docs/cisco_cbac.html

Довольно часто случается ситуация, когда фирма слишком мала, чтобы
держать постоянного администратора или у крупной фирмы имеется
маленький филиал, с которым необходимо организовать связь по
защищенному каналу или просто предоставить доступ в Internet.

Естесственно, встает вопрос выбора маршрутизатора и общепринятых
выходов тут два:

1. Обычный PC с установленной unix-like ОС
2. Аппаратный маршрутизатор

Конечно, первый вариант позволяет реализовать в рамках одной машины
такие службы как DNS, Mail, Web и т.д но зачастую такие возможности
просто остаются невостребованными.

Мы рассмотрим второй вариант. В качестве маршрутизатора выберем
Cisco SB 101 Secure Broadband Router по причине низкой цены (240$)
и довольно широких возможностей, которые, впрочем, тоже имеют свои
пределы, не стоит забывать, что это младший продукт в линейке, если
вам нужно больше, то обратитесь к моделям 851 или 835.

Начальная настройка вряд ли вызовет у кого затруднения, но на всякий
случай приведу конфигурацию, минимально необходимую для начала работы:


!
! Last configuration change at 09:40:53 UTC Fri Feb 3 2006 by mixa
! NVRAM config last updated at 09:40:55 UTC Fri Feb 3 2006 by mixa
!
version 12.4
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname dream
!
boot-start-marker
boot system flash sb101-k9oy6-mz.124-5a.bin
boot-end-marker
!
logging buffered 51200 warnings
!
no aaa new-model
!
resource policy
!
ip rcmd rcp-enable
ip rcmd rsh-enable
ip rcmd remote-host cisco 10.1.255.3 cisco enable
no ip dhcp use vrf connected
ip dhcp excluded-address 10.1.255.1
ip dhcp excluded-address 10.1.255.2
ip dhcp excluded-address 10.1.255.3
!
ip dhcp pool mynet
import all
network 10.1.255.0 255.255.255.0
default-router 10.1.255.1
dns-server 10.1.1.1
lease 0 2
!
!
ip cef
no ip domain lookup
ip domain name home.dreamcatcher.ru
ip host bill 10.1.255.3
ip host mixa 10.1.255.2
ip name-server 217.72.144.76
ip name-server 10.1.1.1
!
!
username mixa privilege 15 secret megapassword
!
!
!
!
!
interface Ethernet0
description --- Inner Interface ---
ip address 10.1.255.1 255.255.255.0
ip nat inside
!
interface Ethernet1
description --- Outer Interface ---
bandwidth 128
ip address 10.1.1.28 255.255.255.0
ip nat outside
duplex auto
fair-queue
no cdp enable
!
ip route 0.0.0.0 0.0.0.0 10.1.1.100
no ip http server
no ip http secure-server
ip flow-export version 5
ip flow-export destination 10.1.255.3 9999
!
ip nat translation tcp-timeout 300
ip nat inside source list 10 interface Ethernet1 overload
!
!
access-list 10 permit 10.1.255.0 0.0.0.255
snmp-server community secret RO 10
!
control-plane
!
banner motd *

Dreamcatcher Home

*
!
line con 0
login local
no modem enable
transport output all
line aux 0
transport output all
line vty 0 4
access-class 10 in
privilege level 15
login local
transport input ssh
transport output all
!
scheduler max-task-time 5000
end




Не забывайте, что если вы планируете работать с шифрованными туннелями
и ssh, то необходимо выполнить команду:

dream(config)#crypto key generate rsa general-keys exportable


Как вы можете увидеть, настроен протокол NetFlow, позволяющий собирать
и анализировать информацию о трафике, заблокирован NetBios, доступ к
консоли разрешен только из локальной сети и сконфигурирован доступ
rsh/rcp, что весьма удобно для написания скриптов.

Данный маршрутизатор имеет встроенный пакетный фильтр, настройку и
работу которого я бы и хотел рассмотреть в данной статье.

Этот механизм называется CBAC. Context-Based Access Control (CBAC)
возможность, заложенная в Cisco IOS(R) Firewall Feature Set,
позволяющая определять, какой трафик должен быть разрешен на основании
списков доступа (access list). Списки доступа CBAC включают инструкции
анализа ip, позволяющие удостовериться в отсутствии нападения прежде,
чем трафик будет передан внутрь локальной сети.

CBAC может использоваться совместно с NAT, в этом случае наши списки
доступа должны ссылаться на внешние адреса, а не на адреса локальной
сети.

При составлении правил CBAC необходимо ответить на три ключевых
вопроса:

1. Какой исходящий трафик мы пропускаем?
2. Какой входящий трафик мы пропускаем?
3. Какой трафик мы хотим анализировать?

В нашем случае, мы предполагаем, что такие службы как DNS и почта
предоставляются провайдером, используется NAT.

Наша конфигурация использует только входящие списки доступа, мы делаем
anti-spoofing и фильтрацию входящего трафика одним списком
(Output-Traf). Ethernet 1 является внешним интерфейсом, Ethernet 0 -
внутренним. Таким образом, получаем:


!
ip inspect name Internet ftp timeout 3600
ip inspect name Internet h323 timeout 3600
ip inspect name Internet http timeout 3600
ip inspect name Internet smtp timeout 3600
ip inspect name Internet tcp timeout 3600
ip inspect name Internet udp timeout 15
!
interface ethernet 0
ip inspect Internet in
ip access-group Output-Traf in
interface ethernet 1
ip access-group Input-Traf in
!
!
ip access-list extended Input-Traf
remark ----- Deny incoming trafic -----
permit icmp any host 10.1.1.28 unreachable
permit icmp any host 10.1.1.28 echo-reply
permit icmp any host 10.1.1.28 packet-too-big
permit icmp any host 10.1.1.28 time-exceeded
permit icmp any host 10.1.1.28 traceroute
permit icmp any host 10.1.1.28 administratively-prohibited
permit icmp any host 10.1.1.28 echo
deny ip any any log
ip access-list extended Output-Traf
remark ----- Premit out trafic -----
permit tcp 10.1.255.0 0.0.0.255 any
permit udp 10.1.255.0 0.0.0.255 any
permit icmp 10.1.255.0 0.0.0.255 any
deny ip any any log
!




Проверить работу пакетного фильтра можно следующей командой:


dream#show ip inspect session
Established Sessions
Session 81BAE880 (10.1.255.5:65402)=>(192.168.1.2:21) ftp SIS_OPEN
Session 81BAF780 (10.1.255.5:65399)=>(192.168.1.2:64255) ftp-data SIS_OPEN




Список Output-Traf предназначен для исходящего трафика, а Input-Traf
для входящего. Как вы видите, список Input-Traf запрещает все, кроме
служебного icmp трафика и если вы прикрепите его к интерфейсу без
задания ip inspect, то доступ в мир будет закрыт, так как все ответы,
на посланные из сети запросы будут заблокированы. Принцип действия
CBAC некоторым образом можно сравнить с действием правил типа
"keep-state" в пакетных фильтрах IPF, PF, etc. - создается
динамическое правило, пропускающее ответные пакеты по направлению в
локальную сеть.

CBAC поддерживает следущие протоколы:

Ключевое имя Протокол

cuseeme CUSeeMe Protocol
ftp File Transfer Protocol
h323 H.323 Protocol (например Microsoft NetMeeting или Intel Video Phone)
http HTTP Protocol
rcmd R commands (r-exec, r-login, r-sh)
realaudio Real Audio Protocol
rpc Remote Procedure Call Protocol
smtp Simple Mail Transfer Protocol
sqlnet SQL Net Protocol
streamworks StreamWorks Protocol
tcp Transmission Control Protocol
tftp TFTP Protocol
udp User Datagram Protocol
vdolive VDOLive Protocol

Таким образом, с помощью CBAC мы можем достаточно хорошо защитить нашу
локальную сеть, получив довольно дешевое и качественное решение.
1565 Прочтений •  [Context-Based Access Control: Настройка и принципы функционирования (cisco acl filter)] [08.05.2012] [Комментариев: 0]
Добавил: Ukraine Vova
Ссылки
HTML: 
[BB Url]: 
Похожие статьи
Название Добавил Добавлено
• Context-Based Access Control: Настр... Ukraine Vova 08.05.2012
Ни одного комментария? Будешь первым :).
Пожалуйста, авторизуйтесь для добавления комментария.

Проект входит в сеть сайтов «8Gamers Network»

Все права сохранены. 8Gamers.NET © 2011 - 2025

Статьи
Рецензия на Pressure
Рецензия на Pressure
Чтобы обратить на себя внимание, начинающие маленькие разработчики, как правило, уходят в жанры, ...
Рецензия на Lost Chronicles of Zerzura
Рецензия на Lost Chron...
Игры, сделанные без любви и старания, похожи на воздушный шар – оболочка есть, а внутри пусто. Lo...
Рецензия на The Bridge
Рецензия на The Bridge
«Верх» и «низ» в The Bridge — понятия относительные. Прогуливаясь под аркой, можно запросто перей...
Рецензия на SimCity
Рецензия на SimCity
Когда месяц назад состоялся релиз SimCity, по Сети прокатилось цунами народного гнева – глупые ош...
Рецензия на Strategy & Tactics: World War 2
Рецензия на Strategy &...
Название Strategy & Tactics: World War II вряд ли кому-то знакомо. Зато одного взгляда на ее скри...
Рецензия на игру Scribblenauts Unlimited
Рецензия на игру Scrib...
По сложившейся традиции в информационной карточке игры мы приводим в пример несколько похожих игр...
Рецензия на игру Walking Dead: Survival Instinct, The
Рецензия на игру Walki...
Зомби и продукция-по-лицензии — которые и сами по себе не лучшие представители игровой биосферы —...
Обратная связь | RSS | Донейт | Статистика | Команда | Техническая поддержка