Windows 同时访问内网和外网解决方案

1.前言:

想拥有隐私的公司都有内网,外部通过一般途径无法访问,但是作为员工需要同时活跃在内网和外网之间,老是切换网络不是解决办法。

1.Windows 网络访问策略

随意连接一个网络(注意是一个,网口或者wifi),打开 cmd, 键入 route print 命令,可以看到最上面有一个路由

网络目标和网络掩码都是0.0.0.0,啥意思呢,就是在没有其他路由的情况下,访问任何网络都走显示的那个网关。

notes:这里说一下 windows 网关的获取,两种方式

  1. cmd -> ipconfig /all,查看无线局域网或以太网的默认网关,当然,当前连的是哪个网络就查看相应的默认网关网关。
  2. cmd -> route print ,查看最上面 0.0.0.0 路由对应的网关就是当前网络的网关。
2.举栗子说明

首先你需要同时连接两个网络,这样就会发现产生两个 0.0.0.0 的路由表,机器它傻啊,它不会处理二选一问题,所以它就罢工了,于是无法访问网络

为了让它乖乖的工作,就需要把两个 0.0.0.0 路由都删了,不让它做选择,然后给它加上新的路由表,这样就可以针对不同网址选择不同路由

删除路由命令:

route delete 0.0.0.0      
注意:cmd 需要管理员权限,cmd -> 右键,管理员运行

举一个内外网的例子:
内网:

地址: 192.168.23.210
掩码: 255.255.255.0
网关: 192.168.23.254

外网:

地址: 192.168.43.130
掩码: 255.255.255.0
网关: 192.168.43.1

删除完两个0.0.0.0的路由以后,没有其他路由的情况下就无法使用网络了;
注意:如果新路由不想搞了,可以网络断开重连,0.0.0.0 的路由是在windows连接网络时自动产生的,重新连接以后会动态产生一个0.0.0.0路由,电脑就可以和以前一样使用了

为了可以访问内网,我们需要加上内网的路由(eg,内网 ip:10.144.123.10):

route -p add 10.144.123.0 mask 255.255.255.0 192.168.23.254
意思是当访问的站点ip是10.144.123开头,就走内网网关(192.168.23.254)
-p 是永久添加,电脑重启以后路由还在,不加的话,电脑关了以后路由就没了

为了访问外网,有两个方式,第一:

route add 0.0.0.0 mask 0.0.0.0 192.168.43.1

第二:把外网网线(或wifi)断开再重新连接,会动态产生一个 0.0.0.0 的路由

操作完成以后就可以同时访问内外网了。

3.说明

windows访问网络首先会走路由表,如果路由表没有满足条件就走那个 0.0.0.0 的动态路由

  • 9
    点赞
  • 52
    收藏
    觉得还不错? 一键收藏
  • 3
    评论
长沙电信网络安全解决方案 湖南计算机股份有限公司 网络通信及安全事业部 目 录 一、长沙电信网络安全现状 1 二、长沙电信网络安全需求分析 2 三、网络安全解决方案 3 四、网络安全设计和调整建议 8 五、服务支持 8 六、附录 9 1、Kill与其他同类产品比较 9 2、方正方御防火墙与主要竞争对手产品比较 11 3、湘计网盾与主要竞争对手产品比较 12 4、湖南计算机股份有限公司简介 13 一、长沙电信网络安全现状 由于长沙电信信息网上的网络体系越来越复杂,应用系统越来越多,网络规模不断扩 大,逐渐由Intranet扩展到Internet。内部网络通过ADSL、ISDN、以太网等直接与外部 网络相连,对整个生产网络安全构成了巨大的威胁。 具体分析,对长沙电信网络安全构成威胁的主要因素有: 1) 应用及管理、系统平台复杂,管理困难,存在大量的安全隐患。 2) 内部网络和外部网络之间的连接为直接连接,外部用户不但可以访问对外服务的服务 器,同时也很容易访问内部的网络服务器,这样,由于内部和外部没有隔离措施,内 部系统极为容易遭到攻击。 3) 来自外部及内部网的病毒的破坏,来自Internet的Web浏览可能存在的恶意Java/Act iveX控件。病毒发作情况难以得到监控,存在大范围系统瘫痪风险。 4) 缺乏有效的手段监视、评估网络系统和操作系统的安全性。目前流行的许多操作系统 均存在网络安全漏洞,如UNIX服务器,NT服务器及Windows桌面PC。管理成本极高, 降低了工作效率。 5) 缺乏一套完整的管理和安全策略、政策,相当多的用户安全意识匮乏。 6) 与竞争对手共享资源(如联通),潜在安全风险极高。 7) 上网资源管理、客户端工作用机使用管理混乱,存在多点高危安全隐患。 8) 计算机环境的缺陷可能引发安全问题;公司中心主机房环境的消防安全检测设施,长时 间未经确认其可用性,存在一定隐患。 9) 各重要计算机系统及数据的常规备份恢复方案,目前都处于人工管理阶段,缺乏必要的 自动备份支持设备。 10)目前电信分公司没有明确的异地容灾方案,如出现灾难性的系统损坏,完全没有恢复 的可能性。 11) 远程拔号访问缺少必要的安全认证机制,存在安全性问题。 二、长沙电信网络安全需求分析 网络安全设计是一个综合的系统工程,其复杂性丝毫不亚于设计一个庞大的应用系统 。长沙电信信息网的安全设计,需要考虑涉及到承载的所有软硬件产品及处理环节,而 总体安全往往取决于所有环节中的最薄弱环节,如果有一个环节出了问题,总体安全就 得不到保障;具体就以下几个方面来分析。 物理安全:在设计时需要考虑门禁、防盗、防火、防尘、防静电、防磁、电源系统等 等。 网络结构安全:通过层次设计和分段设计能够更好的实现网络之间的访问控制,结构 设计需要对网络地址资源分配、路由协议选择等方面进行合理规划。通常应该要求网络 集成商在网络设计时对结构安全加以考虑,并在运营维护过程中不断改进和完善。 网络安全:对重要网段加以保护。通过防火墙做接入点的安全;通过扫描软件对网络 范围内的所有提供网络服务的设备进行漏洞扫描和修补;通过基于网络的入侵检测系统 动态的保护重要网段。 系统安全:对网上运行的所有重要服务器加以保护,并从自身实施一定的安全措施。 通过操作系统升级和打安全补丁减少系统漏洞;通过扫描软件对服务器进行漏洞扫描和 修补;通过安装基于主机的入侵检测系统来保护重要的服务器。 数据库安全:通过专业的数据库扫描软件检测数据库系统存在的安全漏洞并进行修补 ,保护关键应用系统存放在数据库中的数据。 应用系统和数据的安全:对于应用系统的安全,一方面可以借助扫描工具对软件安装 的主机进行评估,另一方面对应用系统所占用的网络服务、用户权限和资源使用情况进 行分析,找出可能存在的安全问题。对于数据的安全,通过使用防病毒产品进行全方位 的数据扫描服务,保证整个生产网处于安全无毒的环境。 网络安全是个长期的过程,不仅需要有好的规划设计,还要有良好的安全策略、及时 的安全评估和完善的安全管理体系,综合运用各种安全工具,方能保证系统处于最佳安 全状态。 以下是仅对长沙电信网络的一个集各项先进技术、国内优秀品牌网络安全产品的网络 安全解决方案。 三、网络安全解决方案 防火墙:我们采用方正方御的1U型防火墙。该防火墙属于集成模块型状态检测防火 墙,用户可根据需要选择功能模块。在这里我们选择的是入侵检测模块、扫描器模块、 VPN模块,并考虑在中心机房的防火墙上选择安全评估模块。 *中心机房防火墙将重要数据与内外网络隔离,在长沙节点与四个县之间、长沙节点 与骨干网之间、PSTN,DDN接入网络处分别配置防火墙,并根据原有的冗余链路利用防火 墙提供的内外网口实现关键链路的双机热备; *VPN模块可实现点
目录 第一章校园网安全隐患分析 (3 1.1校园内网安全分析 (3 1.1.1 软件层次安全 (3 1.1.2设备物理安全 (3 1.1.3设备配置安全 (3 1.1.4 管理层次安全 (4 1.1.5 无线局域网的安全威胁 (4 1.2校园外网安全分析 (5 1.2.1黑客攻击 (5 1.2.2不良信息传播 (6 1.2.3病毒危害 (6 第二章设计简介及设计方案论述 (7 2.1校园网安全措施 (7 2.1.1防火墙 (7 2.1.2防病毒 (8 2.1.3无线网络安全措施 (10 2.2 H3C无线校园网的安全策略 (12 2.2.1可靠的加密和认证、设备管理 (12 2.2.2用户和组安全配置 (12 2.2.3非法接入检测和隔离 (13 2.2.4监视和告警 (14 第三章详细设计 (15 3.1 ISA软件防火墙的配置 (15 3.1.1基本配置 (16 3.1.2限制学校用机的上网 (16 3.1.3检测外部攻击及入侵 (16 3.1.4校园网信息过滤配置 (17 3.1.5网络流量的监控 (17 3.1.6无线局域网安全技术 (17 3.2物理地址(MAC过滤 (18 3.2.1服务集标识符( SSID 匹配 (18 3.2.2端口访问控制技术和可扩展认证协议 (20 第一章校园网安全隐患分析 1.1.1 软件层次安全 目前使用的软件尤其是操作系统或多或少都存在安全漏洞, 对网络安全构成了威胁。现在网络服务器安装的操作系统有UNIX、Windows NTP2000、Linux 等, 这些系统安全风险级别不同, UNIX因其技术较复杂通常会导致一些高级黑客对其进行攻击; 而Windows NTP2000 操作系统由于得到了广泛的普及, 加上其自身安全漏洞较多, 因此, 导致它成为较不安全的操作系统。在一段时期、冲击波病毒比较盛行, 冲击波这个利用微软RPC 漏洞进行传播的蠕虫病毒至少攻击了全球80 %的Windows 用户, 使他们的计算机无法工作并反复重启, 该病毒还引发了DoS攻击, 使多个国家的互联网也受到相当影响。 设备物理安全主要是指对网络硬件设备的破坏。网络设备包括服务器、交换机、集线 器、路由器、工作站、电源等, 它们分布在整个校园内, 管理起来非常困难。个别人可能出于各种目的, 有意或无意地损坏设备, 这样会造成校园网络全部或部分瘫痪。 设备配置安全是指在设备上要进行必要的一些设置(如服务器、交换机、防火墙、路 由器的密码等 , 防止黑客取得硬件设备的控制权。许多网管往往由于 没有在服务器、路由器、防火墙或可网管的交换机上设置必要的密码或密码设置得过 于简单, 导致一些略懂或精通网络设备管理技术的人员可以通过网络轻易取得对服务器、交换机 、路由器或防火墙等网络设备的控制权, 然后肆意更改这些设备的配置, 严重时甚至会导致整个校园网络瘫痪。 1.1.4 管理层次安全 一个健全的安全体系, 实际上应该体现的是"三分技术、七分管理", 网络的整体安全不是仅仅依赖使用各种技术先进的安全设备就可以实现的, 更重要的是体现在对人、对设备的安全管理以及一套行之有效的安全管理制度, 尤其重要的是加强对内部人员的管理和约束, 由于内部人员对网络的结构、模式都比较了解, 若不加强管理, 一旦有人出于某种目的破坏网络, 后果将不堪设想。IP 地址盗用、滥用是校园网必须加强管理的方面, 特别是学生区、机房等。IP 配置不当也会造成部分区域网络不通。如在学生学习机房, 有学生不甚将自己的计算机的IP 地址设置为本网段的网关地址, 这会导致整个学生机房无法正常访问外网。 1.1.5 无线局域网的安全威胁 利用WLAN进行通信必须具有较高的通信保密能力。对于现有的WLAN 产品,它的安全隐患主要有以下几点: 未经授权使用网络服务 由于无线局域网开放式的访问方式,非法用户可以未经授权而擅自使用网络资源,不仅 会占用宝贵的无线信道资源,增加带宽费用,还会降低合法用户的服 务质量。 地址欺骗和会话拦截 目前有很多种无线局域网的安全技术,包括物理地址(MAC过滤、服务集标识符(SSID匹 配、有线对等保密(WEP、端口访问控制技术(IEEE802.1x、WPA(Wi-Fi Protected Access、IEEE 802.11i等。面对如此多的安全技术,应该选择哪些技术来解决无线局域网的安全问题,才 能满足用户对安全性的要求。在无线环境中,非法用户通过侦听等手段获得网络中合法站 点的MAC地址比有线环境中要容易得多,这些合法的MAC地址可以被用来进行恶意攻击。另 外,由于IEEE802.11没有对AP身份进行认证,攻击者很容易装扮成合法AP进入网络,并进一 步获取合法用户的鉴别身份信息,通过会话拦截实现网络入侵。这些合法的MAC地址
网络安全解决方案 网络安全是一项动态的、整体的系统工程,从技术上来说,网络安全由安全的操作系 统、应用系统、防病毒、防火墙、入侵检测、网络监控、信息审计、通信加密、灾难恢 复、安全扫描等多个安全组件组成,一个单独的组件是无法确保信息网络的安全性。 此处重点针对一些普遍性问题和所应采用的相应安全技术,主要包括:建立全面的网 络防病毒体系;防火墙技术,控制访问权限,实现网络安全集中管理;应用入侵检测技 术保护主机资源,防止内外网攻击;应用安全漏洞扫描技术主动探测网络安全漏洞,进 行定期网络安全评估与安全加固;应用网站实时监控与恢复系统,实现网站安全可靠的 运行;应用网络安全紧急响应体系,防范安全突发事件。 1.应用防病毒技术,建立全面的网络防病毒体系 随着Internet的不断发展,信息技术已成为促进经济发展、社会进步的巨大推动力。 不管是存储在工作站中、服务器里还是流通于Internet上的信息都已转变成为一个关系 事业成败关键的策略点,这就使保证信息的安全变得格外重要。 1)采用多层的病毒防卫体系。 网络系统可能会受到来自于多方面的病毒威胁,为了免受病毒所造成的损失,建议采 用多层的病毒防卫体系。所谓的多层病毒防卫体系,是指在每台PC机上安装单机版反病 毒软件,在服务器上安装基于服务器的反病毒软件,在网关上安装基于网关的反病毒软 件。因为防止病毒的攻击是每个员工的责任,人人都要做到自己使用的台式机上不受病 毒的感染,从而保证整个企业网不受病毒的感染。 考虑到病毒在网络中存储、传播、感染的方式各异且途径多种多样,故相应地在构建 网络防病毒系统时,应利用全方位的企业防毒产品,实施"层层设防、集中控制、以防为 主、防杀结合"的策略。具体而言,就是针对网络中所有可能的病毒攻击设置对应的防毒 软件,通过全方位、多层次的防毒系统配置,使网络没有薄弱 环节成为病毒入侵的缺口。 2)选择合适的防病毒产品 考虑防病毒产品的性能如下: 价格:产品功能全面,价格合理,提供Internet的全面防毒功能及提供对各邮件系统 的支持。 全面:监控所有病毒入口: Internet、Email、光盘、软盘、网络等所有病毒入口并对宏病毒、特洛伊木马、黑客程 序或有害软件全面进行实时监控。 快速:及时更新病毒特征文件,全球每日达100种病毒,有快速的技术支持。 强大:全面结合国内外病毒样本库,查杀能力直达黑客程序及有害软件;能够查杀多 种压缩文件及多重压缩文件。 智能:无须手工干预的全自动每日智能更新、升级,智能病毒扫描及启发式扫描能自 动工作。 兼容:支持各平台:Win9x、Win3x、Dos、OS/2、NT Workstation、Windows 2000、Microsoft Proxy Server、Firewall、Lotus Notes/Domino Servers,全面支持FTP、bbb、SMTP、POP3、NNTP及MS- Exchange、Outlook Express、Outlook邮件系统。 紧密:与Windows 2000/XP紧密结合,深入操作系统内核,对各种文件鼠标操作方便。 方便:完全解放网络管理员,能通过网上任一台工作站完成对整个网络的软件分发、 安装。 灵活:可以选择自动、立即、计划、Internet等多种扫描方式,可以选择智能更新、 升级或手动下载升级文件或程序。 经济:系统占用率低,对网络系统的数据实时流量没有影响。 2.黑客防范 网络安全体系的构建不但要依靠合理的安全策略和有效的管理,同样要依靠好的安全 产品。目前,市场上有许多网络安全产品,在技术性能上和售后服务等多方面都要处于 明显的优势,有良好的性价比。 防火墙与网络入侵检测系统能共同构筑一个强大的黑客防范解决方案。防火墙的强大 访问控制功能与抗攻击功能的结合,共同构筑网络安全大门,保护网络免受黑客、非法 访问的侵扰,以及其他无孔不入的数据安全威胁。网络入侵检测系统则以其全面的入侵 检测手法规则库和实时准确的报警/阻断功能,成为网络安全的实时监控卫士,成为网络 管理人员最佳安全管理助手。 1)应用防火墙技术,控制访问权限,实现网络安全集中管理 防火墙技术是近年发展起来的重要网络安全技术,其主要作用是在网络入口处检查网 络通讯,根据客户设定的安全规则,在保护内部网络安全的前提下,保障内外网络通讯 。 在网络出口处安装防火墙后,内部网络与外部网络进行了有效的隔离,所有来自外部 网络的访问请求都要通过防火墙的检查,内部网络的安全有了很大的提高。 选择防火墙应可以完成以下具体任务: 通过源位置过滤,拒绝外部非法IP位置,有效的避免了外部网络上与业务无关的主机 的越权访问; 防火墙可以只保留有用的服务,将其他不需要的服务关闭,这样做可以将系统受攻击 的可能性降低到最小限度,使黑客

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 3
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值