ipseccmd使用方法

1、ipseccmd是干什么用的?ipseccmd可以理解为IP安全策略的命令行版。

可以使用命令参数来设置各种各样的IP安全策略。

2、ipseccmd是否是WINDOWS自带的?ipseccmd不是WINDOWS装好后就存在的工具。

它存在于原版XP光盘的SUPPORT\TOOLS\SUPPORT.CAB压缩包中!4、ipseccmd的命令解析。

常用参数-w reg 表明将配置写入注册表,重启后仍有效。

-p 指定策略名称,如果名称存在,则将该规则加入此策略,否则创建一个。

-r 指定规则名称。

-n 指定操作,可以是BLOCK、PASS或者INPASS,必须大写。

-x 激活该策略。

-y 使之无效。

-o 删除-p指定的策略。

高级参数-f 设置过滤规则。

格式为A.B.C.D/mask:port=A.B.C.D/mask:port:protocol。

其中=前面的是源地址,后面是目的地址。

如果使用+,则表明此规则是双向的。

IP地址中用*代表任何IP地址,0代表我自己的IP地址。

还可以使用通配符,比如144.92.*.* 等效于144.92.0.0/255.255.0.0。

-lan 指定规则应用为局域网。

-dialup 指定规则应用为广域网。

+ 表示双向。

* 表示所有IP0 表示自己的IP还有一些参数,我还理解不太好。

同时感觉用到的地方不太多了。

所以就不多说。

先举例子说明一下以上参数吧!4.1禁止以任何协议访问某IP的任何端口:ipseccmd -w REG -p "clxp safe policy" -r "disable connect ip" -f 0/255.255.255.255=202.108.22.5/255.255.255.255:: -n BLOCK -x此段代码的含义:设置名为“clxp safe policy”的IP安全策略,添加名为"disable connect ip"的规则。

筛选对象为:我的IP和202.108.22.5这个IP(255.255.255.255的意思就是单独一个IP。

)筛选操作为:禁止访问端口:所有协议:所有测试是否生效:此规则为我以任何IP任何端口都无法访问202.108.22.5这个IP,这个IP是百度的。

直接以HTTP访问,应该是访问不到的,用的是TCP协议。

目标端口80直接PING 202.108.22.5,应该是PING不通的,用的是ICMP协议。

--------------------------4.2禁止访问某IP的某端口ipseccmd -w REG -p "clxp safe policy" -r "disable connect ip" -f0/255.255.255.255=202.108.22.5/255.255.255.255:80:tcp -n BLOCK -x此段代码的含义:设置名为“clxp safe policy”的IP安全策略,添加名为"disable connect ip"的规则。

筛选对象为:我的IP和202.108.22.5这个IP(255.255.255.255的意思就是单独一个IP。

)筛选操作为:禁止访问端口:80协议:TCP(必须指定端口.感谢易拉罐提出错误.)测试是否生效:HTTP无法访问80端口。

但是可以访问其他端口。

因为协议选的是TCP,PING是可以通的。

4.3禁止使用TCP协议访问某IP的某端口ipseccmd -w REG -p "clxp safe policy" -r "disable connect ip" -f 0/255.255.255.255=202.108.22.5/255.255.255.255:80:tcp -n BLOCK -x此段代码的含义:设置名为“clxp safe policy”的IP安全策略,添加名为"disable connect ip"的规则。

筛选对象为:我的IP和202.108.22.5这个IP(255.255.255.255的意思就是单独一个IP。

)筛选操作为:禁止访问端口:80协议:tcp测试是否生效:无法使用HTTP访问,但是可以PING通。

4.4双向限制。

什么是双向限制呢?就是我不能用TCP协议访问你,你也不能用TCP协议访问我。

我不能用访问你的80端口,你也不能访问我的80端口。

要实现这个就简单了。

只要把上面代码里的“=”等号,换为“+”加号就可以了。

4.5禁止所有人访问我的某的端口。

ipseccmd -w REG -p "clxp safe policy" -r "Block TCP/135" -f *=0:135:TCP -n BLOCK -x4.6禁止PING。

针对任何网络都禁止PING入和PING出。

ipseccmd -w REG -p "clxp safe policy" -r "disable out ping" -f *=0::icmp -n BLOCK -x局域网禁止PING入。

ipseccmd -w REG -p "clxp safe policy" -r "disable out ping" -f *=0::icmp -n BLOCK -x -lan 2000下用ipsecpol。

WIN2003下直接就是IPSEC命令。

遗憾的是,它们都不是系统自带的。

ipseccmd在xp系统安装盘的SUPPORT\TOOLS\SUPPORT.CAB中,ipsecpol在2000 Resource Kit里。

而且,要使用ipsecpol还必须带上另外两个文件:ipsecutil.dll和text2pol.dll。

三个文件一共119KB。

winxp命令行下ipsec屏蔽不安全的端口IPSec叫做Internet协议安全。

主要的作用是通过设置IPsec规则,提供网络数据包的加密和认证。

不过这样高级的功能我无缘消受,只是用到了筛选功能罢了。

通过设置规则进行数据包的筛选器,可以屏蔽不安全的端口连接。

你可以运行gpedit.msc,在Windows设置>>计算机设置>>IP安全设置中进行手工设置。

更加简单的方法是使用ipseccmd命令。

ipseccmd在WindowsXP中没有默认安装,他在XP系统安装盘的SUPPORT\TOOLS\SUPPORT.CAB中。

在Windows2000中它的名字叫做ipsecpol,默认应该也没有安装,你自己找找看吧。

使用ipseccmd设置筛选,它的主要作用是设置你的筛选规则,为它指定一个名称,同时指定一个策略名称,所谓策略不过是一组筛选规则的集合而已。

比如你要封闭TCP135端口的数据双向收发,使用命令:ipseccmd -w REG -p "Block default ports" -r "Block TCP/135" -f *+0:135:TCP -n BLOCK -x这里我们使用的是静态模式,常用的参数如下:-w reg 表明将配置写入注册表,重启后仍有效。

-p 指定策略名称,如果名称存在,则将该规则加入此策略,否则创建一个。

-r 指定规则名称。

-n 指定操作,可以是BLOCK、PASS或者INPASS,必须大写。

-x 激活该策略。

-y 使之无效。

-o 删除-p指定的策略。

其中最关键的是-f。

它用来设置你的过滤规则,格式为A.B.C.D/mask:port=A.B.C.D/mask:port:protocol。

其中=前面的是源地址,后面是目的地址。

如果使用+,则表明此规则是双向的。

IP地址中用*代表任何IP地址,0代表我自己的IP地址。

还可以使用通配符,比如144.92.*.* 等效于144.92.0.0/255.255.0.0。

使用ipseccmd /?可以获得它的帮助。

如果希望将规则删除,需要先使用-y使之无效,否则删除后它还会持续一段时间。

参考下面代码清单。

好了,这样你就可以使用ipsec根据自己的需要方便得自己定制你的筛选规则了。

如果有不安全的端口,或者你不太喜欢的IP地址,你就可以把它们封锁在你的大门之外。

现在,你的机器本身已经基本比较安全了,不必再一接上网线就提心吊胆了。

今天天气还不错,赶快放心大胆的去网上冲浪去吧,海岸上有漂亮的贝壳,不要忘了捡几颗送给我哦。

=========================麻烦一点的讲解============================= Ipseccmd在目录服务或本地(远程)注册表中配置Internet 协议安全(IPSec) 策略。

Ipseccmd 是与IP 安全策略Microsoft 管理控制台(MMC) 管理单元功能相同的另一种命令行管理工具,具有三种模式:动态模式(dynamic mode)、静态模式(static mode) 和查询模式(query mode)。

若要查看该命令语法,请单击以下命令:ipseccmd dynamic mode可以利用Ipseccmd 动态模式将匿名规则添加到现有的IPSec 策略中,方法是将这些规则添加到IPSec 安全策略数据库。

即使重新启动IPSEC 服务后,所添加的规则也会存在。

使用动态模式的好处在于所添加的规则可以与域中的策略共存。

动态模式是Ipseccmd 的默认模式。

语法要添加规则,可以使用以下语法:ipseccmd [\\ComputerName] -f FilterList [-n NegotiationPolicyList] [-t TunnelAddr] [-a AuthMethodList] [-1s SecurityMethodList] [-1k MainModeRekeySettings] [-1p] [-1f MMFilterList] [-1e SoftSAExpirationTime] [-soft] [-confirm] [{-dialup | -lan}]要删除所有动态策略,请使用如下语法:ipseccmd -u参数\\computername指定要向其添加规则的远程计算机的名称。

-f FilterList第一个语法要求。

为快速模式安全关联(SAs) 指定一个或多个由空格分割的筛选器规格。

每个筛选器规格都定义一套受该规则影响的网络流量。

-n NegotiationPolicyList指定由筛选器列表定义的安全流量的一个或多个安全方法(由空格分割)。

合集下载

IPSec配置方法

IPSec配置方法

配置IPsec协议准备工作准备两台运行Windows 2000 Server操作系统的服务器,进行连接、配置相应IP地址。

配置HOST A的IPSec(1)建立新的IPSec策略1)选择"开始"|"程序"| "管理工具"|"本地安全策略"菜单,打开"本地安全设置"对话框。

2)右击"IP安全策略,在本地机器",选择"创建IP安全策略",当出现向导时单击"下一步"继续。

3)为新的IP安全策略命名并填写策略描述,单击"下一步"继续。

4)通过选择"激活默认响应规则"复选框接受默认值,单击"下一步"继续。

5)接受默认的选项"Windows 2000 默认值Kerberos V5"作为默认响应规则身份验证方法,单击"下一步"继续。

6)保留"编辑属性"的选择,单击"完成"按钮完成IPSec的初步配置。

(2)添加新规则在不选择"使用'添加向导'"的情况下单击"添加"按钮。

出现"新规则属性"对话框。

(3)添加新过滤器1)单击"添加"按钮,出现"IP筛选器列表"对话框。

2)为新的IP筛选器列表命名并填写描述,在不选择"使用'添加向导'"的情况下单击"添加"按钮。

出现"筛选器属性"对话框。

3)单击"寻址"标签,将"源地址"改为"一个特定的IP地址"并输入HOST A的IP地址。

IPSec配置步骤简介:快速实现网络安全

IPSec配置步骤简介:快速实现网络安全

网络安全是当今互联网时代中一个至关重要的话题。

随着互联网的快速发展,越来越多的信息通过网络进行传输,面临的安全风险也越来越严重。

为了确保网络传输的安全性,很多组织和企业都采用了IPSec(Internet Protocol Security)来保护其网络通信。

本文将介绍IPSec的配置步骤,帮助读者快速实现网络安全。

一、什么是IPSecIPSec是一种常用的安全协议,用于确保数据在互联网上的安全传输。

它通过对IP层进行加解密、校验和身份验证等操作,来保护网络的机密性、完整性和可用性。

二、IPSec的基本原理IPSec在数据通信的两端建立安全通道,使用加密算法对数据进行加密,并在传输过程中校验数据的完整性,防止数据在传输过程中被篡改。

同时,IPSec还提供了身份验证功能,确保通信的双方都是可信任的。

三、IPSec的配置步骤1. 确定需求在配置IPSec之前,首先需要明确需求。

不同的网络环境和应用场景可能有不同的安全需求,例如保护敏感数据的安全传输,或者建立远程办公人员与公司内部网络之间的安全通信等。

根据不同的需求,选择合适的IPSec配置方式和参数。

2. 配置密钥管理在IPSec中,密钥管理是非常重要的一步。

密钥用于加密和解密数据,确保通信的安全性。

配置密钥的方式有多种,可以手动输入密钥,也可以使用密钥交换协议(如IKE)自动交换密钥。

密钥的选择和管理需要慎重考虑,以确保密钥的安全性。

3. 配置安全策略安全策略是IPSec配置中的关键步骤。

安全策略规定了哪些网络流量需要进行加密和身份验证等安全操作。

首先,需要确定需要保护的网络流量,例如特定的IP地址、特定的协议或端口等。

然后,配置加密算法、身份验证方式和其他相关参数,以满足安全需求。

4. 验证与测试配置IPSec后,需要对其进行验证和测试,以确保配置的正确性和可用性。

可以使用工具软件(如Wireshark)对IPSec的通信数据进行抓包和分析,验证数据是否已经被加密和校验。

在Windows中进行IPSec配置和使用之前必须首先获取本机

在Windows中进行IPSec配置和使用之前必须首先获取本机
第十章 Internet的安全协议
22
5.按照以上步骤,在需要安全通信的另一台 计算机上建立相同的IP安全策略。 6.指派和测试。在新建的新IP安全策略上右击 鼠标,选择“指派”。定制的IP安全策略的测试方 法和内置IP安全策略的测试方法和测试现象类似, 可用ping对方IP地址的方法进行测试。
第十章 Internet的安全协议
19
3.设置IP筛选器列表 当IP包发送或接收的时候将使用IP安全策略,以 相应的筛选器进行匹配检查 ,以判断发出或接收的 数据包是否需要加密、阻塞,是否允许通过安全系统 或者是否以明文形式传输等。 目前有两种形式的筛选器:一种用于控制IPSec 传输模式安全,另外一种用于控制IPSec隧道安全。 IPSec隧道过滤器首先应用于所有数据包,如果 没有匹配,则查找IPSec传输模式筛选器。 多个独立的筛选器可以组成一个筛选器列表,这 样可以管理复杂的IP安全通信。过滤器列表可以在同 一个或不同的IPSec策略的安全规则之间共享。
第十章 Internet的安全协议
17
第十章 Internet的安全协议
③预共享密钥 这是事先由两个用户协商的共享密钥,它不需 要客户端运行Kerberos V5协议或拥有公钥证书, 使用方便快捷。但双方必须手动配置IPSec以使用 此预共享密钥。这是验证不以Windows为基础的独 立计算机或没有运行Kerberos V5协议客户的简单 方法。 预共享密钥一般是一个口令,仅仅用于在两台 计算机之间建立信任关系。 在下面的测试中使用这种方式。选中“此字符 串用来保护密钥交换(预共享密钥)”选项,并在 下面的编辑框内输入一字符串作为密钥,如“123” 等。
18
为了保持相互信任,安全通信的两台计算机都 必须知道并都设置上述字符串。该密钥不用于加密 应用数据,只是在两台计算机之间协商相互信任时 使用。 (2)单击“下一步”按钮,进入“IP筛选器列 表”对话框。 说明:在Windows Server 2003中将“设置身 份验证方法”这一步放到了最后。

IPSec使用方法:配置和启用IPSec的步骤详解(六)

IPSec使用方法:配置和启用IPSec的步骤详解(六)

IPSec使用方法:配置和启用IPSec的步骤详解IPSec(Internet协议安全性)是一种用于保护网络通信的协议,可以提供数据的加密和认证。

本文将详细介绍IPSec的使用方法,包括配置和启用IPSec的步骤。

一、IPSec简介IPSec是一种网络层协议,用于提供端到端的安全性。

它可以在网络层对数据进行加密和认证,确保数据在传输过程中的安全性和完整性。

通过使用IPSec,用户可以安全地在互联网等不安全的环境下进行数据传输。

二、配置IPSec的步骤1. 确定安全策略在配置IPSec之前,需要确定安全策略,包括需要保护的数据、通信双方的身份验证方式、加密算法、认证算法等。

安全策略可以根据具体的需求进行调整。

2. 配置IPSec隧道IPSec隧道是安全通信的通道,需要配置隧道以实现加密和认证。

配置IPSec隧道时,需要配置以下内容:a. 选择加密算法:可以选择AES、3DES等加密算法。

b. 选择认证算法:可以选择HMAC-SHA1、HMAC-MD5等认证算法。

c. 配置密钥:需要配置加密和认证所需的密钥。

3. 配置IPSec策略IPSec策略用于控制哪些通信需要进行加密和认证。

配置IPSec策略时,需要指定以下内容:a. 源地址和目标地址:指定通信双方的IP地址。

b. 安全协议:指定使用的安全协议,可以选择AH或ESP。

c. 安全关联(SA):指定使用的加密算法、认证算法和密钥。

4. 配置密钥管理密钥管理是IPSec中非常重要的一部分,用于生成和管理加密和认证所需的密钥。

密钥可以手动配置,也可以通过密钥管理协议(如IKE)自动配置。

5. 启用IPSec完成上述配置后,可以启用IPSec。

启用IPSec时,需要将配置应用到网络设备上,以确保IPSec正常工作。

具体操作可以参考相关网络设备的文档。

三、启用IPSec的注意事项在启用IPSec之前,需要注意以下事项:1. 配置的一致性:配置IPSec时,需要确保各个网络设备的配置是一致的,以确保IPSec能够正常工作。

IPSec使用方法:配置和启用IPSec的步骤详解(九)

IPSec使用方法:配置和启用IPSec的步骤详解(九)

IPSec使用方法:配置和启用IPSec的步骤详解IPSec(Internet Protocol Security)是一种网络层协议,用于确保通信数据的安全性和完整性。

通过加密和身份验证机制,IPSec可以保护网络通信免受恶意攻击和数据泄露的影响。

在本文中,我们将详细介绍如何配置和启用IPSec。

第一步:了解IPSec的概念在我们开始配置和启用IPSec之前,有必要了解一些IPSec的基本概念。

IPSec使用两个核心协议:AH(Authentication Header)和ESP(Encapsulating Security Payload)。

AH负责对数据进行身份验证和完整性检查,而ESP则负责将数据进行加密和解密。

此外,IPSec还需要配置密钥管理机制,以确保安全的密钥分发和更新。

第二步:选择IPSec的实现方式IPSec可以在操作系统级别或网络设备级别进行配置和启用。

如果您正在使用Windows操作系统,您可以通过在操作系统设置中启用IPSec功能来配置IPSec。

另外,许多网络设备也提供了IPSec功能的支持,您可以通过设置设备的安全策略和规则来启用IPSec。

第三步:配置IPSec策略配置IPSec策略是启用IPSec的关键步骤之一。

在Windows操作系统中,您可以通过打开“本地安全策略”管理器来配置IPSec策略。

在“本地安全策略”管理器中,您可以定义多个安全规则,并指定何时和如何应用这些规则。

例如,您可以定义一个规则,要求所有从Internet到内部网络的数据包都必须经过IPSec保护。

在网络设备中,配置IPSec策略的方式可能会有所不同。

您可以通过登录设备的管理界面,并导航到相应的安全设置中来配置IPSec策略。

在这些设置中,您可以定义源地址、目标地址、安全协议和密钥等信息,以确保通信数据的安全性。

第四步:配置和管理密钥为了实现安全的通信,IPSec需要使用密钥对数据进行加密和解密。

IPSec使用方法:配置和启用IPSec的步骤详解(四)

IPSec使用方法:配置和启用IPSec的步骤详解(四)

IPSec使用方法:配置和启用IPSec的步骤详解IPSec(Internet Protocol Security)是一种常用的网络安全协议,用于对网络通信进行加密和身份验证。

通过使用IPSec,我们可以保护数据的机密性和完整性,防止黑客和未经授权的访问者获得敏感信息。

本文将详细介绍配置和启用IPSec的步骤。

一、了解IPSec在开始配置和启用IPSec之前,我们首先要对IPSec有所了解。

IPSec是一套协议和算法的组合,用于在网络层提供数据的安全性。

它通过在IP层加密数据包来保护数据传输的机密性和完整性。

IPSec协议具有两种模式:传输模式和隧道模式。

传输模式只对数据部分进行加密,而隧道模式将整个IP数据包都加密。

二、确定IPSec使用场景在配置和启用IPSec之前,我们需要确定IPSec的使用场景。

我们可以使用IPSec来保护两个网络之间的通信,也可以用于保护远程访问VPN连接。

了解使用场景有助于我们选择正确的配置选项和参数。

三、配置IPSec1. 确保网络设备支持IPSec协议。

大多数现代网络设备都支持IPSec协议,如路由器、防火墙和虚拟专用网关。

2. 找到并打开网络设备的管理界面。

可以通过在Web浏览器中输入网络设备的IP地址来访问管理界面。

3. 导航到IPSec配置页面。

不同的设备管理界面可能有所不同,但通常可以在安全或VPN设置下找到IPSec配置选项。

4. 配置加密算法。

IPSec支持多种加密算法,如AES、3DES和DES。

根据安全需求选择合适的算法。

5. 配置身份验证算法。

IPSec使用身份验证算法来确认通信双方的身份。

常见的身份验证算法有预共享密钥和证书。

选择适合的身份验证算法,并创建所需的密钥或证书。

6. 配置密钥管理。

密钥管理是IPSec中关键的一部分,用于协商和管理加密密钥。

可以选择手动密钥管理或自动密钥管理协议(如IKE)。

7. 配置IPSec策略。

IPSec策略定义了如何应用IPSec加密和身份验证规则。

IPSec使用方法:配置和启用IPSec的步骤详解(三)

IPSec使用方法:配置和启用IPSec的步骤详解IPSec(Internet Protocol Security)是一种常用的网络安全协议,用于保护网络通信的安全性和完整性。

通过对数据进行加密和认证,IPSec确保了数据在网络传输过程中的保密性和防篡改能力。

本文将详细介绍IPSec的配置和启用步骤,帮助读者了解如何使用IPSec 来保护网络通信的安全。

一、IPSec的概述IPSec协议是在网络层实现的安全协议,它通过对IP数据包进行加密和认证,确保数据在传输过程中的安全性。

IPSec使用了多种加密和认证算法,如DES、3DES、AES等,同时还支持两种模式:传输模式和隧道模式。

传输模式适用于通信双方在同一网络中,而隧道模式则适用于需要跨越不同网络的通信。

二、IPSec的配置步骤以下是IPSec的配置步骤:1. 确定加密和认证算法:首先,需要确定使用哪种加密和认证算法来保护通信。

常用的算法有DES、3DES和AES,认证算法可以选择MD5或SHA。

2. 配置密钥管理:IPSec需要使用密钥来进行加密和认证,因此需要配置密钥管理。

可以选择手动配置密钥,也可以使用自动密钥交换协议(IKE)来自动分发密钥。

3. 配置安全策略:安全策略定义了哪些流量需要被保护,以及如何进行保护。

可以根据需要定义多个安全策略,每个策略可以有不同的加密和认证算法。

4. 配置IPSec隧道:如果需要跨越不同网络的通信,需要配置IPSec隧道。

隧道配置包括隧道模式、本地和远程网关地址,以及相应的加密和认证算法。

5. 启用IPSec:完成配置后,需要启用IPSec来保护通信。

启用IPSec的方式可以是在路由器或网络防火墙上配置相应的规则,也可以在主机上使用IPSec客户端软件。

三、IPSec的启用步骤以下是IPSec的启用步骤:1. 检查设备支持:首先,需要检查网络设备是否支持IPSec。

大多数现代路由器、防火墙和操作系统都已经支持IPSec,但仍需确保设备支持。

windows下IPSec编写规则说明

windows下IPSec编写规则说明目录1.1 说明: (3)1.2 过滤规则: (3)1.3 具体语法: (3)1.1 说明:windows下提供了ipsec安全策略,可以方便的对主机进行流量的过滤,为了简化部署,同时提供了命令行来设置策略。

工具如下:Ipseccmd.exeWinipsec.dll1.2 过滤规则:1:添加白名单首先需要将服务器dns进行允许,然后需要允许服务器去外网同步资源的流量.即在本阶段需要列出DNS地址,并列出外网同步资源的端口.当然也可以扩大范围,允许本机向外访问的所有流量.2:添加区域服务地址段的白名单准备好内网ip 地址服务段,将内网允许服务的地址段加入白名单3: 阻止其余所有ip 对服务端口的访问添加完白名单即可阻止其余ip 对服务器的所有访问.1.3 具体语法:几个参数如下:-w reg 表明将配置写入注册表,重启后仍有效。

-p 指定策略名称,如果名称存在,则将该规则加入此策略,否则创建一个。

-r 指定规则名称。

-n 指定操作,可以是BLOCK、PASS或者INPASS,必须大写。

-x 激活该策略。

-y 使之无效。

-o 删除-p指定的策略。

其中最关键的是-f。

它用来设置你的过滤规则,格式为A.B.C.D/maskport=A.B.C.D/mask:port:protocol。

其中=前面的是源地址,后面是目的地址。

如果使用+,则表明此规则是双向的。

IP地址中用*代表任何IP地址,0代表我自己的IP地址。

还可以使用通配符。

如果希望将规则删除,需要先使用-y使之无效,否则删除后它还会持续一段时间。

举例如下:ipseccmd -w REG -p "HFUT_SECU" -r "permit39200" -f *+0:39200:TCP -n PASS -x此处说明允许39200的远程访问ipseccmd -w REG -p "HFUT_SECU" -r "permit8400" -f *+0:8400:TCP -n PASS -x此处说明允许8400端口的tcp访问ipseccmd -w REG -p "HFUT_SECU" -r "permitdownload" -f61.155.106.188/255.255.255.255+0:0:0 -n PASS -x此处以pps为例,允许去下载片源ipseccmd -w REG -p "HFUT_SECU" -r "PASS ip1" -f27.39.232.0/255.255.248.0+0:0:0 -n PASS –x此处允许27.39.232.0/255.255.255.248内网用户访问以次类推最后一个禁止所有连接命令:ipseccmd -w REG -p "HFUT_SECU" -r "blockall" -f *=0:0:udp -n BLOCK -x 此处禁止所有用户连接udp协议(PPS为udp 协议,如果是其他协议,写明协议及端口即可)。

IPSec配置步骤简介:快速实现网络安全(十)

IPSec 配置步骤简介:快速实现网络安全引言:在当今信息时代,网络安全已经成为企业和个人都必须关注的重要问题。

随着互联网的普及和发展,网络攻击的威胁也日益增长。

为了保护网络的安全和隐私,人们发明了多种网络安全技术和方法。

其中,IPSec(Internet Protocol Security)作为一种重要的网络安全协议,能够有效地保护网络通信的安全。

本文将介绍IPSec的配置步骤,帮助读者快速实现网络安全。

1. 理解IPSec的基本概念IPSec 是一种通过对IP数据包进行加密和身份验证来保护网络通信的协议。

它提供了数据机密性、数据完整性和身份验证等安全功能。

IPSec可以用于保护网络上的任何应用,如VPN(Virtual Private Network)和远程访问等。

2. 配置IPSec的基本要求在开始配置IPSec之前,我们需要明确一些基本要求。

首先,我们需要确保网络设备支持IPSec协议。

其次,我们需要确定IPSec所需的安全策略,比如加密算法、身份验证方法和密钥管理方式等。

3. 配置IPSec的步骤(1) 配置加密算法和身份验证方法:首先,我们需要选择适合的加密算法和身份验证方法。

常见的加密算法包括DES、3DES和AES等。

而身份验证方法包括预共享密钥和证书等。

根据实际需求选择合适的算法和方法,并进行相应的配置。

(2) 配置密钥管理方式:IPSec的安全性依赖于密钥的安全性。

因此,我们需要选择一种有效的密钥管理方式。

预共享密钥是一种简单但较不安全的方式,适用于小规模网络或测试环境。

对于大规模网络或重要应用,建议使用证书和公钥基础设施(PKI)来管理密钥。

(3) 配置安全策略:在IPSec中,安全策略定义了对应用程序的保护要求。

我们需要根据实际需求配置相应的安全策略。

安全策略通常由一些参数组成,包括源地址、目标地址、加密算法、身份验证方法和密钥长度等。

根据实际需求进行配置,并确保策略的适用性和一致性。

设置本地安全IP策略、屏蔽指定端口的命令行工具ipseccmd.exe1.5

IPSeccmd简单说明
ipseccmd在xp系统安装盘的 SUPPORT\TOOLS\SUPPORT.CAB 中。
ipsec是网管员应该熟悉的一个非常好用的工具,该工具的GUI界面在本地安全策略的IP策略里,网上有一些教程,但使用命令行ipseccmd.exe程序进行设置有助于在多台电脑中进行部署和交流,这里我通过自己的一个实例来简单说明一下其使用方法。
xk是我的策略名,xkf1是xk策略里的一条规则,每条规则的名称不可以重复。
2、指派并立即执行某策略
ipseccmd -p 策略名 -w reg -x
例2: ipseccmd -p xk -w reg -x
3、停止指派某策略
ipseccmd -p 策略名 -w reg -y
例3:ipseccmd -p xk -w reg -y
ipseccmd -p xk -r xkf4 -f 0=%ip%:135:tcp 0=%ip%:135:udp 0=%ip%:137:udp 0=%ip%:138:udp 0=%ip%:139:tcp 0=%ip%:445:tcp 0=%ip%:445:udp -n PASS -w reg
rem -------------------------------------------------------------
关于-o选项:
-o 用来删除策略。如果策略还在指派中,是无法删除的,先用-y取消指派吧。
如果仍然无法删除,就把IPSEC Services服务重新启动一下就OK了。
简易教程:
1、建立一个策略并且不指派:
ipseccmd -p 策略名 -r 过滤名 [-f.....] -w reg
例1:ipseccmd -p xk -r xkf1 *=0:135:tcp -n BLOCK -w reg
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档