国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

Cisco 路由器及交換機安全加固法則
2008-04-22   

  根據木桶理論,一個桶能裝多少水,取決于這個桶最短的那塊木板。具體到信息系統的安全也是一樣,整個信息系統的安全程度也取決于信息系統中最薄弱的環節,網絡做為信息系統的體,其安全需求的重要性是顯而易見的。
  網絡層面的安全主要有兩個方面,一是數據層面的安全,使用ACL等技術手段,輔助應用系統增強系統的整體安全;二是控制層面的安全,通過限制對網絡設備自身的訪問,增強網絡設備自身的安全性。數據層面的安全在拙著《網絡層權限訪問控制――ACL詳解》(http://www.yesky.com/bang/77687093572141056/20030708/1712713.shtml)已經較為系統的討論。本文主要集中討論控制層面即設備自身的安全這部分,仍以最大市場占有率的思科設備為例進行討論。
  
  一、 控制層面主要安全威協與應對原則
  網絡設備的控制層面的實質還是運行的一個操作系統,既然是一個操作系統,那么,其它操作系統可能遇到的安全威脅網絡設備都有可能遇到;總結起來有如下幾個方面:
  1、 系統自身的缺陷:操作系統作為一個復雜系統,不論在發布之前多么仔細的進行測試,總會有缺陷產生的。出現缺陷后的唯一辦法就是盡快給系統要上補丁。Cisco IOS/Catos與其它通用操作系統的區別在于,IOS/Catos需要將整個系統更換為打過補丁的系統,可以查詢http://www.cisco.com/en/US/customer/products/prod_security_advisories_list.html 取得cisco最新的安全公告信息與補丁信息。
  2、 系統缺省服務:與大多數能用操作系統一樣,IOS與CatOS缺省情況下也開了一大堆服務,這些服務可能會引起潛在的安全風險,解決的辦法是按最小特權原則,關閉這些不需要的服務。
  3、 弱密碼與明文密碼:在IOS中,特權密碼的加密方式強加密有弱加密兩種,而普通存取密碼在缺省情況下則是明文;
  4、 非授權用戶可以管理設備:既可以通過telnetsnmp通過網絡對設備進行帶內管理,還可以通過console與aux口對設備進行帶外管理。缺省情況下帶外管理是沒有密碼限制的。隱含較大的安全風險;
  5、 CDP協議造成設備信息的泄漏;
  6、 DDOS攻擊導致設備不能正常運行,解決方案,使用控制面策略,限制到控制層面的流量;
  7、 發生安全風險之后,缺省審計功能。
  
  二、 Cisco IOS加固
  對于12.3(4)T之后的IOS版本,可以通過autosecure命令完成下述大多數功能,考慮到大部分用戶還沒有條件升級到該IOS版本,這里仍然列出需要使用到的命令行:
  1、禁用不需要的服務:
  no ip http server   //禁用http server,這玩意兒的安全漏洞很多的
  no ip source-route   //禁用IP源路由,防止路由欺騙
  no service finger //禁用finger服務 
  no ip bootp server   //禁用bootp服務
  no service udp-small-s //小的udp服務
  no service tcp-small-s //禁用小的tcp服務
  2、關閉CDP
  no cdp run //禁用cdp
  3、配置強加密與啟用密碼加密:
  service password-encryption //啟用加密服務,將對password密碼進行加密
  enable secret asdfajkls   //配置強加密的特權密碼
  no enable password      //禁用弱加密的特權密碼
  4、配置log server、時間服務及與用于帶內管理的ACL等,便于進行安全審計
  service timestamp log datetime localtime //配置時間戳為datetime方式,使用本地時間
  logging 192.168.0.1 //向192.168.0.1發送log
  logging 192.168.0.2 //向192.168.0.2發送log
  access-list 98的主機進行通訊
  no access-list 99 //在配置一個新的acl前先清空該ACL
  access-list 99 permit 192.168.0.0 0.0.0.255
  access-list 99 deny any log //log參數說明在有符合該條件的條目時產生一條logo信息
  no access-list 98 //在配置一個新的acl前先清空該ACL
  access-list 98 permit host 192.168.0.1
  access-list 98 deny any log //log參數說明在有符合該條件的條目時產生一條logo信息
  !
  clock timezone PST-8 //設置時區
  ntp authenticate       //啟用NTP認證
  ntp authentication-key 1 md5 uadsf //設置NTP認證用的密碼,使用MD5加密。需要和ntp server一致
  ntp trusted-key 1          //可以信任的Key.
  ntp acess-group peer 98 //設置ntp服務,只允許對端為符合access-list 98條件的主機
  ntp server 192.168.0.1 key 1     //配置ntp server,server為192.168.0.1,使用1號key做為密碼 
  
  5、對帶內管理行為進行限制:
  snmp-server community HSDxdf ro 98//配置snmp只讀通訊字,并只允許access-list 98的主機進行通訊
  line vty 0 4
  access-class 99 in //使用acl 99來控制telnet的源地址
  login
  password 0 asdfaksdlf    //配置telnet密碼
  exec-timeout 2 0       //配置虛終端超時參數,這里是2分鐘
  !
  6、對帶外管理行為進行限制:
  line con 0
  login
  password 0 adsfoii //配置console口的密碼
  exec-timeout 2 0       //配置console口超時參數,這里是兩分鐘
  !
  line aux 0
  transport input none
  password 0 asfdkalsfj    
  no exec
  exit
  7、應用control-plane police,預防DDOS攻擊(注:需要12.2(1S或12.3(4)T以上版本才支持)
  允許信任主機(包括其它網絡設備、管理工作站等)來的流量:
  access-list 110 deny ip host 1.1.1.1 any
  access-list 110 deny ip 2.2.2.0 255.255.255.0 any
  .....
  access-list 110 deny ip 3.3.3.3 any
  限制所有其它流量
  access-list 110 permit ip any any
  !
  class-map control-plane-limit
  match access-group 110
  !
  policy-map control-plane-policy
  class control-plane-limit
  police 32000 conform transmit exceed drop
  !
  control-plane
  service-policy input control-plane-policy
  
  三、 Cisco CatOS加固
  1、 禁用不需要的服務:
  set cdp disable //禁用cdp
  set ip http disable    //禁用http server,這玩意兒的安全漏洞很多的
  2、 配置時間及日志參數,便于進行安全審計:
  set logging timestamp enable //啟用log時間戳
  set logging server 192.168.0.1 //向192.168.0.1發送log
  set logging server 192.168.0.2 //向192.168.0.2發送log!
  set timezone PST-8 //設置時區
  set ntp authenticate enable       //啟用NTP認證
  set ntp key 1 md5 uadsf //設置NTP認證用的密碼,使用MD5加密。需要和ntp server一致
  set ntp server 192.168.0.1 key 1 //配置ntp server,server為192.168.0.1,使用1號key做為密碼 
  set ntp client enable //啟用ntp client
  3、 限制帶內管理:
  set snmp community HSDxdf //配置snmp只讀通訊字
  set ip permit enable snmp //啟用snmp訪問控制
  set ip permit 192.168.0.1 snmp  //允許192.168.0.1進行snmp訪問
  set ip permit enable telnet //啟用telnet訪問控制
  set ip permit 192.168.0.1 telnet  //允許192.168.0.1進行telnet訪問
  set password //配置telnet密碼
  set enable     //配置特權密碼
  set logout 2    //配置超時參數,2分鐘

熱詞搜索:

上一篇:通過路由器保護內網安全九大步驟
下一篇:路由器基本原理和安全設置

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
五月婷婷激情综合网| 欧美色网站导航| 亚洲a一区二区| 日韩理论片网站| 国产精品国产三级国产有无不卡| 国产精品狼人久久影院观看方式| 亚洲国产一区二区a毛片| 国产美女在线观看一区| 欧美性一区二区| 精品国产乱码久久久久久夜甘婷婷| 中文字幕+乱码+中文字幕一区| 夜夜爽夜夜爽精品视频| 国产精品一区二区在线观看不卡| 日本久久一区二区三区| 久久综合国产精品| 日韩欧美一级精品久久| 亚洲欧美日韩一区二区| 国产精品综合av一区二区国产馆| 欧美精品在线视频| 亚洲一卡二卡三卡四卡五卡| 高清不卡一区二区| 久久久久久亚洲综合| 天堂va蜜桃一区二区三区| www.在线成人| 中文字幕一区二区三区在线播放| 国产一区二区电影| 日韩免费电影一区| 麻豆一区二区99久久久久| 欧美日韩精品二区第二页| 国产精品国产三级国产aⅴ中文| 极品少妇xxxx精品少妇| 欧美精品粉嫩高潮一区二区| 亚洲免费在线观看| 99精品欧美一区二区蜜桃免费| 国产三区在线成人av| 国产精品羞羞答答xxdd| 久久久一区二区三区| 麻豆一区二区三区| 精品国产免费一区二区三区香蕉| 蜜臀av一区二区在线免费观看| 欧美视频一区二区三区| 亚洲一区免费在线观看| 国产成人精品一区二| 国产精品进线69影院| 99热这里都是精品| 亚洲欧美激情在线| 91福利小视频| 午夜精品视频在线观看| 欧美日韩在线三级| 美腿丝袜亚洲三区| 久久久高清一区二区三区| 国产成人在线观看免费网站| 国产精品入口麻豆九色| 92精品国产成人观看免费 | www.日韩在线| 亚洲丝袜美腿综合| 欧美嫩在线观看| 日本欧美一区二区三区| 精品国产免费视频| 成人涩涩免费视频| 亚洲国产成人91porn| 日韩三级电影网址| 国产乱子伦视频一区二区三区| 国产午夜亚洲精品午夜鲁丝片| 国产成人在线视频免费播放| 亚洲婷婷综合久久一本伊一区| 欧美三级三级三级爽爽爽| 日本在线不卡视频| 色综合天天狠狠| 亚洲欧美日韩在线| 4438x亚洲最大成人网| 国产福利一区二区三区视频| 综合久久国产九一剧情麻豆| 一本久久a久久精品亚洲| 毛片不卡一区二区| 亚洲人成网站影音先锋播放| 日韩一区二区电影网| 成人国产免费视频| 美女在线观看视频一区二区| 亚洲三级久久久| 日韩欧美成人午夜| 91免费观看在线| 国产一区二区导航在线播放| 一区二区三区欧美亚洲| 久久久久九九视频| 欧美日韩国产天堂| 色综合网站在线| 国产一区二区三区不卡在线观看| 亚洲精品乱码久久久久久 | 不卡av免费在线观看| 99久久精品免费看国产免费软件| 亚洲一区二区在线免费观看视频| 久久网站热最新地址| 欧美日韩国产综合一区二区 | 亚洲欧洲日产国产综合网| 欧美人妇做爰xxxⅹ性高电影 | 成人国产视频在线观看 | 色婷婷亚洲一区二区三区| 日韩 欧美一区二区三区| 亚洲综合区在线| 中文字幕亚洲电影| 久久综合国产精品| 亚洲国产精品二十页| 婷婷国产v国产偷v亚洲高清| 国产精品美女久久久久aⅴ| 欧美一级日韩不卡播放免费| 97se亚洲国产综合自在线| 懂色av一区二区三区蜜臀| 黄色小说综合网站| 极品少妇一区二区| 宅男噜噜噜66一区二区66| 在线观看成人小视频| 一本色道久久综合亚洲精品按摩| 国产在线观看免费一区| 久久国产尿小便嘘嘘尿| 奇米四色…亚洲| 男人操女人的视频在线观看欧美| 亚洲福利电影网| 亚洲一区二区三区中文字幕 | 亚洲国产精品久久久久秋霞影院 | 99re在线视频这里只有精品| 国产在线精品视频| 国产成人av一区| 国产精品一区专区| 不卡av在线免费观看| 99国产欧美久久久精品| 色综合色综合色综合| 91亚洲资源网| 欧美怡红院视频| 欧美一级黄色录像| 日韩欧美中文一区| 久久久久久麻豆| 中文字幕乱码一区二区免费| 亚洲日本青草视频在线怡红院| 亚洲婷婷综合久久一本伊一区| 亚洲国产视频一区二区| 欧美午夜精品久久久久久超碰| 欧美日本韩国一区二区三区视频| 日韩欧美亚洲一区二区| 日本一区二区免费在线观看视频| 国产精品成人午夜| 亚洲午夜电影在线观看| 久久91精品国产91久久小草| 粉嫩高潮美女一区二区三区| 在线看国产日韩| 欧美xxxx老人做受| 国产精品三级视频| 视频一区视频二区中文| 国内精品自线一区二区三区视频| 成人国产在线观看| 制服丝袜一区二区三区| 国产精品久久久久久久浪潮网站| 午夜精品国产更新| 成人app下载| 日韩色在线观看| 亚洲欧美日韩精品久久久久| 美腿丝袜亚洲一区| 色狠狠色噜噜噜综合网| 欧美xxxx在线观看| 亚洲一区二区三区在线看| 国内精品国产成人国产三级粉色| 一道本成人在线| 精品99999| 日日夜夜精品免费视频| av在线一区二区| 久久久精品黄色| 日本一道高清亚洲日美韩| 99在线精品视频| 国产亚洲福利社区一区| 裸体健美xxxx欧美裸体表演| 91黄色在线观看| 中文字幕欧美一| 国产一区二区三区高清播放| 5566中文字幕一区二区电影| 亚洲欧美日韩在线不卡| 久久精品99久久久| 欧美日韩成人高清| 亚洲女子a中天字幕| 国产成人在线观看| 精品国免费一区二区三区| 亚欧色一区w666天堂| 色婷婷综合五月| 综合精品久久久| 成人a区在线观看| 国产欧美精品一区二区三区四区| 久久97超碰色| 精品久久久久99| 日韩av网站在线观看| 欧美日韩极品在线观看一区| 亚洲午夜精品久久久久久久久| 91麻豆精东视频| 一区二区三区欧美久久| 在线视频一区二区三区| 亚洲精品美腿丝袜| 色狠狠一区二区| 亚洲国产成人av好男人在线观看| 在线精品视频一区二区三四| 一区二区不卡在线播放 | 成人久久视频在线观看| 婷婷丁香激情综合|