精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

應(yīng)用視點(diǎn):介紹Cisco路由器安全配置

網(wǎng)絡(luò) 路由交換
路由器配置的好壞不僅影響本身的安全也影響整個(gè)網(wǎng)絡(luò)的安全,這里以思科路由為例,講解Cisco路由器安全配置,同時(shí)對(duì)于一些關(guān)于配置語(yǔ)句進(jìn)行了綜合的說(shuō)明。

Cisco路由器在路由行業(yè)中占有非常重要的地位,同時(shí)用戶群也很多,了解一些Cisco路由器安全配置還是非常重要的。目前大多數(shù)的企事業(yè)單位和部門連Internet網(wǎng),通常都是一臺(tái)路由器與ISP連結(jié)實(shí)現(xiàn)。

這臺(tái)路由器就是溝通外部Internet和內(nèi)部網(wǎng)絡(luò)的橋梁,如果這臺(tái)路由器能夠合理進(jìn)行安全設(shè)置,那么就可以對(duì)內(nèi)部的網(wǎng)絡(luò)提供一定安全性或?qū)σ延械陌踩嗔艘粚悠琳稀,F(xiàn)在大多數(shù)的路由器都是Cisco公司的產(chǎn)品或與其功能近似,本文在這里就針對(duì)Cisco路由器安全配置進(jìn)行管理。考慮到路由器的作用和位置,路由器配置的好壞不僅影響本身的安全也影響整個(gè)網(wǎng)絡(luò)的安全。目前路由器(以Cisco為例)本身也都帶有一定的安全功能,如訪問(wèn)列表、加密等,但是在缺省配置時(shí),這些功能大多數(shù)都是關(guān)閉的。需要進(jìn)行手工配置。怎樣的配置才能最大的滿足安全的需要,且不降低網(wǎng)絡(luò)的性能?本文從以下幾個(gè)部分分別加以說(shuō)明:

Cisco路由器安全配置. 口令管理

口令是路由器是用來(lái)防止對(duì)于路由器的非授權(quán)訪問(wèn)的主要手段,是路由器本身安全的一部分。最好的口令處理方法是將這些口令保存在TACACS+或RADIUS認(rèn)證服務(wù)器上。但是幾乎每一個(gè)路由器都要有一個(gè)本地配置口令進(jìn)行權(quán)限訪問(wèn)。如何維護(hù)這部分的安全?

1. 使用enable secret

enable secret 命令用于設(shè)定具有管理員權(quán)限的口令。并且如果沒(méi)有enable secret,則當(dāng)一個(gè)口令是為控制臺(tái)TTY設(shè)置的,這個(gè)口令也能用于遠(yuǎn)程訪問(wèn)。這種情況是不希望的。還有一點(diǎn)就是老的系統(tǒng)采用的是enable password,雖然功能相似,但是enable password采用的加密算法比較弱。

2. 使用service password-encryption

這條命令用于對(duì)存儲(chǔ)在配置文件中的所有口令和類似數(shù)據(jù)(如CHAP)進(jìn)行加密。避免當(dāng)配置文件被不懷好意者看見(jiàn),從而獲得這些數(shù)據(jù)的明文。但是service password-encrypation的加密算法是一個(gè)簡(jiǎn)單的維吉尼亞加密,很容易被破譯。這主要是針對(duì)enable password命令設(shè)置的口令。而enable secret命令采用的是MD5算法,這種算法很難進(jìn)行破譯的。但是這種MD5算法對(duì)于字典式攻擊還是沒(méi)有辦法。所以不要以為加密了就可以放心了,最好的方法就是選擇一個(gè)長(zhǎng)的口令字,避免配置文件被外界得到。且設(shè)定enable secret和service password-encryption。

Cisco路由器安全配置. 控制交互式訪問(wèn)

任何人登錄到路由器上都能夠顯示一些重要的配置信息。一個(gè)攻擊者可以將路由器作為攻擊的中轉(zhuǎn)站。所以需要正確控制路由器的登錄訪問(wèn)。盡管大部分的登錄訪問(wèn)缺省都是禁止的。但是有一些例外,如直連的控制臺(tái)終端等。

控制臺(tái)端口具有特殊的權(quán)限。特別注意的是,當(dāng)路由器重啟動(dòng)的開(kāi)始幾秒如果發(fā)送一個(gè)Break信號(hào)到控制臺(tái)端口,則利用口令恢復(fù)程式可以很容易控制整個(gè)系統(tǒng)。這樣如果一個(gè)攻擊者盡管他沒(méi)有正常的訪問(wèn)權(quán)限,但是具有系統(tǒng)重啟(切斷電源或系統(tǒng)崩潰)和訪問(wèn)控制端口(通過(guò)直連終端、Modem、終端服務(wù)器)的能力就可以控制整個(gè)系統(tǒng)。所以必須保證所有連結(jié)控制端口的訪問(wèn)的安全性。

除了通過(guò)控制臺(tái)登錄路由器外還有很多的方法,根據(jù)配置和操作系統(tǒng)版本的不同,可以支持如Telnet、rlogin、Ssh以及非基于IP的網(wǎng)絡(luò)協(xié)議如LAT、MOP、X.29和V.120等或者M(jìn)odem撥號(hào)。所有這些都涉及到TTY,本地的異步終端和撥號(hào)Modem用標(biāo)準(zhǔn)的"TTYs"。遠(yuǎn)地的網(wǎng)絡(luò)連結(jié)不管采用什么協(xié)議都是虛擬的TTYs,即"VTYs"。要控制路由器的訪問(wèn),最好就是控制這些TTYs或VTYs,加上一些認(rèn)證或利用login、no password命令禁止訪問(wèn)。

1.控制TTY

缺省的情況下一個(gè)遠(yuǎn)端用戶可以連結(jié)到一個(gè)TTY,稱為"反向Telnet",允許遠(yuǎn)端用戶和連接到這個(gè)TTY上的終端或Modem進(jìn)行交互。但是這些特征允許一個(gè)遠(yuǎn)端用戶連接到一個(gè)本地的異步終端口或一個(gè)撥入的Modem端口,從而構(gòu)造一個(gè)假的登錄過(guò)程來(lái)偷盜口令或其他的非法活動(dòng)。所以最好禁止這項(xiàng)功能,可以采用transport input none設(shè)置任何異步或Modem不接收來(lái)自網(wǎng)絡(luò)用戶的連結(jié)。如果可能,不要用相同的Modem撥入和撥出,且禁止反向Telnet撥入。

2.控制VTY

為了保證安全,任何VTY應(yīng)該僅允許指定的協(xié)議建立連結(jié)。利用transport input命令。如一個(gè)VTY只支持Telnet服務(wù),可以如下設(shè)置transport input telnet。如果路由器操作系統(tǒng)支持SSH,最好只支持這個(gè)協(xié)議,避免使用明文傳送的Telnet服務(wù)。如下設(shè)置:transport input ssh。也可以利用ip access-class限制訪問(wèn)VTY的ip地址范圍。

因?yàn)閂TYs的數(shù)目有一定的限制,當(dāng)所有的VTYs用完了,就不能再建立遠(yuǎn)程的網(wǎng)絡(luò)連結(jié)了。這就有可能被利用進(jìn)行Dos(拒絕服務(wù)攻擊)。這里攻擊者不必登錄進(jìn)入,只要建立連結(jié),到login提示符下就可以,消耗到所有的VTYs。對(duì)于這種攻擊的一個(gè)好的防御方法就是利用ip access-class命令限制最后一個(gè)VTYs的訪問(wèn)地址,只向特定管理工作站打開(kāi)。而其他的VTYs不限制,從而既保證了靈活性,也保證關(guān)鍵的管理工作不被影響。另一個(gè)方法是利用exec-timeout命令,配置VTY的超時(shí)。避免一個(gè)空閑的任務(wù)一直占用VTY。類似的也可以用service tcp-keepalives-in 保證Tcp建立的入連結(jié)是活動(dòng)的,從而避免惡意的攻擊或遠(yuǎn)端系統(tǒng)的意外崩潰導(dǎo)致的資源獨(dú)占。更好的保護(hù)VTY的方法是關(guān)閉所有非基于IP的訪問(wèn),且使用IPSec加密所有的遠(yuǎn)端與路由器的連結(jié)。

Cisco路由器安全配置.路由安全

控制直接廣播

一個(gè)IP直接廣播是一個(gè)目的地為某個(gè)子網(wǎng)的廣播地址的數(shù)據(jù)包,但是這個(gè)發(fā)送主機(jī)的不與這個(gè)目的子網(wǎng)直接相連。所以這個(gè)數(shù)據(jù)包被路由器當(dāng)作普通包轉(zhuǎn)發(fā)直到目的子網(wǎng),然后被轉(zhuǎn)換為鏈路層廣播。由于Ip地址結(jié)構(gòu)的特性,只有直接連接到這個(gè)子網(wǎng)的路由器能夠識(shí)別一個(gè)直接廣播包。針對(duì)這個(gè)功能,目前存在一種攻擊稱為"smurf",攻擊者通過(guò)不斷的發(fā)送一個(gè)源地址為非法地址的直接廣播包到攻擊的子網(wǎng)。從而導(dǎo)致子網(wǎng)的所有主機(jī)向這個(gè)非法地址發(fā)送響應(yīng),最終導(dǎo)致目的網(wǎng)絡(luò)的廣播風(fēng)暴。

對(duì)于這種攻擊可以在Cisco路由器安全配置上的no ip directed-broadcast,但是這種直接廣播包,要被這個(gè)接口轉(zhuǎn)換成鏈路層的廣播而不是拋棄,所以為了更好防止攻擊,最好在將所有可能連接到目的子網(wǎng)的路由器都配置no ip directed-broadcast。

防止路由攻擊

源路由攻擊一種常用攻擊方法,因?yàn)橐恍├系腎p實(shí)現(xiàn)在處理源路由包時(shí)存在問(wèn)題,所以可能導(dǎo)致這些機(jī)器崩潰,所以最好在路由器上關(guān)閉源路由。用命令no ip source-route。Icmp 重定向攻擊也是一種常用的路由攻擊方法。攻擊者通過(guò)發(fā)送錯(cuò)誤的重定向信息給末端主機(jī),從而導(dǎo)致末端主機(jī)的錯(cuò)誤路由。這種攻擊可以通過(guò)在邊界路由器上設(shè)定過(guò)濾所有icmp重定向數(shù)據(jù)來(lái)實(shí)現(xiàn)。但是這只能阻止外部的攻擊者,如果攻擊者和目的主機(jī)在同一個(gè)網(wǎng)段則沒(méi)有辦法。
當(dāng)路由器采用動(dòng)態(tài)協(xié)議時(shí),攻擊者可以偽造路由包,破壞路由器的路由表。為了防止這種攻擊可以利用訪問(wèn)列表(distribute-list in)限定正確路由信息的范圍。并且如果可能則采用認(rèn)證機(jī)制。如Rip 2或ospf支持認(rèn)證等。

 

責(zé)任編輯:王曉東 來(lái)源: it168
相關(guān)推薦

2009-12-02 16:25:00

Cisco路由器配置

2009-12-07 12:55:26

2009-12-02 10:45:51

思科路由器配置

2009-11-27 11:23:43

備份cisco路由器配

2009-12-23 14:30:46

2012-03-20 10:05:57

Cisco路由器路由器DNS

2009-12-01 14:24:51

查看路由器配置

2009-12-21 13:41:49

2009-11-17 18:21:42

路由器配置

2009-12-17 17:05:03

Cisco路由器配置

2009-11-30 14:26:01

cisco 2600路

2010-08-03 13:28:57

2009-12-08 14:08:03

無(wú)線路由器

2009-12-17 14:01:46

2010-08-13 13:23:02

CISCO路由器

2010-08-17 14:33:16

CISCO路由器

2009-12-02 10:09:46

備份cisco路由器配

2009-11-24 19:50:10

2009-11-18 17:23:26

2009-11-17 16:04:38

應(yīng)用型路由器
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

亚洲精品成人天堂一二三| 国产一区二区在线观看视频| 国产视频精品久久久| 美女网站视频黄色| 亚洲妇熟xxxx妇色黄| thepron国产精品| 国产精品久久久久久久7电影| 国产精品视频看看| 欧美人成在线观看ccc36| 欧美日韩在线播放一区| 欧美激情视频免费看| av中文天堂在线| www.日本不卡| 91亚洲精华国产精华| 日本视频在线观看免费| 亚洲精品久久久| 亚洲欧美国产高清va在线播| 国产男女无遮挡猛进猛出| 桃花岛tv亚洲品质| 亚洲国产精品一区二区久久恐怖片| 日韩中文不卡| 四虎成人免费在线| 国产v综合v亚洲欧| 成人黄在线观看| 波多野结衣黄色网址| 尤物精品在线| 欧美日韩成人精品| 在线观看天堂av| 国产一区不卡| 精品亚洲一区二区三区在线观看| 无码人妻一区二区三区免费n鬼沢| 91p九色成人| 狠狠躁夜夜躁久久躁别揉| 欧美视频在线第一页| av电影在线网| 国产日韩欧美高清| 欧美自拍资源在线| 免费a在线观看| 91伊人久久大香线蕉| 国产高清一区视频| 性色av蜜臀av| 韩国av一区二区三区四区| 国产精品美女主播在线观看纯欲| www.色国产| 三级在线观看一区二区| 欧美又大又硬又粗bbbbb| 日韩精品久久久久久久酒店| 影音先锋亚洲电影| 性欧美长视频免费观看不卡| 国产无码精品一区二区| 99精品国产在热久久婷婷| 久久久噜久噜久久综合| 免费无码毛片一区二区app| 欧美黄色一区| 欧美黄色三级网站| 国产乡下妇女做爰视频| 一区免费在线| 欧美一级在线播放| 最新国产中文字幕| 久久精品国产99国产精品| 国产在线一区二区三区| 99久久久久久久| 国产成人在线电影| 国产九色精品| 飘雪影院手机免费高清版在线观看| 久久综合国产精品| 亚洲欧美久久久久一区二区三区| 三区四区电影在线观看| 亚洲日穴在线视频| 男人的天堂狠狠干| 欧美亚洲韩国| 91精品福利在线一区二区三区 | 国产资源在线一区| 999久久久| 天天躁日日躁狠狠躁伊人| 91视频一区二区三区| 欧美综合激情| a毛片在线播放| 午夜精品久久久久久久99樱桃| 欧美极品欧美精品欧美图片| www.久久.com| 欧美大胆一级视频| 亚洲午夜久久久久久久久红桃 | 日韩在线视频中文字幕| 五月天丁香激情| 国产精品久久久免费| 国产美女精品视频| 亚洲国产精品成人久久蜜臀| 国产欧美日韩三区| 免费看日b视频| 日韩电影免费观| 日韩视频123| 成年人网站免费在线观看| 欧美激情欧美| 777精品视频| 国产精品伦一区二区三区| 成人久久视频在线观看| 亚洲成人一区二区三区| jizz一区二区三区| 欧美男同性恋视频网站| 中文字幕无码人妻少妇免费| 91影院成人| 77777亚洲午夜久久多人| 国产伦理吴梦梦伦理| 91蝌蚪国产九色| 欧美精品在欧美一区二区| 日韩不卡在线| 日韩激情片免费| a级黄色片免费看| 免费精品视频在线| 蜜桃av噜噜一区二区三区| 2021国产在线| 欧美三级一区二区| 五级黄高潮片90分钟视频| 欧美一区二区三区久久精品茉莉花| 日本精品视频在线| 日本美女一级片| 自拍偷拍亚洲欧美日韩| 牛夜精品久久久久久久| 亚州国产精品| 97欧美精品一区二区三区| 国产内射老熟女aaaa∵| 中文字幕av一区二区三区| 大肉大捧一进一出好爽视频| 日韩精品一区国产| 久久久精品美女| 亚洲无码久久久久久久| 久久久99免费| 男人操女人免费软件| 久久人人爽人人爽人人片av不| 不卡av日日日| 国产精品无码专区av免费播放| 欧美极品xxx| 欧美精品aaaa| 国产一区二区三区四区大秀| 欧美亚洲视频一区二区| 婷婷亚洲一区二区三区| 欧美视频一区二区三区…| 国产又黄又粗又猛又爽的视频| 欧美天天视频| 国产精品一级久久久| xxxx在线视频| 精品三级在线看| 亚洲精品午夜久久久久久久| 国产激情视频一区二区三区欧美| 欧美三级午夜理伦三级老人| 欧美大片网站| 久久综合五月天| 99re只有精品| 亚洲国产综合在线| 亚洲啪av永久无码精品放毛片| 亚洲无线视频| 久久久精品动漫| 日韩电影免费观看高清完整版| 亚洲深夜福利视频| 在线免费观看一区二区| 中文字幕一区二区三区四区不卡| 91欧美一区二区三区| 午夜激情一区| 好吊色欧美一区二区三区四区| 久热在线观看视频| 夜夜嗨av一区二区三区四区| 91在线公开视频| 一区二区三区四区在线| 亚洲av成人精品一区二区三区| 欧美亚洲三区| 一区二区91美女张开腿让人桶| 国产精品毛片aⅴ一区二区三区| 久久69精品久久久久久久电影好 | 人妻丰满熟妇av无码区app| 精品国产一区二区三区小蝌蚪 | 视频二区在线| 欧美日韩一级视频| 九九热精品免费视频| 91在线精品一区二区| 国产超碰在线播放| 午夜精品国产| 欧美一区二区视频17c| 欧洲美女精品免费观看视频| 欧美人与性动交a欧美精品| 午夜视频福利在线| 欧美日韩在线综合| 日本在线小视频| 国产精品白丝在线| 污污内射在线观看一区二区少妇 | 欧美激情 一区| 狠狠狠色丁香婷婷综合久久五月| 国产女主播自拍| 日韩免费久久| 国产精品制服诱惑| 日本午夜精品久久久久| 97久久精品人搡人人玩| 欧美边添边摸边做边爱免费| 亚洲国产美女精品久久久久∴| 一级黄色短视频| 亚洲h在线观看| 亚洲aaa视频| 91免费精品国自产拍在线不卡| 视频区 图片区 小说区| 玖玖视频精品| 日本手机在线视频| 欧美激情黄色片| 奇米888一区二区三区| 国产精品毛片视频| 成人在线免费观看视视频| 一区二区三区短视频| 欧美国产日韩一区二区| 98在线视频| 日韩电影中文字幕av| 国产精品探花视频| 欧美午夜电影网| 五月天婷婷综合网| 亚洲一区在线观看网站| 放荡的美妇在线播放| 国产精品乱人伦| av网在线播放| 97se亚洲国产综合自在线不卡| 国产探花在线观看视频| 美女视频黄 久久| 凹凸日日摸日日碰夜夜爽1| 激情亚洲成人| 国产一区二区三区在线免费| 欧美好骚综合网| 亚洲一区精品视频| 欧美视频网址| 日本一区二区三区四区高清视频| 欧美freesex8一10精品| 国产精品国产精品国产专区蜜臀ah | 欧美图区在线视频| 国产真人无遮挡作爱免费视频| 亚洲v日本v欧美v久久精品| 免费视频一二三区| 亚洲一区二区三区四区在线观看| 久久国产高清视频| 专区另类欧美日韩| 日韩一级片大全| 亚洲欧美国产高清| 1024手机在线视频| 一区二区三区日韩精品视频| 青草影院在线观看| 一区二区在线观看视频在线观看| 日本黄色小说视频| 最新国产精品久久精品| 日韩成人短视频| 亚洲免费在线播放| 久久久国产精品人人片| 亚洲一区二区影院| 久久久久99精品| 亚洲sss视频在线视频| 青草视频在线观看免费| 一本大道久久a久久精二百| 欧美一区二区三区不卡视频| 欧洲精品一区二区| 国产精品高潮呻吟久久久| 91精品国产手机| 国内精品久久久久久久久久久 | 久久久久久女乱国产| 国产小视频91| 日本在线观看免费| 欧美黑人巨大精品一区二区| 成年人在线网站| 日本高清视频一区| 欧美男男gaygay1069| 91精品国产99久久久久久红楼 | 国产精品综合视频| 欧美双性人妖o0| 久久久久综合网| 久久精品亚洲a| 亚洲成av人片一区二区| 高潮毛片又色又爽免费| 欧美人妇做爰xxxⅹ性高电影| 国产丰满果冻videossex| 亚洲精品99久久久久| 懂色一区二区三区| 欧美日韩福利在线观看| 中国色在线日|韩| 91久久久久久久久久| 97久久综合区小说区图片区| 久久一区二区精品| 婷婷丁香综合| 黄色一级在线视频| 麻豆精品久久精品色综合| 国产吃瓜黑料一区二区| 久久无码av三级| 国产成人综合在线视频| 欧美日韩国产一区二区三区| 91亚洲欧美激情| 日韩av一区在线| 麻豆网站视频在线观看| 欧美重口另类videos人妖| 中文成人在线| 欧美精品亚洲| 韩国欧美一区| 无尽裸体动漫2d在线观看| av亚洲精华国产精华精华| 性生交大片免费全黄| 色哟哟精品一区| www国产在线| 中文字幕欧美亚洲| 国内精彩免费自拍视频在线观看网址| 国产日韩欧美一二三区| 天海翼精品一区二区三区| 91精品一区二区三区四区| 天堂成人免费av电影一区| 91传媒理伦片在线观看| 亚洲少妇最新在线视频| 久操视频在线免费观看| 日韩成人av网| av美女在线观看| 91传媒在线免费观看| 欧美成人自拍| 少妇人妻互换不带套| av不卡免费电影| 精品亚洲永久免费| 91麻豆精品久久久久蜜臀| 成年人在线看| 国产91色在线播放| 女同一区二区三区| 91专区在线观看| 国产精品亚洲一区二区三区在线 | 91gao视频| 99久久www免费| 一本色道久久亚洲综合精品蜜桃| 久久免费看少妇高潮| 日韩欧美一区二区一幕| 日韩免费电影一区| 黄色av电影在线播放| 国产日韩欧美夫妻视频在线观看| 九九亚洲精品| 男人操女人免费软件| 9久草视频在线视频精品| 国产亚洲精品久久久久久无几年桃| 日韩一区二区三区在线观看| 黄色动漫在线| 91成人理论电影| 欧美日一区二区在线观看| 亚洲精品成人无码毛片| 一区二区免费在线| 国产成年妇视频| 欧美黑人狂野猛交老妇| 国产精品自在| 男人揉女人奶房视频60分| 久久综合九色综合欧美98| 亚洲天堂一区在线观看| 日韩精品视频在线免费观看| 亚洲一二三四| 日韩三级电影免费观看| 蜜臀国产一区二区三区在线播放 | 一区二区蜜桃| 亚洲丝袜在线观看| 亚洲成人资源网| 亚洲av片在线观看| 国产精品爱久久久久久久| 日本不卡电影| 久久精品久久99| 亚洲激情自拍视频| 亚洲欧洲综合在线| 国产精品99久久久久久www| 久久亚洲影视| 国产无套精品一区二区三区| 精品二区三区线观看| 激情视频在线观看免费| 国产欧美亚洲精品| 欧美福利电影在线观看| 国产伦精品一区二区免费| 一本色道久久综合亚洲91| 中文字幕日本在线观看| 91香蕉电影院| 午夜亚洲激情| 久久久久人妻一区精品色| 欧美tickling网站挠脚心| 不卡av播放| 一区二区三区精品国产| 成人精品视频一区二区三区尤物| 国内自拍视频在线播放| 久久综合国产精品台湾中文娱乐网| 国产伦精品一区二区三区免费优势| 男女曰b免费视频| 亚洲欧美一区二区三区孕妇| 图片区 小说区 区 亚洲五月| 国产精品国产福利国产秒拍| 午夜天堂精品久久久久| japanese中文字幕| 91精品国产色综合久久不卡蜜臀 | 久久久久久久久免费视频| 国产精品免费一区二区三区观看| 首页国产欧美久久| 久操视频免费在线观看| 亚洲视频第一页| 香蕉免费一区二区三区在线观看| 国产1区2区在线| 亚洲精选免费视频| 国产毛片在线看| 国产精品视频免费一区| 国内精品自线一区二区三区视频| 毛片毛片女人毛片毛片| 欧美国产极速在线| 日韩dvd碟片| 熟女少妇一区二区三区| 欧美成人女星排行榜|