国产激情自拍_国产9色视频_丁香花在线电影小说观看 _久久久久国产精品嫩草影院

首頁 > 網(wǎng)管 > 局域網(wǎng) > 正文

有效的局域網(wǎng)限制解決方法和技巧

2020-07-05 18:16:29
字體:
供稿:網(wǎng)友

 在些為大家提供有效的局域網(wǎng)限制解決方法和技巧,最近經(jīng)常看到一些午飯問道到如何限制局域網(wǎng)里用戶上網(wǎng)的問題,我做了一下總結(jié),以后大家看這個帖子就行了,有什么補充的在下面跟帖子吧。

       限制用戶上網(wǎng)其實就是對局域網(wǎng)的一個限制問題,基本可以分為限制IP、限制用戶和限制流量。

        一、限制IP

        是最常用的一種手段,適用范圍也較廣,在使用代理/路由服務(wù)器、寬帶路由器/防火墻第三方軟件(P2P終結(jié)者,聚生網(wǎng)管,超級嗅覺狗,網(wǎng)路崗等等)都可以使用。
在代理/路由服務(wù)器軟件中一般都有關(guān)于控制IP上網(wǎng)的設(shè)置,例如Sygate,ISA Server,具體設(shè)置方法這里就不寫了,你可以參考軟件的幫助文檔,在網(wǎng)上也可以找到很多相關(guān)的文章。我要提一點的是,如果你使用了WIN2K/XP自 帶的Internet共享,可以安裝一個防火墻軟件,利用防火墻軟件來限制該服務(wù)器與其它機器的通訊,也可以達到控制部分機器上網(wǎng)的目的。

        目前的很多寬帶路由器/防火墻都帶有基本的訪問控制列表(ACL)功能,通過簡單的設(shè)置就可以對流量進行過濾,對允許上網(wǎng)的IP的數(shù)據(jù)包進行轉(zhuǎn)發(fā),而不允 許上網(wǎng)的IP的數(shù)據(jù)包則被丟棄。一般情況下,路由器都是按照順序查找的原則,即當(dāng)路由器接收到數(shù)據(jù)包后,先從第一條規(guī)則開始匹配,如果符合條件則按照該規(guī)則設(shè)定的轉(zhuǎn)發(fā)或者丟棄;如果不符合,則查找的二條規(guī)則,以此類推,知道最后一條。這里需要注意的是,有些路由器對于不符合任何規(guī)則的數(shù)據(jù)包按照轉(zhuǎn)發(fā)處理,有的則是轉(zhuǎn)發(fā),而防火墻對于不符合規(guī)則的一律按丟棄處理。因此,在設(shè)置路由器時,一定要先加允許上網(wǎng)的規(guī)則,再加不允許的規(guī)則,最后根據(jù)具體情況,看是否需要加一個禁止所有IP上網(wǎng)的規(guī)則,否則無法達到控制的目的。而防火墻則僅加入允許的規(guī)則就可以了。下面是一個例子,沒有任何語句,只是打個比方:
        條目
        動作
        源地址/掩碼
        目的地址
        1 允許 192.168.1.22/255.255.255.255 0.0.0.0
        2 禁止 192.168.1.0/255.255.255.224 0.0.0.0 
        3 允許 192.168.1.0/255.255.255.0 0.0.0.0
        4 禁止 0.0.0.0/0.0.0.0 0.0.0.0

        上面的例子可以實現(xiàn)192.168.1.0-192.168.1.31都不可以上網(wǎng),但其中的192.168.1.22又可以上網(wǎng),其余的 192.168.1.32-192.168.1.255都可以上網(wǎng),除了這個子網(wǎng),其余又都不能上網(wǎng)。可以看到,加入規(guī)則的先后順序基本是按照范圍大小來 確定的,范圍越小,越先加入,路由器也就越先匹配。這里面涉及的部分內(nèi)容不一定被所有的寬帶路由器所支持,不確定的話,你可以試試先。

        對IP的控制比較容易實現(xiàn),但是對于動態(tài)獲取IP地址的網(wǎng)絡(luò)無法精確控制,而且用戶還會自行將IP地址更改到允許上網(wǎng)的范圍,從而繞過控制列表,甚至還會造成IP地址沖突,這就涉及到MAC地址與IP的綁定問題。

        很多午飯很青睞MAC地址和IP的綁定,認(rèn)為很好用。其實這種靜態(tài)ARP技術(shù)有很大的局限性,而且效果也不好。MAC與IP地址綁定可以一定程度防止用戶 私自更改IP地址,之所以說一定程度,是因為此中方法也不能杜絕更改IP的現(xiàn)象,原因后面有講到。
因為以太網(wǎng)通訊最終是靠著MAC來進行的,因此,將客戶機網(wǎng)卡的MAC地址與其IP地址一一對應(yīng),那么用戶再更改IP地址將無法使用局域網(wǎng),更不用提上網(wǎng)了,其實現(xiàn)原理簡單說一下:

        在每臺計算機中都有一張ARP表,該表記錄著曾經(jīng)通訊過的其它機器MAC地址與IP地址的對應(yīng)關(guān)系,下次在通訊時,會在此表中按照目的機器的IP地址查找 到其MAC地址,然后與之建立連接。交換機會自動獲取網(wǎng)絡(luò)中其它機器的MAC地址,從而建立起自己的與計算機中相類似的ARP表,通訊時也要按“表”索取。上面提到的這些ARP表都是動態(tài)的,不定時更新的,每當(dāng)有計算機開機或關(guān)機,該表都會被更新。部分路由器/交換機支持靜態(tài)的ARP技術(shù),即可以手工輸入這些ARP表項,將計算機的MAC地址和IP固定,那么該機器的ARP表項就不會被更新,當(dāng)用戶更改了IP后,數(shù)據(jù)包傳到交換機,交換機會按照目的 MAC地址將數(shù)據(jù)包轉(zhuǎn)發(fā)到目的機器,但是當(dāng)交換機收到目的機器回應(yīng)的數(shù)據(jù)包時,會發(fā)現(xiàn)數(shù)據(jù)包中IP和MAC的對應(yīng)關(guān)系與本地ARP表不符,但是,如果是一個二層交換機,它不會去理會這種錯誤,因為它是靠著MAC地址來工作的,IP對它來說沒有任何作用,因此該數(shù)據(jù)包會正常到達發(fā)起連接的計算機,通訊可以正常建立。那么如果是三層交換機呢,那要分兩種情況,如果這兩臺計算機在同一子網(wǎng)內(nèi)(或者是同一VLAN內(nèi)),那么通訊仍然可以建立(理由同上);如果不是在一個子網(wǎng)(或者VLAN),那么通訊連接就會失敗,因為數(shù)據(jù)包要跨越三層,最終按照IP來查找目的機器的MAC地址,這時上面的錯誤就會終止數(shù)據(jù)包的傳輸,因此如果你的綁定是在交換機上做的,而且要對同一子網(wǎng)(VLAN)做限制的話,你基本會很失望的,這種技術(shù)只有在路由器/三層交換機上才有意義(如果你的寬帶路由器支持的話,靜態(tài)ARP倒是一個不錯的選擇)。

        靜態(tài)ARP有很大的缺點,首先,如果是一個很大的局域網(wǎng)絡(luò),要收集上百臺機器的MAC地址和IP,還要一一手工輸入路由器,對于網(wǎng)絡(luò)管理人員來說是一個極大的考驗。其次,計算機的MAC地址也不是不能更改的,現(xiàn)在也有很多傻瓜式的軟件,點幾下鼠標(biāo)就會把你的上百條記錄的努力付之東流。

        二、限制用戶

        第一種方法:是指Windows里的域用戶,你可以指定哪些用戶可以上網(wǎng),哪些不可以,但是,這種方法只能用在使用Windows計算機做為 代理/路由服務(wù)器上網(wǎng)的局域網(wǎng)里,而且要建立一個完整的域,客戶端還要通過輸入用戶和密碼才能登陸,進而上網(wǎng),比較適合中型的局域網(wǎng)絡(luò),通過域的管理還可以進行其它的控制。能夠與Windows用戶帳號結(jié)合的代理軟件有Wingate,路由網(wǎng)關(guān)型軟件有ISA(也可以做代理)。限制用戶的好處是你不必管用 戶的IP地址是多少(當(dāng)然你也可以在DHCP中為可上網(wǎng)的用戶分配固定IP地址),而且有一層用戶名/密碼做保護,要盜用也不是那么容易。

        第二種方法:利用第三方軟件Ipguard,也可以限制用戶。功能十分強大

        三、限制流量

        限制流量可以在一些代理/路由服務(wù)器軟件上實現(xiàn),如Sygate、ISA、第三方軟件(就不介紹了。前面都有)都可以做到,因為我沒有實際去做,不知道具體效果如何。在某些交換機上也可以實現(xiàn)端口限速,我知道Cisco2950以上級別交換機可以做到以1M為單位的限速,其它牌子的我不是很清楚。

        上面所有的方法其實都有一個弱點,無法防止內(nèi)部非法的代理服務(wù)器,所謂非法,就是在可以上網(wǎng)的機器上裝有代理軟件,不可上網(wǎng)的用戶通過此代理上網(wǎng)。非法代理實際上是很頭痛的事情,這種封包沒有任何特殊性,而且代理服務(wù)器的端口可以任意修改,用訪問列表來控制幾乎是不可能的,唯一的辦法就是徹底斷絕可上網(wǎng)與不可上網(wǎng)用戶的通訊。

        下面我給出一種目前來說比較完善的局域網(wǎng)方案,基本可以控制住機器的上網(wǎng),首先要使用了三層交換機,VLAN劃分和ACL,同樣也適用于其它目的的網(wǎng)絡(luò)控制。

        其中VLAN1:192.168.1.0是可以上網(wǎng)的,VLAN2:192.168.2.0是不可以上網(wǎng)的,VLAN3:192.168.3.0是服務(wù)器。

        VLAN1與VLAN2通過訪問列表不禁止任何通訊;VLAN1和VLAN2都可以和VLAN3通訊。

        訪問列表的設(shè)置:
        條目
        動作
        源地址/掩碼
        目的地址
        1 禁止 192.168.1.0/255.255.255.0 192.168.2.0
        2 禁止 192.168.2.0/255.255.255.0 192.168.1.0 
        將此列表應(yīng)用在接口VLAN1和VLAN2上,啟用VLAN間路由。

        VLAN1和VLAN2之間用戶較小的文件傳輸可以通過局域網(wǎng)的Email服務(wù)器,較大的文件可以在服務(wù)器上建立FTP服務(wù)。

        這樣,VLAN2的用戶無論如何更改IP,也不能達到上網(wǎng)的目的,而且也不能通過VLAN1內(nèi)的非法代理上網(wǎng),并且通過VLAN3的服務(wù)器可以實現(xiàn)文件共享,可以說是一個較為理想的方案。

        最后我要說的還是,技術(shù)不是萬能的,要依靠完善的管理手段才能發(fā)揮最大作用,建立完善的網(wǎng)絡(luò)操作規(guī)范,合理的行政制度,并且嚴(yán)格執(zhí)行(如果你放水,工作就越來越難開展,甚至丟掉工作都有可能),不但對網(wǎng)絡(luò)管理人員是一個好消息,而且是一個合格網(wǎng)絡(luò)管理人員的基本要求,對企業(yè)來說也是有利無弊的。 

發(fā)表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發(fā)表
国产激情自拍_国产9色视频_丁香花在线电影小说观看 _久久久久国产精品嫩草影院
在线观看免费黄色| 最近中文字幕av免费高清| 最新天堂资源在线资源| 黄网站在线观看高清免费| 国产在线资源| 国产特级淫片免费看| 国产大学生粉嫩无套流白浆| 999国产在线视频| av福利在线观看| 久草视频国产| 最近免费中文字幕在线第一页| 国产一区精品| 在线免费国产| 色欧美在线观看| √天堂资源地址在线官网| 在线观看wwww| 国产呻吟对白刺激无套视频在线| 在线天堂av| 国产天堂在线| 牛牛精品视频在线| 国产精品yjizz视频网一二区| 中文字幕av在线播放| 日本视频二区| 国产福利视频在线| 天天操人人干| www.蜜桃av| 99福利在线| 国产精品9区| 国产综合视频一区二区三区免费| 国产精品入口免费麻豆| 玖玖在线视频| 四虎a级欧美在线观看| 国产91在线视频蝌蚪| 成人欧美精品久久久久影院| 亚洲精品aaaa精品| 伊人福利在线| 国产成在线观看免费视频| 好吊日视频在线观看| av在线天堂| 伊人222成人综合网| 国产精品久久在线| 中文字幕麻豆| 国产系列电影在线播放网址| 九九免费视频| 二区三区中文字幕| 中文字幕免费中文| 国产精品伦一区二区三区级视频频| 尤物视频免费在线观看| 国产一二三区在线视频| 99热在线观看免费| 国产亚洲依依| 国产精品合集一区二区| 永久免费在线观看| а√天堂8资源在线官网| 黄色片大全在线观看| 高清视频一区二区三区四区| 国产系列电影在线播放网址| 91资源在线观看| 亚洲欧美日韩成人网| 精品黄色免费中文电影在线播放| 国产黄色av免费看| 性欧美精品xxxx| 黄色国产网站在线播放| 五月婷婷开心综合| 国产福利在线播放麻豆| yjizz视频网站在线播放| 交视频在线观看国产| 国产私拍精品| 开心快乐六月丁香婷婷| 中文字幕在线观看日本| 午夜影院在线免费观看| 国产午夜在线观看| 色综合久久五月天| 天堂中文字幕在线| 日p在线观看| 在线亚洲不卡| 国产视频青青| 国自产拍在线网站网址视频| 69视频在线观看| 国产在线色视频| 99久久99热久久精品免费看| 国产在线高潮| v天堂福利视频在线观看| 国产黄a三级三级三级av在线看| 欧美一级久久久久久久久大| 国产欧美日本亚洲精品一4区| www.狠狠操| av一级在线| 国产一级黄色电影| 九九热免费在线视频| 精品国内一区二区三区免费视频 | 国产精品自拍亚洲| 亚洲综合在线网| 在线中文av| 国产精品视频一区二区久久| 国产无遮挡又黄又爽免费网站| 免费一区二区在线观看| av中文字幕在线看| 天天草天天草| wwww在线观看免费视频| 一级二级三级在线观看| 亚洲网站视频在线观看| 亚洲国产精品区| eeuss影院在线观看| 尤物在线视频观看| av中文在线| 不卡av免费观看| 久草视频国产| 国产精品一品| 国产区视频在线观看| 91精品专区| www.综合网.com| 激情网站在线| 国产天堂在线观看| 91涩漫在线观看c| av日韩国产| 福利资源在线久| 国产福利免费在线观看| 亚洲第一页在线播放| аⅴ成人天堂中文在线| 国产原创在线播放| 国产人成网在线播放va免费| 中文av在线播放| 狂野欧美性猛交xxxx乱大交| 国产丝袜护土调教在线视频| 在线免费日韩| 丁香花高清视频完整版在线观看| 国产香蕉在线| baoyu777.永久免费视频| 国产精品一区二区婷婷| 国产超碰精品在线观看| 久草亚洲一区| 中文资源在线官网| 最近免费中文字幕大全免费第三页 | 开心激情五月婷婷| 国产wwww| 中文在线官网天堂| 国产农村一级特黄α**毛片 | 丁香花在线电影| 在线观看国产福利视频| 天天操天天艹| 毛片视频免费观看| 2018中文字幕在线| 中文字幕久热在线精品| 九九免费视频| 天天草天天草| 伊人精品影院| 精品国产福利一区二区在线 | 一区二区三区四区在线免费视频| 九九在线观看免费视频| 精品精品导航| 国产日本在线视频| 国产一二三区在线视频| 超碰免费在线观看| 日韩黄色成人| 欧美日韩性视频一区二区三区| 精品推荐蜜桃传媒| 国产成+人+亚洲+欧美+综合| 91欧美在线视频| 69av二区| 中文字幕4区| 亚洲视频手机在线观看| 精品视频麻豆入口| 2020中文字幕在线播放| 91激情在线| eeuss影院在线播放| 男女羞羞视频在线观看| 欧美色第一页| 丁香视频五月| 国产三线在线| 尤物在线精品视频| 四虎成人精品在永久在线观看| 青草青在线视频| 国产农村一级特黄α**毛片| 中文字幕日本三级| 97视频网站| 久久亚洲天堂| 51成人精品网站| 亚洲xxxxxx| 99热在线观看免费| 99热免费在线观看| 黄色毛片在线观看| 国产黄a三级三级三级av在线看| 99久久免费精品国产免费| 国产在线你懂得| 精品欧美色视频网站在线观看| sese在线视频| 国产精品666| 九九精品九九| 亚洲综合在线不卡| 国产高清在线看| 好男人社区在线视频| 亚洲免费国产| 国产精品日日爱| 九色在线网站| 欧美视频免费一区二区三区| 国产精品黄页网站在线播放免费 | 中文字幕国产在线| eeuss在线观看| 国产98在线|