学习无忧 我的学习助手

收藏本站
设为首页
首页 课程中心 硬件教室 软件教室 设计教室 开发教室 网络教室 营销教室 学习社区 学习加油站
 当前位置:首页=>学习社区=>网络安全=>黑客安全→浏览帖子
发表一个新主题 回复主题 您是第359位读者
 * 贴子主题: ~!!让路由器成为你防范的堡垒`1`!
帅哥84980667
等级:版主
积分:270
文章:0篇文章篇数
注册:2004-5-15
鲜花(30)鸡蛋(22)
给84980667发送短消息 查看84980667的个人资料 搜索84980667在黑客安全的所有贴子 点击这里发送电邮给84980667 回复当前贴子 编辑当前贴子 删除当前贴子 楼主
发帖心情  在典型的校园网环境中,路由器一般处于防火墙的外部,负责与Internet的连接。这种拓扑结构实际上是将路由器暴露在校园网安全防线之外,如果路由器本身又未采取适当的安全防范策略,就可能成为攻击者发起攻击的一块跳板,对内部网络安全造成威胁。
  一、基于访问表的安全防范策略
  
  1. 防止外部IP地址欺骗
  
  外部网络的用户可能会使用内部网的合法IP地址或者回环地址作为源地址,从而实现非法访问。针对此类问题可建立如下访问列表:
  
  access-list 101 deny ip 10.0.0.0 0.255.255.255 any
  
  access-list 101 deny ip 192.168.0.0 0.0.255.255 any
  
  access-list 101 deny ip 172.16.0.0 0.0.255.255 any
  
  ! 阻止源地址为私有地址的所有通信流。
  
  access-list 101 deny ip 127.0.0.0 0.255.255.255 any
  
  ! 阻止源地址为回环地址的所有通信流。
  
  access-list 101 deny ip 224.0.0.0 7.255.255.255 any
  
  ! 阻止源地址为多目的地址的所有通信流。
  
  access-list 101 deny ip host 0.0.0.0 any
  
  ! 阻止没有列出源地址的通信流。
  
  注:可以在外部接口的向内方向使用101过滤。
  
  2. 防止外部的非法探测
  
  非法访问者对内部网络发起攻击前,往往会用ping或其他命令探测网络,所以可以通过禁止从外部用ping、traceroute等探测网络来进行防范。可建立如下访问列表:
  
  access-list 102 deny icmp any any echo
  
  ! 阻止用ping探测网络。
  
  access-list 102 deny icmp any any time-exceeded
  
  ! 阻止用traceroute探测网络。
  
  注:可在外部接口的向外方向使用102过滤。在这里主要是阻止答复输出,不阻止探测进入。
  
  
  
ip:219.154.95.152004-7-27 21:05
  帅哥哟,在线,有人找我吗? 84980667 说:
帅哥84980667
等级:版主
积分:270
帖子:0篇帖子数
注册:2004-5-15
鲜花(17)鸡蛋(15)
给84980667发送短消息 查看84980667的个人资料 搜索84980667在黑客安全的所有贴子 点击这里发送邮件给84980667 回复当前贴子 编辑当前贴子 删除当前贴子 1
发帖心情 Re:~!!让路由器成为你防范的堡垒`1`!
  3. 保护路由器不受攻击
  
  路由器一般可以通过telnet或SNMP访问,应该确保Internet上没有人能用这些协议攻击路由器。假定路由器外部接口serial0的IP为200.200.200.1,内部接口fastethernet0的IP为200.200.100.1。可以生成阻止telnet、SNMP服务的向内过滤保护路由器。建立如下访问列表:
  
  access-list 101 deny tcp any 200.200.200.1 0.0.0.0 eq 23
  
  access-list 101 deny tcp any 200.200.100.1 0.0.0.0 eq 23
  
  access-list 101 deny udp any 200.200.200.1 0.0.0.0 eq 161
  
  access-list 101 deny udp any 200.200.100.1 0.0.0.0 eq 161
  
  注: 在外部接口的向内方向使用101过滤。当然这会对管理员的使用造成一定的不便,这就需要在方便与安全之间做出选择。
  
  4. 阻止对关键端口的非法访问
  
  关键端口可能是内部系统使用的端口或者是防火墙本身暴露的端口。对这些端口的访问应该加以限制,否则这些设备就很容易受到攻击。建立如下访问列表:
  
  access-list 101 deny tcp any any eq 135
  
  access-list 101 deny tcp any any eq 137
  
  access-list 101 deny tcp any any eq 138
  
  access-list 101 deny tcp any any eq 139
  
  access-list 101 deny udp any any eq 135
  
  access-list 101 deny udp any any eq 137
  
  access-list 101 deny udp any any eq 138
  
  access-list 101 deny udp any any eq 139
  
  5. 对内部网的重要服务器进行访问限制
  
  对于没有配备专用防火墙的校园网,采用动态分组过滤技术建立对重要服务器的访问限制就显得尤为重要。对于配备了专用防火墙的校园网,此项任务可以在防火墙上完成,这样可以减轻路由器的负担。无论是基于路由器实现,还是在防火墙上完成设置,首先都应该制定一套访问规则。可以考虑建立如下的访问规则:
  
  ● 允许外部用户到Web服务器的向内连接请求。
  
  ● 允许Web服务器到外部用户的向外答复。
  
  ● 允许外部SMTP服务器向内部邮件服务器的向内连接请求。
  
  ● 允许内部邮件服务器向外部SMTP服务器的向外答复。
  
  ● 允许内部邮件服务器向外DNS查询。
  
  ● 允许到内部邮件服务器的向内的DNS答复。
  
  ● 允许内部主机的向外TCP连接。
  
  ● 允许对请求主机的向内TCP答复。
  
  其他访问规则可以根据各自的实际情况建立。列出允许的所有通信流后,设计访问列表就变得简单了。注意应将所有向内对话应用于路由器外部接口的IN方向,所有向外对话应用于路由器外部接口的OUT方向
请顺便点下该广告来支持本站!ip:219.154.95.152004-7-27 21:06
  帅哥哟,在线,有人找我吗? 84980667 说:
帅哥84980667
等级:版主
积分:270
帖子:0篇帖子数
注册:2004-5-15
鲜花(16)鸡蛋(15)
给84980667发送短消息 查看84980667的个人资料 搜索84980667在黑客安全的所有贴子 点击这里发送邮件给84980667 回复当前贴子 编辑当前贴子 删除当前贴子 2
发帖心情 Re:~!!让路由器成为你防范的堡垒`1`!
  以上文章 出自 黑盾网络安全信息网~!~!http://www.heidun.com.
请顺便点下该广告来支持本站!ip:219.154.95.152004-7-27 21:07
  帅哥哟,在线,有人找我吗? 84980667 说:
帅哥jerry
等级:站长
积分:3458
帖子:266篇帖子数
注册:2004-3-29
鲜花(16)鸡蛋(13)
给jerry发送短消息 查看jerry的个人资料 搜索jerry在黑客安全的所有贴子 点击这里发送邮件给jerry 回复当前贴子 编辑当前贴子 删除当前贴子 3
发帖心情 Re:~!!让路由器成为你防范的堡垒`1`!
  请以后将这种长篇的文章到“我的学习助手”的“文章管理”中进行发布,然后在这里公布文章的网址。
  望斑竹支持本站的管理工作,因为发布到文章管理中后,很多人都可以看到的,并且可以进行查询。精彩的文章还将被推荐到网站首页或栏目首页
请顺便点下该广告来支持本站!ip:221.216.12.2342004-7-27 21:33
  帅哥哟,在线,有人找我吗? jerry 说:
关于我们 | 广告服务 | 诚邀加盟 | 友情链接 | 网站地图 | 联系方式
Copyright ©1998-2004, All Rights Reserved.
版权所有 学习无忧网 51study.net
广告或空间合作,请QQ:70046085联系我