Network 路由策略工具IP前缀列表

为什么ACL不能匹配指定的路由条目

它所匹配的对象是 IP 地址前缀,也就是路由条目。一个路由条目由目的网络地址〈也被称为 IP 前缀〉及掩码长度(也被称为前缀长度〉共同标识。使用 ACL 从一批路由中筛选出感兴趣的路由时,是无法指定被匹配对象的目的网络掩码长度的,但是 IP 前缀列表却可以做到,它除了能够指定被匹配对象的目的网络地址,还能指定目的网络掩码长度,从而实现对路由的精确匹配。

例如 :过滤掉 172.16.0.0/16 这条路由,您可能己经想到,使用 Route-Policy 可以解决这个问题。

acl 2000

rule deny source 172.16.0.0 0.0.0.0

rule permit

quit

route-policy hcnp permit node 10

if-match acl 2000

quit

ospf 1

import-route isis route-policy hcnp

ACL 只能用于匹配路由的目的网络地址,而对于目的网络掩码的匹配是无能为力的,因此目的网络地址为 172.16.0.0 的路由,无论目的网络掩码如何,都会被 ACL 规则 rule deny source 172.16.0.0 0.0 0.0 所匹配(例:172.16.1.0/24)

IP前缀列表

ip ip-prefix abcd index 10 permit 172.16.0.0 16

这条 IP 前缀列表的语句中指定了 IP 地址(1 72.1 6.0.0 )以及掩码长度(16)如此一来,该语句就精确地匹配了路由 172 .16.0.0/16 . IP 前缀列表除了能够精确匹配一条路由,还能够匹配 一组有规律的路由。

ip ip-prefix abcd index 10 greate-equal 24 less-equal 32

IP前缀列表匹配顺序

当一个 IP 前缀列表开始进行路由匹配时,将从序号最小的语句开始依序匹配,如果

路由不满足该语句中的条件,则继续匹配下一个语句。只要满足当前语旬,便不再继续
匹配后续的语句,被当前语句匹配住的路由,将根据该语句所定义的匹配模式 (Permit或
Deny) 判断是否被允许通过, Permit 为允许, Deny 为拒绝。另外,在 IP 前缀列表的
末尾隐含着一条拒绝所有的语句,因此一个对象若不满足任何一个语旬,则该对象被视
不被该前缀列表允许通过。

举例

(1) ip ip-prefix aa index 10 permit 172.16.0.0 24

(2) ip ip-prefix bb index 10 permit 172.16.0.0 16 less-equal 24

(3) ip ip-prefix cc index 10 permit 172.16.0.0 16 greater-equal 24

(4) ip ip-prefix dd index 10 permit 172.16.0.0 16 greater-equal 24 less-equal 30

(5) ip ip-prefix ee index 10 deny 172.16.0.0 30

ip ip-prefix ee index 20 permit 172.16.0.0 24

(6)ip ip-prefix ff index 10 permit 0.0.0.0 0 less-equal 32

(7) ip ip-prefix gg index 10 deny 172.16.0.0 30

应用场合

1、在路由策略中的应用

route-policy hcnp permit node 10

if-match ip-prefix abcd

2、在过滤策略中的应用

ospf 1

import-route rip

filter-policy ip-prefix abcd export rip

网工 无线无感知认证

关于优化校园网学生用户无感知认证登录的通知

各校园网学生用户:

为了提高校园网学生用户的无线网络接入体验,经调研、技术论证与局部测试,对学生用户接入校园无线网络(SSID:XBMZDX)优化了无感知MAC认证。现将有关事项通知如下。

一、无感知认证是一种无线校园网快速接入的认证方式,具备“一次认证、多次使用、用户体验好”的特点。

二、无感知认证不改变用户原上网方式,仅减化上网操作过程。在校园内连接无线XBMZDX信号,学生用户第一次在终端上认证上网账号成功后,下次连接上无线XBMZDX信号时将不需要再输入上网账号和密码(有效期7天),系统会通过终端MAC地址自动认证,直接上网。自动认证周期过后需再次手动登录一次即可。

三、启用区域仅限校园无线网,学生使用有线网络认证方式不变。

四、用户不得将账号和密码随意借给他人使用,否则由该账号造成的网络流量异常、信息泄露或发出的不良信息等,均由账号所有人负责。各位同学不使用校园网时请关闭WIFI,避免流量浪费。

五、如账号被其他用户使用,用户可登录自助服务平台解除绑定,自服务地址http://210.26.0.56:8800,按照菜单:用户-无感知认证-删除或增加MAC,管理免认证终端。每个用户账号支持同时登录3台终端设备。

六、各用户要严格遵守国家法律法规和学校规章制度,提高网络与信息安全意识,规范上网行为,保护个人信息安全,防范网络风险。

在使用过程中如有问题或建议,请与信息化建设工作处热线联系,联系电话:2938101,4512101。

AD 巡检(8) 服务端口

Protocol and PortAD and AD DS UsageType of traffic
TCP and UDP 389Directory, Replication, User and Computer Authentication, Group Policy, TrustsLDAP
TCP 636Directory, Replication, User and Computer Authentication, Group Policy, TrustsLDAP SSL
TCP 3268Directory, Replication, User and Computer Authentication, Group Policy, TrustsLDAP GC
TCP 3269Directory, Replication, User and Computer Authentication, Group Policy, TrustsLDAP GC SSL
TCP and UDP 88User and Computer Authentication, Forest Level TrustsKerberos
TCP and UDP 53User and Computer Authentication, Name Resolution, TrustsDNS
TCP and UDP 445Replication, User and Computer Authentication, Group Policy, TrustsSMB,CIFS,SMB2, DFSN, LSARPC, NbtSS, NetLogonR, SamR, SrvSvc
TCP 25ReplicationSMTP
TCP 135ReplicationRPC, EPM
TCP DynamicReplication, User and Computer Authentication, Group Policy, TrustsRPC, DCOM, EPM, DRSUAPI, NetLogonR, SamR, FRS
TCP 5722File ReplicationRPC, DFSR (SYSVOL)
UDP 123Windows Time, TrustsWindows Time
TCP and UDP 464Replication, User and Computer Authentication, TrustsKerberos change/set password
UDP DynamicGroup PolicyDCOM, RPC, EPM
UDP 138DFS, Group PolicyDFSN, NetLogon, NetBIOS Datagram Service
TCP 9389AD DS Web ServicesSOAP
UDP 67 and UDP 2535DHCP Note DHCP is not a core AD DS service but it is often present in many AD DS deployments.DHCP, MADCAP
UDP 137User and Computer Authentication,NetLogon, NetBIOS Name Resolution
TCP 139User and Computer Authentication, ReplicationDFSN, NetBIOS Session Service, NetLogon

AD 巡检(7) 目录数据库状态检测

  1. 活动目录数据库的大小
    • Get-ChildItem -Path C:\Windows\NTDS
    • Get-Item -Path C:\Windows\NTDS\ntds.dit
  2. 查看磁盘空间
    • get-disk
    • get-partition
    • $Object01 = New-Object -TypeName psobject -Property @{
    • DiskLetter = Get-CimInstance -Classname Win32_LogicalDisk | select DeviceID
    • DiskFreeSpace = (Get-CimInstance -ClassName Win32_LogicalDisk).FreeSpace | ForEach-Object {$PSItem / 1GB}
    • }
    • $Object02 = New-Object -TypeName psobject -Property @{
    • DiskNumber = Get-PhysicalDisk | Select-Object DeviceId
    • DiskStatus = Get-PhysicalDisk | Select-Object HeaLthStatus
    • DiskMediaType = Get-PhysicalDisk | Select-Object MediaType
    • TotalDiskSize = (Get-PhysicalDisk | Select-Object Size).Size | ForEach-Object { $PSItem / 1GB}
    • }
  3. 清理活动目录垃圾信息 ,主要是删除的用户和计算机、卸载的DC 信息的清理 可以使用 ntdsutil 命令行工具
  4. 日志检查
    • 系统产生的所有事件日志文件完整
    • $FilePath = (Get-ChildItem -include .evt,.evtx -Path C:\Windows\system32\winevt\Logs -recurse).FullName
    • 使用哈希表过滤日记
    • $Filter = @{
    • Path=$FilePath
    • StartTime=$StartTime
    • EndTime=$EndTime
    • Level=1,2
    • }
    • $DateTime01 = Get-Date -Format yyyy-MM-dd
    • $Logfile = “C:\$DateTime01.csv”
    • Get-WinEvent -FilterHashtable $Filter | Out-File $Logfile -Encoding utf8
    • 查看日志中错误,警告,关键日志总数
    • $CountOfErrorLog = (Get-Content $Logfile | Where-Object { $_ -match ‘^\d’} | Measure-Object).Count