EZsoft 板


LINE

※ 引述《meteorboy (闪亮亮DJ)》之铭言: : 恩~ : 因为我的port 135 常常会有奇怪的ip连进来 : 我又懒得用 Firewall 因为会拖慢程式和网路速度 : 所以只是有事没事用 TCP Viewer 去查看 : 然後用滑鼠右键-->关闭连线 : 我想知道 有没有甚麽command line的软体可以做到同样的事情呢? : 就是关掉特定port 上面的连线 : 感谢大家~^^ 痿软自带的 ipseccmd 就行了 http://www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us /ipsecmd.mspx 以下转自http://www.enet.com.cn/esafe/inforcenter/A20040713324174_3.html 关於ipsecpol和ipseccmd的资料,网上可以找到很多,因此本文就不细说了,只是列举一些实用的例子。 在设置IPSec策略方面,ipseccmd命令的语法和ipsecpol几乎完全一样,所以只以ipsecpol为例: 1,防御rpc-dcom攻击 ipsecpol -p myfirewall -r rpc-dcom -f *+0:135:tcp *+0:135:udp *+0:137:udp *+0:138:udp *+0:139:tcp *+0:445:tcp *+0:445:udp -n BLOCK -w reg -x 这条命令关闭了本地主机的TCP135,139,445和udp135,137,138,445端口。 具体含义如下: -p myfirewall 指定策略名为myfirewall -r rpc-dcom 指定规则名为rpc-dcom -f …… 建立7个筛选器。*表示任何地址(源);0表示本机地址(目标);+表示镜像(双向)筛选。详细语法见ipsecpol -? -n BLOCK 指定筛选操作是“阻塞”。注意,BLOCK必须是大写。 -w reg 将配置写入注册表,重启後仍有效。 -x 立刻激活该策略。 2,防止被ping ipsecpol -p myfirewall -r antiping -f *+0::icmp -n BLOCK -w reg -x 如果名为myfirewall的策略已存在,则antiping规则将添加至其中。 注意,该规则同时也阻止了该主机ping别人。 3,对後门进行IP限制 假设你在某主机上安装了DameWare Mini Remote Control。为了保护它不被别人暴破密码或溢出,应该限制对其服务端口6129的访问。 ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.89+0:6129:tcp -n PASS -w reg -x 这样就只有123.45.67.89可以访问该主机的6129端口了。 如果你是动态IP,应该根据IP分配的范围设置规则。比如: ipsecpol -p myfw -r dwmrc_block_all -f *+0:6129:tcp -n BLOCK -w reg ipsecpol -p myfw -r dwmrc_pass_me -f 123.45.67.*+0:6129:tcp -n PASS -w reg -x 这样就允许123.45.67.1至123.45.67.254的IP访问6129端口。 在写规则的时候,应该特别小心,不要把自己也阻塞了。如果你不确定某个规则的效果是否和预想的一样,可以先用计划任务“留下後路”。例如: c:\>net start schedule Task Scheduler 服务正在启动 .. Task Scheduler 服务已经启动成功。 c:\>time /t 12:34 c:\>at 12:39 ipsecpol -p myfw -y -w reg 新加了一项作业,其作业 ID = 1 然後,你有5分钟时间设置一个myfw策略并测试它。5分钟後计划任务将停止该策略。 如果测试结果不理想,就删除该策略。 c:\>ipsecpol -p myfw -o -w reg 注意,删除策略前必须先确保它已停止。不停止它的话,即使删除也会在一段时间内继续生效。持续时间取决於策略的刷新时间,默认是180分钟。 如果测试通过,那麽就启用它。 c:\>ipsecpol -p myfw -x -w reg 最後说一下查看IPSec策略的办法。 对於XP很简单,一条命令搞定——ipseccmd show filters 而ipsecpol没有查询的功能。需要再用一个命令行工具netdiag。它位於2000系统安装盘的SUPPORT\TOOLS\SUPPORT.CAB中。(已经上传了三个文件,也就不在乎多一个了。^_^) netdiag需要RemoteRegistry服务的支持。所以先启动该服务: net start remoteregistry 不启动RemoteRegistry就会得到一个错误: [FATAL] Failed to get system information of this machine. netdiag这个工具功能十分强大,与网络有关的信息都可以获取!不过,输出的信息有时过於详细,超过命令行控制台cmd.exe的输出缓存,而不是每个远程cmd shell都可以用more命令来分页的。 查看ipsec策略的命令是: netdiag /debug /test:ipsec 然後是一长串输出信息。IPSec策略位於最後。 --



※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 140.112.7.59 ※ 编辑: System32 来自: 140.112.7.59 (03/04 21:41)
1F:推 meteorboy:http://myurl.com.tw/t484 03/05 14:15







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BuyTogether站内搜寻

TOP