国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

拒絕攻擊 全面配置CISCO路由器安全策略
2008-11-20   IT168

  基本的CISCO路由器安全配置

  路由器是網絡中的神經中樞,廣網就是靠一個個路由器連接起來組成的,局域網中也已經普片的應用到了路由器,在很多企事業單位,已經用到路由器來接入網絡進行數據通訊了,可以說,曾經神秘的路由器,現在已經飛入尋常百姓家了.

  隨著路由器的增多,路由器的安全性也逐漸成為大家探討的一個熱門話題了,筆者今天也講一講網絡安全中路由器的安全配置吧.以下文章是本人在工作過程中所記錄的學習筆記,今天整理出來,跟大家共享,也算是拋磚引玉吧.

  1.配置訪問控制列表

  使用訪問控制列表的目的就是為了保護路由器的安全和優化網絡的流量.訪問列表的作用就是在數據包經過路由器某一個端口時,該數據包是否允許轉發通過,必須先在訪問控制列表里邊查找,如果允許,則通過.所以,保護路由器的前提,還是先考慮配置訪問控制列表吧.

  訪問列表有多種形式,最常用的有標準訪問列表和擴展訪問列表.

  創建一個標準訪問控制列表的基本配置語法:access-list access-list-number{deny|permit} source [source-wildcard]

  注釋:access-list-number是定義訪問列表編號的一個值,范圍從1--99.參數deny或permit指定了允許還是拒絕數據包.參數source是發送數據包的主機地址.source-wildcard則是發送數據包的主機的通配符.在實際應用中,如果數據包的源地址在訪問列表中未能找到,或者是找到了未被允許轉發,則該包將會被拒絕.為了能詳細解釋一下,下面是一個簡單訪問列表示例介紹:

  1) access-list 3 permit 172.30.1.0 0.0.0.255 */指明一個列表號為3的訪問控制列表,并允許172.30.1.0這個網段的數據通過.0.0.0.255是通配符.

  2) access-list 3 permit 10.1.1.0 0.0.15.255 */允許所有源地址為從10.1.0.0到10.1.15.255的數據包通過應用了該訪問列表的路由器接口.

  3) access-list 3 deny 172.31.1.0 0.0.0.255 */拒絕源IP地址為172.31.1.0到172.31.1.255的數據包通過該訪問列表.

  配置了訪問列表后,就要啟用訪問控制列表,我們可以在接口配置模式下使用access-group或ip access-class命令來指定訪問列表應用于某個接口.使用關鍵字in(out)來定義該接口是出站數據包還是入站數據包.

  示例:ip access-group 3 in */定義該端口入站數據包必須按照訪問列表3上的原則.

  由于標準訪問控制列表對使用的端口不進行區別,所以,引入了擴展訪問控制列表(列表號從100--199).擴展訪問列表能夠對數據包的源地址,目的地址和端口等項目進行檢查,這其中,任何一個項目都可以導致某個數據包不被允許經過路由器接口.簡單的配置示例:

  1) ip access-list 101 permit tcp any host 10.1.1.2 established log

  2) ip access-list 101 permit tcp any host 172.30.1.3 eq www log

  3) ip access-list 101 permit tcp any host 172.30.1.4 eq ftp log

  4) ip access-list 101 permit tcp any host 172.30.1.4 log

#p#副標題#e#

  注釋

 

  第一行允許通過TCP協議訪問主機10.1.1.2,如果沒個連接已經在主機10.1.1.2和某個要訪問的遠程主機之間建立,則該行不會允許任何數據包通過路由器接口,除非回話是從內部企業網內部發起的.第二行允許任何連接到主機172.30.1.3來請求www服務,而所有其他類型的連接將被拒絕,這是因為在訪問列表自動默認的在列表尾部,有一個deny any any語句來限制其他類型連接.第三行是拒絕任何FTP連接來訪問172.30.1.4主機.第四行是允許所有類型的訪問連接到172.30.1.4主機.

  2.保護路由器的密碼

  1)禁用enable password命令,改密碼加密機制已經很古老,存在極大安全漏洞,必須禁用,做法是:no enable password

  2)利用enable secret命令設置密碼,該加密機制是IOS采用了MD5散列算法進行加密,具體語法是:enable secret[level level] {password|encryption-type encrypted-password}

  舉例

  Ro(config-if)#enable secret level 9 ~@~!79#^&^089^ */設置一個級別為9級的~@~!79#^&^089^密碼

  Ro(config-if)#service router-encryption */啟動服務密碼加密過程

  enable secret命令允許管理員通過數字0-15,來指定密碼加密級別.其默認級別為15.

  3.控制telnet訪問控制

  為了保護路由器訪問控制權限,必須限制登陸訪問路由器的主機,針對VTY(telnet)端口訪問控制的方法,具體配置要先建立一個訪問控制列表,如下示例,建立一個標準的訪問控制列表(編號從1--99任意選擇):

  access-list 90 permit 172.30.1.45

  access-list 90 permit 10.1.1.53

  該訪問列表僅允許以上兩個IP地址之一的主機對路由器進行telnet訪問,注意:創建該列表后必須指定到路由器端口某個端口上,具體指定方法如下:

  line vty E0 4

  access-class 90 in

  以上配置是入站到E0端口的telnet示例,出站配置采用out,在這里將不再詳細贅述.為了保護路由器的安全設置,也可以限制其telnet訪問的權限,比如:通過分配管理密碼來限制一個管理員只能有使用show命令的配置如下:

  enable secret level 6 123456

  privilege exec 6 show

  給其分配密碼為123456,telnet進入路由器后,只能用show命令,其他任何設置權限全部被限制.另外,也可以通過訪問時間來限制所有端口的登陸訪問情況,在超時的情況下,將自動斷開,下面是一個配置所有端口訪問活動3分30秒的設置示例:

  exec-timeout 3 30

#p#副標題#e#

  4.禁止CDP

 

  CDP(Cisco Discovery Protocol)CISCO查找協議,該協議存在CISCO11.0以后的IOS版本中,都是默認啟動的,他有一個缺陷就是:對所有發出的設備請求都做出應答.這樣將威脅到路由器的泄密情況,因此,必須禁止其運行,方法如下:

  no cdp run

  管理員也可以指定禁止某端口的CDP,比如:為了讓路由器內部網絡使用CDP,而禁止路由器對外網的CDP應答,可以輸入以下接口命令:

  no cdp enable

  5.HTTP服務的配置

  現在許多CISCO設備,都允許使用WEB界面來進行控制配置了,這樣可以為初學者提供方便的管理,但是,在這方便的背后,卻隱藏了很大的危機,為了能夠配置好HTTP服務,本文也提一下如何配置吧.

  使用ip http server命令可以打開HTTP服務,使用no ip http server命令可以關閉HTTP服務.為了安全考慮,如果需要使用HTTP服務來管理路由器的話,最好是配合訪問控制列表和AAA認證來做,也可以使用enable password命令來控制登陸路由器的密碼.具體的配置是在全局模式下來完成的,下面是我們創建一個簡單的標準訪問控制列表配合使用HTTP服務的示例:

  ip http server */打開HTTP服務

  ip http port 10248 */定義10248端口為HTTP服務訪問端口

  access-list 80 permit host 10.0.0.1 */創建標準訪問列表80,只允許10.0.0.1主機通過

  ip http access-class 80 */定義了列表號為80的標準訪問列表為HTTP服務允許訪問的

  ip http authentication aaa tacacs */增加AAA認證服務來驗證HTTP控制的主機

  6.寫在最后的話

  保護路由器并不是這樣簡單的事情,在很多實際應用中,還需要很多輔助配置.為了保護路由器,各種各樣的安全產品都相繼出現,比如給路由器添加硬件防火墻,配置AAA服務認證,設置IDS入侵檢測等等吧.為了維護路由器的安全穩定工作,我要告訴大家最重要的還是配置最小化IOS,沒有服務的設備,肯定沒有人能夠入侵,最小化的服務就是我們最大化的安全。

熱詞搜索:

上一篇:如何監控和提高IISWeb服務器的性能
下一篇:網管實戰:網絡不通 禍起交換機老化

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
成人国产精品免费| 久久久久99精品国产片| 成人国产精品免费观看视频| 国产精品一级片在线观看| 蜜桃视频免费观看一区| 五月激情综合色| 日本亚洲天堂网| 免费观看成人鲁鲁鲁鲁鲁视频| 水蜜桃久久夜色精品一区的特点| 日本精品一区二区三区高清| 欧美精品一区二| 精品第一国产综合精品aⅴ| 精品日韩在线一区| 久久久99精品免费观看不卡| 欧美国产丝袜视频| 亚洲欧美一区二区三区国产精品 | 国产精品入口麻豆原神| 国产农村妇女精品| 亚洲欧美另类久久久精品2019| 亚洲人吸女人奶水| 日韩精品久久理论片| 五月综合激情日本mⅴ| 国产激情视频一区二区三区欧美 | 一区二区三区在线视频免费观看| |精品福利一区二区三区| 亚洲丰满少妇videoshd| 精品一区二区三区在线视频| 国产宾馆实践打屁股91| 91福利在线播放| 欧美大片国产精品| 国产精品女同一区二区三区| 亚洲成人av资源| 国产传媒欧美日韩成人| 欧美最猛性xxxxx直播| 久久综合色之久久综合| 亚洲日本在线a| 久久成人羞羞网站| 在线免费观看日韩欧美| 精品区一区二区| 亚洲美女淫视频| 国产精品一区一区| 欧美视频在线一区二区三区| 国产日韩精品一区| 首页综合国产亚洲丝袜| 粉嫩一区二区三区性色av| 欧美日韩一区高清| 国产精品三级久久久久三级| 美女在线观看视频一区二区| 91福利在线免费观看| 欧美激情中文不卡| 久久99精品国产麻豆婷婷| 欧美撒尿777hd撒尿| 国产精品私人自拍| 国产一区欧美一区| 91精品欧美一区二区三区综合在| 中文字幕在线观看不卡视频| 国产一区91精品张津瑜| 91精品综合久久久久久| 亚洲裸体xxx| 99精品桃花视频在线观看| 久久久99免费| 久国产精品韩国三级视频| 欧美伦理影视网| 亚洲国产日韩在线一区模特| av中文字幕亚洲| 国产精品毛片大码女人| 国产成人免费xxxxxxxx| 26uuu国产一区二区三区| 青青草视频一区| 在线播放91灌醉迷j高跟美女 | 欧美一级黄色大片| av在线不卡观看免费观看| 欧美成人vps| 精品亚洲porn| 精品国产乱码久久| 国产真实乱子伦精品视频| 91精品国产欧美一区二区成人| 五月天中文字幕一区二区| 欧美日韩国产大片| 日韩成人午夜精品| 日韩欧美亚洲一区二区| 久久机这里只有精品| 26uuu亚洲婷婷狠狠天堂| 国产成人综合亚洲91猫咪| 久久亚洲春色中文字幕久久久| 国产精品原创巨作av| 日本一区二区三区免费乱视频| 成人小视频免费在线观看| 中文字幕亚洲不卡| 欧洲精品视频在线观看| 日韩成人dvd| 久久久不卡网国产精品二区| 99免费精品视频| 亚洲gay无套男同| 精品日韩一区二区三区免费视频| 国产一区二区精品在线观看| 中文字幕一区在线观看| 欧美性感一类影片在线播放| 美女一区二区视频| 国产清纯白嫩初高生在线观看91| 91亚洲大成网污www| 婷婷一区二区三区| 国产日韩欧美一区二区三区乱码| 99久久精品国产毛片| 婷婷激情综合网| 久久精品亚洲一区二区三区浴池| 一本在线高清不卡dvd| 日本亚洲视频在线| 亚洲欧美激情插| 欧美一级高清大全免费观看| 成人久久久精品乱码一区二区三区| 亚洲综合成人在线视频| 精品日韩一区二区| 日本高清成人免费播放| 极品少妇一区二区| 玉米视频成人免费看| 欧美白人最猛性xxxxx69交| 色综合久久综合中文综合网| 久久av资源网| 亚洲午夜久久久久久久久电影院| www成人在线观看| 欧美日韩午夜在线| 99麻豆久久久国产精品免费| 日韩精品乱码免费| 亚洲精品视频免费观看| 久久日韩精品一区二区五区| 欧美日韩一级大片网址| 成人激情文学综合网| 激情伊人五月天久久综合| 亚洲在线免费播放| 亚洲欧美一区二区不卡| 久久精品无码一区二区三区| 欧美一区二区成人| 欧美亚洲综合久久| bt欧美亚洲午夜电影天堂| 国产91精品精华液一区二区三区| 日韩专区欧美专区| 亚洲午夜一区二区| 成人欧美一区二区三区1314| 久久亚洲精品国产精品紫薇| 日韩欧美在线综合网| 9191精品国产综合久久久久久 | 91 com成人网| 色欧美片视频在线观看 | 欧美一区二区三区精品| 欧美性猛片aaaaaaa做受| 91国内精品野花午夜精品| 91蝌蚪porny| 91福利在线导航| 色狠狠一区二区| 国产91丝袜在线播放0| 久久国产麻豆精品| 久久精品二区亚洲w码| 美女视频黄免费的久久| 日韩二区在线观看| 青草国产精品久久久久久| 视频一区二区中文字幕| 日本亚洲天堂网| 麻豆成人av在线| 九九**精品视频免费播放| 久久超级碰视频| 国产毛片一区二区| 成人一道本在线| 在线亚洲一区二区| 欧亚洲嫩模精品一区三区| 欧美日韩在线观看一区二区 | 精品国精品国产尤物美女| 日韩欧美成人午夜| 久久久久久久一区| 中文字幕成人在线观看| 国产精品超碰97尤物18| 亚洲日本中文字幕区| 亚洲va韩国va欧美va精品| 加勒比av一区二区| 99精品热视频| 欧美精品免费视频| 久久久久久99久久久精品网站| 中文字幕免费一区| 亚洲成人黄色影院| 国产综合色产在线精品| www..com久久爱| 7777精品伊人久久久大香线蕉| 欧美白人最猛性xxxxx69交| 亚洲天堂a在线| 美女一区二区三区| 91视频一区二区| 欧美精品一区二区三区高清aⅴ| 亚洲国产精品激情在线观看| 一个色妞综合视频在线观看| 精品一区二区三区香蕉蜜桃 | 暴力调教一区二区三区| 欧美性生活久久| 久久影院午夜论| 亚洲成人久久影院| www.欧美日韩| 久久精品欧美一区二区三区不卡| 亚洲国产一二三| av亚洲精华国产精华| 欧美成人一区二区三区在线观看| 亚洲美女少妇撒尿|