在IPSEC的帮助下,除了一个IP之外,有什么办法阻止所有IP?

在这里,我想问你,有什么办法可以让我只允许我的机器访问客户端服务器,因为我想保护我的服务器免受黑客攻击。 对于这个我find了很多,但不能find一个具体的方式,只允许我的IP访问。 如果我阻止所有的IP然后阻止所有的IP,但是当创build一个规则,只允许我的IP那么规则剂量的作品。

你能build议可能是什么原因,或者你可以build议解决scheme吗?

它的Windows Server 2003

如果你在说Windows,是的。 您设置了适用于所有IP的默认阻止规则。 然后,设置另一个允许TCP通信的规则(或UDP,如果有必要的话)到您希望允许的IP集合。 它也可以是基于协议的。 例如,需要连接到后端SQL Server的DMZ Web服务器:

  • 阻止从任何源到目标服务器的所有TCP / UDP。
  • 允许从外部IP到目标服务器的所有TCP / 80(HTTP)和TCP / 443(HTTPS)通信。
  • 允许镜像TCP / 1433(假设MSSQLServer的默认TCP端口)到SQL Server的内部IP地址。

听起来这个问题是关于防火墙而不是IPSEC。 如果您只允许IPSEC安全连接,那么您只需为所选客户端设置IPSEC SA(安全关联)。 这不一定需要绑定到一个特定的IP,如果你不知道你将访问服务器的IP将是一个不错的select。 任何你没有SA的客户端将无法访问。

如果您知道您的IP地址,则更可能的是在客户端服务器上安装软件防火墙,或者在其前面安装只允许从指定IP访问的硬件防火墙。

您也可以结合使用这种方法,使您的pipe理stream量在使用IPSEC的过境中被encryption,并且服务器受到保护,只能通过防火墙接受来自主机的stream量。 如果pipe理员已经使用encryption通道(例如SSH或HTTPS),则可能不需要IPSECencryption。