系統(tǒng)之家 - 系統(tǒng)光盤(pán)下載網(wǎng)站!

當(dāng)前位置:系統(tǒng)之家 > 系統(tǒng)教程 > win2003環(huán)境下SNMP服務(wù)網(wǎng)絡(luò)安全的配置

win2003環(huán)境下SNMP服務(wù)網(wǎng)絡(luò)安全的配置

時(shí)間:2012-11-13 14:41:45 作者:木木 來(lái)源:系統(tǒng)之家 1. 掃描二維碼隨時(shí)看資訊 2. 請(qǐng)使用手機(jī)瀏覽器訪問(wèn): https://m.xitongzhijia.net/xtjc/20121113/18367.html 手機(jī)查看 評(píng)論

  SNMP的目標(biāo)是管理互聯(lián)網(wǎng)Internet上眾多廠家生產(chǎn)的軟硬件平臺(tái),因此SNMP受Internet標(biāo)準(zhǔn)網(wǎng)絡(luò)管理框架的影響也很大。

  SNMP服務(wù)起著代理的作用,它會(huì)收集可以向SNMP管理站或控制臺(tái)報(bào)告的信息。您可以使用SNMP服務(wù)來(lái)收集數(shù)據(jù),并且在整個(gè)公司網(wǎng)絡(luò)范圍內(nèi)管理基于Windows Server 2003、Microsoft windows xp和Microsoft windows 2000的計(jì)算機(jī)。

  通常,保護(hù)SNMP代理與SNMP管理站之間的通信的方法是:給這些代理和管理站指定一個(gè)共享的社區(qū)名稱(chēng)。當(dāng)SNMP管理站向SNMP服務(wù)發(fā)送查詢(xún)時(shí),請(qǐng)求方的社區(qū)名稱(chēng)就會(huì)與代理的社區(qū)名稱(chēng)進(jìn)行比較。如果匹配,則表明SNMP管理站已通過(guò)身份驗(yàn)證。如果不匹配,則表明SNMP代理認(rèn)為該請(qǐng)求是“失敗訪問(wèn)”嘗試,并且可能會(huì)發(fā)送一條SNMP陷阱消息。

  SNMP消息是以明文形式發(fā)送的。這些明文消息很容易被“Microsoft網(wǎng)絡(luò)監(jiān)視器”這樣的網(wǎng)絡(luò)分析程序截取并解碼。未經(jīng)授權(quán)的人員可以捕獲社區(qū)名稱(chēng),以獲取有關(guān)網(wǎng)絡(luò)資源的重要信息。

  “IP安全協(xié)議”(IP Sec)可用來(lái)保護(hù)SNMP通信。您可以創(chuàng)建保護(hù)TCP和UDP端口161和162上的通信的IP Sec策略,以保護(hù)SNMP事務(wù)。

  創(chuàng)建篩選器列表

  要?jiǎng)?chuàng)建保護(hù)SNMP消息的IP Sec策略,先要?jiǎng)?chuàng)建篩選器列表。方法是:

  單擊開(kāi)始,指向管理工具,然后單擊本地安全策略。

  展開(kāi)安全設(shè)置,右鍵單擊“本地計(jì)算機(jī)上的IP安全策略”,然后單擊“管理IP篩選器列表和篩選器操作”。

  單擊“管理IP篩選器列表”選項(xiàng)卡,然后單擊添加。

  在IP篩選器列表對(duì)話框中,鍵入SNMP消息(161/162)(在名稱(chēng)框中),然后鍵入TCP和UDP端口161篩選器(在說(shuō)明框中)。

  單擊使用“添加向?qū)?rdquo;復(fù)選框,將其清除,然后單擊添加。

  在“源地址”框(位于顯示的IP篩選器屬性對(duì)話框的地址選項(xiàng)卡上)中,單擊“任意IP地址”。在“目標(biāo)地址”框中,單擊我的IP地址。單擊“鏡像。匹配具有正好相反的源和目標(biāo)地址的數(shù)據(jù)包”復(fù)選框,將其選中。

  單擊協(xié)議選項(xiàng)卡。在“選擇協(xié)議類(lèi)型”框中,選擇UDP。在“設(shè)置IP協(xié)議端口”框中,選擇“從此端口”,然后在框中鍵入161。單擊“到此端口”,然后在框中鍵入161。

  單擊確定。

  在IP篩選器列表對(duì)話框中,選擇添加。

  在“源地址”框(位于顯示的IP篩選器屬性對(duì)話框的地址選項(xiàng)卡上)中,單擊“任意IP地址”。在“目標(biāo)地址”框中,單擊我的IP地址。選中“鏡像、匹配具有正好相反的源和目標(biāo)地址的數(shù)據(jù)包”復(fù)選框。

  單擊協(xié)議選項(xiàng)卡。在“選擇協(xié)議類(lèi)型框中,單擊TCP。在“設(shè)置IP協(xié)議”框中,單擊“從此端口”,然后在框中鍵入161。單擊“到此端口”,然后在框中鍵入161。

  單擊確定。

  在IP篩選器列表對(duì)話框中,單擊添加。

  在“源地址”框(位于顯示的IP篩選器屬性對(duì)話框的地址選項(xiàng)卡上)中,單擊“任意IP地址”。在“目標(biāo)地址”框中,單擊我的IP地址。單擊“鏡像,匹配具有正好相反的源和目標(biāo)地址的數(shù)據(jù)包”復(fù)選框,將其選中。

  單擊協(xié)議選項(xiàng)卡。在“選擇協(xié)議類(lèi)型”框中,單擊UDP。在“設(shè)置IP協(xié)議”框中,單擊“從此端口”,然后在框中鍵入162。單擊“到此端口”,然后在框中鍵入162。

  單擊確定,在IP篩選器列表對(duì)話框中,單擊添加。

  在“源地址”框(位于顯示的IP篩選器屬性對(duì)話框的地址選項(xiàng)卡上)中,單擊“任意IP地址”。在“目標(biāo)地址”框中,單擊我的IP地址。單擊“鏡像。匹配具有正好相反的源和目標(biāo)地址的數(shù)據(jù)包”復(fù)選框,將其選中。

  單擊協(xié)議選項(xiàng)卡。在“選擇協(xié)議類(lèi)型框中,單擊TCP。在“設(shè)置IP協(xié)議”框中,單擊“從此端口”,然后在框中鍵入162。單擊“到此端口”,然后在框中鍵入162。

  單擊確定

  在IP篩選器列表對(duì)話框中單擊確定,然后單擊“管理IP篩選器列表和篩選器操作”對(duì)話框中的確定。

  創(chuàng)建IPSec策略

  要?jiǎng)?chuàng)建IPSec策略來(lái)對(duì)SNMP通信強(qiáng)制實(shí)施IPSec,請(qǐng)按以下步驟操作:

  右鍵單擊左窗格中“本地計(jì)算機(jī)上的IP安全策略”,然后單擊創(chuàng)建IP安全策略。

  “IP安全策略向?qū)?rdquo;啟動(dòng)。

  單擊下一步。

  在“IP安全策略名稱(chēng)”頁(yè)上的名稱(chēng)框中鍵入Secure SNMP。在說(shuō)明框中,鍵入Force IPSec for SNMP Communications,然后單擊下一步。

  單擊“激活默認(rèn)響應(yīng)規(guī)則”復(fù)選框,將其清除,然后單擊下一步。

  在“正在完成IP安全策略向?qū)?rdquo;頁(yè)上,確認(rèn)“編輯屬性”復(fù)選框已被選中,然后單擊完成。

  在安全“NMP屬性”對(duì)話框中,單擊使用“添加向?qū)?rdquo;復(fù)選框,將其清除,然后單擊添加。

  單擊IP“篩選器列表”選項(xiàng)卡,然后單擊SNMP消息(161/162)。

  單擊篩選器操作選項(xiàng)卡,然后單擊需要安全。

  單擊身份驗(yàn)證方法選項(xiàng)卡。默認(rèn)的身份驗(yàn)證方法為Kerberos。如果您需要另一種身份驗(yàn)證方法,則請(qǐng)單擊添加。在新身份驗(yàn)證方法屬性對(duì)話框中,從下面的列表中選擇要使用的身份驗(yàn)證方法,然后單擊確定:

  ActiveDirectory默認(rèn)值(KerberosV5協(xié)議)

  使用此字符串(預(yù)共享密鑰)

  在新規(guī)則屬性對(duì)話框中,單擊應(yīng)用,然后單擊確定。

  在SNMP“屬性”對(duì)話框中,確認(rèn)SNMP“消息(161/162)”復(fù)選框已被選中,然后單擊確定。

  在“本地安全設(shè)置”控制臺(tái)的右窗格中,右鍵單擊安全SNMP規(guī)則,然后單擊指定。

  在所有運(yùn)行SNMP服務(wù)的基于Windows的計(jì)算機(jī)上完成此過(guò)程。SNMP管理站上也必須配置此IPSec策略。

  如果某些設(shè)備確實(shí)有必要運(yùn)行SNMP,則必須保障這些設(shè)備的安全。首先要做的是確定哪些設(shè)備正在運(yùn)行SNMP服務(wù)。除非定期對(duì)整個(gè)網(wǎng)絡(luò)進(jìn)行端口掃描,全面掌握各臺(tái)機(jī)器、設(shè)備上運(yùn)行的服務(wù),否則的話,很有可能遺漏一、二個(gè)SNMP服務(wù)。特別需要注意的是,網(wǎng)絡(luò)交換機(jī)、打印機(jī)之類(lèi)的設(shè)備同樣也會(huì)運(yùn)行SNMP服務(wù)。

發(fā)表評(píng)論

0

沒(méi)有更多評(píng)論了

評(píng)論就這些咯,讓大家也知道你的獨(dú)特見(jiàn)解

立即評(píng)論

以上留言?xún)H代表用戶個(gè)人觀點(diǎn),不代表系統(tǒng)之家立場(chǎng)

其他版本軟件

熱門(mén)教程

人氣教程排行

服務(wù)器系統(tǒng)推薦

官方交流群 軟件收錄