您的位置信息之舟电 脑硬件栏目首页网络技术网络安全 收藏本页

→ CMD下的网络安全配置三对后门进行IP限制ipsecpol、Ipsec策略

www.kepusoft.com 信息之舟电脑软件应用栏目

    信息之舟电脑软件应用栏目编者按:

    3、对后门进行IP限制

    假设你在某主机上安装了DameWare Mini Remote Control。为了保护它不被别人暴破密码或溢出,应该限制对其服务端口6129的访问。


    ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg
    ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.89+0:6129:tcp -n PASS -w reg -x
     

    这样就只有123.45.67.89可以访问该主机的6129端口了。
     如果你是动态IP,应该根据IP分配的范围设置规则。比如:


    ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg
    ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.*+0:6129:tcp -n PASS -w reg -x
     

    这样就允许123.45.67.1至123.45.67.254的IP访问6129端口。

    在写规则的时候,应该特别小心,不要把自己也阻塞了。如果你不确定某个规则的效果是否和预想的一样,可以先用计划任务"留下后路"。例如:


    c:\>net start schedule
    Task Scheduler 服务正在启动 ..
    Task Scheduler 服务已经启动成功。

    c:\>time /t
    12:34

    c:\>at 12:39 ipsecpol -p myfw -y -w reg
     

    新加了一项作业,其作业 ID = 1。

    然后,你有5分钟时间设置一个myfw策略并测试它。5分钟后计划任务将停止该策略。

    如果测试结果不理想,就删除该策略。


    c:\>ipsecpol -p myfw -o -w reg
     

    注意,删除策略前必须先确保它已停止。不停止它的话,即使删除也会在一段时间内继续生效。持续时间取决于策略的刷新时间,默认是180分钟。

    如果测试通过,那么就启用它。


    c:\>ipsecpol -p myfw -x -w reg
     

    最后说一下查看IPSec策略的办法。

    对于XP很简单,一条命令搞定--ipseccmd show filters

    而ipsecpol没有查询的功能。需要再用一个命令行工具netdiag。它位于2000系统安装盘的SUPPORT\TOOLS\SUPPORT.CAB中。(已经上传了三个文件,也就不在乎多一个了。)

    Netdiag需要RemoteRegistry服务的支持。所以先启动该服务:

    Net start remoteregistry

    不启动RemoteRegistry就会得到一个错误:


    [FATAL] Failed to get system information of this machine.
     

    netdiag这个工具功能十分强大,与网络有关的信息都可以获取!不过,输出的信息有时过于详细,超过命令行控制台cmd.exe的输出缓存,而不是每个远程cmd shell都可以用more命令来分页的。

    查看Ipsec策略的命令是:


    netdiag /debug /test:ipsec
     

    然后是一长串输出信息。IPSec策略位于最后。

www.kepusoft.com 信息之舟电脑之家收集整理推荐文章

→ 网络安全栏目列表:

TCP与IP
网络安全
IDC知识
组网技术
网络基础
黑客攻防

→ 赞助商链接:
→ 热门文章排行榜:
·如何解决win2000中双网卡无法共享上网问题
·CMD下的网络安全配置二防御Rpc-dcom攻击防止被Ping
·CMD下的网络安全配置三对后门进行IP限制ipsecpol、Ipsec策略
·网络安全之CMD下的网络安全配置一TCP/IP/ARP/UDP
·网页恶意代码防范技巧:Internet区域的安全级别、防火墙、注册表
·每次重装Windows系统后卡巴斯都要升级很麻烦,教你不升级也可用
·网络安全之CMD下的网络安全配置五Windows脚本
·网络服务器安全问题初探:DATA服务器\DNS服务器\MAIL服务器
·微软终端服务Terminal Service的使用技巧
·网友必读 8种手段打造安全高效上网环境:提升边界防御 上网终端管理