防火墙设定路由访存表防止黑客入侵

安全 黑客攻防
此文章主要向大家描述的是防火墙设定路由访存表来防止黑客入侵的两种方式,即大多数防火墙都带有其自身标识与路径追踪。

以下的文章主要向大家讲述的是防火墙设定路由访存表来防止黑客入侵,防火墙的方法一共有两种,即端口扫描、路径追踪,今天我们主要是来了解一下关于防止黑客入侵的方式。下面就是文章的主要内容描述。

 

防止黑客入侵的方式一、大多数防火墙都带有其自身标识

如CHECKPOINT的FIREWALL-1缺省在256、257、258号的TCP端口进行监听;

MICROSOFT的 PROXY SERVER则通常在1080、1745号TCP端口上进行监听。

因为大多数IDS产品缺省配置成只检测大范围的无头脑的端口扫描,所以真正聪明的攻击者决不会采用这种卤莽的地毯扫描方法。而是利用如NMAP这样的扫描工具进行有选择的扫描,而躲过配置并不精细的IDS防护,如下:

command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

!!! 注意因为大多数防火墙会不对ICMP PING请求作出响应,故上行命令中的-P0参数

是为了防止发送ICMP包,而暴露攻击倾向的。

如何预防?

配置CISCO 路由器ACL表,阻塞相应的监听端口

如:

access-list 101 deny any any eq 256 log! block firewall-1 scans access-list 101 deny any any eq 257 log! block firewall-1 scans access-list 101 deny any any eq 258 log! block firewall-1 scans access-list 101 deny any any eq 1080 log! block socks scans access-list 101 deny any any eq 1745 log! block winsock scans

防止黑客入侵的方式二、路径追踪

UNIX的traceroute,和NT的 tracert.exe来追踪到达主机前的最后一跳,其有很大的可能性为防火墙。

若本地主机和目标服务器之间的路由器对TTL已过期分组作出响应,则发现防火墙会较容易。然而,有很多路由器、防火墙设置成不返送ICMP TTL 已过期分组,探测包往往在到达目标前几跳就不再显示任何路径信息。

如何预防?

因为整个trace path上可能经过很多ISP提供的网路,这些ROUTERE的配置是在你的控制之外的,所以应尽可能去控制你的边界路由器对ICMP TTL响应的配置。

如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

将边界路由器配置成接收到TTL值为0、1的分组时不与响应。

【编辑推荐】

  1. 高校网站正确防范黑客入侵挂马 实例讲解
  2. 防范黑客入侵妙招有四个
  3. 网络安全知识之抵御黑客入侵的窍门
  4. 黑客入侵也无间 盗走网吧20万
  5. 看黑客入侵美国太空总署

 

 

责任编辑:佚名 来源: hi.baidu.com
相关推荐

2012-07-09 10:21:30

2010-10-08 11:17:12

2009-12-09 11:43:31

2018-11-26 11:18:56

2009-12-04 15:18:18

软路由防火墙

2009-07-06 20:48:45

2010-12-21 18:04:26

2009-02-24 13:38:38

2019-04-03 10:03:23

2011-06-20 10:19:35

2011-06-20 10:15:39

2010-09-30 11:02:33

2011-05-16 10:50:19

2010-09-14 13:08:52

2010-12-08 09:29:27

下一代防火墙

2012-05-16 20:29:00

Web应用防火墙

2011-04-18 13:50:43

2010-05-24 17:49:56

2011-06-27 13:31:21

2021-06-25 18:31:37

云防火墙
点赞
收藏

51CTO技术栈公众号