一个防火墙的配置来阻挡UDP包
2008-12-18 12:19:06 来源:WEB开发网 闂傚倸鍊搁崐鎼佸磹閹间礁纾归柟闂寸绾惧綊鏌熼梻瀵割槮缁炬儳缍婇弻鐔兼⒒鐎靛壊妲紒鐐劤缂嶅﹪寮婚悢鍏尖拻閻庨潧澹婂Σ顔剧磼閻愵剙鍔ょ紓宥咃躬瀵鎮㈤崗灏栨嫽闁诲酣娼ф竟濠偽i鍓х<闁诡垎鍐f寖闂佺娅曢幑鍥灳閺冨牆绀冩い蹇庣娴滈箖鏌ㄥ┑鍡欏嚬缂併劎绮妵鍕箳鐎n亞浠鹃梺闈涙搐鐎氫即鐛崶顒夋晬婵絾瀵ч幑鍥蓟閻斿摜鐟归柛顭戝枛椤牆顪冮妶搴′簼缂侇喗鎸搁悾鐑藉础閻愬秵妫冮崺鈧い鎺戝瀹撲礁鈹戦悩鎻掝伀缁惧彞绮欓弻娑氫沪閹规劕顥濋梺閫炲苯澧伴柟铏崌閿濈偛鈹戠€n€晠鏌嶆潪鎷屽厡闁汇倕鎳愮槐鎾存媴閸撴彃鍓卞銈嗗灦閻熲晛鐣烽妷褉鍋撻敐搴℃灍闁绘挻娲橀妵鍕箛闂堟稐绨肩紓浣藉煐濮樸劎妲愰幘璇茬闁冲搫鍊婚ˇ鏉库攽椤旂》宸ユい顓炲槻閻g兘骞掗幋鏃€鐎婚梺瑙勬儗閸樺€熲叺婵犵數濮烽弫鍛婃叏椤撱垹纾婚柟鍓х帛閳锋垶銇勯幒鍡椾壕缂備礁顦遍弫濠氱嵁閸℃稒鍊烽柛婵嗗椤旀劕鈹戦悜鍥╃У闁告挻鐟︽穱濠囨嚃閳哄啰锛滈梺褰掑亰閸欏骸鈻撳⿰鍫熺厸閻忕偟纭堕崑鎾诲箛娴e憡鍊梺纭呭亹鐞涖儵鍩€椤掑啫鐨洪柡浣圭墪閳规垿鎮欓弶鎴犱桓闂佸湱枪閹芥粎鍒掗弮鍫熷仺缂佸顕抽敃鍌涚厱闁哄洢鍔岄悘鐘绘煕閹般劌浜惧┑锛勫亼閸婃牠宕濋敃鈧…鍧楀焵椤掍胶绠剧€光偓婵犱線鍋楀┑顔硷龚濞咃絿妲愰幒鎳崇喓鎷犻懠鑸垫毐闂傚倷鑳舵灙婵炲鍏樺顐ゆ嫚瀹割喖娈ㄦ繝鐢靛У绾板秹寮查幓鎺濈唵閻犺櫣灏ㄥ銉р偓瑙勬尭濡繂顫忛搹鍦<婵☆垰鎼~宥囩磽娴i鍔嶉柟绋垮暱閻g兘骞嬮敃鈧粻濠氭偣閸パ冪骇鐎规挸绉撮—鍐Χ閸℃ê闉嶇紓浣割儐閸ㄥ墎绮嬪澶嬪€锋い鎺嶇瀵灝鈹戦埥鍡楃仯闁告鍕洸濡わ絽鍟崐鍨叏濡厧浜鹃悗姘炬嫹

昨天到客户那里,是一所教育干部培训学校,他们信息中心主人告诉我最近老是有人利用一些类似于凶宝宝消息精灵的系统消息软件给他们的发消息,最近快开16大了,学校对这个很重视,希望能解决。
打开2000的控制面板,其中服务里面有一个名叫message的服务,主要就是用来让本机接受消息服务的,把他停掉以后就无法再接受了,这种方法适用于2000,NT,XP系统,默认是开启的,98没有这个服务,但这个方法指标不致本,因为学校里面移动用户很多,总不能来一个改一个,于是想到了防火墙!
他们用的是cisco PIX 506,当时我想通过设置访问控制列表应该可以解决这个问题,但是首先要搞清这个消息服务用的传输层协议的类型和端口,打电话到瑞星公司,这是傻X技术支持竟然告诉我不知道,真是气杀老夫,用胳膊逗能想出来肯定是UDP协议,靠~~~~~,亏了我们还买过他们的网络杀毒软件!!!!!于是打电话到我得一个朋友,在金诺网安做支持的,他告诉我用的是UDP协议,但是具体端口不知道,打电话到ISP,那里的技术人员告诉通过分析数据包,可以看出使用的是UDP:137、135、107三个端口,于是上防火墙,加了三条access-list acl_out deny UDP any any eq 135,access-list acl_out deny UDP any any eq 137,access-list acl_out deny UDP any any eq 107,但是没有成功,看来后门没有完全堵死!
最后没办法,只能找到微软了,毕竟跟他们的操作系统有关系,linux和solaris逗不会收到干扰。
向微软报了我的客服号码之后,他们的技术人员告诉我,消息服务用的UDP:137、135、107端口,TCP:137,105,445,等发送到本机之后他会在本机上再映射成1024以上的一个任意端口,所以很不好防范,于是继续修改访问控制列表,最后的配置如下:
access-list acl_out deny UDP any any eq 135
access-list acl_out deny UDP any any eq 137
access-list acl_out deny UDP any any eq 107
access-list acl_out deny TCP any any eq 137
access-list acl_out deny TCP any any eq 105
access-list acl_out deny TCP any any eq 445
access-list acl_out permit UDP any any
access-list acl_out permit TCP any any
access-list acl_out permit IP any any
终于成功了!!!!!我认为CISCO的访问控制列表很麻烦,每增加一条或者删除一条,还必须调整顺序!应该做的更方便一点,比如有个上下移动的命令什么的,呵呵!!!拿出来跟大家分享一下,有什么不对的还请大家指教!
PS:其实现在有许多的应用都是基于UDP协议开发的(比如现在的视频点播和QQ),所以在一般的防火墙上都不会进用UDP,而象这种消息软件又不属于黑客或者木马,一般的IDS根本无法扫描出来,但是危害又不小,所以这在 以后会使个麻烦事,希望这个能给大家一些帮助!
更多精彩
赞助商链接