论坛登陆 注册 教程 笑话 影视 投稿
首页 | 页界资讯 | 网络应用 | 软件应用 | 组网技术 | 网络原理 | 聊天通讯 | 网管知识 | 帮助
笑话 | 操作系统 | 注 册 表 | 编程开发 | 数 据 库 | 媒体动画 | 网页设计 | 图形图象 | 地图
论坛 | 网络安全 | 安全防范 | 服 务 器 | 硬件学堂 | 路由技术 | 搜索研究 | 站长经验 | 投稿
影院 | 教育频道 | 特色专题 | 精文荟萃 | 注 册 码 | 论坛社区 | 网站地图 | 广告服务 | 旧版
设为首页 加入收藏
当前位置:首页>>文章>>路由技术>>路由配置>>正文

cisco路由器上的几种安全防御措施

www.xker.com 作者: 来源:网络转载 加入日期:2006-2-20 8:21:41

【问题提问、论坛交流】现在Internet上基于网络层上的黑客攻击越来越普遍,成为网络安全的一大隐患其实,路由器对于这种攻击也并非完全无能为力,这里就简单介绍几种在Cisco路由器上所能实现的防御手段:
  
  1.对于D.O.S Attack的防范
  D.O.S攻击(Deny Of Service)基于TCP协议上三次握手机制进行的攻击手段TCP协议是面向用户的可靠传输协议,即:在实际传输数据之前,先由发起方(用户)发出一个请求,接受方(服务器)接到这个请求之后,向发起方发出一个确认请求,收到发起方进一步确认之后,才开始实际的数据传输D.O.S Attack根据这一机制,由黑客通过软件的方法修改自己的源IP地址,向某一服务器发出请求服务器向该IP地址发出确认请求之后,由于这个地址是假冒的,所以永远都得不到第三次的请求确认,于是这个中断就被挂起当黑客在短时间内发起成千上万个这样的请求之后,所有网络资源很快就会被耗尽同时,所有正常的服务请求也没有资源可以做出应答,造成网络瘫痪
  在Cisco路由器上,通过几种方式进行侦测、避免:
  一、启用service tcp-keepalive-in和schedule process-watchdog terminate目的是:建立看门狗进程,检查已建立的tcp连接,如果发生不激活或者长时间挂起的情况,中断这样的连接
  二、当发现路由器上已经发生异常情况以后,no ip source-route,关闭对于源ip地址的路由检查,避免不必要的资源占用(请注意,如果在正常情况下,就关闭源路由跟踪的话,容易受到IP电子欺诈)同时,开启schedule interval xxx(毫秒)这样就可以硬性指定,为同一个端口中断提供服务时必须间隔一段时间保证在这个间隔内可以为其他请求提供服务,使网络不至于完全瘫痪
  
  2.反IP地址欺骗
  很多网络攻击依赖于攻击者伪造或者“欺骗”IP数据包的源地址如果能够在任何可行的地方组织欺骗是有很价值的这里可以考虑使用访问控制列表的方法,做法有很多种,但是目的是简单的,丢弃那些明显不属于这个接口来源的IP数据包还有一种可能更加有效的方法,就是用RPF检查前提是必须是路由对称的情况下(就是A-B的路径必须也是B-A的路径),而且必须支持CEF转发以及相对应的IOS版本支持它是通过ip verify unicast rpf来启用的,但是之前必须先启用ip cef
  
  3.关闭广域网上一些不必要的服务
  在Cisco路由器上,有很多服务广域网上根本不必要,但是仍然默认开启,反而造成了安全漏洞,给黑客以可乘之机所以建议予以手工关闭
  例如:利用访问控制列表(acl)只开启实际使用的tcp、udp端口同时,执行no service tcp-small-servers, no service udp-small-servers这些tcp、udp协议上小服务,平时不常使用,但是这些端口容易被人利用,所以应该关闭 No ip finger,finger协议主要在unix下使用,类似于Cisco IOS中的show user,如果开启容易被黑客看到连接用户,进一步猜测弱密码,进行合法登陆如果需要防范密码猜测的风险,在路由器上就应该首先把这个服务关闭
  在拨号线路上,一般都采用transport input none,关闭诸如telnet、rlogin等易受攻击的后台程序
  
  4.No ip direct-broadcast
  Ping of death攻击据说最早源于俄罗斯,就是通过许多用户同时对同一目的进行ping,造成flood攻击的效果但是在实战上效果并不明显因为在flood的同时,攻击方也必须付出同样的资源因此,有人对这种攻击手段进行了优化攻击的目的端从某一特定的ip地址,转换成了类如192.10.6.255这样一个网段广播地址使这个网段内所有的机器都对这样的请求做出应答,从而达到事半功倍的效果

本新闻共2页,当前在第1页  1  2  

编辑:xker.com

上一篇:IP网络路由器设备安全与设备测试
下一篇:没有了
关闭窗口】【浏览次数:】【收藏此页
相关文章
·路由器口令的安全管理·路由器能替代防火墙吗?·IP网络路由器设备安全与设备测试
·配置路由器成为你安全防范的堡垒·利用CISCO路由器建立企业网络的安全机·AR18宽带路由器IPSec+Qos的应用组网和
·Cisco路由器安全配置简易方案·安全指南:路由器安全设置九部曲·快速增强路由器安全的十个技巧
·配置 IPSec - 路由器到PIX防火墙·在Cisco路由器上配置SSH服务·轻松9步加强路由器安全
·交换机及路由器如何更加安全六大法则·安装配置—路由器的硬件连接二(组图)·安装配置——路由器的硬件连接一(组图
推荐文章 最新文章 热门文章
·ADSL Modem设置含义及功能全知道(一)
·AJAX.NET用户开发指南
·EFS加密技巧
·详解EFS加密
·嵌入浏览器 关于Alexa工具条的解说与
·利用AJAX+J2EE开发组织机构管理系统
·Alexa 世界网站排名研究
·自己动手:电子图书制作之PDF格式篇
·VS2005中使用强类型DataSet简化开发
·时间就是第一 快速启动程序我有妙招(
·提高效率:屏蔽WinXP中不需用到的功能
·情人节怎么过?Ps超强打造逼真钻石戒
·彻底分析卸载软件 不再请神易送神难
·构建Linux系统下U盘路由器 防火墙(图
·免费中文DOS系统备份恢复程序打造记
·cisco路由器上的几种安全防御措施
·路由器口令的安全管理
·路由器能替代防火墙吗?
·IP网络路由器设备安全与设备测试
·配置路由器成为你安全防范的堡垒
·理解IPv4地址含义
·管理更轻松 试用第三方网络设置工具
·ADSL Modem设置含义及功能全知道(三)
·ADSL Modem设置含义及功能全知道(二)
·ADSL Modem设置含义及功能全知道(一)
·网管必备:几种分布式攻击的防范
·AJAX.NET用户开发指南
·优化hibernate性能的几点建议
·微软内院起火 使用IE7升级系统出错
·利用CISCO路由器建立企业网络的安全机
·个人简历表格
·免费代理IP(每日更新)
·QQ密码丢失后能做的事情:快速找回密码
·Norton AntiVirus 2006 注册码(激活
·WinRAR 3.51 注册码
·豪杰超级解霸V9.1正版注册码
·系统优化 专题
·找回QQ密码的注意事项 
·史上最强QQ个人档案资料欣赏
·最经典的黑客入门教材
·Ajax技术开发指南
·求职简历封皮
·ACDSee v8.0注册码
·怎样查找对方的IP地址
·FlashFXP 3.3.1 build 1089注册码
评论

设为首页 - 版权声明 - 广告服务 - 关于我们 - 联系我们 - 友情连接
Copyright © 2003-2006 xker.com All rights reserved. 网站合作、广告联系QQ:12231446
小新技术网 冀ICP备05002857号