知了社区第一问:众所周知,60443为HTTPS协议的端口号,用来访问web控制台页面。我家的MSR5620这款路由器配置开通了https服务,端口为60443,但是由于我家路由器放在网络架构的最外层,在路由器上配置了公网IP地址,导致现在在互联网上可以扫描到我家的公网IP开通了60443端口,可以在互联网上直接登录我家的路由器控制台。针对网络安全层面来说,这是危险的。向大家请教问题:如何禁止互联网对我家公网IP扫描到60443端口开放?只要扫描不到端口应该就无法使用HTTPS协议登录WEB控制台,就出不来web界面,这样是相对安全的。但是还要保留这个端口开放,因为我在家里的内部网络还要去在内部用内网地址去访问这个WEB控制台页面。另外如果有操作办法,这些操作可以不通过命令行,直接在WEB控制台页面进行修改操作吗?请大神们指导。
(0)
设备支持通过Web方式进行远程管理。Web用户可以通过HTTP/HTTPS协议访问设备。通过引用访问控制列表,可以对访问设备的Web用户进行控制。
确定了对Web用户的控制策略,包括对哪些源IP进行控制,控制的动作是允许访问还是拒绝访问。
本配置需要通过基本访问控制列表实现。基本访问控制列表的序号取值范围为2000~2999。关于ACL的定义请参见“ACL和QoS配置指导”中的“ACL”。
表5-6 通过源IP对Web用户进行控制
操作 | 命令 | 说明 |
进入系统视图 | system-view | - |
创建或进入基本ACL视图 | acl [ ipv6 ] number acl-number [ name name ] [ match-order { config | auto } ] | 必选 缺省情况下,匹配顺序为config |
定义子规则 | rule [ rule-id ] { deny | permit } [ counting | fragment | logging | source { sour-addr sour-wildcard | any } | time-range time-range-name | vpn-instance vpn-instance-name ] * | 必选 |
退出ACL视图 | quit | - |
引用访问控制列表对Web用户进行控制 | ip http acl acl-number | HTTP和HTTPs是两种独立的登录方式,不存在配置依赖关系,请根据需要二者必选其一 |
ip https acl acl-number |
网络管理员可以通过命令行强制在线Web用户下线。
表5-7 强制在线Web用户下线
操作 | 命令 | 说明 |
强制在线Web用户下线 | free web-users { all | user-id user-id | user-name user-name } | 必选 在用户视图下执行 |
通过源IP对Web用户进行控制,仅允许来自10.110.100.52的Web用户访问设备。
图5-3 对Device的HTTP用户进行ACL控制
# 定义基本访问控制列表。
<Sysname> system-view
[Sysname] acl number 2030 match-order config
[Sysname-acl-basic-2030] rule 1 permit source 10.110.100.52 0
# 引用访问控制列表,仅允许来自10.110.100.52的Web用户访问设备。
[Sysname] ip http acl 2030
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论