14招保護(hù)路由器安全的方法_第1頁
全文預(yù)覽已結(jié)束

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

1、14 招保護(hù)路由器安全的 法貼: 2007 年 3 月 1 日 11:17本文是轉(zhuǎn)自網(wǎng)絡(luò)技看是好東東就拿來和大家了在互聯(lián)網(wǎng)的世界里,路由器是不可或缺的重要,沒有它沒有辦法和五彩斑斕的外部世界建立聯(lián)系。因此,路由器的管理一直是網(wǎng)絡(luò)管理員最重要的日常工作本文作者結(jié)合自己的工作實(shí)踐,總結(jié)了 14 條保護(hù)路由器、防止的辦法,您不妨 試。 路由器是網(wǎng)絡(luò)系統(tǒng)的主要設(shè)備,也是的前沿關(guān)口。如果路由器連自身的安全都沒有保障,整個(gè)網(wǎng)絡(luò)也就毫無安全可言。因 此在管理上,必須對(duì)路由器進(jìn)行合理規(guī)劃、配置,采取必要的安全保護(hù)措施,避免因路由器自身的安全問題而給整個(gè)網(wǎng)絡(luò)系統(tǒng)帶來和 險(xiǎn)。 下面是一些加強(qiáng)路由器安全的具體措施,

2、用以對(duì)路由器本身的,并防范網(wǎng)絡(luò)信息被1. 為路由器間的協(xié)議交換增加認(rèn)證功能,提高網(wǎng)絡(luò)安路由器的一個(gè)重要功能是路由的管理和,目前具有一定規(guī)模的網(wǎng)絡(luò)都采用動(dòng)態(tài)的路由協(xié)議,常用的有:RIP、EIGRPF、IS-IS、BGP 等。當(dāng)一臺(tái)設(shè)置了相同路由協(xié)議和相同區(qū)域標(biāo)示符的路由器加入網(wǎng)絡(luò)后,會(huì)絡(luò)上的路由信息表。但此種方法可能導(dǎo)致網(wǎng)絡(luò)拓?fù)湫畔⑿孤?,也可能由于向網(wǎng)絡(luò)發(fā)送自己的路由信息表,擾亂網(wǎng)絡(luò)上正常工作的路由信息表,嚴(yán)重時(shí)可以使整個(gè)網(wǎng)絡(luò)癱瘓。這個(gè)問題的解決辦法是對(duì)網(wǎng)絡(luò)內(nèi)的路由器之間相互交流的路由信息進(jìn)行認(rèn)證。當(dāng)路由器配置了認(rèn)證方式,就會(huì)鑒別路由信息的收發(fā)方。有兩種鑒別方式,其中“純文本方式”安全性低,建議

3、使用“MD5 方2. 路由器的物理安全路由器控制端口是具有特殊權(quán)限的端口,如果者物理接觸路由器后,斷電重啟,實(shí)施“錄路由器,就可以完全控制路修復(fù)流程”,進(jìn)而登3. 保護(hù)路由器在備份的路由器配置文件中,即使是用加密的形式存放,明文仍存在被的可能。一旦泄漏,網(wǎng)絡(luò)也就毫無安全4.察看路由器關(guān)閉命令 下: no serv ce tcp-small-serv rs no serv ce udp-small-serv5.查看到路由器當(dāng)前的用戶關(guān)閉命令為 no serv ce fing6. 關(guān)閉CDP在OSI 二層協(xié)議即鏈路層的基礎(chǔ)上可發(fā)現(xiàn)對(duì)端路由器的部分配置 息: 設(shè)備、操作系統(tǒng)版本、端口、IP 地址等重

4、要信息。可以用 令: no dp runningno dp enable 關(guān)閉這個(gè)。7.路由器接收帶源路由標(biāo)記的包,將帶有源路由選項(xiàng)的數(shù)據(jù)流丟棄。“IP source-route”是一個(gè)全局配置命令,允許路由器處理帶源路由選項(xiàng)標(biāo)記的數(shù)據(jù)流。啟用源路由選項(xiàng)后,源路由信息指定的路由使數(shù)據(jù)流能夠越過默認(rèn)的路由,這種包就可能繞過。關(guān)閉命令如下: no ip source-route。8. 關(guān)閉路由器廣播包的轉(zhuǎn)發(fā)。Sumrf D.o.S以有廣播轉(zhuǎn)發(fā)配置的路由器作為反射板,占用網(wǎng)絡(luò)資源,甚至造成網(wǎng)絡(luò)的癱瘓。應(yīng)在每個(gè)端口應(yīng)用“no ip directed-broadcast”關(guān)閉路由器廣播包。9. 管理HT

5、TP 服務(wù)。HTTP 服務(wù)提供Web 管理接口?!皀o ip http server”可以停止 HTTP 服務(wù)。如果必須使用 HTTP,一定要使用列表“ip http acs-class”命令,嚴(yán)格過濾允許的IP 地址,同時(shí)用“ip http authentication ”命令設(shè)定限制。10. 抵御spoofing() 類。使用控制列表,過濾掉所有目標(biāo)地址為網(wǎng)絡(luò)廣播地址和宣稱來自網(wǎng)絡(luò),實(shí)際卻來自外部的包。 在路由器端口配置: ip acs-group list in number控制列表如下: acs-list number deny icmp any any redirectacacs-l

6、ist number deny ip 55 any acs-list number deny ip 55 anys-list number deny ip host any 注: 上述四行命令將過濾BOOTP/DHCP 應(yīng)用中的部分?jǐn)?shù)據(jù)包,在類似環(huán)境中使用時(shí)要有充分的認(rèn)識(shí)。11. 防止包。經(jīng)常將安裝在已經(jīng)侵入的網(wǎng)絡(luò)上的計(jì)算機(jī)內(nèi),監(jiān)視網(wǎng)絡(luò)數(shù)據(jù)流,從而,包括SNMP 通信,也包括路由器的登錄和,這樣網(wǎng)絡(luò)管理員難以保證網(wǎng)絡(luò)的安全性。在不任的網(wǎng)絡(luò)上不要用非加密協(xié)議登錄路由器。如果路由器支持加密協(xié)議,請(qǐng)使用 SSH 或 Kerberizednet,或使用 IPSec 加密路由器所有的管理流。12.校驗(yàn)數(shù)

7、據(jù)流路徑的。使用RPF (reverse path forwarding)反相路徑轉(zhuǎn)發(fā),由于者地址是違法的,所以丟棄,從而達(dá)到抵御spoofing的目的。RPF 反相路徑轉(zhuǎn)發(fā)的配置命令為: ip verify unicast rpf。 注意: 首先要支持 CEF(Cisco ExpressForwarding) 快速轉(zhuǎn)發(fā)。13. 防止SYN。目前,一些路由器的可以開啟 TCP功能,防止SYN,工作模式分和監(jiān)視兩種,默認(rèn)情況是模式。(模式: 路由器響應(yīng)到達(dá)的 SYN 請(qǐng)求,并且代替服務(wù)器發(fā)送一個(gè) SYN-ACK 報(bào)文,然后等待客戶機(jī)ACK。如果收到ACK,再將原來的SYN 報(bào)文發(fā)送到服務(wù)器; 監(jiān)

8、視模式:路由器允許 SYN 請(qǐng)求直接到達(dá)服務(wù)器,如果這個(gè)會(huì)話在 30 秒內(nèi)沒有建立起來,路由器就會(huì)發(fā)送一個(gè) RST,以清除這個(gè)連接。) 首先,配置列表,以備開啟需要保護(hù)的 IP 地址: acs list 1-199 deny|permit tcp any destination destination-wildcard 然后,開啟 TCP: Ip tcpercept modeercept Ip tcpercept list acs list-number Ip tcpercept mode watch14. 使用安全的SNMP 管理方案。SNMP 廣泛應(yīng)用在路由器的、配置方面。SNMP Ver1 在穿越公網(wǎng)的管理應(yīng)用方面,安全性低,不適合使能可以來SNMP 服務(wù)的安全性能。配置命令:用。利用列表僅僅允許來自特定工作站的SNMP通過這snmp-server commun

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論