成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

企業的網絡安全管理從IP地址開始
2008-04-21   

某企業所在的辦公局域網有100多臺計算機,為了區分不同用戶分配更詳細的訪問權限,我們采用的是設置固定IP的方法,而不是自動獲取IP地址,由于我們還有一部分電腦要聯到Internet上。這樣就要設兩個子網,如內網我們設為192.168.0.1網段,能聯外網的我們設為192.168.1.1網段。  
 
 
  
在實際使用中遇到了經常有用戶為了上網私自修改IP地址,從而造成網絡沖突的問題。

因為我們的計算機都是使用Windows XP操作系統的,用戶可以私自設兩個IP網段的地址這樣即可聯入單位的局域網也可以聯到因特網,但這是公司不允許的。下面是我解決的過程和自己的一些心得,希望能給要解決這樣問題的一些提示(我用的是TP-LINK路由器)。

方法一:IP地址與MAC地址的綁定加上路由器的MAC過濾功能

使用ARP -s 192.168.1.2 00-AO-43-E0-6A-84的命令,將靜態IP地址192.168.1.2與網卡地址為00-AO-43-E0-6A-84的計算機綁定在一起,使別人就不能使用這個IP地址了。再進入路由器的MAC過濾功能選中只允許下列MAC的網卡地址聯入外網把00-AO-43-E0-6A-84填入即可。

可是上面提到的方法雖然可以在一定程度上解決非法用戶網絡接入的問題和網絡沖突的問題,但用戶還是可以通過修改注冊表,下載專用修改MAC小工具等方法,輕松更改本機MAC地址,甚至將本機的MAC地址和IP地址改得和上面能上網的機器一模一樣。非法用戶又可以非法使用網絡。并且我用的路由器的MAC過濾功能只能填入16個MAC。

方法二:交換機的MAC地址與端口綁定

將交換機的MAC地址與端口綁定后,非法用戶擅自改動本機網卡的MAC地址,該機器的網絡訪問將因其MAC地址被交換機認定為非法而無法實現。

登錄進入交換機(我單位用的是Cisco交換機,我想別的品牌的交換機也差不多),輸入管理口令進入配置模式:

敲入命令:(config)#mac_address_table permanent [MAC地址] [以太網端口號]

這樣逐一的將每個端口與相應的計算機MAC地址進行綁定,保存退出后就徹底阻止了用戶的非法修改。

方法三:防火墻與代理服務器

我個人感覺使用防火墻與代理服務器相結合,更能較好地解決IP地址盜用問題:防火墻用來隔離內部網絡和外部網絡,用戶訪問外部網絡通過代理服務器進行。使用這樣的辦法是將IP防盜放到應用層來解決,變IP管理為用戶身份和口令的管理,因為用戶對于網絡的使用歸根結底是要使用網絡進入因特網。這樣實現的好處是,盜用IP地址只能在子網內使用,失去盜用的意義;合法用戶可以選擇任意一臺IP主機使用,通過代理服務器訪問外部網絡資源,而無權用戶即使盜用IP,也沒有身份和密碼,不能使用外部網絡。

使用防火墻和代理服務器的缺點也是明顯的,由于使用代理服務器訪問外部網絡對用戶不是透明的,增加了用戶操作的麻煩;另外,對于大數量的用戶群來說,用戶管理也是一個問題。

 

熱詞搜索:

上一篇:IT企業該如何建立更好的病毒防護體系
下一篇:企業內網安全與邊界防護技術的應用

分享到: 收藏
主站蜘蛛池模板: 素人av在线| 朴智勋| 毕业论文3000字范文| 逐步爱上你| 五月天丁香婷婷| 新相亲大会第一季| 黄雀电视剧高清完整版| 山楂树简谱| xxxxxxxxxxxxx| 嘉兴19| 少女戏春潮| 猎仇者演员表| 二年级100个词语| 电影鸭之一族| 蜡笔小新日语| cctv16体育台节目表| 宋学士濂文言文翻译| 珀利| 天才gogogo综艺节目规则| 宋小莹| stylistic device| 亚洲春黄| 卢昱晓电视剧| 王宝强盲井| 女干.com| 金珊| 李亚红| 假如爱有天意| 骨骺线闭合增高9厘米| 王兴德| 口述公交车上| 1和5阳性算不算很严重| 我的爷爷 电影| 风花电影完整版免费观看| 大乔未久电影| 中川翔子| 四 电影| urban legend| 韩佳熙的电影全部作品| 2023中国十大廉洁人物事迹| la ciociara|