如何快速完成邊界路由器設定
目前邊界路由器的應用非常廣泛,可能好多人還不瞭解,沒有關係,看完本文你肯定有不少收穫,希望本文能教會你更多東西。對於大多數企業區域網來說,邊界路由器已經成為正在使用之中的最重要的安全裝置之一。一般來說,大多數網路都有一個主要的接入點。這就是通常與專用防火牆一起使用的“邊界路由器”。
經過恰當的設定,邊界路由器能夠把幾乎所有的最頑固的壞分子擋在網路之外。如果你願意的話,這種邊界路由器還能夠讓好人進入網路。不過,沒有恰當設定的邊界路由器只是比根本就沒有安全措施稍微好一點。在下列指南中,我們將研究一下你可以用來保護網路安全的幾個方便的步驟。
1.修改預設的口令
據國外調查顯示,80%的安全突破事件是由薄弱的口令引起的。網路上有大多數邊界路由器的廣泛的預設口令列表。你可以肯定在某些地方的某個人會知道你的生日。
2.關閉IP直接廣播IP Directed Broadcast
你的伺服器是很聽話的。讓它做什麼它就做什麼,而且不管是誰發出的指令。Smurf攻擊是一種拒絕服務攻擊。在這種攻擊中,攻擊者使用假冒的源地址向你的網路廣播地址傳送一個“ICMP echo”請求。這要求所有的主機對這個廣播請求做出迴應。這種情況至少會降低你的網路效能。參考你的邊界路由器資訊檔案,瞭解如何關閉IP直接廣播。例如,“Centralconfig#no ip source-route”這個指令將關閉思科邊界路由器的IP直接廣播地址。
3.如果可能,關閉邊界路由器的HTTP設定
HTTP使用的身份識別協議相當於向整個網路傳送一個未加密的口令。然而,遺憾的是,HTTP協議中沒有一個用於驗證口令或者一次性口令的有效規定。雖然這種未加密的口令對於你從遠端位置例如家裡設定你的邊界路由器也許是非常方便的,但是,你能夠做到的事情其他人也照樣可以做到。特別是如果你仍在使用預設的口令!如果你必須遠端管理邊界路由器,你一定要確保使用SNMPv3以上版本的協議,因為它支援更嚴格的口令。
4.封鎖ICMP ping請求
ing的主要目的是識別目前正在使用的主機。因此,ping通常用於更大規模的協同性攻擊之前的偵察活動。通過取消遠端使用者接收ping請求的應答能力,你就更容易避開那些無人注意的掃描活動或者防禦那些尋找容易攻擊的目標的“指令碼小子”script kiddies。請注意,這樣做實際上並不能保護你的網路不受攻擊,但是,這將使你不太可能成為一個攻擊目標。
5.關閉IP源路由
IP協議允許一臺主機指定資料包通過你的網路的路由,而不是允許網路元件確定最佳的路徑。這個功能的合法的應用是用於診斷連線故障。但是,這種用途很少應用。這項功能最常用的用途是為了偵察目的對你的網路進行映象,或者用於攻擊者在你的專用網路中尋找一個後門。除非指定這項功能只能用於診斷故障,否則應該關閉這個功能。
6.確定你的資料包過濾的需求
封鎖埠有兩項理由。其中之一根據你對安全水平的要求對於你的網路是合適的。對於高度安全的網路來說,特別是在儲存或者保持祕密資料的時候,通常要求經過允許才可以過濾。在這種規定中,除了網路功能需要的之外,所有的埠和IP地址都必要要封鎖。例如,用於web通訊的埠80和用於SMTP的110/25埠允許來自指定地址的訪問,而所有其它埠和地址都可以關閉。
通過以上文章,相信你可以瞭解相關知識,要了解更多相關資訊,請繼續閱讀本欄目。
2017最厲害的電腦病毒都有什麼