成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

應用視點:介紹Cisco路由器安全配置

網絡 路由交換
路由器配置的好壞不僅影響本身的安全也影響整個網絡的安全,這里以思科路由為例,講解Cisco路由器安全配置,同時對于一些關于配置語句進行了綜合的說明。

Cisco路由器在路由行業中占有非常重要的地位,同時用戶群也很多,了解一些Cisco路由器安全配置還是非常重要的。目前大多數的企事業單位和部門連Internet網,通常都是一臺路由器與ISP連結實現。

這臺路由器就是溝通外部Internet和內部網絡的橋梁,如果這臺路由器能夠合理進行安全設置,那么就可以對內部的網絡提供一定安全性或對已有的安全多了一層屏障。現在大多數的路由器都是Cisco公司的產品或與其功能近似,本文在這里就針對Cisco路由器安全配置進行管理。考慮到路由器的作用和位置,路由器配置的好壞不僅影響本身的安全也影響整個網絡的安全。目前路由器(以Cisco為例)本身也都帶有一定的安全功能,如訪問列表、加密等,但是在缺省配置時,這些功能大多數都是關閉的。需要進行手工配置。怎樣的配置才能最大的滿足安全的需要,且不降低網絡的性能?本文從以下幾個部分分別加以說明:

Cisco路由器安全配置. 口令管理

口令是路由器是用來防止對于路由器的非授權訪問的主要手段,是路由器本身安全的一部分。最好的口令處理方法是將這些口令保存在TACACS+或RADIUS認證服務器上。但是幾乎每一個路由器都要有一個本地配置口令進行權限訪問。如何維護這部分的安全?

1. 使用enable secret

enable secret 命令用于設定具有管理員權限的口令。并且如果沒有enable secret,則當一個口令是為控制臺TTY設置的,這個口令也能用于遠程訪問。這種情況是不希望的。還有一點就是老的系統采用的是enable password,雖然功能相似,但是enable password采用的加密算法比較弱。

2. 使用service password-encryption

這條命令用于對存儲在配置文件中的所有口令和類似數據(如CHAP)進行加密。避免當配置文件被不懷好意者看見,從而獲得這些數據的明文。但是service password-encrypation的加密算法是一個簡單的維吉尼亞加密,很容易被破譯。這主要是針對enable password命令設置的口令。而enable secret命令采用的是MD5算法,這種算法很難進行破譯的。但是這種MD5算法對于字典式攻擊還是沒有辦法。所以不要以為加密了就可以放心了,最好的方法就是選擇一個長的口令字,避免配置文件被外界得到。且設定enable secret和service password-encryption。

Cisco路由器安全配置. 控制交互式訪問

任何人登錄到路由器上都能夠顯示一些重要的配置信息。一個攻擊者可以將路由器作為攻擊的中轉站。所以需要正確控制路由器的登錄訪問。盡管大部分的登錄訪問缺省都是禁止的。但是有一些例外,如直連的控制臺終端等。

控制臺端口具有特殊的權限。特別注意的是,當路由器重啟動的開始幾秒如果發送一個Break信號到控制臺端口,則利用口令恢復程式可以很容易控制整個系統。這樣如果一個攻擊者盡管他沒有正常的訪問權限,但是具有系統重啟(切斷電源或系統崩潰)和訪問控制端口(通過直連終端、Modem、終端服務器)的能力就可以控制整個系統。所以必須保證所有連結控制端口的訪問的安全性。

除了通過控制臺登錄路由器外還有很多的方法,根據配置和操作系統版本的不同,可以支持如Telnet、rlogin、Ssh以及非基于IP的網絡協議如LAT、MOP、X.29和V.120等或者Modem撥號。所有這些都涉及到TTY,本地的異步終端和撥號Modem用標準的"TTYs"。遠地的網絡連結不管采用什么協議都是虛擬的TTYs,即"VTYs"。要控制路由器的訪問,最好就是控制這些TTYs或VTYs,加上一些認證或利用login、no password命令禁止訪問。

1.控制TTY

缺省的情況下一個遠端用戶可以連結到一個TTY,稱為"反向Telnet",允許遠端用戶和連接到這個TTY上的終端或Modem進行交互。但是這些特征允許一個遠端用戶連接到一個本地的異步終端口或一個撥入的Modem端口,從而構造一個假的登錄過程來偷盜口令或其他的非法活動。所以最好禁止這項功能,可以采用transport input none設置任何異步或Modem不接收來自網絡用戶的連結。如果可能,不要用相同的Modem撥入和撥出,且禁止反向Telnet撥入。

2.控制VTY

為了保證安全,任何VTY應該僅允許指定的協議建立連結。利用transport input命令。如一個VTY只支持Telnet服務,可以如下設置transport input telnet。如果路由器操作系統支持SSH,最好只支持這個協議,避免使用明文傳送的Telnet服務。如下設置:transport input ssh。也可以利用ip access-class限制訪問VTY的ip地址范圍。

因為VTYs的數目有一定的限制,當所有的VTYs用完了,就不能再建立遠程的網絡連結了。這就有可能被利用進行Dos(拒絕服務攻擊)。這里攻擊者不必登錄進入,只要建立連結,到login提示符下就可以,消耗到所有的VTYs。對于這種攻擊的一個好的防御方法就是利用ip access-class命令限制最后一個VTYs的訪問地址,只向特定管理工作站打開。而其他的VTYs不限制,從而既保證了靈活性,也保證關鍵的管理工作不被影響。另一個方法是利用exec-timeout命令,配置VTY的超時。避免一個空閑的任務一直占用VTY。類似的也可以用service tcp-keepalives-in 保證Tcp建立的入連結是活動的,從而避免惡意的攻擊或遠端系統的意外崩潰導致的資源獨占。更好的保護VTY的方法是關閉所有非基于IP的訪問,且使用IPSec加密所有的遠端與路由器的連結。

Cisco路由器安全配置.路由安全

控制直接廣播

一個IP直接廣播是一個目的地為某個子網的廣播地址的數據包,但是這個發送主機的不與這個目的子網直接相連。所以這個數據包被路由器當作普通包轉發直到目的子網,然后被轉換為鏈路層廣播。由于Ip地址結構的特性,只有直接連接到這個子網的路由器能夠識別一個直接廣播包。針對這個功能,目前存在一種攻擊稱為"smurf",攻擊者通過不斷的發送一個源地址為非法地址的直接廣播包到攻擊的子網。從而導致子網的所有主機向這個非法地址發送響應,最終導致目的網絡的廣播風暴。

對于這種攻擊可以在Cisco路由器安全配置上的no ip directed-broadcast,但是這種直接廣播包,要被這個接口轉換成鏈路層的廣播而不是拋棄,所以為了更好防止攻擊,最好在將所有可能連接到目的子網的路由器都配置no ip directed-broadcast。

防止路由攻擊

源路由攻擊一種常用攻擊方法,因為一些老的Ip實現在處理源路由包時存在問題,所以可能導致這些機器崩潰,所以最好在路由器上關閉源路由。用命令no ip source-route。Icmp 重定向攻擊也是一種常用的路由攻擊方法。攻擊者通過發送錯誤的重定向信息給末端主機,從而導致末端主機的錯誤路由。這種攻擊可以通過在邊界路由器上設定過濾所有icmp重定向數據來實現。但是這只能阻止外部的攻擊者,如果攻擊者和目的主機在同一個網段則沒有辦法。
當路由器采用動態協議時,攻擊者可以偽造路由包,破壞路由器的路由表。為了防止這種攻擊可以利用訪問列表(distribute-list in)限定正確路由信息的范圍。并且如果可能則采用認證機制。如Rip 2或ospf支持認證等。

 

責任編輯:王曉東 來源: it168
相關推薦

2009-12-02 16:25:00

Cisco路由器配置

2009-12-07 12:55:26

2009-12-02 10:45:51

思科路由器配置

2009-11-27 11:23:43

備份cisco路由器配

2009-12-23 14:30:46

2012-03-20 10:05:57

Cisco路由器路由器DNS

2009-12-21 13:41:49

2009-12-01 14:24:51

查看路由器配置

2009-11-17 18:21:42

路由器配置

2009-11-30 14:26:01

cisco 2600路

2009-12-17 17:05:03

Cisco路由器配置

2010-08-03 13:28:57

2009-12-08 14:08:03

無線路由器

2009-12-17 14:01:46

2010-08-17 14:33:16

CISCO路由器

2010-08-13 13:23:02

CISCO路由器

2009-12-02 10:09:46

備份cisco路由器配

2009-11-24 19:50:10

2009-11-18 17:23:26

2009-11-17 16:04:38

應用型路由器
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人深夜福利在线观看 | 精品久久久久久久 | 欧美成人精品二区三区99精品 | 97精品国产97久久久久久免费 | 日韩精品视频在线 | www97影院 | av看看| 精品国产乱码久久久久久果冻传媒 | 一区二区三区四区在线免费观看 | 亚洲美女在线视频 | 国产精品久久久久aaaa九色 | www精品美女久久久tv | 成人免费大片黄在线播放 | 国产成人免费视频网站高清观看视频 | 国产第1页 | 精品视频在线观看 | 欧美日韩国产欧美 | 日本免费一区二区三区视频 | 伊人色综合久久久天天蜜桃 | 久久免费国产 | 97久久久 | 精品久久一区 | 亚洲欧洲色视频 | 国产欧美一区二区三区日本久久久 | 91免费在线看 | 国产一区 | 99久久婷婷国产综合精品电影 | 成人综合一区二区 | av大片 | 亚洲视频免费在线播放 | 国产精品资源在线 | www.99热.com | jlzzjlzz欧美大全 | 亚洲av毛片| 中文字幕啪啪 | 成人午夜视频在线观看 | 亚洲a在线观看 | 欧美性一级 | 毛片一区二区三区 | 日本三级电影在线免费观看 | 日本 欧美 国产 |