论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>路由技术>>路由配置>>正文

Cisco路由器安全配置简易方案

www.xker.com 作者: 来源:techtarget 加入日期:2006-2-19 6:39:34

【问题提问、论坛交流】【导读】一,路由器访问控制的安全配置,二,路由器网络服务安全配置,三,路由路由协议安全配置
 一,路由器访问控制的安全配置

1,严格控制可以访问路由器的管理员任何一次维护都需要记录备案

2,建议不要远程访问路由即使需要远程访问路由器,建议使用访问控制列表和高强度的密码控制

3,严格控制CON端口的访问具体的措施有:
A,如果可以开机箱的,则可以切断与CON口互联的物理线路

B,可以改变默认的连接属性,例如修改波特率(默认是96000,可以改为其他的)

C,配合 使用访问控制列表控制对CON口的访问

如:Router(Config)#Access-list 1 permit 192.168.0.1

Router(Config)#line con 0

Router(Config-line)#Transport input none

Router(Config-line)#Login local

Router(Config-line)#Exec-timeoute 5 0

Router(Config-line)#access-class 1 in

Router(Config-line)#end

D,给CON口设置高强度的密码

4,如果不使用AUX端口,则禁止这个端口默认是未被启用禁止如:

Router(Config)#line aux 0

Router(Config-line)#transport input none

Router(Config-line)#no exec

5,建议采用权限分级策略如:

Router(Config)#username BluShin privilege 10 G00dPa55w0rd

Router(Config)#privilege EXEC level 10 telnet

Router(Config)#privilege EXEC level 10 show ip access-list

6,为特权模式的进入设置强壮的密码不要采用enable password设置密码而要采用enable secret命令设置并且要启用Service password-encryption

7,控制对VTY的访问如果不需要远程访问则禁止它如果需要则一定要设置强壮的密码由于VTY在网络的传输过程中为加密,所以需要对其进行严格的控制如:设置强壮的密码;控制连接的并发数目;采用访问列表严格控制访问的地址;可以采用AAA设置用户的访问控制等

8,IOS的升级和备份,以及配置文件的备份建议使用FTP代替TFTP如:

Router(Config)#ip ftp username BluShin

Router(Config)#ip ftp password 4tppa55w0rd

Router#copy startup-config ftp:

9,及时的升级和修补IOS软件

二,路由器网络服务安全配置

1,禁止CDP(Cisco Discovery Protocol)如:

Router(Config)#no cdp run

Router(Config-if)# no cdp enable

2,禁止其他的TCP、UDP Small服务

Router(Config)# no service tcp-small-servers

Router(Config)# no service udp-samll-servers

3,禁止Finger服务

Router(Config)# no ip finger

Router(Config)# no service finger

4,建议禁止HTTP服务

Router(Config)# no ip http server

如果启用了HTTP服务则需要对其进行安全配置:
设置用户名和密码;采用访问列表进行控制如:

Router(Config)# username BluShin privilege 10 G00dPa55w0rd

Router(Config)# ip http auth local

Router(Config)# no access-list 10

Router(Config)# access-list 10 permit 192.168.0.1

Router(Config)# access-list 10 deny any

Router(Config)# ip http access-class 10

Router(Config)# ip http server

Router(Config)# exit

5,禁止BOOTp服务

Router(Config)# no ip bootp server

禁止从网络启动和自动从网络下载初始配置文件

Router(Config)# no boot network

Router(Config)# no servic config

6,禁止IP Source Routing

Router(Config)# no ip source-route

7,建议如果不需要ARP-Proxy服务则禁止它,路由器默认识开启的

Router(Config)# no ip proxy-arp

Router(Config-if)# no ip proxy-arp

8,明确的禁止IP Directed Broadcast

Router(Config)# no ip directed-broadcast

9,禁止IP Classless

Router(Config)# no ip classless

10,禁止ICMP协议的IP Unreachables,Redirects,Mask Replies

Router(Config-if)# no ip unreacheables

Router(Config-if)# no ip redirects

Router(Config-if)# no ip mask-reply

11,建议禁止SNMP协议服务在禁止时必须删除一些SNMP服务的默认配置
或者需要访问列表来过滤如:

Router(Config)# no snmp-server community public Ro

Router(Config)# no snmp-server community admin RW

Router(Config)# no access-list 70

Router(Config)# access-list 70 deny any

Router(Config)# snmp-server community MoreHardPublic Ro 70

Router(Config)# no snmp-server enable traps

Router(Config)# no snmp-server system-shutdown

Router(Config)# no snmp-server trap-anth

Router(Config)# no snmp-server

Router(Config)# end

12,如果没必要则禁止WINS和DNS服务

Router(Config)# no ip domain-lookup

如果需要则需要配置:

Router(Config)# hostname Router

Router(Config)# ip name-server 202.102.134.96

13,明确禁止不使用的端口

Router(Config)# interface eth0/3

Router(Config)# shutdown

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

上一篇:安全指南:路由器安全设置九部曲
下一篇:没有了
关闭窗口】【浏览次数:】【收藏此页
相关文章
·配置 IPSec - 路由器到PIX防火墙·在Cisco路由器上配置SSH服务·安装配置—路由器的硬件连接二(组图)
·安装配置——路由器的硬件连接一(组图·Cisco管理员必备的三个工具
推荐文章 最新文章 热门文章
·嵌入浏览器 关于Alexa工具条的解说与
·利用AJAX+J2EE开发组织机构管理系统
·Alexa 世界网站排名研究
·自己动手:电子图书制作之PDF格式篇
·VS2005中使用强类型DataSet简化开发
·时间就是第一 快速启动程序我有妙招(
·提高效率:屏蔽WinXP中不需用到的功能
·情人节怎么过?Ps超强打造逼真钻石戒
·彻底分析卸载软件 不再请神易送神难
·构建Linux系统下U盘路由器 防火墙(图
·免费中文DOS系统备份恢复程序打造记
·中小企业服务器托管经验完全手册
·家用宽带ADSL上网共享从细节处入手(图
·给系统找个随叫随到的免费修理工
·不再陌生 应对未关联文件几妙招
·Cisco路由器安全配置简易方案
·EFS加密技巧
·详解EFS加密
·重新认识NTFS文件系统的妙处
·和QQ好友免费照张QQ秀合影
·安全指南:路由器安全设置九部曲
·快速增强路由器安全的十个技巧
·配置 IPSec - 路由器到PIX防火墙
·在Cisco路由器上配置SSH服务
·轻松9步加强路由器安全
·交换机及路由器如何更加安全六大法则
·安装配置—路由器的硬件连接二(组图)
·安装配置——路由器的硬件连接一(组图
·无线路由器的安全功能实测
·网络新危胁 路由攻击成网络杀手
·个人简历表格
·免费代理IP(每日更新)
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·WinRAR 3.51 注册码
·豪杰超级解霸V9.1正版注册码
·系统优化 专题
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·最经典的黑客入门教材
·Ajax技术开发指南
·求职简历封皮
·ACDSee v8.0注册码
·怎样查找对方的IP地址
·FlashFXP 3.3.1 build 1089注册码
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved. 网站合作、广告联系QQ:12231446
小新技术网 冀ICP备05002857号