cisco路由器之关闭一些不必要的服务 中篇

网络
本文主要为广大读者总结了一些有关Cisco路由器的基础知识中关闭一些不必要的服务的知识点,希望大家能够有所收获。

cisco路由器—FTP和TFTP

路由器可以用作FTP服务器和TFTP服务器,可以将映像从一台路由器复制到另一台。建议不要使用这个功能,因为FTP和TFTP都是不安全的协议。

默认地,FTP服务器在路由器上是关闭的,然而,为了安全起见,仍然建议在路由器上执行以下命令:Router(config)#no ftp-server write-enable (12.3版本开始)Router(config)#no ftp-server enable可以通过使用一个FTP客户端从PC进行测试,尝试建立到路由器的连接。

cisco路由器—HTTP

测试方法可以使用一个Web浏览器尝试访问路由器。还可以从路由器的命令提示符下,使用下面的命令来进行测试:

  1. Router#telnet 192.168.1.254 80  
  2.  
  3. Router#telnet 192.168.1.254 443 

要关闭以上两个服务以及验证,执行以下的步骤:

  1. Router(config)#no ip http server  
  2.  
  3. Router(config)#no ip http secure-server  
  4.  
  5. Router#telnet 192.168.1.254 80  
  6.  
  7. Router#telnet 192.168.1.254 443 

Cisco安全设备管理器(Security Device Manager,SDM)用HTTP访问路由器,如果要用SDM来管理路由器,就不能关闭HTTP服务。

如果选择用HTTP做管理,应该用ip http access-class命令来限制对IP地址的访问。此外,也应该用ip http authentication命令来配置认证。对于交互式登录,HTTP认证最好的选择是使用一个TACACS+或RADIUS服务器,这可以避免将enable口令用作HTTP口令。

SNMP可以用来远程监控和管理Cisco设备。然而,SNMP存在很多安全问题,特别是SNMP v1和v2中。要关闭SNMP服务,需要完成以下三件事:

1.从路由器配置中删除默认的团体字符串;

2.关闭SNMP陷阱和系统关机特征;

3.关闭SNMP服务。

要查看是否配置了SNMP命令,执行show running-config命令。

下面显示了用来完全关闭SNMP的配置:

  1. Router(config)#no snmp-server community public RO
  2. Router(config)#no snmp-server community private RW
  3. Router(config)#no snmp-server enable traps
  4. Router(config)#no snmp-server system-shutdown
  5. Router(config)#no snmp-server trap-auth
  6. Router(config)#no snmp-server 

前两个命令删除了只读和读写团体字符串(团体字符串可能不一样)。接下来三个命令关闭SNMP陷阱、系统关机和通过SNMP的认证陷阱。最后在路由器上关闭SNMP服务。关闭SNMP服务之后,使用show snmp命令验证。

 

缺省情况下,Cisco路由器DNS服务会向255.255.255.255广播地址发送名字查询。应该避免使用这个广播地址,因为攻击者可能会借机伪装成一个DNS服务器。

如果路由器使用DNS来解析名称,会在配置中看到类似的命令:

  1. Router(config)#hostname santa  
  2.  
  3. Router(config)#ip domain-name claus.gov  
  4.  
  5. Router(config)#ip name-server 200.1.1.1 202.1.1.1  
  6.  
  7. Router(config)#ip domain-lookup 

可以使用show hosts命令来查看已经解析的名称。因为DNS没有固有的安全机制,易受到会话攻击,在目的DNS服务器响应之前,黑客先发送一个伪造的回复。如果路由器得到两个回复,通常忽略第二个回复。

解决这个问题,要么确保路由器有一个到DNS服务器的安全路径,要么不要使用DNS,而使用手动解析。使用手动解析,可以关闭DNS,然后使用ip host命令静态定义主机名。如果想阻止路由器产生DNS查询,要么配置一个具体的DNS服务器(ip name-server),要么将这些查询作为本地广播(当DNS服务器没有被配置时),使用下面的配置:

  1. Router#telnetwww.quizware.com80 (测试)  
  2.  
  3. Router(config)#no ip domain-lookup  
  4.  
  5. Router#telnetwww.cisco.com80 

cisco路由器关闭服务的更多资源请读者阅读:

cisco路由器之关闭一些不必要的服务 上篇

cisco路由器之关闭一些不必要的服务 下篇

【编辑推荐】

  1. 网络命令学习基础之Route
  2. 思科基础知识:广域网协议(1)
  3. 思科基础知识:使用访问列表管理流量
  4. 网络命令学习基础之在cmd下更改ip地址

 

cisco路由器—域名解析

 

cisco路由器—SNMP

责任编辑:佚名 来源: 中国IT实验室
相关推荐

2011-06-07 09:34:40

2011-06-07 09:14:59

2011-08-10 11:12:03

2022-01-12 17:05:42

戴尔

2018-08-24 11:52:15

成本公共云云服务

2009-10-22 09:25:54

Linux系统服务操作系统

2011-08-05 09:57:16

Cisco 7300系

2009-08-05 18:17:16

ASP.NET控件开发基类

2018-10-08 10:27:32

布线错误线缆

2011-02-18 11:02:28

2012-12-19 11:42:16

路由器VPN

2020-07-10 15:03:08

缓存架构计算

2012-12-19 11:40:13

思科路由器

2009-11-25 13:07:53

2024-10-28 08:00:00

微服务架构开发

2012-12-19 11:36:03

路由器MP

2009-11-26 09:52:05

jQuery选择器

2009-11-26 09:40:48

2009-11-26 08:48:30

家庭网络路由器连接

2009-12-01 16:54:20

ADSL路由器安装
点赞
收藏

51CTO技术栈公众号