首页 > 知识点讲解
       路由器安全增强技术方法
知识路径: > 网络设备安全 > 网络设备安全增强技术方法 > 路由器安全增强技术方法(及时升级操作系统和打补丁、关闭不需要的网络服务、禁止 IP 直接广播和源路由、增强路由器 VTY 安全、阻断恶意数据包、路由器口令安全、传输加密、增强路由器 SNMP 的安全等) > 
相关知识点:7个      
               及时升级操作系统和打补丁
               路由器的操作系统(IOS)是路由器最核心的部分,及时升级操作系统能有效地修补漏洞、获取新功能并提高性能。
               关闭不需要的网络服务
               路由器虽然可以提供BOOTP、Finger、NTP、Echo、Discard、Chargen、CDP等网络服务,然而这些服务会给路由器造成安全隐患,为了安全,建议关闭这些服务。下面是一些关闭路由器危险的网络服务的操作方法:
               (1)禁止CDP(Cisco Discovery Protocol)。
               
               (2)禁止其他的TCP、UDP Small服务。
               
               (3)禁止Finger服务。
               
               (4)禁止HTTP服务。
               
               (5)禁止BOOTP服务。
               
               (6)禁止从网络启动和自动从网络下载初始配置文件。
               
               (7)禁止IP Source Routing。
               
               (8)禁止ARP-Proxy服务。
               
               (9)明确地禁止IP Directed Broadcast。
               
               (10)禁止IP Classless。
               
               (11)禁止ICMP协议的IP Unreachables、Redirects、Mask Replies。
               
               (12)禁止SNMP协议服务。
               在禁止时必须删除一些SNMP服务的默认配置,或者需要访问列表来过滤。
               
               (13)禁止WINS和DNS服务。
               
               明确禁止不使用的端口
               
               禁止IP直接广播和源路由
               在路由器的网络接口上禁止IP直接广播,可以防止smurf攻击。禁止IP直接广播的配置方法如下:
               
               另外,为了防止攻击利用路由器的源路由功能,也应对其禁止使用,其配置方法是:
               
               增强路由器VTY安全
               路由器给用户提供虚拟终端(VTY)访问,用户可以使用Telnet从远程操作路由器。为了保护路由器的虚拟终端安全使用,要求用户必须提供口令认证,并且限制访问网络区域或者主机。例如,路由器south的安全配置如下:
               
               路由器south通过上述安全配置,用户只有提供正确的口令才能访问VTY,并且只能从网络X.Y.Z登录。
               阻断恶意数据包
               网络攻击者经常通过构造一些恶意数据包来攻击网络或路由器,为了阻断这些攻击,路由器利用访问控制来禁止这些恶意数据包通行。常见的恶意数据包有以下类型:
               . 源地址声称来自内部网;
               . loopback数据包;
               . ICMP重定向包;
               . 广播包;
               . 源地址和目标地址相同。
               下面是一个名为North的路由器的安全配置,其作用是阻断恶意数据包,配置信息如下:
               
               路由器口令安全
               口令是保护路由器安全的有效方法,但是一旦口令信息泄露就会危及路由器安全。因此,路由器的口令存放应是密文。在路由器配置时,使用Enable secret命令保存口令密文,配置操作如下:
               
               传输加密
               启用路由器的IPSec功能,对路由器之间传输的信息进行加密。借助IPSec,路由器支持建立虚拟专用网(VPN),因而可以用在公共IP网络上确保数据通信的保密性。由于IPSec的部署简便,只须安全通道两端的路由器支持IPSec协议即可,几乎不需要对网络现有的基础设施进行变动。
               增强路由器SNMP的安全
               修改路由器设备厂商的SNMP默认配置,对于其public和private的验证字一定要设置好,尤其是private的,一定要设置一个安全的、不易猜测的验证字,因为入侵者知道了验证字,就可以通过SNMP改变路由器的配置。
 
 相关知识点:
 
软考在线指南
优惠劵及余额
在线支付
修改密码
下载及使用
购买流程
取消订单
联系我们
关于我们
联系我们
商务合作
旗下网站群
高级资格科目
信息系统项目管理师 系统分析师
系统架构设计师 网络规划设计师
系统规划与管理师
初级资格科目
程序员 网络管理员
信息处理技术员 信息系统运行管理员
中级资格科目
系统集成项目管理工程师 网络工程师
软件设计师 信息系统监理师
信息系统管理工程师 数据库系统工程师
多媒体应用设计师 软件评测师
嵌入式系统设计师 电子商务设计师
信息安全工程师
 

本网站所有产品设计(包括造型,颜色,图案,观感,文字,产品,内容),功能及其展示形式,均已受版权或产权保护。
任何公司及个人不得以任何方式复制部分或全部,违者将依法追究责任,特此声明。
本站部分内容来自互联网或由会员上传,版权归原作者所有。如有问题,请及时联系我们。


工作时间:9:00-20:00

客服

点击这里给我发消息 点击这里给我发消息 点击这里给我发消息

商务合作

点击这里给我发消息

客服邮箱service@rkpass.cn


京B2-20210865 | 京ICP备2020040059号-5 |京公网安备 11010502032051号 | 营业执照 | Copyright ©2000-2023 All Rights Reserved 软考在线版权所有