软考学习(五)
尝试使用AI分析pdf和真题集,总结出一份学习指南。
第7章 访问控制技术原理与应用 · 核心总结
依据《信息安全工程师教程(第2版)》第7章(教材第 140–158 页)整理;第八、九节基于真题集 965 题中筛选出的 33 道第7章相关真题(综合 26、案例 7)逐题研读补充。本章是”访问控制类型辨析(DAC/MAC/RBAC/ABAC)+ 最小特权管理”双核心章节,选择题专考分类配对与原则定义,案例分析考 Apache/IIS 访问控制配置与模型判别。
一、访问控制概述(7.1)——两个目标必背
概念:访问控制是指对资源对象的访问者授权、控制的方法及运行机制,是网络信息系统的基本安全机制。
四个基本概念(主体/客体互换是经典陷阱)
| 概念 | 教材定义(真题原话) |
|---|---|
| 主体(访问者) | 资源对象的访问者,可以是用户、进程、应用程序等 |
| 客体(资源对象) | 被访问的对象,可以是文件、应用服务、数据等 |
| 授权 | 访问者可以对资源对象进行访问的方式,如文件的读、写、删除、追加或电子邮件服务的接收、发送 |
| 控制 | 对访问者使用方式的监测和限制以及对是否许可用户访问资源对象做出决策,如拒绝访问、授权许可、禁止操作 |
真题陷阱:“客体可以是用户、进程、应用程序”是错误说法——那是主体(第7879题,考过);编辑进程存取文件时,编辑进程是主体、文件是客体(第8231题)。
访问控制目标(真题考过 2 次)
- 防止非法用户进入系统(限制非法用户获取或使用网络资源)
- 阻止合法用户对系统资源的非法使用,即禁止合法用户的越权访问(防止合法用户滥用权限)
实现路径(与认证、审计协同):认证机制验证用户身份防止非法访问(认证是实现访问控制的前提,第7511题,详见第6章总结)→ 根据授权数据库确定用户对系统资源的访问类型,授权用户访问操作 → 审计机制对认证和访问操作进行记录,以备有据可查。
二、访问控制模型(7.2)——参考模型五要素
访问控制参考模型五要素(真题考过 2 次)
| 要素 | 职责(真题原话) |
|---|---|
| 主体(Subject) | 客体的操作实施者,实体通常是人、进程或设备,一般是代表用户执行操作的进程 |
| 参考监视器(Reference Monitor) | 访问控制的决策单元和执行单元的集合体;控制从主体到客体的每一次操作,监督授权访问行为,将重要安全事件存入审计文件 |
| 客体(Object) | 被主体操作的对象;对客体的访问隐含着对其信息的访问 |
| 访问控制数据库 | 记录主体访问客体的权限及其访问方式的信息,提供决策判断依据,也称访问控制策略库,随主体客体及其权限修改动态变化 |
| 审计库 | 存储访问成功、访问失败以及访问操作信息 |
真题陷阱:“协议”不属于访问控制模型要素(第8250题)。
访问控制模型发展八种(按应用场景对应,案例题考过)
| 模型 | 应用场景(教材原话) |
|---|---|
| 自主、强制、基于角色 | 常用于操作系统、数据库系统的资源访问 |
| 基于使用 | 隐私保护、敏感信息安全限制、知识产权保护 |
| 基于地理位置 | 移动互联网应用授权控制,如打车服务中的地理位置授权使用 |
| 基于属性(ABAC) | 新兴方法,主要提供分布式网络环境和 Web 服务的模型访问控制 |
| 基于行为 | 根据主体的活动行为提供安全风险控制,如上网行为安全管理、电子支付操作控制 |
| 基于时态 | 利用时态作为访问约束条件,增强访问控制细粒度,如手机网络流量包限时使用 |
真题陷阱:ABAC 提供”分布式网络环境和 Web 服务”的访问控制,”集中式网络环境”是错误说法(第7880题)。BLP/BiBa 等安全模型细节归第4章总结,本章不展开。
三、访问控制类型(7.3)——本章最重要考点
1. 自主访问控制 DAC(综合考过 5 次+案例 1 次)
定义:客体的所有者按照自己的安全策略授予系统中的其他用户对其的访问权。实现方法有两大类:
| 分类 | 形式 | 要点 |
|---|---|---|
| 基于行(每个主体附加该主体可访问客体的明细表) | 能力表(capability list)、前缀表(profiles)、口令(password) | 能力=访问客体的钥匙,决定用户能否访问及具有何种访问模式(读、写、执行);前缀表=受保护客体名+主体对它的访问权限;口令=每个客体一个口令,访问前提供 |
| 基于列(每个客体附加可访问它的主体明细表) | 保护位(protection bits)、访问控制表(ACL) | 保护位=对所有主体、主体组以及客体的拥有者指明访问模式集合,通常以比特位表示,UNIX/Linux 采用;ACL=表中每一项包括主体的身份和主体对该客体的访问权限,表示访问控制矩阵 |
记忆窍门:行随主体走=主体的钥匙串(能力表);列随客体走=客体的访客名单(ACL)。
ACL 示例(客体 file1):主体 ID1 只有读 r+运行 x、ID2 只有读 r、ID3 只有运行 x、IDn 具有读+写+运行 rwx。
优缺点:用户根据安全需求自行设置访问控制权限,访问机制简单、灵活;但依赖于用户的安全意识和技能,不能满足高安全等级的安全要求(如操作不当把敏感文件用电子邮件发到外部网造成泄密)。
2. 强制访问控制 MAC(真题考过 2 次)
定义:系统根据主体和客体的安全属性,以强制方式控制主体对客体的访问。
- 判定规则:当且仅当进程的安全级别不小于客体的安全级别,并且进程的范畴包含文件的范畴时,进程才能访问客体,否则拒绝
- 与 DAC 相比较更加严格;DAC 能防止其他用户非法入侵自己的资源,但对意外事件或误操作无效,不能适应高安全等级需求
- 政府部门、军事和金融等领域常利用 MAC 将系统资源划分安全等级和不同类别进行安全管理(第8232/8258题)
- 关联:GB 17859 从安全标记保护级(第三级)对主体及其控制的客体实施强制访问控制、结构化保护级扩展到所有主体和客体(第7574/7607/7474/7476/7917题,考过 5 次,详见第4章总结);”下读/上写”四关系题(第8106/8107题)源于第4章 BLP 特性;TCSEC 中 C1/C2 为自主存取控制、B1 为强制存取控制(详见第4章)
3. 基于角色的访问控制 RBAC(真题考过 2 次)
角色(role)就是系统中的岗位、职位或者分工(如医院系统的医生、护士、药剂师、门卫);RBAC 根据完成某些职责任务所需要的访问权限来进行授权和管理。
- 四个基本要素:用户(U)、角色(R)、会话(S)、权限(P)(第7883题:R=角色)
- 用户与角色是多对多关系;一个角色可拥有多个权限、一个权限可赋予多个角色;权限=主体对客体的操作能力(读、写、修改、执行)
- 系统管理员负责管理系统的角色集合和访问权限集合,把权限赋予相应角色,再把角色映射到承担不同职责的用户
- Windows NT、Windows 2000、Solaris 等操作系统采用了类似 RBAC 技术;Windows 2000 将操作权限授予组(Backup Operators、Administrators、Account Operators 等),创建用户时指定到某个组实现授权
- 真题陷阱:角色不是“通常根据行政级别来定义”,而是由安全管理人员根据需要定义各种角色并设置权限,用户根据责任和资历被指派角色(第8092题)
4. 基于属性的访问控制 ABAC
根据主体的属性、客体的属性、环境的条件以及访问策略对主体的请求操作进行授权许可或拒绝。
四、访问控制策略设计与实现(7.4)
访问控制策略(7.4.1)
用于规定用户访问资源的权限,防止资源损失、泄密或非法使用。设计时考虑六要求:①不同网络应用的安全需求(内部/外部用户);②所有和应用相关的信息的确认(通信端口号、IP 地址等);③网络信息传播和授权策略(信息安全级别和分类);④不同系统的访问控制和信息分类策略之间的一致性;⑤保护数据和服务的有关法规和合同义务;⑥访问权限的更新和维护。
- 说明访问控制规则时:以”未经明确允许的都是禁止的“为前提,而不是”未经明确禁止的都是允许的”;信息标记变化、用户许可变化需考虑;规则在颁布之前需要管理人员的批准
- 一个访问控制策略由所要控制的对象、访问控制规则、用户权限或其他访问安全要求组成
- 具体策略九种:机房、拨号服务器、路由器、交换机、防火墙、主机、数据库、客户端、网络服务访问控制策略
访问控制规则六种(真题考过 3 次)
访问控制规则实际上就是访问约束条件集,是访问控制策略的具体实现和表现形式。
| 规则 | 要点与实例(真题原话) |
|---|---|
| 基于用户身份 | 账号名和口令都正确后才允许访问;操作系统或网络设备的使用控制采用 |
| 基于角色 | 根据用户完成某项任务所需要的权限进行控制 |
| 基于地址 | 利用物理位置或逻辑地址空间:IP 地址、域名地址、物理位置;重要服务器禁止远程访问仅允许本地(第8130题) |
| 基于时间 | 下班时间不允许访问服务器 |
| 基于异常事件 | 用户登录出现三次失败后,系统在一段时间内冻结账户(第8252题) |
| 基于服务数量 | 防范拒绝服务攻击:服务能力接近某个阈值时暂时拒绝新的网络访问请求(第8259题) |
五、访问控制过程与安全管理(7.5)
访问控制过程五步骤(案例素材)
①明确访问控制管理的资产(路由器、Web 服务等)→ ②分析管理资产的安全需求(保密性、完整性、可用性要求)→ ③制定访问控制策略,确定规则及用户权限分配 → ④实现访问控制策略(建立用户访问身份认证系统,根据用户类型授权)→ ⑤运行和维护访问控制系统,及时调整访问策略。
最小特权管理(综合考过 3 次+案例 2 次)
- 特权(Privilege)=用户超越系统访问控制所拥有的权限;有利于系统维护和配置,但不利于系统的安全性(UNIX 超级用户口令泄露危害极大)
- 最小特权原则(Principle of Least Privilege)=系统中每一个主体只能拥有完成任务所必要的权限集
- 目的:系统不应赋予特权拥有者完成任务的额外权限,阻止特权乱用;特权的分配原则=“按需使用(Need to Use)”
- 典型应用:安全的 UNIX 将超级用户的特权分解为若干组特权子集,赋给不同管理员,使其只具有完成其任务所需的权限(第8274/8279题);防火墙按最小特权原则配置规则,默认动作 deny(第15055题案例);简述题答案即上述定义(第15028题案例)
- 关联:第4章”八大原则”中的最小特权原则选择题(第7502题)详见第4章总结
用户访问管理(7.5.3)
主要工作六项:用户登记、用户权限分配、访问记录、权限监测、权限取消、撤销用户。用户登记通常又称注册,注册成功后系统分配给用户唯一的标识号(ID)。
用户管理流程:用户身份登记 → 访问权限申请或分配 → 访问权限审查 → 访问权限批准与分配 → 用户责任确认签字 → 按用户权限提供用户服务 → 审计用户访问操作 → 检查异常操作或违规行为 → 检查用户账号 →(撤销用户事件,如过期、调动等)→ 警告或阻止违规行为或取消访问权。
口令安全管理九原则(真题考过 1 次)
①口令选择至少 8 个字符以上,选用大小写字母、数字、特殊字符组合;②禁止使用与账号相同的口令;③更换系统默认口令,避免使用默认口令;④限制账号登录次数,建议为 3 次;⑤禁止共享账号和口令;⑥口令文件应加密存放,并只有超级用户才能读取;⑦禁止以明文形式在网络上传递口令;⑧口令应有时效机制,经常更改并禁止重用口令;⑨对所有账号运行口令破解工具,检查弱口令或无口令账号。
真题陷阱:“采用易于记忆的口令”不属于口令管理原则(第8131题)。
六、访问控制主要产品与技术指标(7.6)
三类主要产品(”技术特点对应产品”题型)
| 产品 | 技术特点(教材原话) |
|---|---|
| 4A 系统 | 认证(Authentication)、授权(Authorization)、账号(Account)、审计(Audit),中文名称统一安全管理平台,集中提供账号、认证、授权和审计服务;常用基于角色的访问控制方法以便于账号授权管理 |
| 安全网关 | 利用网络数据包信息和网络安全威胁特征库,对网络通信连接服务进行访问控制;如防火墙、统一威胁管理(UTM) |
| 系统安全增强 | 利用强制访问控制技术增强操作系统、数据库系统的安全,防止特权滥用;如 Linux 的安全增强系统 SELinux、Windows 操作系统加固 |
记忆窍门:4A=认证、授权、账号、审计,AAA=认证、授权、记账(第8020题,交换机/路由器支持,详见第21章总结)——第三个 A 一个是”账号/审计”、一个是”记账”,勿混。
四项主要技术指标
①产品支持的访问控制策略规则类型(类型多→控制细化、授权灵活);②产品支持的访问控制规则最大数量(受硬件软件资源限制,数量多→控制能力高);③产品访问控制规则检查速度(主要性能指标);④产品自身安全和质量保障级别(防范网络攻击能力、达到的国家信息安全产品等级)。
七、访问控制技术应用(7.7)——案例分析重要素材
应用场景五类型(按访问控制对象分类)
物理访问控制(门禁系统、警卫、个人证件、门锁、物理安全区域划分)、网络访问控制(网络接入控制、网络通信连接控制、网络区域划分、网络路由控制、网络节点认证)、操作系统访问控制(文件读写访问控制、进程访问控制、内存访问控制)、数据库/数据访问控制(数据库表创建、数据生成与分发)、应用系统访问控制(业务执行操作、业务系统文件读取)。
UNIX/Linux 系统访问控制(综合考过 3 次+案例 1 次)
普通的 UNIX、Linux 实现自主访问控制的基本方法是在每个文件上使用**”9 比特位模式”标识权限信息,标识文件的拥有者(owner)、与拥有者同组的用户(group)、其他用户(other)**对文件的访问权限:r=读、w=写、x=执行。
- 教材案例:普通用户 spring 对 /etc/passwd 可以读取无法执行,只有 root 用户才有读和写访问权限
- 真题考法:-rwxr–r– → 所有者有 rwx、组和其他用户只有 r(第8269题);adjtime 文件权限判断(第8132题);/etc/passwd 属性判断(第8151题)
- 案例:-rwx r-x — javac(root/bin)→ 判别为基于列的自主访问控制(保护位方案)(第15076题)
Windows 访问控制(教材有、真题集暂无直接题目,作为案例素材准备)
WinLogon 进程为用户创建访问令牌,包含用户及所属组的安全标识符(SID);文件等客体含有自主访问控制列表(DACL)(标明谁有权访问)和系统访问控制列表(SACL)(标明哪些主体的访问需要被记录);用户进程经 WIN32 子系统向核心请求,核心的**安全参考监视器(SRM)**将访问令牌与客体 DACL 比较决定是否授权,同时检查 SACL 确定本次访问是否送审计子系统。
IIS FTP 访问控制(案例考过 1 次)
三种访问限制技术手段:用户账号认证、匿名访问控制、IP 地址限制(第15078题)。FTP 的目录权限只有读取(对应下载能力)和写入(对应上传能力)两种,且对所有 FTP 用户都有效。
网络访问控制(真题考过 1 次)
- 网络通信连接控制:利用防火墙、路由器、网关放在两个不同通信网络的连接处,所有通信流都经过通信连接控制器,只有符合访问控制规则才允许通信
- 基于 VLAN 的网络隔离:按功能业务把不同物理位置的节点组成逻辑子网,不仅可以防止广播风暴的产生,而且能提高交换式网络的整体性能和安全性(第8233题)
Web 服务访问控制(案例考过 2 次)
Web 服务访问控制机制可由网络通信、用户身份认证、操作系统、数据库等多个访问控制环节实现;Web 服务器可基于限定 IP 地址、IP 网段或域名实现 Web 资源访问控制。Apache 保护目录的标准做法是在 access.conf 中加目录控制段:
1 | <Directory /full/path/to/secret> |
案例真题(第15049/15077题):只允许特定 IP/子网访问 → deny from all + allow from 192.168.0.2(或 172.28.31.0/255.255.255.0)。关联选择题:Apache 主配置文件是 httpd.conf,access.conf 负责限制目录访问权限(第8224/8240题,Web 应用视角详见第22章总结)。
基于角色管理的系统访问控制(IBM 方案,7.7.7)
针对系统管理员权限管理,实现既可集中管理又可分散管理:权限被分配到相应的角色 → 角色委派给用户 → 动态产生主体能力表 → 对主体权限进行审查、确认修订 → 最终赋予主体所拥有的权限集(能力表)。
网络安全等级保护访问控制设计(GB/T 25070—2019,7.7.8)
- 自主访问控制结构:安全管理中心在初始配置时对系统中的主体及客体登记命名 → 根据自主访问控制安全策略按主体对其创建客体的授权命令授权 → 规定主体允许访问的客体及操作并形成访问控制列表
- 强制访问控制结构:安全管理中心对主体及其控制的客体实施身份管理、标记管理、授权管理、策略管理——标记管理确定所有客体资源和主体的安全级别和范畴,生成全局客体安全标记列表和全局主体安全标记列表;授权管理生成强制访问控制策略和级别调整策略列表;另有安全审计员通过安全管理中心制定系统审计策略
八、真题补充考点(教材未细讲,但真题反复考)
1. ACL 封堵端口的安全应用(真题考过 2 次)
华为设备 ACL 配置 rule deny tcp destination-port eq 445 抵御勒索病毒(第8138题);”永恒之蓝”应急通过配置 ACL 封堵 445 端口避免未感染主机受威胁(第8277题)——访问控制规则在网络设备上的落地应用,攻击背景详见第14章、设备安全详见第21章总结。
2. 访问控制与认证、审计及等级保护的关系(真题考过)
认证是实现网络资源访问控制的前提和依据(第7511题,详见第6章总结);操作系统安全审计是对访问控制的必要补充、访问控制的一个重要内容(第8088题,审计归第12/19章);GB 17859 各保护级的自主/强制访问控制要求(第7474/7476/7917/7574/7607题,考过 5 次)与 TCSEC 分级(第8085题)详见第4章总结。
3. 数据库与操作系统视角的访问控制考点(跨章提示)
数据库安全策略原则(最小特权/最大共享、开放/封闭系统,第8212题)与伪装/旁路控制/授权的误用(第8126/8146/8166题)归第20章总结;SUID 特权与 chmod 命令(第15069题)、/etc/passwd 与 /etc/shadow 口令存放(第15080题)归第19章总结。
九、真题高频考法与案例分析题型
综合知识选择题高频问法
| 考点 | 真题问法与答案要点 |
|---|---|
| DAC 实现方法 | “能力表、前缀表、口令”→基于行;”保护位、访问控制表”→基于列;配对题考过 5 次(”前缀表和口令”选基于行、”访问控制表和保护位”选基于列、”口令”不属于基于列) |
| 参考模型要素 | “编辑进程是存取文件的”→主体;要素=主体、参考监视器、客体、访问控制数据库、审计库;“协议”不属于 |
| 模型发展应用 | ABAC→分布式网络环境和 Web 服务;自主/强制/RBAC→操作系统、数据库系统;基于使用→隐私保护;打车定位→基于地理位置 |
| MAC 应用 | “政府、军事、金融划分安全等级和类别”→强制访问控制;判定=级别不小于+范畴包含 |
| RBAC | 四要素 U/R/S/P,R=角色;角色由安全管理人员根据需要定义(”按行政级别定义”错误);Windows 2000/Solaris 采用 |
| 最小特权 | 定义=每个主体只拥有完成任务所必要的权限集;分配原则=按需使用;UNIX 特权子集分解=最小特权管理;”特权分配应避免按需使用”是错误说法 |
| 访问控制规则 | 物理位置/IP/域名→基于地址;三次登录失败冻结账户→基于异常事件;接近阈值拒绝新请求→基于服务数量 |
| 访问控制目标 | 两目标=防止非法用户进入系统+阻止合法用户越权使用;”防止已授权用户获取资源”不是目标 |
| 口令管理 | 九原则;”采用易于记忆的口令“不属于;限制登录次数建议 3 次 |
| Linux 9 位权限 | -rwxr–r–:所有者 rwx、组和其他用户只有读;顺序=owner/group/other;只有 root 能写 /etc/passwd |
| VLAN 隔离 | 按业务组成逻辑子网,防止广播风暴+提高交换式网络整体性能和安全性 |
| 访问控制概念 | “客体可以是用户、进程、应用程序”错误(那是主体);授权=访问方式;控制=监测限制与决策 |
案例分析题型
- 访问控制综合大题(真题原题):一道试题四问全覆盖——①适合操作系统/数据库系统的模型(自主、强制、基于角色)与适合分布式网络/Web 服务的模型(基于属性);②Linux
ls -l输出(-rwx r-x —)判别为基于列的自主访问控制(保护位方案);③Apache 保护 /secret 目录:在 access.conf 中加<Directory>段,deny from all+allow from 指定子网;④Windows IIS FTP 三种访问限制手段=用户账号认证、匿名访问控制、IP 地址限制。 - 最小特权原则:简述其作用(定义+目的+”按需使用”,第15028题);按最小特权原则补全防火墙规则表——默认动作 deny、规则顺序颠倒会导致内网用户无法访问 Internet(第15055题)。
- Apache 目录访问控制配置:修改 access.conf 文件(第15049/15077题),allow from 后可跟 IP 地址、子网/掩码或域名。
复习提示:本章案例以”访问控制模型判别+操作系统/Web 服务器访问控制配置”为固定套路,DAC 行列分类、保护位读法、access.conf 配置模板、IIS FTP 三手段必须能默写;最小特权原则既是简答题采分点又是防火墙规则配置题的原则依据。
备考提示
真题研读后的优先级排序(按出题频次与分值):
- DAC 实现方法分类——基于行(能力表/前缀表/口令)vs 基于列(保护位/ACL),综合考过 5 次、案例 1 次,本章第一高频
- 最小特权管理——定义、”按需使用”、UNIX 特权子集分解,综合 3 次+案例 2 次,简答与防火墙案例双料
- 访问控制参考模型与发展——五要素(”协议”不属于)、八种模型与应用场景对应,综合 3 次+案例 1 次
- UNIX/Linux 9 比特位权限——owner/group/other × rwx 读法,综合 3 次+案例 1 次
- 访问控制规则六种——基于地址/异常事件/服务数量的实例配对,考过 3 次
- MAC 与高安全等级场景——政府军事金融、级别+范畴判定,考过 2 次(GB 17859 等级中的 DAC/MAC 要求另见第4章)
- RBAC 四要素与角色定义——URSP、多对多、管理员授权,考过 2 次
- 访问控制目标与概念——两目标(2 次)+主体/客体辨析(1 次),共 3 次
- Web/IIS 访问控制配置——Apache access.conf 案例考过 2 次、IIS FTP 三手段案例 1 次
- 4A 系统与口令管理——4A 四要素(区别 AAA)、口令九原则(”易于记忆”陷阱)
易混速记
| 对比 | 内容 |
|---|---|
| 主体 vs 客体 | 主体=操作实施者(用户、进程、应用程序);客体=被操作对象(文件、应用服务、数据);编辑进程是主体、文件是客体 |
| 基于行 vs 基于列 | 行随主体走=能力表、前缀表、口令;列随客体走=保护位、ACL |
| 能力表 vs ACL | 能力表=主体的”钥匙串”;ACL=客体的”访客名单”(主体身份+访问权限) |
| DAC vs MAC | DAC=客体的所有者授权,简单灵活但依赖用户安全意识;MAC=系统强制,按”级别不小于+范畴包含”判定,用于政府/军事/金融 |
| RBAC vs ABAC | RBAC 四要素=用户、角色、会话、权限;ABAC=主体属性+客体属性+环境条件+访问策略(分布式 Web) |
| 4A vs AAA | 4A=认证、授权、账号、审计(统一安全管理平台);AAA=认证、授权、记账(网络设备) |
| DACL vs SACL | DACL=标明谁有权访问;SACL=标明哪些访问需要被审计记录;SRM=执行比较的安全参考监视器 |
| 最小特权 vs 按需使用 | 最小特权原则=每个主体只拥有完成任务所必要的权限集;按需使用=特权的分配原则 |
| 保护位 vs 访问令牌 | 保护位=UNIX/Linux 9 比特位(DAC 基于列);访问令牌=Windows WinLogon 创建(含 SID) |
| 读取 vs 写入(FTP) | FTP 目录权限两种:读取=下载能力;写入=上传能力;对所有 FTP 用户都有效 |
| 认证 vs 审计(相对访问控制) | 认证=访问控制的前提;审计=访问控制的必要补充(记录访问成功/失败与操作) |
| 白名单 vs 黑名单 | 访问控制规则前提=”未经明确允许的都是禁止的”(白名单思想);黑名单=仅禁止与规则冲突的包 |

