亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 服務器 > 管理維護 > 正文

命令行IPSec封鎖端口

2024-09-10 14:18:48
字體:
來源:轉載
供稿:網友

  IPSec 

  首先需要指出的是,IPSec和TCP/IP篩選是不同的東西,大家不要混淆了。TCP/IP篩選的功能十分有限,遠不如IPSec靈活和強大。下面就說說如何在命令行下控制IPSec。 

  XP系統用ipseccmd。 

  2000下用ipsecpol。 

  WIN2003下直接就是IPSEC命令。遺憾的是,它們都不是系統自帶的。ipseccmd在xp系統安裝盤的SUPPORTTOOLSSUPPORT.CAB中,ipsecpol在2000 Resource Kit里。而且,要使用ipsecpol還必須帶上另外兩個文件:ipsecutil.dll和text2pol.dll。三個文件一共119KB。 

  winxp命令行下ipsec屏蔽不安全的端口 點此下載IPSECCMD 

  IPSec叫做Internet協議安全。主要的作用是通過設置IPsec規則,提供網絡數據包的加密和認證。不過這樣高級的功能我無緣消受,只是用到了篩選功能罷了。通過設置規則進行數據包的篩選器,可以屏蔽不安全的端口連接。 

  你可以運行gpedit.msc,在Windows設置>>計算機設置>>IP安全設置中進行手工設置。更加簡單的方法是使用ipseccmd命令。 

  ipseccmd在WindowsXP中沒有默認安裝,他在XP系統安裝盤的 

  SUPPORTTOOLSSUPPORT.CAB中。在Windows2000中它的名字叫做ipsecpol,默認應該也沒有安裝,你自己找找看吧。使用ipseccmd設置篩選,它的主要作用是設置你的篩選規則,為它指定一個名稱,同時指定一個策略名稱,所謂策略不過是一組篩選規則的集合而已。比如你要封閉TCP135端口的數據雙向收發,使用命令: 

  ipseccmd -w REG -p "Block default ports" -r "Block TCP/135" -f *+0:135:TCP -n BLOCK -x 

  這里我們使用的是靜態模式,常用的參數如下: 

  -w reg 表明將配置寫入注冊表,重啟后仍有效。 

  -p 指定策略名稱,如果名稱存在,則將該規則加入此策略,否則創建一個。 

  -r 指定規則名稱。 

  -n 指定操作,可以是BLOCK、PASS或者INPASS,必須大寫。 

  -x 激活該策略。 

  -y 使之無效。 

  -o 刪除-p指定的策略。 

  其中最關鍵的是-f。它用來設置你的過濾規則,格式為 

  A.B.C.D/mask:port=A.B.C.D/mask:port:protocol。其中=前面的是源地址,后面是目的地址。如果使用+,則表明此規則是雙向的。IP地址中用*代表任何IP地址,0代表我自己的IP地址。還可以使用通配符,比如144.92.*.* 等效于144.92.0.0/255.255.0.0。使用ipseccmd /?可以獲得它的幫助。 

  如果希望將規則刪除,需要先使用-y使之無效,否則刪除后它還會持續一段時間。 

  好了,這樣你就可以使用ipsec根據自己的需要方便得自己定制你的篩選規則了。 

  如果有不安全的端口,或者你不太喜歡的IP地址,你就可以把它們封鎖在你的大門之外。 

  現在,你的機器本身已經基本比較安全了,不必再一接上網線就提心吊膽了。今天天氣還不錯,趕快放心大膽的去網上沖浪去吧,海岸上有漂亮的貝殼,不要忘了撿幾顆送給我哦。 

  [代碼清單] 

  @ echo off 

  rem 

  rem blockport.bat 

  rem Spirituel@SMTH 

  rem 

  rem This file use the IPsec filters to block default ports of Windows. 

  rem It can work on Windows 2003 and Windows XP system if there is ipseccmd command on it. 

  rem It can also work on Windows2000, if you chang "ipseccmd" to "ipsecpol" when ipsecpol command could work well. 

  rem You can customize your own policy easily. 

  rem please refer to README.txt for more details. 

  rem NOTICE: NO WARRANTY totally. Please use it carefully. 

  rem 

  rem 

  rem 

  echo [Usage] blockport [ -o or -y ] 

  echo set policy of filter rules and and enable them without parameter. 

  echo -y parameter to make the policy inactive. 

  echo -o parameter to disable and delete the policy. 

  if "%1"=="-y" goto :inactive 

  if "%1"=="-o" goto :delete 

  @ echo on 

  ipseccmd -w REG -p "Block default ports" -y 

  ipseccmd -w REG -p "Block default ports" -o 

  ipseccmd -w REG -p "Block default ports" -r "Block TCP/135" -f *+0:135:TCP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block TCP/139" -f *+0:139:TCP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block TCP/445" -f *+0:445:TCP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block UDP/123" -f *+0:123:UDP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block UDP/135" -f *+0:135:UDP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block UDP/137" -f *+0:137:UDP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block UDP/138" -f *+0:138:UDP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block UDP/139" -f *+0:139:UDP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -r "Block UDP/445" -f *+0:445:UDP -n BLOCK 

  @ rem ipseccmd -w REG -p "Block default ports" -r "Block ping" -f 0+*::ICMP -n BLOCK 

  ipseccmd -w REG -p "Block default ports" -x 

  @ goto :end 

  ∶inactive 

  @ echo on 

  ipseccmd -w REG -p "Block default ports" -y 

  @ goto :end 

  ∶delete 

  @ echo on 

  ipseccmd -w REG -p "Block default ports" -y 

  ipseccmd -w REG -p "Block default ports" -o 

  ∶end 

  @ echo off 

  pause 

  IPSec可以通過組策略來控制,但我找遍MSDN,也沒有找到相應的安全模板的語法。已經配置好的IPSec策略也不能被導出為模板。所以,組策略這條路走不通。IPSec的設置保存在注冊表中(HKEY_LOCAL_MACHINESOFTWAREPoliciesMicrosoftWindowsIPSecPolicyLocal),理論上可以通過修改注冊表來配置IPSec。但很多信息以二進制形式存放,讀取和修改都很困難。相比之下,上傳命令行工具更方便。 

  2000下 ipsecpol實例 

  關于ipsecpol和ipseccmd的資料,網上可以找到很多,因此本文就不細說了,只是列舉一些實用的例子。 

  在設置IPSec策略方面,ipseccmd命令的語法和ipsecpol幾乎完全一樣,所以只以ipsecpol為例: 

  1,防御rpc-dcom攻擊 

  ipsecpol -p myfirewall -r rpc-dcom -f *+0:135:tcp *+0:135:udp *+0:137:udp *+0:138:udp *+0:139:tcp *+0:445:tcp *+0:445:udp -n BLOCK -w reg -x 

  這條命令關閉了本地主機的TCP135,139,445和udp135,137,138,445端口。 

  具體含義如下: 

  -p myfirewall 指定策略名為myfirewall 

  -r rpc-dcom 指定規則名為rpc-dcom 

  -f …… 建立7個篩選器。*表示任何地址(源);0表示本機地址(目標);+表示鏡像(雙向)篩選。詳細語法見ipsecpol -? 

  -n BLOCK 指定篩選x作是“阻塞”。注意,BLOCK必須是大寫。 

  -w reg 將配置寫入注冊表,重啟后仍有效。 

  -x 立刻激活該策略。 

  2,防止被ping 

  ipsecpol -p myfirewall -r antiping -f *+0::icmp -n BLOCK -w reg -x 

  如果名為myfirewall的策略已存在,則antiping規則將添加至其中。 

  注意,該規則同時也阻止了該主機ping別人。 

  3,對后門進行IP限制 

  假設你在某主機上安裝了DameWare Mini Remote Control。為了保護它不被別人暴破密碼或溢出,應該限制對其服務端口6129的訪問。 

  ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg 

  ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.89+0:6129:tcp -n PASS -w reg -x 

  這樣就只有123.45.67.89可以訪問該主機的6129端口了。 

  如果你是動態IP,應該根據IP分配的范圍設置規則。比如: 

  ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg 

  ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.*+0:6129:tcp -n PASS -w reg -x 

  這樣就允許123.45.67.1至123.45.67.254的IP訪問6129端口。 

  在寫規則的時候,應該特別小心,不要把自己也阻塞了。如果你不確定某個規則的效果是否和預想的一樣,可以先用計劃任務“留下后路”。例如: 

  c:>net start schedule 

  Task Scheduler 服務正在啟動 .. 

  Task Scheduler 服務已經啟動成功。 

  c:>time /t 

  12:34 

  c:>at 12:39 ipsecpol -p myfw -y -w reg 

  新加了一項作業,其作業 ID = 1 

  然后,你有5分鐘時間設置一個myfw策略并測試它。5分鐘后計劃任務將停止該策略。 

  如果測試結果不理想,就刪除該策略。 

  c:>ipsecpol -p myfw -o -w reg 

  注意,刪除策略前必須先確保它已停止。不停止它的話,即使刪除也會在一段時間內繼續生效。持續時間取決于策略的刷新時間,默認是180分鐘。 

  如果測試通過,那么就啟用它。 

  c:>ipsecpol -p myfw -x -w reg 

  最后說一下查看IPSec策略的辦法。 

  對于XP很簡單,一條命令搞定――ipseccmd show filters 

  而ipsecpol沒有查詢的功能。需要再用一個命令行工具netdiag。它位于2000系統安裝盤的SUPPORTTOOLSSUPPORT.CAB中。(已經上傳了三個文件

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
欧美日韩中文在线| 欧美又大粗又爽又黄大片视频| 亚洲精选在线观看| 91国产视频在线| 91亚洲午夜在线| 亚洲久久久久久久久久久| 久久精品人人爽| 欧美性猛交xxxx黑人| 97视频在线观看播放| 欧美日韩中文在线| 欧美日韩一二三四五区| 国产成人高清激情视频在线观看| 欧美大胆在线视频| 亚洲最新视频在线| 亚洲精品成人久久| 日韩中文字幕精品视频| 欧美成人精品在线观看| 日韩精品在线电影| 国产精品www色诱视频| 欧美日韩国产中文精品字幕自在自线| 日韩欧美亚洲一二三区| 日韩在线视频播放| 欧美电影免费看| 亚洲电影av在线| 国产在线视频一区| xxx成人少妇69| 欧美激情在线有限公司| 97国产精品人人爽人人做| 亚洲美女精品成人在线视频| 久热精品视频在线免费观看| 国产精品免费网站| 夜夜嗨av一区二区三区免费区| 色系列之999| 一区二区三区美女xx视频| 国产精品美女视频网站| 亚洲免费av网址| 亚洲无线码在线一区观看| 欧美一性一乱一交一视频| 国产日韩一区在线| 久久精品成人一区二区三区| 精品视频在线导航| 日韩免费在线观看视频| 88国产精品欧美一区二区三区| 国产女精品视频网站免费| 欧美亚洲第一区| 欧美性猛交视频| 国产视频久久久| 国产精品久久77777| 一本久久综合亚洲鲁鲁| 高清日韩电视剧大全免费播放在线观看| 国产精品视频一区二区高潮| 色在人av网站天堂精品| 日韩av电影免费观看高清| 欧美高清视频在线播放| 69av视频在线播放| 一级做a爰片久久毛片美女图片| 亚洲免费高清视频| 成人久久精品视频| 久久全国免费视频| 97超级碰在线看视频免费在线看| 欧美第一页在线| 日韩一级黄色av| 成人黄色免费网站在线观看| 亚洲一区二区黄| 国模私拍一区二区三区| 国产成人在线播放| 久久久欧美一区二区| 成人免费在线视频网站| 国产精品久久久久91| 欧美激情网友自拍| 欧美专区国产专区| 主播福利视频一区| 久久久人成影片一区二区三区| 欧美精品videos另类日本| 欧美大片免费观看| 日韩精品免费在线| 一区二区三区无码高清视频| 欧美日韩午夜视频在线观看| 欧美日韩激情视频| 日韩在线观看av| 国产精品久久久久久久久久久新郎| 亚洲国产日韩欧美在线动漫| 国产91精品最新在线播放| 2024亚洲男人天堂| 国产91在线视频| 国产欧美一区二区三区在线| 欧美激情视频一区| 2019日本中文字幕| 日韩精品在线观看网站| 91高清免费在线观看| 国产精品电影久久久久电影网| 国产精品欧美风情| 欧美性极品xxxx娇小| 宅男66日本亚洲欧美视频| 久久综合亚洲社区| 精品国产91久久久久久| 青青久久av北条麻妃海外网| 97精品国产aⅴ7777| 欧美在线一区二区视频| 亚洲成人久久久久| 日韩精品在线看| 国产精品高潮呻吟久久av无限| 色老头一区二区三区| 亚洲欧美国产制服动漫| 日本午夜人人精品| 日韩av影院在线观看| 久久久国产91| 韩国视频理论视频久久| 中文字幕精品久久| 成人激情视频免费在线| 亚洲欧美一区二区激情| 日韩高清不卡av| 亚洲精品wwwww| 日韩成人xxxx| 亚洲黄页视频免费观看| xxx一区二区| 精品国产欧美成人夜夜嗨| 国产欧亚日韩视频| 国产精品久久综合av爱欲tv| 日韩av最新在线观看| 国产精品一区久久| 欧美成人精品一区二区| 亚洲白虎美女被爆操| 成人淫片在线看| 国产91色在线播放| 亚洲精品美女在线观看播放| 欧美国产日韩在线| 亚洲精品v欧美精品v日韩精品| 91精品综合久久久久久五月天| 日韩精品在线视频美女| 欧美精品第一页在线播放| 在线视频日本亚洲性| 欧美精品成人91久久久久久久| 国产又爽又黄的激情精品视频| 成人午夜黄色影院| 红桃视频成人在线观看| 91视频8mav| 91精品视频播放| 亚洲综合在线中文字幕| 欧美一级高清免费播放| 97在线视频免费观看| 美女视频黄免费的亚洲男人天堂| 92国产精品久久久久首页| 91精品国产高清久久久久久91| 欧美精品激情在线观看| 久热精品视频在线免费观看| 国产一区二区三区久久精品| 色综合五月天导航| 日本精品性网站在线观看| 清纯唯美亚洲综合| 97精品欧美一区二区三区| 欧美影院在线播放| 伊人久久大香线蕉av一区二区| 久久视频在线直播| 最近2019年日本中文免费字幕| 欧美精品在线第一页| 欧美视频在线观看免费网址| 国产一区二区三区久久精品| 国产精品久久久久av免费| 日韩精品有码在线观看| 色悠悠久久88| 色偷偷噜噜噜亚洲男人的天堂| 亚洲精品456在线播放狼人| 久久99久久99精品中文字幕|