免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 5355 | 回复: 9
打印 上一主题 下一主题

[Server 2003] WIN 2003如何封端口 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2006-02-15 22:39 |只看该作者 |倒序浏览
朋友今天去面试时考的题!!大家来看看.

在WIN 2003下有什么防火长可以做到禁止61.12.232.2/24这台主机访问本机的173端口?请写出详细的步骤?

大家都说说有什么软件可以做到和步骤..(禁止主机访问就做过,禁端口没做过呀.)

论坛徽章:
0
2 [报告]
发表于 2006-02-16 07:35 |只看该作者
一、基本设置

  1、鼠标右键单击“网上邻居”,选择“属性”。

  2、然后鼠标右键单击“本地连接”,选择“属性”,出现图1界面。如图选择“高级”选项,选中“Internet 连接防火墙”,确定后防火墙即起了作用。

二、测试基本设置

  1、在另为一台机子上ping本机,出现Request timed out表示ping不同本机

  2、在另为一台机子上用漏洞扫描工具扫描本机发现没有打开的端口。

  这两种测试通过后说明防火墙已经起了作用。

三、高级设置

  点击“设置(G)...”按钮出现图2界面可进行高级设置。

  1、选择要开通的服务

  如果本机要开通相应的服务可选中该服务,本例选中了FTP服务,这样从其它机器就可FTP到本机,扫描本机可以发现21端口是开放的。可以按“添加”按钮增加相应的服务端口。

   2、设置日志
  选择要记录的项目,防火墙将记录相应的数据,日志默认在c:\\windows\\pfirewall.log,用记事本就可以打开看看。

  3、设置ICMP协议

  最常用的ping就是用的ICMP协议,默认设置完后ping不通本机就是因为屏蔽了ICMP协议,如果想ping通本机只需将“允许传入响应请求”一项选中即可。

四、几点疑问
  设置非常简单,但我在给别人设置过程中,有些人提出了以下几点疑问,不知您是否也有下面的困惑?

  1、端口都封住了怎么与别的计算机通信?

  按默认设置完成后,可以看出没有添加一个端口,那端口都封住了怎么与别的计算机通信呢?

  在Internet上相互通信是靠TCP/IP协议完成的,而上网访问网页时,是在本机上随机打开一个大于1024的端口去连服务器的80服务端口,用Telnet协议登陆其它设备也是在本机上随机打开一个大于1024的端口去连服务器的23服务端口。“Internet 连接防火墙”封住的是服务端口,例如HTTP的80端口,FTP的21端口、TELNET的23端口等,只要系统提供了这些服务,一开机这些端口就是开放的,等待别的计算机连接到提供服务的计算机上,可以说这些端口是长期有效的。而随机打开的端口是临时的,比如当你上网访问一个网站,你的计算机随机开个端口1026连接到网站服务器的80端口,当访问完毕关闭网页后,本机的1026端口随之关闭,而服务器的80端口始终是开着的。有上可见“Internet 连接防火墙”是封住的服务端口,而不是临时打开的端口,所以一个端口不添加也可正常上网。WIN98默认不提供任何服务就没有打开的端口,不照样能正常上网吗?

   一般上网用户不用提供任何服务,所以没有必要开放任何端口,但是要利用一些网络联络工具,比如要开通FTP服务的话,就要把“21”这个端口打开,同理,如果发现某个常用的网络工具不起作用时,请查清它在本机所开的端口,然后在“Internet 连接防火墙”中添加端口即可。

  2、设置了“Internet 连接防火墙”后用netstat –na命令察看,可是端口还是开的?

  有些人以为如上设置后就没有端口开放了,可设置完后用netstat –na命令察看开放的端口与没设置之前一样一个不少,难道没起作用?

  实际上端口是由某个服务的进程打开的,要彻底关闭某个端口就要结束相应的服务,例如要关闭80端口就要停止WWW服务。而我们用“Internet 连接防火墙”是在外围建一个防火墙,打个简单的比喻,一所房子有很多的门,要保证安全有两个办法,一是把门用砖头堵住;二是留着门,在房子周围建一道墙。用结束进程来关闭端口用的是第一种办法,用“Internet 连接防火墙”用的是第二种方法,虽然用netstat –na察看端口是开放的,但在外围已建了一睹密不透风的墙。

  如何知道防火墙是否起作用了?最简单的方法就是在另外一台机子上用xscan、superscan之类的扫描工具扫描本机,如果没有打开的端口表示在房子周围建一道墙是没有漏洞的。

  3、没有扫描软件如何在远程测试本机端口是否打开

  如果手头没有扫描软件,可以用telnet命令来测试相应的端口是否打开,例如测试21端口是否打开,可以在另为一台机器上telnet xxx.xxx.xxx.xxx 21,如果端口打开会出现提示信息,如果没有打开则出现连接失败的提示。

论坛徽章:
0
3 [报告]
发表于 2006-02-16 19:32 |只看该作者
TCP/IP 筛选那里好像可以设

论坛徽章:
0
4 [报告]
发表于 2006-02-16 22:42 |只看该作者
利用系统本身功能实现
·IPC/IP筛选
·SP1防火墙本地连接过滤
·IPSEC策略

论坛徽章:
0
5 [报告]
发表于 2006-02-16 22:45 |只看该作者
楼上大哥的是在组策略里实现吗?

论坛徽章:
0
6 [报告]
发表于 2006-02-16 22:56 |只看该作者
最初由 ccnp_server 发布
[B]利用系统本身功能实现
·IPC/IP筛选
·SP1防火墙本地连接过滤
·IPSEC策略 [/B]

大哥能否详细点呢,我好像在里面找不到这项.

论坛徽章:
0
7 [报告]
发表于 2006-02-17 13:05 |只看该作者
服务器版已经有文档供参考了!

论坛徽章:
0
8 [报告]
发表于 2006-02-18 00:05 |只看该作者
左边依次展开 1 2 2 5

论坛徽章:
0
9 [报告]
发表于 2006-02-18 12:41 |只看该作者
使用IP SEC策略进行处理

论坛徽章:
0
10 [报告]
发表于 2006-02-20 14:55 |只看该作者
最初由 sbt709394 发布
[B]ISA系列是什么意思? [/B]


:right: :right: :right:
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP