让你的路由器安全性固若金汤

网络 路由交换
本文给大家详细的介绍了如何巧妙的去配置路由器使你的机器更加安全,从而抵御外部攻击,本文主要以CISCO2621路由器为例,给大家详细的讲解了具体配置。

在我们的学习和工作中,路由器的使用无处不在,那么对于配置路由器安全,我们要怎么去配置呢,就让我们看看这篇文章是如何给大家介绍的。

在典型的校园网环境中,路由器一般处于防火墙的外部,负责与Internet的连接。这种拓扑结构实际上是将路由器暴露在校园网安全防线之外,如果配置路由器本身又未采取适当的安全防范策略,就可能成为攻击者发起攻击的一块跳板,对内部网络安全造成威胁。

基于访问表的安全防范策略

1. 防止外部IP地址欺骗

外部网络的用户可能会使用内部网的合法IP地址或者回环地址作为源地址,从而实现非法访问。针对此类问题可建立如下访问列表:

access-list 101 deny ip 10.0.0.0 0.255.255.255 any

access-list 101 deny ip 192.168.0.0 0.0.255.255 any

access-list 101 deny ip 172.16.0.0 0.0.255.255 any

! 阻止源地址为私有地址的所有通信流。

access-list 101 deny ip 127.0.0.0 0.255.255.255 any

! 阻止源地址为回环地址的所有通信流。

access-list 101 deny ip 224.0.0.0 7.255.255.255 any

! 阻止源地址为多目的地址的所有通信流。

access-list 101 deny ip host 0.0.0.0 any

! 阻止没有列出源地址的通信流。

注:可以在外部接口的向内方向使用101过滤。

2. 防止外部的非法探测

非法访问者对内部网络发起攻击前,往往会用ping或其他命令探测网络,所以可以通过禁止从外部用ping、traceroute等探测网络来进行防范。可建立如下访问列表:

access-list 102 deny icmp any any echo

! 阻止用ping探测网络。

access-list 102 deny icmp any any time-exceeded

! 阻止用traceroute探测网络。

注:可在配置路由器外部接口的向外方向使用102过滤。在这里主要是阻止答复输出,不阻止探测进入。

 

责任编辑:chenqingxiang 来源: itmop
相关推荐

2011-08-11 15:20:45

路由器安全

2009-09-10 09:56:03

2018-10-11 08:15:20

2009-03-02 09:33:00

2010-08-03 14:11:23

2010-05-18 17:13:11

IIS服务器

2010-07-30 15:34:06

路由器口令

2009-01-18 09:16:00

2010-09-02 13:31:54

2024-07-01 12:26:36

2010-12-20 13:18:09

2022-10-24 14:52:35

2010-08-23 09:14:39

2010-08-20 15:20:40

2011-04-27 21:41:37

2011-04-28 19:46:34

安全审计数据库审计DML

2011-04-27 11:12:07

2011-04-20 11:00:47

数据库审计安全审计规则遵从

2011-04-27 11:04:37

2012-09-27 13:41:43

点赞
收藏

51CTO技术栈公众号