RSS订阅
RSS订阅TT安全

NAQC 2:创建隔离源

2008-7-1  选择字号:  | |
打印本文章

导读:对于远程客户端,当隔离封包过滤器在适当的位置时,您需要创建确实能够访问的资源。这样的资源例子包括DNS服务器和DHCP服务器,使得能够找回IP地址和其他链接信息。

关键词:NAQC 隔离封包过滤器 资源 DNS服务器 DHCP服务器

正在加载数据... 【TechTarget中国原创】对于远程客户端,当隔离封包过滤器在适当的位置时,您需要创建确实能够访问的资源。这样的资源例子包括DNS服务器和DHCP服务器,使得能够找回IP地址和其他链接信息,如后缀地址、DNS服务器地址等等;文件服务器能够下载适当的软件更新出问题的机器;如果发生任何问题,Web服务器能够描述隔离过程,或者允许远程用户通过e-mail联系IT支持商……

【TechTarget中国原创】对于远程客户端,当隔离封包过滤器在适当的位置时,您需要创建确实能够访问的资源。这样的资源例子包括DNS服务器和DHCP服务器,使得能够找回IP地址和其他链接信息,如后缀地址、DNS服务器地址等等;文件服务器能够下载适当的软件更新出问题的机器;如果发生任何问题,Web服务器能够描述隔离过程,或者允许远程用户通过e-mail联系IT支持商。

  您可以用两种方法指定和使用隔离资源。第一个是找出某些服务器,它可以像那些隔离资源一样,能够覆盖您的网络。这可以让你使用一个现有的机器来放置隔离资源,但是您也必须为每一个现有的机器的隔离资源,创建单独的封包过滤器。考虑到性能和开支原因,最好在某个时期限制单独封包过滤器的数量。

  如果您决定采取这种方法,您需要启动下表中列出的封包过滤器:

               

通信类型  源端口  目的端口 替代品(而不是指定的端口信息) 
隔离Notifier  TCP 7250   
DHCP  UDP 68  UDP 67   
DNS    UDP 53  您也可以指定任何DNS服务器的IP地址。 
WINS   UDP 137  您也可以指定任何WINS服务器的IP地址。
HTTP    TCP 80  您也可以指定任何web服务器的IP地址。 
NetBIOS    TCP 139  您也可以指定任何文件服务器的IP地址。
Direct Hosting    TCP 445  您也可以指定任何文件服务器的IP地址。

  您也可以设定任何其他的,针对您机构的特别的封包过滤器。

  另一种方法是把您的隔离资源限制在一定IP子网。这样,您只需要一个封包过滤器,用以对一个远程用户隔离通信,但是您可能需要重新给机器分配地址,在大多数情况下,要把他们从现有服务中拿出或者购买新的。

  使用这种方法,封包过滤器的要求比较简单。您只需在目的端口TCP 7250上,为notifier流量打开一个;在远端口UDP 68和目的端口IDP 67上,为DHCP流量打开一个;在专用隔离资源子网的地址范围,为其余的流量打开一个。其次,您也可以专门针对您的机构设定任何其它的封包过滤器。

 


创建网络访问隔离控制(NAQC)
 NAQC 1:如何工作
 NAQC 2:创建隔离源
 NAQC 3:编写基线脚本
 NAQC 4:安装监听组件
 NAQC 5:创建隔离链接配置
 NAQC 6:给远程用户分配配置
 NAQC 7:制定隔离策略

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……
电子商务网络安全从其本质上来讲就是网络上的信息安全,网络安全不仅仅是技术问题,也是一个管理问题,因此要解决网络安全问题,必须有综合的解决方案……
现在很多机构都没有适当地解决通过远程电脑感染恶意代码的潜在威胁。通常,家庭用户感染了互联网病毒,然后和公司网络建立VPN连接,受到感染的家庭系统就成为……
在保护服务器上数据的完整性方面,强化Windows服务器会大有帮助,但是你也必须要强化网络基础设施本身……
问:在企业中,应该如何分配许可和权限?应该如何监控?答:权限和许可应该以某种方式集中控制。它可以通过单点登录技术、认证管理工具或者国产的内部解决方案来实现……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。