总是需要一些温暖。哪怕是一点点自以为是的纪念。 注册 | 登陆
浏览模式: 标准 | 列表2009年02月的文章

Cisco PIX防火墙的安装流程


      将PIX安放至机架,经检测电源系统后接上电源,并加电主机。





将CONSOLE口连接到PC的串口上,运行HyperTerminal程序从CONSOLE口进入PIX系统;此时系统提示pixfirewall>。





输入命令:enable,进入特权模式,此时系统提示为pixfirewall#。





输入命令: configure terminal,对系统进行初始化设置。





配置以太口参数:

interface ethernet0 auto(auto选项表明系统自适应网卡类型 )

interface ethernet1 auto





配置内外网卡的IP地址:

ip address inside ip_address netmask

ip address outside ip_address netmask





指定外部地址范围:

global 1 ip_address-ip_address





指定要进行要转换的内部地址:

nat 1 ip_address netmask





设置指向内部网和外部网的缺省路由

route inside 0 0 inside_default_router_ip_address

route outside 0 0 outside_default_router_ip_address





配置静态IP地址对映:

static outside ip_address inside ip_address





设置某些控制选项:

conduit global_ip port[-port] protocol foreign_ip [netmask]

global_ip 指的是要控制的地址

port 指的是所作用的端口,其中0代表所有端口

protocol 指的是连接协议,比如:TCP、UDP等

foreign_ip 表示可访问global_ip的外部ip,其中表示所有的ip。





设置telnet选项:

telnet local_ip [netmask]

local_ip 表示被允许通过telnet访问到pix的ip地址(如果不设此项,PIX的配置只能由consle方式进行)。





将配置保存:

wr mem





几个常用的网络测试命令:

#ping

#show interface 查看端口状态

#show static 查看静态地址映射

十大流氓软件完全卸载方案


        1.3721的卸载  



  首先,用3721自带的卸载功能卸载3721,但是这个3721网络实名插件是使用Rundll32.exe调用连接库的,系统无法终止Rundll32.exe进程,所以我们必须重新启动计算机,按 F8 进入安全模式(F8 只能按一次,千万不要多按!)之后,单击 开始 → 运行 regedit.exe 打开注册表,进入:  



  HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun  



  删除键:CnsMin,其键值为:Rundll32.exe C:WINNTDOWNLO~1CnsMin.dll,Rundll32  



  (如果是win98,这里的 C:WINNTDOWNLO~1 为 C:WINDOWSDOWNLO~1)  



  HKEY_LOCAL_MACHINESOFTWAREMicrosoftInternet ExplorerAdvancedOptions  



  删除整个目录:!CNS  



  这个目录在 Internet 选项 -> 高级 中加入了3721网络实名的选项。  



  HKEY_LOCAL_MACHINESOFTWARE3721 以及 HKEY_CURRENT_USERSoftware3721  



  删除整个目录:3721  



  注:如果您安装了3721的其它软件,如“极品飞猫”等,则应删除整个目录:  



  HKEY_LOCAL_MACHINESOFTWARE3721CnsMin 以及   



  HKEY_CURRENT_USERSoftware3721CnsMin  



  HKEY_CURRENT_USERSoftwareMicrosoftInternet ExplorerMain  



  删除键:CNSEnable 其键值为:a2c39d5f  



  删除键:CNSHint 其键值为:a2c39d5f  



  删除键:CNSList 其键值为:a2c39d5f  



  在删除完注册表中的项之后,还需要删除存储在硬盘中的3721网络实名文件。  



  删除如下文件:  



  C:WINNTDOWNLO~1 目录下  



  (如果是win98,这里的 C:WINNTDOWNLO~1 为 C:WINDOWSDOWNLO~1 下同)  



  2001-08-09 15:34  



  3721  



  2001-08-02 17:03 40,960 cnsio.dll  



  2001-08-08 14:14 102,400 CnsMin.dll  



  2001-08-24 23:14 42 CnsMin.ini  



  2001-08-09 10:18 13,848 CnsMinEx.cab  



  2001-07-06 17:57 32,768 CnsMinEx.dll  



  2001-08-25 02:52 115 CnsMinEx.ini  



  2001-08-25 02:51 17,945 CnsMinIO.cab  



  2001-08-02 17:02 32,768 CnsMinIO.dll  



  2001-08-24 23:15 40,793 CnsMinUp.cab  



  C:WINNTDOWNLO~13721 目录下  



  2001-08-02 17:03 40,960 cnsio.dll  



  2001-08-24 15:53 102,400 CnsMin.dll  



  2001-07-06 17:59 213 CnsMin.inf  



  2001-08-24 15:48 28,672 CnsMinIO.dll  



  以上文件全部删除,这样3721网络实名“病毒”就从您的计算机中全部清除了。  



  最后,重新启动计算机,进入正常模式。现在已经完全没有3721网络实名的困扰了!  



  2.阻止“淘宝”网弹出窗口的办法  



  IE用户的免疫方法  



  如果系统是win 2000/XP/2003,请在“开始”→“运行”中输入:  



  notepad.exe %windir%\system32\drivers\etc\hosts  



  如果系统是win 98/me,请在“开始”→“运行”中输入:  



  notepad.exe %windir%\hosts  



  如果系统提示:  



  找不到文件hosts.txt是不是创建新的文件?请选择否  



  在最后添加如下内容:  



  #kill taobao  



  0.0.0.0 www.taobao.com  



  0.0.0.0 page.taobao.com  



  0.0.0.0 search.taobao.com  



  0.0.0.0 taobao.com  



  0.0.0.0 www.unionsky.cn #掏宝网广告代理  



  0.0.0.0 www.allyes.com #掏宝网广告代理  



  保存后,重启计算机即可。(XP/2003系统不需重启)  



  如果在前面操作遇到提示找不到文件hosts.txt,请按照以下步骤保存:  



  用菜单:文件-->另存为  



  在“文件另存为”对话框中,把文件类型改为“所有文件(*.*)”  



  再输入文件名:  



  如果系统是win 2000/XP/2003,请输入(建议复制粘贴):  



  %windir%\system32\drivers\etc\hosts  



  如果系统是win 98/me,请输入(建议复制粘贴):  



  %windir%\hosts  



  点[确定]按钮。  



  用My IE2、GreenBrowser、Maxthon屏蔽办法:  



  启动窗口过滤、网页内容过滤  



  把下列网页加入弹出窗口过滤、网页内容过滤列表:  



  http://*.unionsky.cn/*  



  http://*.unionsky.*/*.*  



  http://www.unionsky.cn/script/*  



  http://www.unionsky.cn/script/*.*  



  http://adtaobao.allyes.com/*  



  3.如何删除dudu加速器  



  第一次安装dudu后,在C:\Program Files下生成HDP文件夹;在进程里表现出来的是MSHTA.exe和henbang.exe,分别对应的运行窗口和驻留在任务栏上的 henbang,启动项里会添加“很棒小秘书”(手动安装时会提示)。卸载它,先在“添加/删除程序”里,发现有 HAP 和 很棒小秘书 ,直接执行卸载。  



  注意的是,先执行卸载“HAP”,然后再执行卸载“很棒小秘书”。否则,C:\Program Files\HDP依然存在,且程序完整,执行的删除没有完成。最后检查,往system32里写入的三个文件(二个ini文件,一个hbhap.dll 文件),也成功删除。  



  所以,如果大家电脑里有这个软件且一时无法卸载的或提示pupw.sys错误的,可主动安装一次,然后按上面方法执行卸载。  



  另检查一下是否有C:\Program Files\HBClient,如果有,说明系统里还装有装上 很棒通行证 ,可在添加删除里执行卸载 Henbang Passport 。  



  4.中文通用网址的卸载  



  首先进入安全模式。把C:\Program Files目录下的CNNIC目录给删除,然后打开注册表编辑器。在运行-〉regedit,在安全模式下就可以删除这两个键值了。  



    在安全模式下把Run目录下的CdnCtr和ExFilter这两个键值删除。然后对注册表进行查找。查找一切和CNNIC、cdnup.exe字符有关的键值和目录。统统删除。OK。现在再重新启动机器。烦人的CNNIC终于离我而去了。不过CNNIC这样被删除之后。好像会导致不能在IE窗口中输入中文。不知道有没有其它人碰到这种情况。还有一个方法可以避免下次再次运行这个烦人的插件。新建一个文本文件,内容如下:  



  REGEDIT4  



  #9A578C98-3C2F-4630-890B-FC04196EF420 /CNNIC  



  [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{9A578C98-3C2F-4630-890B-FC04196EF420}]  



  "Compatibility Flags"=dword:00000400  



  保存为.reg的文件,然后双击执行此文件即可。  



  5.“很棒小秘书”卸载方法  



  双击"c:\windows\system32"下的uninstall.exe 或者henbangkiller.exe 即可,  



  然后删除这两个文件和C:\Program Files\henbang文件夹。  



  如果你是xp sp2版,可以按照以下方法关闭它:  



  1:首先打开ie,然后选择“internet选项”  



  2:选择“程序”页,点击“管理加载项”  



  3:选中“UrlMonitor Class”,选择禁用此项  



  4:OK了  



  最好运行msconfig将winup.exe的加载项去掉  



  木马 winup.exe 彻底删除方法  



  木马 winup.exe经常和“很棒小秘书”一同出现,所以也要一起清除。  



  1、 在IE的工具里点"管理加载项",禁用Downloadvalue Class , EyeOnIe Class ,  



  URLMonitor Class  



  2、在system32中运行一下henbangkiller.exe 再删除 winhtp.dll hap.dll  



  xpieknl.dll winup.exe  



  3、在注册表中删除  



  HKEY_CURRENT_USER/Software/Microsoft/Windows/CurrentVersion/Run下的 winup 键  



  HKEY_LOCAL_MACHINE/Software/Microsoft/Windows/CurrentVersion/Run下的 updata键  



  在msconfig里面还有一个可疑的东西:msstart.exe 在任务管理器里干掉msstart的进程, 然后再到system32目录下delete掉msstart.exe这个文件。  



  6.“网络猪”与“划词搜索”的卸载  



  网络猪与划词搜索虽然可以通过添加\删除软件进行卸载,但是总卸载不干净,必须要手动删除安装目录。为此你首先需要卸载掉网络猪与划词搜索;然后单击“开始”-“运行”,输入“msconfig”,回车后在弹出的窗口中选择“启动”标签,在启动中找到“SEARCH.EXE”,去除前边的勾选;按“Ctrl Shift ESC”打开“任务管理器”,在进程中结束“SEARCH.EXE”;单击“开始”-“运行”,输入“regedit”,打开注册表,搜索“SEARCH.EXE”的项值,删除相关的项。最后删除整个安装目录。  



  7 eBay 易趣  



  详见常用反制工具  



  8 青娱乐聊天软件  



  控制面板→添加\删除程序 即可卸载  



  9 百度搜霸、百度超级搜霸  



  控制面板→添加\删除程序 即可卸载  



  10 一搜工具条  



  控制面板→添加\删除程序 即可卸载

网络管理之ICMP协议篇


        
对TCP/IP协议你一定非常熟悉,但是对ICMP协议你可能就一无所知了。ICMP协议是一个非常重要的协议,它对于网络安全具有极其重要的意义。下面我们就来谈谈ICMP协议。
什么是ICMP协议
ICMP是“Internet Control Message Protocol”(Internet控制消息协议)的缩写。它是TCP/IP协议族的一个子协议,用于在IP主机、路由器之间传递控制消息。控制消息是指网络通不通、主机是否可达、路由是否可用等网络本身的消息。这些控制消息虽然并不传输用户数据,但是对于用户数据的传递起着重要的作用。
我们在网络中经常会使用到ICMP协议,只不过我们觉察不到而已。比如我们经常使用的用于检查网络通不通的Ping命令,这个“Ping”的过程实际上就是ICMP协议工作的过程。还有其他的网络命令如跟踪路由的Tracert命令也是基于ICMP协议的。
ICMP的重要性
ICMP协议对于网络安全具有极其重要的意义。ICMP协议本身的特点决定了它非常容易被用于攻击网络上的路由器和主机。例如,在1999年8月海信集团“悬赏”50万元人民币测试防火墙的过程中,其防火墙遭受到的ICMP攻击达334050次之多,占整个攻击总数的90%以上!可见,ICMP的重要性绝不可以忽视!
比如,可以利用操作系统规定的ICMP数据包最大尺寸不超过64KB这一规定,向主机发起“Ping of Death”(死亡之Ping)攻击。“Ping of Death” 攻击的原理是:如果ICMP数据包的尺寸超过64KB上限时,主机就会出现内存分配错误,导致TCP/IP堆栈崩溃,致使主机死机。
此外,向目标主机长时间、连续、大量地发送ICMP数据包,也会最终使系统瘫痪。大量的ICMP数据包会形成“ICMP风暴”,使得目标主机耗费大量的CPU资源处理,疲于奔命。
应对ICMP攻击
虽然ICMP协议给黑客以可乘之机,但是ICMP攻击也并非无药可医。只要在日常网络管理中未雨绸缪,提前做好准备,就可以有效地避免ICMP攻击造成的损失。
对于“Ping of Death”攻击,可以采取两种方法进行防范:第一种方法是在路由器上对ICMP数据包进行带宽限制,将ICMP占用的带宽控制在一定的范围内,这样即使有ICMP攻击,它所占用的带宽也是非常有限的,对整个网络的影响非常少;第二种方法就是在主机上设置ICMP数据包的处理规则,最好是设定拒绝所有的ICMP数据包。
设置ICMP数据包处理规则的方法也有两种,一种是在操作系统上设置包过滤,另一种是在主机上安装防火墙。具体设置如下:
1.在Windows 2000 Server中设置ICMP过滤
Windows 2000 Server提供了“路由与远程访问”服务,但是默认情况下是没有启动的,因此首先要启动它:点击“管理工具”中的“路由与远程访问”,启动设置向导。在其中选择“手动配置服务器”项,点击[下一步]按钮。稍等片刻后,系统会提示“路由和远程访问服务现在已被安装。要开始服务吗?”,点击[是]按钮启动服务。
服务启动后,在计算机名称的分支下会出现一个“IP路由选择”,点击它展开分支,再点击“常规”,会在右边出现服务器中的网络连接(即网卡)。用鼠标右键点击你要配置的网络连接,在弹出的菜单中点击“属性”,会弹出一个网络连接属性的窗口,如图1所示。

图1
图1中有两个按钮,一个是“输入筛选器”(指对此服务器接受的数据包进行筛选),另一个是“输出筛选器”(指对此服务器发送的数据包进行筛选),这里应该点击[输入筛选器] 按钮,会弹出一个“添加筛选器”窗口,再点击[添加]按钮,表示要增加一个筛选条件。
在“协议”右边的下拉列表中选择“ICMP”,在随后出现的“ICMP类型”和“ICMP编码”中均输入“255”,代表所有的ICMP类型及其编码。ICMP有许多不同的类型(Ping就是一种类型),每种类型也有许多不同的状态,用不同的“编码”来表示。因为其类型和编码很复杂,这里不再叙述。
点击[确定]按钮返回“输入筛选器”窗口,此时会发现“筛选器”列表中多了一项内容(如图2所示)。点击[确定]按钮返回“本地连接”窗口,再点击[确定]按钮,此时筛选器就生效了,从其他计算机上Ping这台主机就不会成功了。

图2
2. 用防火墙设置ICMP过滤
现在许多防火墙在默认情况下都启用了ICMP过滤的功能。如果没有启用,只要选中“防御ICMP攻击”、“防止别人用ping命令探测”就可以了,如图3所示。

图3
通过以上讲解,你现在知道ICMP的重要性了吧?赶紧给你的服务器设置ICMP过滤吧。

网络管理之网关篇


        
大家都知道,从一个房间走到另一个房间,必然要经过一扇门。同样,从一个网络向另一个网络发送信息,也必须经过一道“关口”,这道关口就是网关。
什么是网关
顾名思义,网关(Gateway)就是一个网络连接到另一个网络的“关口”。
按照不同的分类标准,网关也有很多种。TCP/IP协议里的网关是最常用的,在这里我们所讲的“网关”均指TCP/IP协议下的网关。
那么网关到底是什么呢?网关实质上是一个网络通向其他网络的IP地址。比如有网络A和网络B,网络A的IP地址范围为“192.168.1.1~192. 168.1.254”,子网掩码为255.255.255.0;网络B的IP地址范围为“192.168.2.1~192.168.2.254”,子网掩码为255.255.255.0。在没有路由器的情况下,两个网络之间是不能进行TCP/IP通信的,即使是两个网络连接在同一台交换机(或集线器)上,TCP/IP协议也会根据子网掩码(255.255.255.0)判定两个网络中的主机处在不同的网络里。而要实现这两个网络之间的通信,则必须通过网关。如果网络A中的主机发现数据包的目的主机不在本地网络中,就把数据包转发给它自己的网关,再由网关转发给网络B的网关,网络B的网关再转发给网络B的某个主机(如附图所示)。网络B向网络A转发数据包的过程也是如此。

所以说,只有设置好网关的IP地址,TCP/IP协议才能实现不同网络之间的相互通信。那么这个IP地址是哪台机器的IP地址呢?网关的IP地址是具有路由功能的设备的IP地址,具有路由功能的设备有路由器、启用了路由协议的服务器(实质上相当于一台路由器)、代理服务器(也相当于一台路由器)。
什么是默认网关
如果搞清了什么是网关,默认网关也就好理解了。就好像一个房间可以有多扇门一样,一台主机可以有多个网关。默认网关的意思是一台主机如果找不到可用的网关,就把数据包发给默认指定的网关,由这个网关来处理数据包。现在主机使用的网关,一般指的是默认网关。
如何设置默认网关
一台电脑的默认网关是不可以随随便便指定的,必须正确地指定,否则一台电脑就会将数据包发给不是网关的电脑,从而无法与其他网络的电脑通信。默认网关的设定有手动设置和自动设置两种方式。
1. 手动设置
手动设置适用于电脑数量比较少、TCP/IP参数基本不变的情况,比如只有几台到十几台电脑。因为这种方法需要在联入网络的每台电脑上设置“默认网关”,非常费劲,一旦因为迁移等原因导致必须修改默认网关的IP地址,就会给网管带来很大的麻烦,所以不推荐使用。
在Windows 9x中,设置默认网关的方法是在“网上邻居”上右击,在弹出的菜单中点击“属性”,在网络属性对话框中选择“TCP/IP协议”,点击“属性”,在“默认网关”选项卡中填写新的默认网关的IP地址就可以了。
需要特别注意的是:默认网关必须是电脑自己所在的网段中的IP地址,而不能填写其他网段中的IP地址。
2. 自动设置
自动设置就是利用DHCP服务器来自动给网络中的电脑分配IP地址、子网掩码和默认网关。这样做的好处是一旦网络的默认网关发生了变化时,只要更改了DHCP服务器中默认网关的设置,那么网络中所有的电脑均获得了新的默认网关的IP地址。这种方法适用于网络规模较大、TCP/IP参数有可能变动的网络。
另外一种自动获得网关的办法是通过安装代理服务器软件(如MS Proxy)的客户端程序来自动获得,其原理和方法和DHCP有相似之处。由于篇幅所限,就不再详述了。

快速批量绑定MAC与IP地址


        
一、问题的提出
校园网建成后,要求在服务器端把网内各工作站的MAC地址和分配的静态IP地址进行绑定,以方便统一管理,减小安全隐患。无论是在终端获取MAC地址后再在服务器端进行绑定,还是利用“MAC扫描器”远程批量获取MAC地址,对于网管员来说工作量都非常大。有没有更加方便快捷的方法呢?
二、解决问题思路
笔者经过摸索,发现组合使用“MAC扫描器”和Excel 2000可以很好地解决这个问题。思路如下:
1. 运行“MAC扫描器”(下载地址:http://dl.163.com/html/10/10456.html),扫描完成后,点击[保存]按钮,将扫描的结果保存为文本文件,如Mac.txt(内容见图1)。

图1
2. 利用Excel强大的数据处理功能,将文本文件中的MAC地址转换成ARP命令要求的格式后,把数据复制粘贴到记事本,保存为批处理文件(内容见图2)。

图2
3. 在服务器端运行这个批处理文件就大功告成了。
三、具体操作步骤
1.将Mac.txt导入Excel工作簿
(1)启动Excel 2000,新建一个工作簿,保存为“MAC地址表.xls”。单击“数据→获取外部数据→导入文本文件”,在弹出的对话框中,选择用“MAC扫描器”获得的文本文件“Mac.txt”,单击[导入]按钮,弹出“文本导入向导”对话框。
(2)在“文本导入向导——3步骤之1”中点击“原始数据类型”,在“请选择最合适的文件类型”单选项下,修改默认的“固定宽度”为“分隔符号”,然后单击[下一步]按钮;进入“文本导入向导——3步骤之2”,在“分隔符号”多选项下,取消“Tab键”,只选中“空格”项,再单击[下一步]按钮;进入“文本导入向导——3步骤之3”,单击[完成]按钮,弹出“导入数据”对话框时,单击[确定],完成数据导入。导入后的工作表如图3所示。

图3
2. 利用Excel处理数据
(1)在A列前插入一列,在A1单元格内输入绑定MAC地址的命令和参数“ARP -S”。
(2)在MAC地址和计算机名两列之间插入7列,列号依次为D、E、F、G、H、I、J。
(3)利用字符串函数分割12位MAC地址为两两一组:
在D1单元格输入“=left(C1,2)”;
在E1单元格输入“=mid(C1,3,2)”;
在F1单元格输入“=mid(C1,5,2)”;
在G1单元格输入“=mid(C1,7,2)”;
在H1单元格输入“=mid(C1,9,2)”;
在I1单元格输入“=right(C1, 2)”。
(4)在J1单元格内把D1~I1单元格的内容合并起来,中间用减号分隔。合并方法:在J1内输入“=D1&&"-"&&E1&&"-"&&F1&&"-"&&G1&&"-"&&H1&&"-"&&I1”。
(5)利用填充法完成A列和D~J列的数据处理(图4)。

图4
(6)隐藏C~I列。
3. 制作批处理文件
(1)复制Excel工作表A、B、J列的数据,粘贴到记事本中。保存工作簿“MAC地址表.xls”,退出Excel。
(2)保存记事本文件为Mac.bat。
4. 批量绑定MAC地址和IP地址
在服务器端DOS模式下运行Mac.bat,即可完成批量MAC地址和IP地址的绑定。

教你一些Windows系统安全配置方法


      我逛了许多论坛,入了许多QQ群,发现很多朋友总喜欢谈论入侵呀攻击呀之类的话题。呵呵……我就想问问这些朋友--你的电脑安全吗?你安全了吗(真的值得怀疑)?

        朋友!没有一个安全的环境你什么也做不了的!!

       电脑安全问题一直以来都是个最重要的一个问题,也是电脑爱好者最关心的一个问题。它是个大话题涉及到电脑的方方面面,三言两语是说不清楚的,也不是几天就能够学会的。在这里我总结了一些系统安全配置方面的知识,希望对大家有所帮助。因为只有一台安全的电脑才可以预防病毒的骚扰、抵御黑客的入侵。

         好了下面就开始我们的安全之旅吧。

一、安装过程

    1、有选择性地安装组件

       安装操作系统时请用NTFS格式, 不要按Windows 2000的默认安装组件,本着“最少的服务 最小的权限=最大的安全”原则,只选择安装需要的服务即可。例如:不作为Web服务器或FTP服务器就不安装IIS。常用Web服务器需要的最小组件是: Internet 服务管理器、WWW服务器和与其有关的辅助服务。如果是默认安装了IIS服务自己又不需要的就将其卸载。卸载办法:开始---->设置---->控制面板---->添加删除程序---->添加/删除Windows组件,在“windows组件向导”的“组件(C):”中将“Internet信息服务(IIS)”前面小框中的√去掉,然后“下一步”就卸载了IIS。---->---->---->---->

   2、网络连接

        在安装完成Windows 2000操作系统后,不要立即连入网络,因为这时系统上的各种程序还没有打上补丁,存在各种漏洞,非常容易感染病毒和被入侵,此时应该安装杀毒软件和防火墙。杀毒软件和防火墙推荐使用诺顿企业版客户端(若做服务器则用服务端)和黑冰(Blackice)防火墙。接着,再把下面的事情做完后再上网。

二、正确设置和管理账户

    1、停止使用Guest账户,并给Guest 加一个复杂的密码。所谓的复杂密码就是密码含大小写字母、数字、特殊字符(~!@#¥%《》,。?)等。比如象:“G7Y3,^)y。

    2、账户要尽可能少,并且要经常用一些扫描工具查看一下系统账户、账户权限及密码。删除停用的账户,常用的扫描软件有:流光、HSCAN、X-SCAN、STAT SCANNER等。正确配置账户的权限,密码至少应不少于8位,比如:"3H.#4d&j1)~w",呵呵……让他破吧!!这样的密码他可能把机子跑烂也跑不出来哦  ^_^

    3、增加登录的难度,在“账户策略→密码策略”中设定:“密码复杂性要求启用”,“密码长度最小值8位”,“强制密码历史5次”,“最长存留期 30天”;在“账户策略→账户锁定策略”设定:“账户锁定3次错误登录”,“锁定时间30分钟”,“复位锁定计数30分钟”等,增加了登录的难度对系统的安全大有好处。

    4、把系统Administrator账号改名,名称不要带有Admin等字样; 创建一个陷阱帐号,如创建一个名为“Administrator”的本地帐户,把权限设置成最低,什么事也干不了,并且加上一个超过10位的超级复杂密码。这样可以让那些“不法之徒”忙上一段时间了,并且可以借此发现他们的入侵企图。

三、正确地设置目录和文件权限(这步可以方在以后做)

        为了控制好服务器上用户的权限,同时也为了预防以后可能的入侵和溢出,还必须非常小心地设置目录和文件的访问权限。Windows 2000的访问权限分为:读取、写入、读取及执行、修改、列目录、完全控制。在默认的情况下,大多数的文件夹对所有用户(Everyone这个组)是完全控制的(Full Control),您需要根据应用的需要重新设置权限。在进行权限控制时,请记住以下几个原则:

   1、权限是累计的,如果一个用户同时属于两个组,那么他就有了这两个组所允许的所有权限。

   2、拒绝的权限要比允许的权限高(拒绝策略会先执行)。如果一个用户属于一个被拒绝访问某个资源的组,那么不管其他的权限设置给他开放了多少权限,他也一定不能访问这个资源。

    3、 文件权限比文件夹权限高。

    4、 利用用户组来进行权限控制是一个成熟的系统管理员必须具有的优良习惯。

    5、 只给用户真正需要的权限,权限的最小化原则是安全的重要保障。

    6、 预防ICMP攻击。ICMP的风暴攻击和碎片攻击是NT主机比较头疼的攻击方法,而Windows 2000应付的方法很简单。Windows 2000自带一个Routing & Remote Access工具,这个工具初具路由器的雏形。在这个工具中,我们可以轻易地定义输入输出包过滤器。如设定输入ICMP代码255丢弃就表示丢弃所有的外来ICMP报文。

四、网络服务安全管理

     1、关闭不需要的服务

只留必需的服务,多一些服务可能会给系统带来更多的安全因素。如Windows 2000的Terminal Services(终端服务)、IIS(web服务)、RAS(远程访问服务)等,这些都有产生漏洞的可能。

    2、关闭不用的端口。

    3、只开放服务需要的端口与协议。

      具体方法为:按顺序打开“网上邻居→属性→本地连接→属性→Internet 协议→属性→高级→选项→TCP/IP筛选→属性”,添加需要的TCP、UDP端口以及IP协议即可。根据服务开设口,常用的TCP口有:80口用于Web服务;21用于FTP服务;25口用于SMTP;23口用于Telnet服务;110口用于POP3。常用的UDP端口有:53口-DNS域名解析服务;161口-snmp简单的网络管理协议。8000、4000用于OICQ,服务器用8000来接收信息,客户端用4000发送信息。如果没有上面这些服务就没有必要打开这些端口。

  4、禁止建立空连接

           Windows 2000的默认安装允许任何用户可通过空连接连上服务器,枚举账号并猜测密码。空连接用的端口是139,通过空连接,可以复制文件到远端服务器,计划执行一个任务,这就是一个漏洞。可以通过以下两种方法禁止建立空连接:

(1) 修改注册表中Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值为1。

(2)修改Windows 2000的本地安全策略。设置“本地安全策略→本地策略→选项”中的RestrictAnonymous(匿名连接的额外限制)为“不容许枚举SAM账号和共享”。

       Windows 2000的默认安装允许任何用户通过空连接得到系统所有账号和共享列表,这本来是为了方便局域网用户共享资源和文件的,但是,同时任何一个远程用户也可以通过同样的方法得到您的用户列表,并可能使用暴力法破解用户密码给整个网络带来破坏。很多人都只知道更改注册表Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous = 1来禁止空用户连接,实际上Windows 2000的本地安全策略里(如果是域服务器就是在域服务器安全和域安全策略里)就有RestrictAnonymous选项,其中有三个值:“0”这个值是系统默认的,没有任何限制,远程用户可以知道您机器上所有的账号、组信息、共享目录、网络传输列表(NetServerTransportEnum)等;“1”这个值是只允许非NULL用户存取SAM账号信息和共享信息;“2”这个值只有Windows 2000才支持,需要注意的是,如果使用了这个值,就不能再共享资源了,所以还是推荐把数值设为“1”比较好。

五、关闭无用端口和修改3389端口

      Windows的每一项服务都对应相应的端口,比如众如周知的WWW服务的端口是80,smtp是25,ftp是21,win2000安装中这些服务都是默认开启的。对于个人用户来说确实没有必要,关掉端口也就是关闭了无用的服务。

        关闭这些无用的服务可以通过“控制面板”的“管理工具”中的“服务”中来配置。

1、关闭7.9等等端口:关闭Simple TCP/IP Service,支持以下 TCP/IP 服务:Character Generator, Daytime, Discard, Echo, 以及 Quote of the Day。

2、关闭80口:关掉WWW服务。在“服务”中显示名称为"World Wide Web Publishing Service",通过 Internet 信息服务的管理单元提供 Web 连接和管理。

3、关掉25端口:关闭Simple Mail Transport Protocol (SMTP)服务,它提供的功能是跨网传送电子邮件。

4、关掉21端口:关闭FTP Publishing Service,它提供的服务是通过 Internet 信息服务的管理单元提供 FTP 连接和管理。

5、关掉23端口:关闭Telnet服务,它允许远程用户登录到系统并且使用命令行运行控制台程序。

6、还有一个很重要的就是关闭server服务,此服务提供 RPC 支持、文件、打印以及命名管道共享。关掉它就关掉了win2k的默认共享,比如ipc$、c$、admin$等等,此服务关闭不影响您的共他操作。

7、还有一个就是139端口,139端口是NetBIOS Session端口,用来文件和打印共享,注意的是运行samba的unix机器也开放了139端口,功能一样。以前流光2000用来判断对方主机类型不太准确,估计就是139端口开放既认为是NT机,现在好了。

       关闭139口听方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WINS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。

        对于个人用户来说,可以在以上各项服务属性设置中设为“禁用”,以免下次重启服务也重新启动后端口再次打开。现在你不用担心你的端口和默认共享了。

8、修改3389

       打开注册表HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\Wds\Repwd\Tds\Tcp, 看到那个PortNumber没有?0xd3d,这个是16进制,就是3389啦。我改XXXX这个值是RDP(远程桌面协议)的默认值,也就是说用来配置以后新建的RDP服务的,要改已经建立的RDP服务,我们去下一个键值:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\WinStations这里应该有一个或多个类似RDP-TCP的子健(取决于你建立了多少个RDP服务),一样改掉PortNumber。

        好了现在你不用担心你的默认共享了,安全了吧!别高兴太早,下面还有呢。

六、本地安全策略

A、通过建立IP策略来阻止端口连接  

     TCP端口:21(FTP,换FTP端口)23(TELNET),53(DNS),135,136,137,138,139,443,445,1028,1433,3389

     TCP端口:1080,3128,6588,8080(以上为代理端口).25(SMTP),161(SNMP),67(引导)

     UDP端口:1434(这个就不用说了吧)

     阻止所有ICMP,即阻止PING命令

B、在 这里我用关闭135端口来实例讲解

1.创建IP筛选器和筛选器操作  

     a."开始"->"程序"->"管理工具"->"本地安全策略".微软建议使用本地安全策略进行IPsec的设置,因为本地安全策略只应用到本地计算机上,而通常ipsec都是针对某台计算机量身定作的.  

     b.右击"Ip安全策略,在本地机器",选择"管理 IP 筛选器表和筛选器操作",启动管理 IP 筛选器表和筛选器操作对话框.我们要先创建一个IP筛选器和相关操作才能够建立一个相应的IPsec安全策略.  

     c.在"管理 IP 筛选器表"中,按"添加"按钮建立新的IP筛选器:  

        1)在跳出的IP筛选器列表对话框内,填上合适的名称,我们这儿使用"tcp135",描述随便填写.单击右侧的"添加..."按钮,启动IP筛选器向导.  

        2)跳过欢迎对话框,下一步.  

        3)在IP通信源页面,源地方选"任何IP地址",因为我们要阻止传入的访问.下一步.  

        4)在IP通信目标页面,目标地址选"我的IP地址".下一步.  

        5)在IP协议类型页面,选择"TCP".下一步.  

        6)在IP协议端口页面,选择"到此端口"并设置为"135",其它不变.下一步.  

        7)完成.关闭IP筛选器列表对话框.会发现tcp135IP筛选器出现在IP筛选器列表中.  

     d.选择"管理筛选器操作"标签,创建一个拒绝操作:  

       1)单击"添加"按钮,启动"筛选器操作向导",跳过欢迎页面,下一步.  

       2)在筛选器操作名称页面,填写名称,这儿填写"拒绝".下一步.  

       3)在筛选器操作常规选项页面,将行为设置为"阻止".下一步.  

       4)完成.  

     e、关闭"管理 IP 筛选器表和筛选器操作"对话框.  

  2.创建IP安全策略  

     1.右击"Ip安全策略,在本地机器",选择"创建IP安全策略",启动IP安全策略向导.跳过欢迎页面,下一步.  

     2.在IP安全策略名称页面,填写合适的IP安全策略名称,这儿我们可以填写"拒绝对tcp135端口的访问",描述可以随便填写.下一步.  

     3.在安全通信要求页面,不选择"激活默认响应规则".下一步.  

     4.在完成页面,选择"编辑属性".完成.  

     5.在"拒绝对tcp135端口的访问属性"对话框中进行设置.首先设置规则:  

       1)单击下面的"添加..."按钮,启动安全规则向导.跳过欢迎页面,下一步.  

       2)在隧道终结点页面,选择默认的"此规则不指定隧道".下一步.  

       3)在网络类型页面,选择默认的"所有网络连接".下一步.  

       4)在身份验证方法页面,选择默认的"windows 2000默认值(Kerberos V5 协议)".下一步.  

       5)在IP筛选器列表页面选择我们刚才建立的"tcp135

华为路由器防火墙配置命令总结


      一、access-list 用于创建访问规则。    

(1)创建标准访问列表    access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ]     

(2)创建扩展访问列表    access-list [ normal | special ] listnumber2 { permit | deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] | icmp-type [ icmp-code ] ] [ log ]     

(3)删除访问列表    no access-list { normal | special } { all | listnumber [ subitem ] }     

【参数说明】    

normal 指定规则加入普通时间段。    

special 指定规则加入特殊时间段。    

listnumber1 是1到99之间的一个数值,表示规则是标准访问列表规则。    

listnumber2 是100到199之间的一个数值,表示规则是扩展访问列表规则。   

permit 表明允许满足条件的报文通过。    

deny 表明禁止满足条件的报文通过。    

protocol 为协议类型,支持ICMP、TCP、UDP等,其它的协议也支持,此时没有端口比较的概念;为IP时有特殊含义,代表所有的IP协议。    

source-addr 为源地址。    

source-mask 为源地址通配位,在标准访问列表中是可选项,不输入则代表通配位为0.0.0.0。  

dest-addr 为目的地址。    

dest-mask 为目的地址通配位。    

operator[可选] 端口操作符,在协议类型为TCP或UDP时支持端口比较,支持的比较操作有:等于(eq)、大于(gt)、小于(lt)、不等于(neq)或介于(range);如果操作符为range,则后面需要跟两个端口。    

port1 在协议类型为TCP或UDP时出现,可以为关键字所设定的预设值(如telnet)或0~65535之间的一个数值。    

port2 在协议类型为TCP或UDP且操作类型为range时出现;可以为关键字所设定的预设值(如telnet)或0~65535之间的一个数值。    

icmp-type[可选] 在协议为ICMP时出现,代表ICMP报文类型;可以是关键字所设定的预设值(如echo-reply)或者是0~255之间的一个数值。    

icmp-code在协议为ICMP且没有选择所设定的预设值时出现;代表ICMP码,是0~255之间的一个数值。   

log [可选] 表示如果报文符合条件,需要做日志。    

listnumber 为删除的规则序号,是1~199之间的一个数值。    

subitem[可选] 指定删除序号为listnumber的访问列表中规则的序号。    

【缺省情况】    系统缺省不配置任何访问规则。    

【命令模式】    全局配置模式    

【使用指南】    同一个序号的规则可以看作一类规则;所定义的规则不仅可以用来在接口上过滤报文,也可以被如DDR等用来判断一个报文是否是感兴趣的报文,此时,permit与deny表示是感兴趣的还是不感兴趣的。    

使用协议域为IP的扩展访问列表来表示所有的IP协议。    

同一个序号之间的规则按照一定的原则进行排列和选择,这个顺序可以通过 show access-list 命令看到。    



【举例】    



允许源地址为10.1.1.0 网络、目的地址为10.1.2.0网络的WWW访问,但不允许使用FTP。    Quidway(config)#access-list 100 permit tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq www     

Quidway(config)#access-list 100 deny tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq ftp     

【相关命令】    

ip access-group    





  二、clear access-list counters 清除访问列表规则的统计信息。    

clear access-list counters [ listnumber ]     

【参数说明】    

listnumber [可选] 要清除统计信息的规则的序号,如不指定,则清除所有的规则的统计信息。    【缺省情况】   

 任何时候都不清除统计信息。   

 【命令模式】    

  特权用户模式    

【使用指南】   

 使用此命令来清除当前所用规则的统计信息,不指定规则编号则清除所有规则的统计信息。    



【举例】    

例1:清除当前所使用的序号为100的规则的统计信息。    

      Quidway#clear access-list counters 100     

例2:清除当前所使用的所有规则的统计信息。   

      Quidway#clear access-list counters     

【相关命令】    

access-list      

    三、firewall 启用或禁止防火墙。   

 firewall { enable | disable }    

 【参数说明】   

 enable 表示启用防火墙。   

 disable 表示禁止防火墙。   

 【缺省情况】    系统缺省为禁止防火墙。   

 【命令模式】    全局配置模式    

【使用指南】    使用此命令来启用或禁止防火墙,可以通过show firewall命令看到相应结果。如果采用了时间段包过滤,则在防火墙被关闭时也将被关闭;该命令控制防火墙的总开关。在使用 firewall disable 命令关闭防火墙时,防火墙本身的统计信息也将被清除。   

 【举例】    启用防火墙。    Quidway(config)#firewall enable    

 【相关命令】   

 access-list,ip access-group    



   四、firewall default 配置防火墙在没有相应的访问规则匹配时,缺省的过滤方式。    firewall default { permit | deny }    

 【参数说明】    

permit 表示缺省过滤属性设置为“允许”。    

deny 表示缺省过滤属性设置为“禁止”。    



【缺省情况】    在防火墙开启的情况下,报文被缺省允许通过。   

 【命令模式】    全局配置模式   

 【使用指南】    当在接口应用的规则没有一个能够判断一个报文是否应该被允许还是禁止时,缺省的过滤属性将起作用;如果缺省过滤属性是“允许”,则报文可以通过,否则报文被丢弃。    



【举例】    设置缺省过滤属性为“允许”。   

 Quidway(config)#firewall default permit    



    五、ip access-group 使用此命令将规则应用到接口上。使用此命令的no形式来删除相应的设置。   

 ip access-group listnumber { in | out }     [ no ] ip access-group listnumber { in | out }     

【参数说明】   

 listnumber 为规则序号,是1~199之间的一个数值。   

 in 表示规则用于过滤从接口收上来的报文。   

 out 表示规则用于过滤从接口转发的报文。   

 【缺省情况】    没有规则应用于接口。   

 【命令模式】    接口配置模式。   

 【使用指南】    使用此命令来将规则应用到接口上;如果要过滤从接口收上来的报文,则使用 in 关键字;如果要过滤从接口转发的报文,使用out 关键字。一个接口的一个方向上最多可以应用20类不同的规则;这些规则之间按照规则序号的大小进行排列,序号大的排在前面,也就是优先级高。对报文进行过滤时,将采用发现符合的规则即得出过滤结果的方法来加快过滤速度。所以,建议在配置规则时,尽量将对同一个网络配置的规则放在同一个序号的访问列表中;在同一个序号的访问列表中,规则之间的排列和选择顺序可以用show access-list命令来查看。    

【举例】    将规则101应用于过滤从以太网口收上来的报文。    

Quidway(config-if-Ethernet0)#ip access-group 101 in     

【相关命令】    

access-list  



六、settr 设定或取消特殊时间段。

  

  settr begin-time end-time

  

  no settr

  

  【参数说明】

  

  begin-time 为一个时间段的开始时间。

  

  end-time 为一个时间段的结束时间,应该大于开始时间。

  

  【缺省情况】

  

  系统缺省没有设置时间段,即认为全部为普通时间段。

  

  【命令模式】

  

  全局配置模式

  

  【使用指南】

  

  使用此命令来设置时间段;可以最多同时设置6个时间段,通过show timerange 命令可以看到所设置的时间。如果在已经使用了一个时间段的情况下改变时间段,则此修改将在一分钟左右生效(系统查询时间段的时间间隔)。设置的时间应该是24小时制。如果要设置类似晚上9点到早上8点的时间段,可以设置成“settr 21:00 23:59 0:00 8:00”,因为所设置的时间段的两个端点属于时间段之内,故不会产生时间段内外的切换。另外这个设置也经过了2000问题的测试。

  

  【举例】

  

  例1:设置时间段为8:30 ~ 12:00,14:00 ~ 17:00。

  

  Quidway(config)#settr 8:30 12:00 14:00 17:00

  

  例2: 设置时间段为晚上9点到早上8点。

  

  Quidway(config)#settr 21:00 23:59 0:00 8:0

  

  【相关命令】

  

  timerange,show timerange

  

  七、show access-list 显示包过滤规则及在接口上的应用。

  

  show access-list [ all | listnumber | interface interface-name]

  

  【参数说明】

  

  all 表示所有的规则,包括普通时间段内及特殊时间段内的规则。

  

  listnumber 为显示当前所使用的规则中序号为listnumber的规则。

  

  interface 表示要显示在指定接口上应用的规则序号。

  

  interface-name 为接口的名称。

  

  【命令模式】

  

  特权用户模式

  

  【使用指南】

  

  使用此命令来显示所指定的规则,同时查看规则过滤报文的情况。每个规则都有一个相应的计数器,如果用此规则过滤了一个报文,则计数器加1;通过对计数器的观察可以看出所配置的规则中,哪些规则是比较有效,而哪些基本无效。可以通过带interface关键字的show access-list命令来查看某个接口应用规则的情况。

  

  【举例】

  

  例1:显示当前所使用的序号为100的规则。

  

  Quidway#show access-list 100

  

  Using normal packet-filtering access rules now.

  

  100 deny icmp 10.1.0.0 0.0.255.255 any host-redirect (3 matches,252 bytes -- rule 1)

  

  100 permit icmp 10.1.0.0 0.0.255.255 any echo (no matches -- rule 2)

  

  100 deny udp any any eq rip (no matches -- rule 3)

  

  例2: 显示接口Serial0上应用规则的情况。

  

  Quidway#show access-list interface serial 0

  

  Serial0:

  

  access-list filtering In-bound packets : 120

  

  access-list filtering Out-bound packets: None

  

  【相关命令】

  

  access-list

  

  八、show firewall 显示防火墙状态。

  

  show firewall

  

  【命令模式】

  

  特权用户模式

  

  【使用指南】

  

  使用此命令来显示防火墙的状态,包括防火墙是否被启用,启用防火墙时是否采用了时间段包过滤及防火墙的一些统计信息。

  

  【举例】

  

  显示防火墙状态。

  

  Quidway#show firewall

  

  Firewall is enable, default filtering method is ’permit’.&

小规模DDoS用Freebsd IPFW搞定


      笔者公司共有10台Web服务器,使用Redhat Linux 9作为操作系统,分布在全国各大城市,主要为用户提供HTTP服务。曾经有一段时间不少用户反映有的服务器访问速度缓慢,甚至不能访问,检查后发现是受到了DDoS攻击(分布式拒绝服务攻击)。由于服务器分布太散,不能采用硬件防火墙的方案,虽然IPtables功能很强大,足以应付大部分的攻击,但Linux系统自身对DDoS攻击的防御力本来就弱,只好另想办法了。



一、Freebsd的魅力



发现Freebsd的好处是在一次偶然的测试中,在LAN里虚拟了一个Internet,用一台Windows客户端分别向一台Windows Server、Linux Server和一台Freebsd在无任何防范措施的情况下发送Syn Flood数据包(常见的DDoS攻击主要靠向服务器发送Syn Flood数据完成)。Windows在达到10个包的时候就完全停止响应了,Linux在达到10个数据包的时候开始连接不正常,而Freebsd却能承受达100个以上的Syn Flood数据包。笔者决定将公司所有的Web服务器全换为Freebsd平台。



在使用Freebsd后,的确过了一段时间的安稳日子。不过近日又有用户再次反映网站不能正常访问,表现症状为用户打开网页速度缓慢,或者直接显示为找不到网站。用netstat ?a查看到来自某IP的连接刚好50个,状态均为FIN_WAIT 1,这是属于明显的DDoS攻击,看来Freebsd没有防火墙也不是万能的啊,于是就想到了装防火墙。



看了N多资料,了解到Freebsd下最常见的防火墙叫IP FireWall,中文字面意思叫IP防火墙,简称IPFW。但如果要使用IPFW则需要编译Freebsd系统内核。出于安全考虑,在编译结束后,IPFW是默认拒绝所有网络服务,包括对系统本身都会拒绝,这下我就彻底“寒”了,我放在外地的服务器可怎么弄啊?



大家这里一定要小心,配置稍不注意就可能让你的服务器拒绝所有的服务。笔者在一台装了Freebsd 5.0 Release的服务器上进行了测试。



二、配置IPFW



其实我们完全可以把安装IPFW看作一次软件升级的过程,在Windows里面,如果要升级一款软件,则需要去下载升级包,然后安装;在Freebsd中升级软件过程也是如此,但我们今天升级的这个功能是系统本身已经内置了的,我们只需要利用这个功能即可。打开这个功能之前,我们还要做一些准备工作。



下面开始配置IPFW的基本参数。



Step1:准备工作



在命令提示符下进行如下操作:



#cd /sys/i386/conf



如果提示没有这个目录,那说明你的系统没有安装ports服务,要记住装上。



#cp GENERIC ./kernel_IPFW



Step2:内核规则



用编辑器打开kernel_IPFW这个文件,在该文件的末尾加入以下四行内容:



options IPFIREWALL



将包过滤部分的代码编译进内核。



options IPFIREWALL_VERBOSE



启用通过Syslogd记录的日志;如果没有指定这个选项,即使你在过滤规则中指定了记录包,也不会真的记录它们。



options IPFIREWALL_VERBOSE_LI



MIT=10



限制通过Syslogd记录的每项包规则的记录条数。如果你受到了大量的攻击,想记录防火墙的活动,但又不想由于Syslog洪水一般的记录而导致你的日记写入失败,那么这个选项将会很有用。有了这条规则,当规则链中的某一项达到限制数值时,它所对应的日志将不再记录。



options IPFIREWALL_DEFAULT_TO



_ACCEPT



这句是最关键的。将把默认的规则动作从 “deny” 改为 “allow”。这句命令的作用是,在默认状态下,IPFW会接受任何的数据,也就是说服务器看起来像没有防火墙一样,如果你需要什么规则,在安装完成后直接添加就可以了。



输入完成后保存kernel_IPFW文件并退出。



三、编译系统内核  



由于Freebsd和Linux一样,都是公开源代码的操作系统,不像Windows那样代码是封装了的,出了问题我们只能猜测,或者咨询微软公司;由于Freebsd系统内核在不断升级,我们为了使用新版本中的功能,或者定制一个更高效、更稳定的系统,通常需要编译系统内核。



当然,我们在这里编译内核,是为了能得到一个更高效的系统,而不是使用新版本的功能;



在编译的过程中,可能会提示一些错误,为了尽可能减少错误提示,我们已将配置文件缩减到了最少,如果再出现什么错误提示,请仔细检查是否有输入错误等细小问题。



Step1:编译所需的命令



在命令行上执行如下命令:



#/usr/sbin/config kernel_IPFW



执行结束后会出现如下提示:Kernel build directory is ../compile/kernel_IPFW Don`t forget to do a make depend`



#cd ../compile/kernel_IPFW



在这个地方注意一下,Freebsd 4.X版本是../../compile/kernel_IPFW,但Freebsd 5.0版本却是../compile/kernel_IPFW。



#make



#make install



Step2:开始编译内核



根据系统性能差异,时间也有不同,普通双P4 XEON 1GB内存的服务器大约5分钟左右即可完成。



四、加载启动项



编译完成了,我们要让系统自动启动IPFW并记录日志,需要进行如下操作:



Step1:编辑器编辑/etc/rc.conf



加入如下参数:



firewall_enable=`YES`



激活Firewall防火墙



firewall_script=`/etc/rc.firewall`



Firewall防火墙的默认脚本



firewall_type=`/etc/ipfw.conf`



Firewall自定义脚本



firewall_quiet=`NO`



启用脚本时,是否显示规则信息;假如你的防火墙脚本已经不会再有修改,那么就可以把这里设置成“YES”了。



firewall_logging_enable=`YES`



启用Firewall的Log记录



Step2:编辑/etc/syslog.conf文件



在文件最后加入如下内容:



!ipfw



*.* /var/log/ipfw.log



这行的作用是将IPFW的日志写到/var/log/ipfw.log文件里,当然,你也可以为日志文件指定其他目录。



以上步骤完成后重启电脑。



五、使用并保存规则



完成后,你就会发现你能用SSH登录你的远程服务器了。



Step1:测试



刚登录的时候你不会发现你的系统发生了什么变化,但你可以试试以下这个命令:#ipfw show,将输出以下结果:65535 322 43115 allow ip from any to any。它告诉我们,IPFW已经成功启用,而且允许任何的连接。



Step2:使用



在命令提示符下输入如下命令:#ipfw add 10001 deny all from 218.249.20.135 to any。



拒绝来自218.249.20.135的任何服务,执行完成后,你就会发现来自IP218.249.20.135的所有服务都会被拒绝。



Step3:保存



把这句代码加在/etc/rc.firewall文件里:ipfw add 10001 deny all from 218.249.20.135 to any,运行如下这个命令:#sh /etc/rc.firew



all



表示保存到rc.firewall里面时,不需要前面的#号,然后重新载入IPFW规则。



或者重启一次你的系统,你的IPFW就生效了,只要你不手动解除,来自218.249.20.135的所有信息全部都会被拒绝。