珠光沥滘村改造项目:局域网控制问题,望详细说明。

来源:百度文库 编辑:高校问答 时间:2024/04/30 04:22:11
我的单位用一根线路通过路由分频,共享上网,待快本来就不宽,但是近来本单位的同事都爱用BT,骡子,等下载软件不分昼夜的下载,严重的堵塞了本单位向外的网络通信,也向领导反映了,也有不让开BT,骡子,等下载软件的规定,但是同事们还是偷偷弄。领导是大外行,没办法,我是网络管理员,有没有能够远程关掉他人机器中BT的方法,我们单位是192.168.0.XXX的内网。
一般的木马一个是不安全一个是我单位每个机器都有正版杀毒软件,很容易被杀。
用什么软件怎么使用呢?请详细说说,推荐的软件当然隐蔽性越好越好了,呵呵。不过明着来也没关系。
楼下的点子倒是很多很好,可是我觉得第7点可以详细说说就好了。
再一个,如果能够远程控制机器上的BT进程,不是更好?呵呵关于封闭端口和封闭网站的方法基本没有用,现在我们同事都是高手呵呵,BT网站也海了去了。封闭服务器倒是可以考虑,还有什么实用的方法,这些方法怎么使用,要详细说说阿,不要只出个主意我还要去网上找具体怎么做呵呵。送人送到西吗~~

在CISCO路由器上限制BT应用
  为了打败BT我在网络上搜索到很多解决方案,综合起来就是下面两种

  第一种方法是在路由器上封BT常用端口
  大家都知道如果要限制某项服务,就要在路由器上设置ACL(访问控制列表)将该服务所用的端口封掉,从而阻止该服务的正常运行。对BT软件,我们可以尝试封它的端口.一般情况下,BT软件使用的是6880-6890端口,在公司的核心路由器上使用以下命令将6880-6890端口全部封锁。

  命令如下:
  限速∶
  access-list 130 remark bt
  access-list 130 permit tcp any any range 6881 6890
  access-list 130 permit tcp any range 6881 6890 any

  rate-limit input access-group 130 712000 8000 8000 conform-action transmit exceed-action drop
  rate-limit output access-group 130 712000 8000 8000 conform-action transmit exceed-action drop

  禁止下载∶
  access-list 130 deny tcp any any range 6881 6890 access-list 130 deny tcp any range 6881 6890 any

  ip access-group 130 in / out

  不过现在的bt软件,再封锁后会自动改端口,一些软件还是用到8000、8080、2070等端口,限制这些端口这样网络不正常!

  第二种方法是使用NVAR(Network-Based Application Recognition,网络应用识别)
  NBAR (Network-Based Application Recognition) 的意思是网络应用识别。 NBAR 是一种动态能在四到七层寻找协议的技术,它不但能做到普通 ACL 能做到那样控制静态的、简单的网络应用协议 TCP/UDP 的端口号。例如我们熟知的 WEB 应用使用的 TCP 80 ,也能做到控制一般 ACLs 不能做到动态的端口的那些协议,例如 VoIP 使用的 H.323, SIP 等。

  要实现对 BT 流量的控制,就要在思科路由器上实现对 PDLM 的支持。 PDLM 是 Packet Description Language Module 的所写,意思是数据包描述语言模块。它是一种对网络高层应用的协议层的描述,例如协议类型,服务端口号等。它的优势是让 NBAR 适应很多已有的网络应用,像 HTTP URL , DNS , FTP, VoIP 等 , 同时它还可以通过定义,来使 NBAR 支持许多新兴的网络应用。例如 peer2peer 工具。 PDLM 在思科的网站上可以下载,并且利用 PDLM 可以限制一些网络上的恶意流量。

  要得到 PDLM ,要到 http://www.cisco.com/pcgi-bin/tablebuild.pl/pdlm 下载 bittorrent.pdlm 。
  CISCO在其官方网站提供了三个PDLM模块,分别为KAZAA2.pdlm,bittorrent.pdlm.emonkey.pdlm可以用来封锁KAZAA,BT,电驴

  得到 PDLM 然后通过 TFTP 服务器将 bittorrent.pdlm 拷贝到路由中。利用

  ip nbar pdlm bittorrent.pdlm

  命令将 NBAR 中的 BT 功能启动。

  再创建一个 class-map 和 policy map 并且把它应用到相应的路由器的接口上。一般是 连接 Internet (Chinanet ) 的接口是 FastEthernet 或 10M 的以太网接口。在路由器上您可以看见如下的配置 :

  class-map match-all bittorrent
  match protocol bittorrent
  !
  !
  policy-map bittorrent-policy
  class bittorrent
  drop
  !
  interface FastEthernet0/
  description neibujiekou
  ip address 192.168.0.1 255.255.255.0
  ip nat inside
  service-policy input bittorrent-policy
  service-policy output bittorrent-policy

  !

  这样您就可以在你的公司或单位的因特网接入路由器上实施一些流量控制。同时 NBAR 和 PDLM 还可以应用在您公司和单位的内联广域网上,可以保证广域网带宽的合理使用。

在一些环境下完全有必要严格限制用户的BT下载流量或完全禁止BT下载。总的来说,有以下七种最直接的方式可用。
1.限制浏览BT网站
BT网站很多,但考虑到BT下载的特点:下载的人数越多,速度越快;Seed越多,速度越快。只有比较热门BT网站的Torrent文件下载的人才会比较多,一般的BT网站去的人就比较少,下载的人数也少,除非他能忍受每秒几K的速度。 因此针对比较热门的BT网站,在安全网关上配置URL过滤规则,之后,在出接口上启用过滤Http_Filter功能,禁止对它们的访问即可。
2.禁止访问Tracker服务器
Tracker是指运行于服务器上的一个程序,这个程序能够追踪到底有多少人同时在下载同一个文件。客户端连上Tracker服务器,就会获得一个下载人员 的名单,据此BT会自动连上别人的机器进行下载。一般对tracker服务器的访问以HTTP的形式进行。
如果企业网络的网关具有图形管理日志,则可以查询到关于HTTP信息的所有记录,如果有BT下载,则在日志中发现相应的HTTP报文,根据报文内容可以得到Tracker服务器信息,然后可以在设备中配置规则,禁止内部用户访问该服务器。
Tracker服务器的数量应该远少于热门BT网站的数量,很多网站都是转的其他网站的Torrent,如果可以找出这些Tracker服务器的地址,这是一种非常有效的方法。利用天清汉马多功能安全网关,根据查询日志可以很容易找到Tracker服务器。
3.封闭BT下载端口
解决BT对局域网的危害,最彻底的方法是不允许进行BT下载,BT一般使用TCP的6881~6889的端口,网络管理员可以根据网络流量的变化进行判断,在网关中将特定的种子发布站点和端口封掉,在BT下载软件中的Track中可以获得这些信息;但是现在大多数BT软件可以修改端口号,因此网管可以根据实际情况,在不影响正常业务的情况下尽可能将封闭的端口范围扩大,把一些特定的种子发布站点和端口进行封闭。
4.限制用户带宽
BT之所以会危害到局域网,是因为它占用了大量网络带宽。因此,限制每个用户使用的网络带宽,可以明显缓解BT对网络的危害;同时对于一些运营性网络,完全禁止BT使用是不合理的,限制每个BT的使用带宽就成为一个比较好的选择。网络管理员可以通过一些管理软件或者网络硬件配置,针对应用流进行较细粒度的速率限制,例如将BT用户下载的优先级限制为5(0最高,7最低),带宽限制为64Kbps。这样可以确保BT软件使用的同时不会影响其他业务的开展。
5.限制最大连接数
在使用BT软件时,下载者会周期性地向tracker登记,使得tracker能了解它们的进度,下载者之间通过直接连接进行数据的上传和下载,这种连接使用的是 BitTorrent 对等协议,它基于TCP。因此网络管理员可以针对这些特点,对TCP最大连接数进行控制,从而达到控制BT对网络带宽的占用。
6.使用HTTP代理对应用层协议进行过滤
当BT客户端下载时,必须进行Tracker查询,Tracker通过HTTP的GET命令的参数来接收信息,而响应给对方(下载者)的是Bencoded编码的消息。在HTTP请求报文中,携带了BT的特征值 User-Agent:BitTorrent。
网络管理员针对该情况,可以通过一些安全管理设备以及流量管理设备,甚至网络管理系统软件,过滤特定的应用层数据包(如HTTP数据包),然后根据BT数据包中的关键字(BitTorrent),从HTTP数据包中过滤BT数据包
7.阻断BT流
现在还有一些BT软件不通过HTTP来获取Peers列表,而是采用TCP/UDP协议,但其BT流中还是包含“BitTorrent”特征码;如果网络设备中具有能够针对BT流中包含的“BitTorrent”特征码进行识别的产品,则进行BT阻断或限制其带宽就容易得多了

我这里就是使用ASUS ADSL Modem中的ip包过滤方式轻松的封闭了所有的p2p软件,甚至是QQ也只需要结合静态路由就可以实现,在路由器上做限制才是根本的方法。
你的是ADSL还是光纤还是什么的啊,路由器的功能如何也是关键啊。