总是需要一些温暖。哪怕是一点点自以为是的纪念。 注册 | 登陆
浏览模式: 标准 | 列表分类:网络安全

网络管理之网关篇


        
大家都知道,从一个房间走到另一个房间,必然要经过一扇门。同样,从一个网络向另一个网络发送信息,也必须经过一道“关口”,这道关口就是网关。
什么是网关
顾名思义,网关(Gateway)就是一个网络连接到另一个网络的“关口”。
按照不同的分类标准,网关也有很多种。TCP/IP协议里的网关是最常用的,在这里我们所讲的“网关”均指TCP/IP协议下的网关。
那么网关到底是什么呢?网关实质上是一个网络通向其他网络的IP地址。比如有网络A和网络B,网络A的IP地址范围为“192.168.1.1~192. 168.1.254”,子网掩码为255.255.255.0;网络B的IP地址范围为“192.168.2.1~192.168.2.254”,子网掩码为255.255.255.0。在没有路由器的情况下,两个网络之间是不能进行TCP/IP通信的,即使是两个网络连接在同一台交换机(或集线器)上,TCP/IP协议也会根据子网掩码(255.255.255.0)判定两个网络中的主机处在不同的网络里。而要实现这两个网络之间的通信,则必须通过网关。如果网络A中的主机发现数据包的目的主机不在本地网络中,就把数据包转发给它自己的网关,再由网关转发给网络B的网关,网络B的网关再转发给网络B的某个主机(如附图所示)。网络B向网络A转发数据包的过程也是如此。

所以说,只有设置好网关的IP地址,TCP/IP协议才能实现不同网络之间的相互通信。那么这个IP地址是哪台机器的IP地址呢?网关的IP地址是具有路由功能的设备的IP地址,具有路由功能的设备有路由器、启用了路由协议的服务器(实质上相当于一台路由器)、代理服务器(也相当于一台路由器)。
什么是默认网关
如果搞清了什么是网关,默认网关也就好理解了。就好像一个房间可以有多扇门一样,一台主机可以有多个网关。默认网关的意思是一台主机如果找不到可用的网关,就把数据包发给默认指定的网关,由这个网关来处理数据包。现在主机使用的网关,一般指的是默认网关。
如何设置默认网关
一台电脑的默认网关是不可以随随便便指定的,必须正确地指定,否则一台电脑就会将数据包发给不是网关的电脑,从而无法与其他网络的电脑通信。默认网关的设定有手动设置和自动设置两种方式。
1. 手动设置
手动设置适用于电脑数量比较少、TCP/IP参数基本不变的情况,比如只有几台到十几台电脑。因为这种方法需要在联入网络的每台电脑上设置“默认网关”,非常费劲,一旦因为迁移等原因导致必须修改默认网关的IP地址,就会给网管带来很大的麻烦,所以不推荐使用。
在Windows 9x中,设置默认网关的方法是在“网上邻居”上右击,在弹出的菜单中点击“属性”,在网络属性对话框中选择“TCP/IP协议”,点击“属性”,在“默认网关”选项卡中填写新的默认网关的IP地址就可以了。
需要特别注意的是:默认网关必须是电脑自己所在的网段中的IP地址,而不能填写其他网段中的IP地址。
2. 自动设置
自动设置就是利用DHCP服务器来自动给网络中的电脑分配IP地址、子网掩码和默认网关。这样做的好处是一旦网络的默认网关发生了变化时,只要更改了DHCP服务器中默认网关的设置,那么网络中所有的电脑均获得了新的默认网关的IP地址。这种方法适用于网络规模较大、TCP/IP参数有可能变动的网络。
另外一种自动获得网关的办法是通过安装代理服务器软件(如MS Proxy)的客户端程序来自动获得,其原理和方法和DHCP有相似之处。由于篇幅所限,就不再详述了。

快速批量绑定MAC与IP地址


        
一、问题的提出
校园网建成后,要求在服务器端把网内各工作站的MAC地址和分配的静态IP地址进行绑定,以方便统一管理,减小安全隐患。无论是在终端获取MAC地址后再在服务器端进行绑定,还是利用“MAC扫描器”远程批量获取MAC地址,对于网管员来说工作量都非常大。有没有更加方便快捷的方法呢?
二、解决问题思路
笔者经过摸索,发现组合使用“MAC扫描器”和Excel 2000可以很好地解决这个问题。思路如下:
1. 运行“MAC扫描器”(下载地址:http://dl.163.com/html/10/10456.html),扫描完成后,点击[保存]按钮,将扫描的结果保存为文本文件,如Mac.txt(内容见图1)。

图1
2. 利用Excel强大的数据处理功能,将文本文件中的MAC地址转换成ARP命令要求的格式后,把数据复制粘贴到记事本,保存为批处理文件(内容见图2)。

图2
3. 在服务器端运行这个批处理文件就大功告成了。
三、具体操作步骤
1.将Mac.txt导入Excel工作簿
(1)启动Excel 2000,新建一个工作簿,保存为“MAC地址表.xls”。单击“数据→获取外部数据→导入文本文件”,在弹出的对话框中,选择用“MAC扫描器”获得的文本文件“Mac.txt”,单击[导入]按钮,弹出“文本导入向导”对话框。
(2)在“文本导入向导——3步骤之1”中点击“原始数据类型”,在“请选择最合适的文件类型”单选项下,修改默认的“固定宽度”为“分隔符号”,然后单击[下一步]按钮;进入“文本导入向导——3步骤之2”,在“分隔符号”多选项下,取消“Tab键”,只选中“空格”项,再单击[下一步]按钮;进入“文本导入向导——3步骤之3”,单击[完成]按钮,弹出“导入数据”对话框时,单击[确定],完成数据导入。导入后的工作表如图3所示。

图3
2. 利用Excel处理数据
(1)在A列前插入一列,在A1单元格内输入绑定MAC地址的命令和参数“ARP -S”。
(2)在MAC地址和计算机名两列之间插入7列,列号依次为D、E、F、G、H、I、J。
(3)利用字符串函数分割12位MAC地址为两两一组:
在D1单元格输入“=left(C1,2)”;
在E1单元格输入“=mid(C1,3,2)”;
在F1单元格输入“=mid(C1,5,2)”;
在G1单元格输入“=mid(C1,7,2)”;
在H1单元格输入“=mid(C1,9,2)”;
在I1单元格输入“=right(C1, 2)”。
(4)在J1单元格内把D1~I1单元格的内容合并起来,中间用减号分隔。合并方法:在J1内输入“=D1&&"-"&&E1&&"-"&&F1&&"-"&&G1&&"-"&&H1&&"-"&&I1”。
(5)利用填充法完成A列和D~J列的数据处理(图4)。

图4
(6)隐藏C~I列。
3. 制作批处理文件
(1)复制Excel工作表A、B、J列的数据,粘贴到记事本中。保存工作簿“MAC地址表.xls”,退出Excel。
(2)保存记事本文件为Mac.bat。
4. 批量绑定MAC地址和IP地址
在服务器端DOS模式下运行Mac.bat,即可完成批量MAC地址和IP地址的绑定。

教你一些Windows系统安全配置方法


      我逛了许多论坛,入了许多QQ群,发现很多朋友总喜欢谈论入侵呀攻击呀之类的话题。呵呵……我就想问问这些朋友--你的电脑安全吗?你安全了吗(真的值得怀疑)?

        朋友!没有一个安全的环境你什么也做不了的!!

       电脑安全问题一直以来都是个最重要的一个问题,也是电脑爱好者最关心的一个问题。它是个大话题涉及到电脑的方方面面,三言两语是说不清楚的,也不是几天就能够学会的。在这里我总结了一些系统安全配置方面的知识,希望对大家有所帮助。因为只有一台安全的电脑才可以预防病毒的骚扰、抵御黑客的入侵。

         好了下面就开始我们的安全之旅吧。

一、安装过程

    1、有选择性地安装组件

       安装操作系统时请用NTFS格式, 不要按Windows 2000的默认安装组件,本着“最少的服务 最小的权限=最大的安全”原则,只选择安装需要的服务即可。例如:不作为Web服务器或FTP服务器就不安装IIS。常用Web服务器需要的最小组件是: Internet 服务管理器、WWW服务器和与其有关的辅助服务。如果是默认安装了IIS服务自己又不需要的就将其卸载。卸载办法:开始---->设置---->控制面板---->添加删除程序---->添加/删除Windows组件,在“windows组件向导”的“组件(C):”中将“Internet信息服务(IIS)”前面小框中的√去掉,然后“下一步”就卸载了IIS。---->---->---->---->

   2、网络连接

        在安装完成Windows 2000操作系统后,不要立即连入网络,因为这时系统上的各种程序还没有打上补丁,存在各种漏洞,非常容易感染病毒和被入侵,此时应该安装杀毒软件和防火墙。杀毒软件和防火墙推荐使用诺顿企业版客户端(若做服务器则用服务端)和黑冰(Blackice)防火墙。接着,再把下面的事情做完后再上网。

二、正确设置和管理账户

    1、停止使用Guest账户,并给Guest 加一个复杂的密码。所谓的复杂密码就是密码含大小写字母、数字、特殊字符(~!@#¥%《》,。?)等。比如象:“G7Y3,^)y。

    2、账户要尽可能少,并且要经常用一些扫描工具查看一下系统账户、账户权限及密码。删除停用的账户,常用的扫描软件有:流光、HSCAN、X-SCAN、STAT SCANNER等。正确配置账户的权限,密码至少应不少于8位,比如:"3H.#4d&j1)~w",呵呵……让他破吧!!这样的密码他可能把机子跑烂也跑不出来哦  ^_^

    3、增加登录的难度,在“账户策略→密码策略”中设定:“密码复杂性要求启用”,“密码长度最小值8位”,“强制密码历史5次”,“最长存留期 30天”;在“账户策略→账户锁定策略”设定:“账户锁定3次错误登录”,“锁定时间30分钟”,“复位锁定计数30分钟”等,增加了登录的难度对系统的安全大有好处。

    4、把系统Administrator账号改名,名称不要带有Admin等字样; 创建一个陷阱帐号,如创建一个名为“Administrator”的本地帐户,把权限设置成最低,什么事也干不了,并且加上一个超过10位的超级复杂密码。这样可以让那些“不法之徒”忙上一段时间了,并且可以借此发现他们的入侵企图。

三、正确地设置目录和文件权限(这步可以方在以后做)

        为了控制好服务器上用户的权限,同时也为了预防以后可能的入侵和溢出,还必须非常小心地设置目录和文件的访问权限。Windows 2000的访问权限分为:读取、写入、读取及执行、修改、列目录、完全控制。在默认的情况下,大多数的文件夹对所有用户(Everyone这个组)是完全控制的(Full Control),您需要根据应用的需要重新设置权限。在进行权限控制时,请记住以下几个原则:

   1、权限是累计的,如果一个用户同时属于两个组,那么他就有了这两个组所允许的所有权限。

   2、拒绝的权限要比允许的权限高(拒绝策略会先执行)。如果一个用户属于一个被拒绝访问某个资源的组,那么不管其他的权限设置给他开放了多少权限,他也一定不能访问这个资源。

    3、 文件权限比文件夹权限高。

    4、 利用用户组来进行权限控制是一个成熟的系统管理员必须具有的优良习惯。

    5、 只给用户真正需要的权限,权限的最小化原则是安全的重要保障。

    6、 预防ICMP攻击。ICMP的风暴攻击和碎片攻击是NT主机比较头疼的攻击方法,而Windows 2000应付的方法很简单。Windows 2000自带一个Routing & Remote Access工具,这个工具初具路由器的雏形。在这个工具中,我们可以轻易地定义输入输出包过滤器。如设定输入ICMP代码255丢弃就表示丢弃所有的外来ICMP报文。

四、网络服务安全管理

     1、关闭不需要的服务

只留必需的服务,多一些服务可能会给系统带来更多的安全因素。如Windows 2000的Terminal Services(终端服务)、IIS(web服务)、RAS(远程访问服务)等,这些都有产生漏洞的可能。

    2、关闭不用的端口。

    3、只开放服务需要的端口与协议。

      具体方法为:按顺序打开“网上邻居→属性→本地连接→属性→Internet 协议→属性→高级→选项→TCP/IP筛选→属性”,添加需要的TCP、UDP端口以及IP协议即可。根据服务开设口,常用的TCP口有:80口用于Web服务;21用于FTP服务;25口用于SMTP;23口用于Telnet服务;110口用于POP3。常用的UDP端口有:53口-DNS域名解析服务;161口-snmp简单的网络管理协议。8000、4000用于OICQ,服务器用8000来接收信息,客户端用4000发送信息。如果没有上面这些服务就没有必要打开这些端口。

  4、禁止建立空连接

           Windows 2000的默认安装允许任何用户可通过空连接连上服务器,枚举账号并猜测密码。空连接用的端口是139,通过空连接,可以复制文件到远端服务器,计划执行一个任务,这就是一个漏洞。可以通过以下两种方法禁止建立空连接:

(1) 修改注册表中Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous 的值为1。

(2)修改Windows 2000的本地安全策略。设置“本地安全策略→本地策略→选项”中的RestrictAnonymous(匿名连接的额外限制)为“不容许枚举SAM账号和共享”。

       Windows 2000的默认安装允许任何用户通过空连接得到系统所有账号和共享列表,这本来是为了方便局域网用户共享资源和文件的,但是,同时任何一个远程用户也可以通过同样的方法得到您的用户列表,并可能使用暴力法破解用户密码给整个网络带来破坏。很多人都只知道更改注册表Local_Machine\System\CurrentControlSet\Control\LSA-RestrictAnonymous = 1来禁止空用户连接,实际上Windows 2000的本地安全策略里(如果是域服务器就是在域服务器安全和域安全策略里)就有RestrictAnonymous选项,其中有三个值:“0”这个值是系统默认的,没有任何限制,远程用户可以知道您机器上所有的账号、组信息、共享目录、网络传输列表(NetServerTransportEnum)等;“1”这个值是只允许非NULL用户存取SAM账号信息和共享信息;“2”这个值只有Windows 2000才支持,需要注意的是,如果使用了这个值,就不能再共享资源了,所以还是推荐把数值设为“1”比较好。

五、关闭无用端口和修改3389端口

      Windows的每一项服务都对应相应的端口,比如众如周知的WWW服务的端口是80,smtp是25,ftp是21,win2000安装中这些服务都是默认开启的。对于个人用户来说确实没有必要,关掉端口也就是关闭了无用的服务。

        关闭这些无用的服务可以通过“控制面板”的“管理工具”中的“服务”中来配置。

1、关闭7.9等等端口:关闭Simple TCP/IP Service,支持以下 TCP/IP 服务:Character Generator, Daytime, Discard, Echo, 以及 Quote of the Day。

2、关闭80口:关掉WWW服务。在“服务”中显示名称为"World Wide Web Publishing Service",通过 Internet 信息服务的管理单元提供 Web 连接和管理。

3、关掉25端口:关闭Simple Mail Transport Protocol (SMTP)服务,它提供的功能是跨网传送电子邮件。

4、关掉21端口:关闭FTP Publishing Service,它提供的服务是通过 Internet 信息服务的管理单元提供 FTP 连接和管理。

5、关掉23端口:关闭Telnet服务,它允许远程用户登录到系统并且使用命令行运行控制台程序。

6、还有一个很重要的就是关闭server服务,此服务提供 RPC 支持、文件、打印以及命名管道共享。关掉它就关掉了win2k的默认共享,比如ipc$、c$、admin$等等,此服务关闭不影响您的共他操作。

7、还有一个就是139端口,139端口是NetBIOS Session端口,用来文件和打印共享,注意的是运行samba的unix机器也开放了139端口,功能一样。以前流光2000用来判断对方主机类型不太准确,估计就是139端口开放既认为是NT机,现在好了。

       关闭139口听方法是在“网络和拨号连接”中“本地连接”中选取“Internet协议(TCP/IP)”属性,进入“高级TCP/IP设置”“WINS设置”里面有一项“禁用TCP/IP的NETBIOS”,打勾就关闭了139端口。

        对于个人用户来说,可以在以上各项服务属性设置中设为“禁用”,以免下次重启服务也重新启动后端口再次打开。现在你不用担心你的端口和默认共享了。

8、修改3389

       打开注册表HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\Wds\Repwd\Tds\Tcp, 看到那个PortNumber没有?0xd3d,这个是16进制,就是3389啦。我改XXXX这个值是RDP(远程桌面协议)的默认值,也就是说用来配置以后新建的RDP服务的,要改已经建立的RDP服务,我们去下一个键值:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\TerminalServer\WinStations这里应该有一个或多个类似RDP-TCP的子健(取决于你建立了多少个RDP服务),一样改掉PortNumber。

        好了现在你不用担心你的默认共享了,安全了吧!别高兴太早,下面还有呢。

六、本地安全策略

A、通过建立IP策略来阻止端口连接  

     TCP端口:21(FTP,换FTP端口)23(TELNET),53(DNS),135,136,137,138,139,443,445,1028,1433,3389

     TCP端口:1080,3128,6588,8080(以上为代理端口).25(SMTP),161(SNMP),67(引导)

     UDP端口:1434(这个就不用说了吧)

     阻止所有ICMP,即阻止PING命令

B、在 这里我用关闭135端口来实例讲解

1.创建IP筛选器和筛选器操作  

     a."开始"->"程序"->"管理工具"->"本地安全策略".微软建议使用本地安全策略进行IPsec的设置,因为本地安全策略只应用到本地计算机上,而通常ipsec都是针对某台计算机量身定作的.  

     b.右击"Ip安全策略,在本地机器",选择"管理 IP 筛选器表和筛选器操作",启动管理 IP 筛选器表和筛选器操作对话框.我们要先创建一个IP筛选器和相关操作才能够建立一个相应的IPsec安全策略.  

     c.在"管理 IP 筛选器表"中,按"添加"按钮建立新的IP筛选器:  

        1)在跳出的IP筛选器列表对话框内,填上合适的名称,我们这儿使用"tcp135",描述随便填写.单击右侧的"添加..."按钮,启动IP筛选器向导.  

        2)跳过欢迎对话框,下一步.  

        3)在IP通信源页面,源地方选"任何IP地址",因为我们要阻止传入的访问.下一步.  

        4)在IP通信目标页面,目标地址选"我的IP地址".下一步.  

        5)在IP协议类型页面,选择"TCP".下一步.  

        6)在IP协议端口页面,选择"到此端口"并设置为"135",其它不变.下一步.  

        7)完成.关闭IP筛选器列表对话框.会发现tcp135IP筛选器出现在IP筛选器列表中.  

     d.选择"管理筛选器操作"标签,创建一个拒绝操作:  

       1)单击"添加"按钮,启动"筛选器操作向导",跳过欢迎页面,下一步.  

       2)在筛选器操作名称页面,填写名称,这儿填写"拒绝".下一步.  

       3)在筛选器操作常规选项页面,将行为设置为"阻止".下一步.  

       4)完成.  

     e、关闭"管理 IP 筛选器表和筛选器操作"对话框.  

  2.创建IP安全策略  

     1.右击"Ip安全策略,在本地机器",选择"创建IP安全策略",启动IP安全策略向导.跳过欢迎页面,下一步.  

     2.在IP安全策略名称页面,填写合适的IP安全策略名称,这儿我们可以填写"拒绝对tcp135端口的访问",描述可以随便填写.下一步.  

     3.在安全通信要求页面,不选择"激活默认响应规则".下一步.  

     4.在完成页面,选择"编辑属性".完成.  

     5.在"拒绝对tcp135端口的访问属性"对话框中进行设置.首先设置规则:  

       1)单击下面的"添加..."按钮,启动安全规则向导.跳过欢迎页面,下一步.  

       2)在隧道终结点页面,选择默认的"此规则不指定隧道".下一步.  

       3)在网络类型页面,选择默认的"所有网络连接".下一步.  

       4)在身份验证方法页面,选择默认的"windows 2000默认值(Kerberos V5 协议)".下一步.  

       5)在IP筛选器列表页面选择我们刚才建立的"tcp135

华为路由器防火墙配置命令总结


      一、access-list 用于创建访问规则。    

(1)创建标准访问列表    access-list [ normal | special ] listnumber1 { permit | deny } source-addr [ source-mask ]     

(2)创建扩展访问列表    access-list [ normal | special ] listnumber2 { permit | deny } protocol source-addr source-mask [ operator port1 [ port2 ] ] dest-addr dest-mask [ operator port1 [ port2 ] | icmp-type [ icmp-code ] ] [ log ]     

(3)删除访问列表    no access-list { normal | special } { all | listnumber [ subitem ] }     

【参数说明】    

normal 指定规则加入普通时间段。    

special 指定规则加入特殊时间段。    

listnumber1 是1到99之间的一个数值,表示规则是标准访问列表规则。    

listnumber2 是100到199之间的一个数值,表示规则是扩展访问列表规则。   

permit 表明允许满足条件的报文通过。    

deny 表明禁止满足条件的报文通过。    

protocol 为协议类型,支持ICMP、TCP、UDP等,其它的协议也支持,此时没有端口比较的概念;为IP时有特殊含义,代表所有的IP协议。    

source-addr 为源地址。    

source-mask 为源地址通配位,在标准访问列表中是可选项,不输入则代表通配位为0.0.0.0。  

dest-addr 为目的地址。    

dest-mask 为目的地址通配位。    

operator[可选] 端口操作符,在协议类型为TCP或UDP时支持端口比较,支持的比较操作有:等于(eq)、大于(gt)、小于(lt)、不等于(neq)或介于(range);如果操作符为range,则后面需要跟两个端口。    

port1 在协议类型为TCP或UDP时出现,可以为关键字所设定的预设值(如telnet)或0~65535之间的一个数值。    

port2 在协议类型为TCP或UDP且操作类型为range时出现;可以为关键字所设定的预设值(如telnet)或0~65535之间的一个数值。    

icmp-type[可选] 在协议为ICMP时出现,代表ICMP报文类型;可以是关键字所设定的预设值(如echo-reply)或者是0~255之间的一个数值。    

icmp-code在协议为ICMP且没有选择所设定的预设值时出现;代表ICMP码,是0~255之间的一个数值。   

log [可选] 表示如果报文符合条件,需要做日志。    

listnumber 为删除的规则序号,是1~199之间的一个数值。    

subitem[可选] 指定删除序号为listnumber的访问列表中规则的序号。    

【缺省情况】    系统缺省不配置任何访问规则。    

【命令模式】    全局配置模式    

【使用指南】    同一个序号的规则可以看作一类规则;所定义的规则不仅可以用来在接口上过滤报文,也可以被如DDR等用来判断一个报文是否是感兴趣的报文,此时,permit与deny表示是感兴趣的还是不感兴趣的。    

使用协议域为IP的扩展访问列表来表示所有的IP协议。    

同一个序号之间的规则按照一定的原则进行排列和选择,这个顺序可以通过 show access-list 命令看到。    



【举例】    



允许源地址为10.1.1.0 网络、目的地址为10.1.2.0网络的WWW访问,但不允许使用FTP。    Quidway(config)#access-list 100 permit tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq www     

Quidway(config)#access-list 100 deny tcp 10.1.1.0 0.0.0.255 10.1.2.0 0.0.0.255 eq ftp     

【相关命令】    

ip access-group    





  二、clear access-list counters 清除访问列表规则的统计信息。    

clear access-list counters [ listnumber ]     

【参数说明】    

listnumber [可选] 要清除统计信息的规则的序号,如不指定,则清除所有的规则的统计信息。    【缺省情况】   

 任何时候都不清除统计信息。   

 【命令模式】    

  特权用户模式    

【使用指南】   

 使用此命令来清除当前所用规则的统计信息,不指定规则编号则清除所有规则的统计信息。    



【举例】    

例1:清除当前所使用的序号为100的规则的统计信息。    

      Quidway#clear access-list counters 100     

例2:清除当前所使用的所有规则的统计信息。   

      Quidway#clear access-list counters     

【相关命令】    

access-list      

    三、firewall 启用或禁止防火墙。   

 firewall { enable | disable }    

 【参数说明】   

 enable 表示启用防火墙。   

 disable 表示禁止防火墙。   

 【缺省情况】    系统缺省为禁止防火墙。   

 【命令模式】    全局配置模式    

【使用指南】    使用此命令来启用或禁止防火墙,可以通过show firewall命令看到相应结果。如果采用了时间段包过滤,则在防火墙被关闭时也将被关闭;该命令控制防火墙的总开关。在使用 firewall disable 命令关闭防火墙时,防火墙本身的统计信息也将被清除。   

 【举例】    启用防火墙。    Quidway(config)#firewall enable    

 【相关命令】   

 access-list,ip access-group    



   四、firewall default 配置防火墙在没有相应的访问规则匹配时,缺省的过滤方式。    firewall default { permit | deny }    

 【参数说明】    

permit 表示缺省过滤属性设置为“允许”。    

deny 表示缺省过滤属性设置为“禁止”。    



【缺省情况】    在防火墙开启的情况下,报文被缺省允许通过。   

 【命令模式】    全局配置模式   

 【使用指南】    当在接口应用的规则没有一个能够判断一个报文是否应该被允许还是禁止时,缺省的过滤属性将起作用;如果缺省过滤属性是“允许”,则报文可以通过,否则报文被丢弃。    



【举例】    设置缺省过滤属性为“允许”。   

 Quidway(config)#firewall default permit    



    五、ip access-group 使用此命令将规则应用到接口上。使用此命令的no形式来删除相应的设置。   

 ip access-group listnumber { in | out }     [ no ] ip access-group listnumber { in | out }     

【参数说明】   

 listnumber 为规则序号,是1~199之间的一个数值。   

 in 表示规则用于过滤从接口收上来的报文。   

 out 表示规则用于过滤从接口转发的报文。   

 【缺省情况】    没有规则应用于接口。   

 【命令模式】    接口配置模式。   

 【使用指南】    使用此命令来将规则应用到接口上;如果要过滤从接口收上来的报文,则使用 in 关键字;如果要过滤从接口转发的报文,使用out 关键字。一个接口的一个方向上最多可以应用20类不同的规则;这些规则之间按照规则序号的大小进行排列,序号大的排在前面,也就是优先级高。对报文进行过滤时,将采用发现符合的规则即得出过滤结果的方法来加快过滤速度。所以,建议在配置规则时,尽量将对同一个网络配置的规则放在同一个序号的访问列表中;在同一个序号的访问列表中,规则之间的排列和选择顺序可以用show access-list命令来查看。    

【举例】    将规则101应用于过滤从以太网口收上来的报文。    

Quidway(config-if-Ethernet0)#ip access-group 101 in     

【相关命令】    

access-list  



六、settr 设定或取消特殊时间段。

  

  settr begin-time end-time

  

  no settr

  

  【参数说明】

  

  begin-time 为一个时间段的开始时间。

  

  end-time 为一个时间段的结束时间,应该大于开始时间。

  

  【缺省情况】

  

  系统缺省没有设置时间段,即认为全部为普通时间段。

  

  【命令模式】

  

  全局配置模式

  

  【使用指南】

  

  使用此命令来设置时间段;可以最多同时设置6个时间段,通过show timerange 命令可以看到所设置的时间。如果在已经使用了一个时间段的情况下改变时间段,则此修改将在一分钟左右生效(系统查询时间段的时间间隔)。设置的时间应该是24小时制。如果要设置类似晚上9点到早上8点的时间段,可以设置成“settr 21:00 23:59 0:00 8:00”,因为所设置的时间段的两个端点属于时间段之内,故不会产生时间段内外的切换。另外这个设置也经过了2000问题的测试。

  

  【举例】

  

  例1:设置时间段为8:30 ~ 12:00,14:00 ~ 17:00。

  

  Quidway(config)#settr 8:30 12:00 14:00 17:00

  

  例2: 设置时间段为晚上9点到早上8点。

  

  Quidway(config)#settr 21:00 23:59 0:00 8:0

  

  【相关命令】

  

  timerange,show timerange

  

  七、show access-list 显示包过滤规则及在接口上的应用。

  

  show access-list [ all | listnumber | interface interface-name]

  

  【参数说明】

  

  all 表示所有的规则,包括普通时间段内及特殊时间段内的规则。

  

  listnumber 为显示当前所使用的规则中序号为listnumber的规则。

  

  interface 表示要显示在指定接口上应用的规则序号。

  

  interface-name 为接口的名称。

  

  【命令模式】

  

  特权用户模式

  

  【使用指南】

  

  使用此命令来显示所指定的规则,同时查看规则过滤报文的情况。每个规则都有一个相应的计数器,如果用此规则过滤了一个报文,则计数器加1;通过对计数器的观察可以看出所配置的规则中,哪些规则是比较有效,而哪些基本无效。可以通过带interface关键字的show access-list命令来查看某个接口应用规则的情况。

  

  【举例】

  

  例1:显示当前所使用的序号为100的规则。

  

  Quidway#show access-list 100

  

  Using normal packet-filtering access rules now.

  

  100 deny icmp 10.1.0.0 0.0.255.255 any host-redirect (3 matches,252 bytes -- rule 1)

  

  100 permit icmp 10.1.0.0 0.0.255.255 any echo (no matches -- rule 2)

  

  100 deny udp any any eq rip (no matches -- rule 3)

  

  例2: 显示接口Serial0上应用规则的情况。

  

  Quidway#show access-list interface serial 0

  

  Serial0:

  

  access-list filtering In-bound packets : 120

  

  access-list filtering Out-bound packets: None

  

  【相关命令】

  

  access-list

  

  八、show firewall 显示防火墙状态。

  

  show firewall

  

  【命令模式】

  

  特权用户模式

  

  【使用指南】

  

  使用此命令来显示防火墙的状态,包括防火墙是否被启用,启用防火墙时是否采用了时间段包过滤及防火墙的一些统计信息。

  

  【举例】

  

  显示防火墙状态。

  

  Quidway#show firewall

  

  Firewall is enable, default filtering method is ’permit’.&

小规模DDoS用Freebsd IPFW搞定


      笔者公司共有10台Web服务器,使用Redhat Linux 9作为操作系统,分布在全国各大城市,主要为用户提供HTTP服务。曾经有一段时间不少用户反映有的服务器访问速度缓慢,甚至不能访问,检查后发现是受到了DDoS攻击(分布式拒绝服务攻击)。由于服务器分布太散,不能采用硬件防火墙的方案,虽然IPtables功能很强大,足以应付大部分的攻击,但Linux系统自身对DDoS攻击的防御力本来就弱,只好另想办法了。



一、Freebsd的魅力



发现Freebsd的好处是在一次偶然的测试中,在LAN里虚拟了一个Internet,用一台Windows客户端分别向一台Windows Server、Linux Server和一台Freebsd在无任何防范措施的情况下发送Syn Flood数据包(常见的DDoS攻击主要靠向服务器发送Syn Flood数据完成)。Windows在达到10个包的时候就完全停止响应了,Linux在达到10个数据包的时候开始连接不正常,而Freebsd却能承受达100个以上的Syn Flood数据包。笔者决定将公司所有的Web服务器全换为Freebsd平台。



在使用Freebsd后,的确过了一段时间的安稳日子。不过近日又有用户再次反映网站不能正常访问,表现症状为用户打开网页速度缓慢,或者直接显示为找不到网站。用netstat ?a查看到来自某IP的连接刚好50个,状态均为FIN_WAIT 1,这是属于明显的DDoS攻击,看来Freebsd没有防火墙也不是万能的啊,于是就想到了装防火墙。



看了N多资料,了解到Freebsd下最常见的防火墙叫IP FireWall,中文字面意思叫IP防火墙,简称IPFW。但如果要使用IPFW则需要编译Freebsd系统内核。出于安全考虑,在编译结束后,IPFW是默认拒绝所有网络服务,包括对系统本身都会拒绝,这下我就彻底“寒”了,我放在外地的服务器可怎么弄啊?



大家这里一定要小心,配置稍不注意就可能让你的服务器拒绝所有的服务。笔者在一台装了Freebsd 5.0 Release的服务器上进行了测试。



二、配置IPFW



其实我们完全可以把安装IPFW看作一次软件升级的过程,在Windows里面,如果要升级一款软件,则需要去下载升级包,然后安装;在Freebsd中升级软件过程也是如此,但我们今天升级的这个功能是系统本身已经内置了的,我们只需要利用这个功能即可。打开这个功能之前,我们还要做一些准备工作。



下面开始配置IPFW的基本参数。



Step1:准备工作



在命令提示符下进行如下操作:



#cd /sys/i386/conf



如果提示没有这个目录,那说明你的系统没有安装ports服务,要记住装上。



#cp GENERIC ./kernel_IPFW



Step2:内核规则



用编辑器打开kernel_IPFW这个文件,在该文件的末尾加入以下四行内容:



options IPFIREWALL



将包过滤部分的代码编译进内核。



options IPFIREWALL_VERBOSE



启用通过Syslogd记录的日志;如果没有指定这个选项,即使你在过滤规则中指定了记录包,也不会真的记录它们。



options IPFIREWALL_VERBOSE_LI



MIT=10



限制通过Syslogd记录的每项包规则的记录条数。如果你受到了大量的攻击,想记录防火墙的活动,但又不想由于Syslog洪水一般的记录而导致你的日记写入失败,那么这个选项将会很有用。有了这条规则,当规则链中的某一项达到限制数值时,它所对应的日志将不再记录。



options IPFIREWALL_DEFAULT_TO



_ACCEPT



这句是最关键的。将把默认的规则动作从 “deny” 改为 “allow”。这句命令的作用是,在默认状态下,IPFW会接受任何的数据,也就是说服务器看起来像没有防火墙一样,如果你需要什么规则,在安装完成后直接添加就可以了。



输入完成后保存kernel_IPFW文件并退出。



三、编译系统内核  



由于Freebsd和Linux一样,都是公开源代码的操作系统,不像Windows那样代码是封装了的,出了问题我们只能猜测,或者咨询微软公司;由于Freebsd系统内核在不断升级,我们为了使用新版本中的功能,或者定制一个更高效、更稳定的系统,通常需要编译系统内核。



当然,我们在这里编译内核,是为了能得到一个更高效的系统,而不是使用新版本的功能;



在编译的过程中,可能会提示一些错误,为了尽可能减少错误提示,我们已将配置文件缩减到了最少,如果再出现什么错误提示,请仔细检查是否有输入错误等细小问题。



Step1:编译所需的命令



在命令行上执行如下命令:



#/usr/sbin/config kernel_IPFW



执行结束后会出现如下提示:Kernel build directory is ../compile/kernel_IPFW Don`t forget to do a make depend`



#cd ../compile/kernel_IPFW



在这个地方注意一下,Freebsd 4.X版本是../../compile/kernel_IPFW,但Freebsd 5.0版本却是../compile/kernel_IPFW。



#make



#make install



Step2:开始编译内核



根据系统性能差异,时间也有不同,普通双P4 XEON 1GB内存的服务器大约5分钟左右即可完成。



四、加载启动项



编译完成了,我们要让系统自动启动IPFW并记录日志,需要进行如下操作:



Step1:编辑器编辑/etc/rc.conf



加入如下参数:



firewall_enable=`YES`



激活Firewall防火墙



firewall_script=`/etc/rc.firewall`



Firewall防火墙的默认脚本



firewall_type=`/etc/ipfw.conf`



Firewall自定义脚本



firewall_quiet=`NO`



启用脚本时,是否显示规则信息;假如你的防火墙脚本已经不会再有修改,那么就可以把这里设置成“YES”了。



firewall_logging_enable=`YES`



启用Firewall的Log记录



Step2:编辑/etc/syslog.conf文件



在文件最后加入如下内容:



!ipfw



*.* /var/log/ipfw.log



这行的作用是将IPFW的日志写到/var/log/ipfw.log文件里,当然,你也可以为日志文件指定其他目录。



以上步骤完成后重启电脑。



五、使用并保存规则



完成后,你就会发现你能用SSH登录你的远程服务器了。



Step1:测试



刚登录的时候你不会发现你的系统发生了什么变化,但你可以试试以下这个命令:#ipfw show,将输出以下结果:65535 322 43115 allow ip from any to any。它告诉我们,IPFW已经成功启用,而且允许任何的连接。



Step2:使用



在命令提示符下输入如下命令:#ipfw add 10001 deny all from 218.249.20.135 to any。



拒绝来自218.249.20.135的任何服务,执行完成后,你就会发现来自IP218.249.20.135的所有服务都会被拒绝。



Step3:保存



把这句代码加在/etc/rc.firewall文件里:ipfw add 10001 deny all from 218.249.20.135 to any,运行如下这个命令:#sh /etc/rc.firew



all



表示保存到rc.firewall里面时,不需要前面的#号,然后重新载入IPFW规则。



或者重启一次你的系统,你的IPFW就生效了,只要你不手动解除,来自218.249.20.135的所有信息全部都会被拒绝。

交换机做DHCP服务器


      什么是DHCP服务器呢?为什么我们要配置DHCP服务器呢?    所谓的DHCP就是Dynamic Host Configuration Protocol的缩写,即动态主机配置协议,它是TCP/IP协议簇中的一种,主要作用给网络中其他电脑动态分配IP地址之用。    纯粹地谈DHCP协议也许大家会觉得很陌生,但是说到“自动获取IP地址”,各位有装机经验的朋友可能就比较熟悉了。在windows 2000下,我们打开“本地连接 属性”对话框之后,双击“internet 协议 (TCP/IP)”,打开“internet 协议 (TCP/IP) 属性”对话框中,就有一项“自动获得 IP 地址”(当然我们也可以直接指定固定IP给电脑)。然而为什么我们可以使电脑来自动获取IP呢?试想一下,如果每台电脑可以自动获取任意IP的话,那岂不是IP地址严重冲突,网络世界大乱。然而现实生活中使用自动获取IP的网络并没有象我们想象中的一片混乱,为什么呢?原因就是在我们的网络中存在这一个DHCP服务器,这个DHCP服务器管理着网络中的IP地址资源,使得各IP地址合理地分配给网络中的每一台有需要的主机。    为什么我们有时候需要DHCP服务器来使IP自动分配呢?举个例子来说明一下:假如在某单位中有400台电脑,但是在任何一个时刻,要上网的电脑不会超过255台。如果使用固定IP的话,那么我们就需要为这个单位申请400个IP才够用;但是如果我们使用动态IP分配的话,我们只要申请255个IP就已经足够了,节省了145个IP资源的费用。DHCP服务就是特别试用于这种IP资源使用密度不高的情况。    然而,常规的方法来讲,需要专门配置一台服务器来做DHCP服务器,这样无疑又增加了网络耗费。据笔者的经验,有时在一些网络低层设备中(如路由器、交换机等)里面整合了DHCP服务,一般的小型网络里,我们完全可以利用网络中的这些网络设备是上的DHCP服务来配置我们自己的DHCP服务器,而不需要另外专门配置一台服务器来做DHCP服务。



下面我就以cisco交换机(其他款交换机没试过)为例子,说说具体做法:    假设在某网络中有400台主机,其中申请了255个以供分配的IP,其范围从202.38.X.0~202.38.X.254,其中202.38.X.1是用来分配给网关的,该网络里有三台服务器A、B、C,其需要固定的IP,分别为202.38.X.2、202.38.X.3、202.38.X.4,其他的所有IP均供动态分配之用。网络拓扑结构如下:  

  telnet登陆上交换机,进入交换机命令行;    启动DHCP服务:    service DHCP    对于要固定分配的IP,我们需要先将其约定出来:    ip dhcp exclude-address 202.38.X.2 202.38.X.3 202.38.X.4    在分配地址前,先将测试一下该地址,如果该地址有人在用,则分配其他地址,避免IP地址的冲突:    ip dhcp ping packets 3    设置DHCP地址池全局变量,;    ip dhcp pool 1    设置动态分配的IP地址范围、子网掩码:    network 202.38.X.0 255.255.255.0 //动态分配IP范围,这里给定的是202.38.X.0到255.255.255.0,也就是该段所有IP    设置网关:    default-router 202.38.X.1    设置DNS服务器地址    dns-server 202.38.193.33 202.112.17.33    就这么简单,一个cisco交换机上的DHCP服务器配置完成了。请注意,并不是所有的交换机上都带有了DHCP服务,笔者使用的是cisco交换机,所以请大家购买的时候根据用途多加注意了。

用ASP SQL Server构建网页防火墙


      为网页设置防火墙的主要目的是根据网页内容对不同来访者提供不同的服务,利用Java Script或VB Script,我们很容易做到这一点。但网页的源码在客户浏览器中可以被看到,访问者可以查看所用的用户鉴别方法,这只是一个表面形式的防火墙。    

  

ASP是Web上的客户机/服务器结构的中间层,虽然它使用脚本语言(Java Script,VB Script等)编写,程序代码在服务器上运行,在客户端仅可看到由ASP输出的动态HTML文件,但ASP仍具有某些漏洞,采取一定手段也可以看到ASP程序的源码。这时,通过ASP与SQL Server相结合,我们可以设计出简单、高效、可靠的应用程序。下面简单介绍一下其建立过程。  



  一、建立Login  



  在SQL Server上建立访问者的Login和Password。  



  二、在网络服务器上创建数据库DSN  



  使用“控制面板”中的“ODBC数据源管理器”创建某个数据库的ODBC 数据资源名,即DSN,这样以后可以通过使用数据库DSN连接具体的数据库。  



  “ODBC数据源管理器”提供了三种DSN,分别为用户DSN、系统DSN和文件DSN。其中,用户DSN会把相应的配置信息保存在Windows的注册表中,但是只允许创建该DSN的登录用户使用。系统DSN同样将有关的配置信息保存在系统注册表中,但是与用户DSN不同的是系统DSN允许所有登录服务器的用户使用。  



  与上述两种数据库DSN不同,文件DSN把具体的配置信息保存在硬盘上的某个具体文件中。文件DSN允许所有登录服务器的用户使用,而且即使在没有任何用户登录的情况下,也可以提供对数据库DSN的访问支持。此外,因为文件DSN被保存在硬盘文件里,所以可以方便地复制到其它机器中。这样,用户可以不对系统注册表进行任何改动就可直接使用在其它机器上创建的DSN。  



  在以上三种数据库DSN中,建议用户选择系统DSN或文件DSN,如果用户更喜欢文件DSN的可移植性,可以通过在NT系统下设定文件的访问权限获得较高的安全保障。  



  建立新的DSN,用户首先选择“添加”,然后在弹出窗口中选择用户将要建立连接的数据库类型并选择列表中的“SQL Server”项。如果用户是建立文件DSN,则单击“下一步”按钮并在随后的对话框中输入所要建立的文件DSN的文件名和保存路径。如果用户建立的是系统DSN,单击“完成”按钮。  



  在选择完数据库之后,用户需要对数据库DSN进行设置。用户需要选择提供数据库服务的具体服务器,设定登录用户名和口令,以及用户将要连接的数据库。  



  三、程序设计  



  下面要实现的就是一个简单的页面防火墙的功能。此页面只限制本单位内部网的用户进行访问(在此假设内部网的IP地址是从10.61.96.至10.65.97.之间),如果是单位外部用户进行访问则要求输入访问用户名及密码。在此要使用到request对象的ServerVariables属性,通过它来获得环境变量的值。  



  程序源码(firewall.asp)如下:  



<html>  

<head>  

<meta http-equiv="Content-Type" content="text/html; charset=gb_2312-80">  

<meta name="GENERATOR" content="Microsoft FrontPage Express 2.0">  

<title>firewall.asp</title>  

</head>  

<body background="#800080 ">  

<%  

’使用Request.ServerVariables("REMOTE_ADDR")得到IP地址并保存在变量remoteip中  

remoteip=Request.ServerVariables("REMOTE_ADDR")  

stip=cstr(remoteip)  

取得IP地址第三个段的值并保存到stip中  

for i=1 to 2  

stip=right(stip,len(stip)-instr(1,stip,"."))  

next  

stip=left(stip,instr(1,stip,".")-1)  

’IP地址有效性检验及密码验证,包括两方面的内容:如果IP地址符合则通过验证;如果IP地址不符合则检验输入的用户名、密码是否正确  

if (left(remoteip,5) <> "10.61" or stip<"96" or stip>"97") then  

username=request.form("t1")  

password=request.form("t2")  

Set fs = CreateObject("Scripting.FileSystemObject")  

Set thisfile = fs.OpenTextFile("dsn.txt")  

db_loc=thisfile.readline  

thisfile.close  

cnstr=db_loc&&"uid="&&username&&";"&&"pid="&&password  

on error resume next  

set cn=server.createobject("adodb.connection")  

cn.open cnstr  

if err=3709 then %>  

<p><font color="#FF0000">对不起,用户:<%=username%>没有访问权限,或密码不正确! <BR></font></p>  

<form method="POST">  

<p align="center">用户名:<input type="text" name="T1" size="20">口令:<input type="password" name="T2" size="20"><input type="submit" value="提交" name="B1"><input type="reset" value="全部重写" name="B2">  

</p>  

</form>  

<%end if  

cn.close  

set cn=nothing%>  

<%else %>  

恭喜您,您已经通过了验证,可以直接使用本站点的资源!  

<%end if%>  

</body>  

</html>    



  稍微修改一下上面如IP地址等信息,该程序就可以运行了。  



  当然,上面只是实现在一个页面中的防火墙功能。如果一个网站有多个页面的话,可以设置一个session变量来对用户进行标志,在下面的页面中都进行判断

拒绝诱惑 如何有效防御网游外挂木马


        目前,很多人在各绝对女神论坛中发布各种所谓的外挂程序,或者不明网站的链接,我们奉劝各位,千万不要点击。因为那很有可能会捆绑一个“键盘纪录器”。  



  为了您账号的安全,请您留心一下这些隐藏在诱惑中的“黑手”。建议您下载专业杀木马软件。  



  防范方法:  



  1、请将IE的"INTERNET选项"的"高级"设置为"恢复默认设置"。  



  2、不要安装和下载一些来历不明的软件,特别是一些所谓的女神外挂程序。  



  3、不要随便打开来历不明信件的附件。  



  4、安装最新杀毒软件,并定时升级病毒库。  



  5、小心网吧的计算机上安装有记录键盘操作的软件,或被安装了木马。使用网吧计算机时,需先按ctrl,alt,del三个键,看看是否有来历不明的程序正在运行,如果有,则立即将该程序结束任务。  



  6、网吧上网的用户,最好是在上机器前去华军软件园下载LDM木马检查工具(bj.onlinedown.net/soft/11555.htm),先扫描一下机器看是否有木马程序。  



  · 针对于一些暴力破解密码的软件,破解用户的帐号密码  



  这种方法主要是通过使用一些暴力破解密码的软件,用穷举法逐个的尝试用户的帐号密码,但需要使用者有一定的电脑知识,而且破解需要很长时间。  



  防范方法:  



  1、尽量避免将游戏帐号暴露在公众论坛和其他网站。  



  2、用户在设置密码时,尽量设置的复杂一点,最好设置为8位数以上的字母、数字和其他符号的组合。  



  3、不要使用可轻易获得的关于您的信息作为密码。这包括生日、身份证号码、手机号码、您所居住的街道的名字等等。  



  4、经常更换密码,因为8位数以上的字母、数字和其他符号的组合也不是无懈可击的。  



  5、申请密码保护,也就是设置安全码,安全码不要和密码设置的一样。如果您没有设置安全码,  



那么别人一旦破解您的密码,就可以把您的密码和注册资料(除证件号码外)全部修改。  



  · 木马防御全攻略  



  1、您的计算机是否已被装了木马?如何检测?  



  1)检查注册表



  看HKEY_LOCAL_MACHINE/SOFTWARE/MicrosoftWindows/Curren Version  

和HKEY_CURRENT_USER/Software/MicrosoftWindows/CurrentVersion下,所有以"Run"开头的键值名,其下有没有可疑的文件名。如果有,就需要删除相应的键值,再删除相应的应用程序。  



  2)检查启动组



  木马们如果隐藏在启动组虽然不是十分隐蔽,但这里的确是自动加载运行的好场所,因此还是有木马喜欢在这里驻留的。启动组对应的文件夹为:C:windowsstart menuprogramsstartup,在注册表中的位置:  

   HKEY_CURRENT_USER/Software/MicrosoftWindows/Current Version/ExplorerShell Folders  

   Startup="C:windowsstart menuprogramsstartup"。要注意经常检查这两个地方哦!  



  3)Win.ini以及System.ini也是木马们喜欢的隐蔽场所,要注意这些地方。  

  比方说,Win.ini的[Windows]小节下的load和run后面在正常情况下是没有跟什么程序的,如果有了那就要小心了,看看是什么;在System.ini的[boot]小节的Shell=Explorer.exe后面也是加载木马的好场所,因此也要注意这里了。当你看到变成这样:



  Shell=Explorer.exewind0ws.exe,请注意那个wind0ws.exe很有可能就是木马服务端程序!赶快检查吧。  



  4)检查C:windowswinstart.bat、C:windowswininit.ini、Autoexec.bat。木马们也很可能隐藏在那里。  



  5)如果是EXE文件启动,那么运行这个程序,看木马是否被装入内存,端口是否打开。如果是,则说明要么是该文件启动木马程序,要么是该文件捆绑了木马程序,只好再找一个这样的程序,重新安装一下了。  



  6)木马启动都有一个方式,它只是在一个特定的情况下启动,所以,平时多注意一下你的端口,查看一下正在运行的程序,用此来监测大部分木马应该没问题的。  



  2、目前已经有一些专门的清除木马的软件,在新推出天网防火墙里面捆绑有强大的木马清除功能,清除一般木马的机制原理主要是:  



  1)检测木马。  



  2)找到木马启动文件,一般在注册表及与系统启动有关的文件里能找到木马文件的位置。  



  3)删除木马文件,并且删除注册表或系统启动文件中关于木马的信息。  



  但对于一些十分狡滑的木马,这些措施是无法把它们找出来的,现在检测木马的手段无非是通过网络连接和查看系统进程,事实上,一些技术高明的木马编制者完全可以通过合理的隐藏通讯和进程使木马很难被检测到。  



  3、木马防范工具。  



  防范木马工具有很多,请您务必安装一个,以提高您的计算机的安全性。