技巧:Cisco nbar限制BT方法大全 -应用技巧

王朝数码·作者佚名  2010-07-13
窄屏简体版  字體: |||超大  

目前常用的办法是:

方法1、采用Cisco公司的nbar来限制;

配置步骤如下:

------------定义Class-map-------------;

!

class-map match-all bittorrent

match protocol bittorrent

class-map match-all edonkey

match protocol edonkey

!

注意:如果match protocol命令里没有bittorrent、edonkey选项,那么说明你的IOS版本还没有包括此协议,此时你需要到Cisco网站上下载bittorrent.pdlm、edonkey.pdlm文件,上传到路由器上,然后定义这种协议:

ip nbar pdlm bittorrent.pdlm

ip nbar pdlm edonkey.pdlm)

------------定义policy-map-------------;

!

policy-map limit-bt

class bittorrent

drop

class edonkey

drop

!

------------应用到接口上--------------;

!

interface f0/0

service-policy input limit-bt

service-policy output limit-bt

!

说明:这种方法使用后对一些p2p软件确实起作用,但目前Cisco只定义了少数几个协议(bittorrent、edonkey、kazaa2、gnutella、napster、winmx、fasttrack等),不能覆盖所有的此类软件,这有待于Cisco的继续努力;

方法2、采用ACL方法;

我们可以采用以下方式来配置ACL,一种是开放所有端口,只限制bt的端口,配置如下;

!

access-list 101 deny tcp any any range 6881 6890

access-list 101 deny tcp any range 6881 6890 any

access-list 101 permit ip any any

!

说明:这种方法有其局限性,因为现在有的p2p软件,端口可以改变,封锁后会自动改端口,甚至可以该到80端口,如果连这个也封,那网络使用就无法正常工作了;

另外一种方式是只开放有用的端口,封闭其他所有端口;

!

access-list 101 permit tcp any any eq 80

access-list 101 permit tcp any any eq 25

access-list 101 permit tcp any any eq 110

access-list 101 permit tcp any any eq 53

access-list 101 deny ip any any

!

说明:此方法是对网络进行严格的控制,对简单的小型网络还可行,而如果是大型网络,数据流量又很复杂那么管理的难度将非常大;

第一頁    上一頁    第1頁/共2頁    下一頁    最後頁
第01頁 第02頁 
 
 
 
免责声明:本文为网络用户发布,其观点仅代表作者个人观点,与本站无关,本站仅提供信息存储服务。文中陈述内容未经本站证实,其真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
 
 
© 2005- 王朝網路 版權所有 導航