· [Java论坛][安全论坛][数据库论坛][操作系统论坛]
· [专题] IBM Rational高峰论坛 Windows 7十大功能
· [专题] 史上就危险7月 微软 BizSpark 计划介绍
· [IT技术周刊][IT资源下载专区][病毒求助专区]
· [热点] 我也能做CTO_赛迪连载 赛迪七夕特别行动
· [热点] Chrome 4.0采用V8引擎 Java开发编程规范

安全技巧:用CAR控制思科路由器非法通信

发布时间:2008.03.10 05:32     来源:赛迪网    作者:freedom 译

【原创翻译,版权所有,合作网站如欲转载,请注明原创翻译作者“freedom”,及文章出处(赛迪网)。谢绝非合作网站转载,违者,赛迪网将保留追究其法律责任的权利!】

约定访问速率(Committed access rate (CAR))或称“速率限制”是一种管理非法网络通信的方法,它能够确保不会影响重要的网络通信。

例如,如果某人正在从一个Web站点下载大量的Web数据通信,他或她就会阻止必需的通信进入,从而潜在地使生产服务器不能通过网络得以访问。下面让我们讨论一下如何使用CAR来防止这种事情的发生。

你只能将CAR用于IP通信,CAR对非IP通信并不能起作用。要使用CAR,你必须在路由器上启用CEF。

从本质上讲,CAR控制着某种类型通信的带宽,而一个访问控制列表(ACL)定义了它所控制的通信。一旦你创建了ACL,根据你运用CAR的接口,你就可以设置CAR在进入或转出的方向上对通信带宽速率强制实施。

CAR作为一个基本的QoS功能是非常有用的。例如,让我们假定你通过一个128Kb的WAN连接在一个远程位置拥有一个实际的应用程序。这个应用程序一直工作良好,直到有一天,一位新的雇员弄了一台电脑,使用了浏览器和互联网访问,事情发生了改变。

在使用时,由于通过128Kb的网络连接下载Web页面和文档,这个员工的浏览器降低了整个远程网络的速度。那么你如何防止Web浏览占据WAN连接从而降低应用服务器的速度呢?

在一台思科路由器上有许多QoS功能,也有许多第三方的应用程序和设备可以帮助解决这个问题。不过,对这个问题的最简单方案却不需要花费什么。使用思科的IOS和CAR只需要两分钟就可以搞定。

使用CAR需要两个简单的步骤:

1、创建一个ACL来定义你想实施速率限制的通信。

2、参考与通信源最近接口上的ACL,并参考适当的方向和恰当的带宽数量,使用rate-limit命令。

回到我们例子中,我们假定你在总部位置通过WAN连接可以提供这台PC的互联网访问。即使浏览Web是一个必需的企业功能,它也会消极地影响远程网络上实际应用的性能。

让我们看看你如何控制这种Web通信。首先,在总部的路由器上定义你想限制速率的通信。下面是一个例子:

HQ-Router(config)# access-list 120 permit tcp any eq www host    10.200.200.200

在这个例子中,远程PC的IP地址为10.200.200.200。因此,源服务器可以是在80号端口上提供Web服务的任何一台Web服务器。

下一步在此接口上使用rate-limit命令。下面给出一个例子:

HQ-Router(config)# interface Serial0/0
HQ-Router(config-if)# rate-limit output access-group 120 50000    10000 20000
 conform-action transmit exceed-action drop

根据ACL 12O, 此命令就将速率限制运用到了接口上。我们将其用于向外发送数据的方向,因为我们将其运用到了总部的路由器上(而不是远程路由器)。那是因为我们想阻止非法的Web通信通过WAN到达远程站点。

5000、10000、20000代表着这种通信的正常位速率,通信的一般速率大小和最大速率。 为了让路由器传输之,这种通信必须遵循这些数字。如果通信超过了这些带宽设置,路由器会将其丢弃。

在总部路由器的Serial0/0接口(也就是连接远位置的接口)上配置这些设置可以将非正常的Web通信限制为仅消耗128kb速率网络连接的50kb以下。

虽然你可将CAR用于许多情况中,不过需要记住CAR只能限制你用ACL告诉它可以限制的东西。此外,你的带宽设置可以限制在ACL中所涉及到的所有通信。

(责任编辑:李磊)


[ 发表评论 ] 字体[  ] [ 打印 ] [ 进入博客 ] [ 进入论坛 ]  [ 推荐给朋友 ]
  相关文章
· 买路由送手机 D-Link劲爆促销火热进行中 (03-07) · 奥运年迎来新学期 学生宿舍组网路由导购 (03-07)
· 思科推ASR1000边缘路由器并获得NTT定单 (03-07) · 263转身新通信 或将破解虚拟运营困局 (03-06)
· 全国通信业务一月完成1846.2亿元增长27.8% (03-06) · 中国电信福建分公司受灾通信全面恢复 (03-06)
· 3月6日 学生最爱 腾达8口有线型路由仅158 (03-06) · 选购注意 警惕假冒思科设备危害网络安全 (03-05)
· 不要小看路由器引发的故障 (03-05) · 通信业收入首月保持稳定增长 总量同比增27.8% (03-05)
  客户需求反馈表
* 姓  名:
更多资料  了解方案  认识厂商
* 单位名称:
* 联系电话:
* 电子邮件:
资讯 通信 IT产品 IT技术 信息化
专题:扭亏为盈 联想09年Q2翻番
·专题:Tech·Ed 2009微..
·直播:2009互联网大会..
·迅雷搜狐"互搏" 谁动了..
专题:诺基亚危局已现 或重蹈摩托覆辙
·六股势力角逐4G标准 中..
·专题:联通iPhone并不贵..
·专题:排排坐开商店 三..
商务演示需求分析 多媒体会议室必备投影
·VMware在京隆重举行2009..
·专题:笔记本频道10月热..
·专题:学生机市场 惠普 ..
专题:Tech.Ed 2009微软技术大会
·专题:2009 SYBASE 亚太..
·专题:微软新一代桌面操..
·专题:2009年第3届CSDN..