国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

思科路由器基礎之關閉一些不必要的服務
2011-06-27   中國IT實驗室

本文主要為廣大讀者總結了一些有關Cisco路由器的基礎知識中關閉一些不必要的服務的知識點,希望大家能夠有所收獲。

cisco路由器—Cisco發(fā)現協議

CDP是一個Cisco專用協議,運行在所有Cisco產品的第二層,用來和其他直接相連的Cisco設備共享基本的設備信息。獨立于介質和協議。

黑客再勘測攻擊中使用CDP信息,這種可能性是比較小的。因為必須在相同的廣播域才能查看CDP組播幀。所以,建議在邊界路由器上關閉CDP,或至少在連接到公共網絡的接口上關閉CDP.

缺省情況下是啟用的。全局關閉CDP,使用no cdp run命令,關閉之后,應該使用show cdp驗證CDP是否已被關閉。

cisco路由器—TCP和UDP低端口服務

TCP和UDP低端口服務是運行在設備上的端口19和更低端口的服務。所有這些服務都已經過時:如日期和時間(daytime,端口13),測試連通性(echo,端口7)和生成字符串(chargen,端口19)。

下面顯示了一個打開的連接,被連接的路由器上打開了chargen服務:

Router#telnet 192.168.1.254 chargen

要在路由器上關閉這些服務,使用下面的配置:


Router(config)#no service tcp-small-servers   Router(config)#no service udp-small-servers
關閉了這些服務之后,用下面方法進行測試,如:

Router(config)#telnet 192.168.1.254 daytime

cisco路由器—Finger

Finger協議(端口79)允許網絡上的用戶獲得當前正在使用特定路由選擇設備的用戶列表,顯示的信息包括系統中運行的進程、鏈路號、連接名、閑置時間和終端位置。通過show user命令來提供的。

Finger是一個檢測誰登錄到一臺主機的UNIX程序,而不用親自登錄到設備來查看。

下面顯示了一個驗證finger服務被打開和如何關閉的例子:


Router#telnet 192.168.1.254 finger(connect 192.168.1.254 finger)   Router(config)#no ip finger   Router(config)#no service finger
當對路由器執(zhí)行一個finger操作時,路由器以show users命令的輸出來作為響應。要阻止響應,使用no ip finger命令,將關閉finger服務。在較老的版本中,使用no service finger命令。在較新版本中,兩個命令都適用。

cisco路由器—IdentD

IP鑒別支持對某個TCP端口身份的查詢。能夠報告一個發(fā)起TCP連接的客戶端身份,以及響應該連接的主機的身份。

IdentD允許遠程設備為了識別目的查詢一個TCP端口。是一個不安全的協議,旨在幫助識別一個想要連接的設備。一個設備發(fā)送請求到Ident端口(TCP 113),目的設備用其身份信息作為響應,如主機和設備名。

如果支持IP鑒別,攻擊者就能夠連接到主機的一個TCP端口上,發(fā)布一個簡單的字符串以請求信息,得到一個返回的簡單字符串響應。

要關閉IdentD服務,使用下面的命令:

Router(config)#no ip identd

可以通過Telnet到設備的113端口來進行測試。

cisco路由器—IP源路由

應該在所有的路由器上關閉,包括邊界路由器。可以使用下面的命令:

Router(config)#no ip source-route

禁止對帶有源路由選項的IP數據包的轉發(fā)。

#p#副標題#e#

cisco路由器—FTP和TFTP

路由器可以用作FTP服務器和TFTP服務器,可以將映像從一臺路由器復制到另一臺。建議不要使用這個功能,因為FTP和TFTP都是不安全的協議。

默認地,FTP服務器在路由器上是關閉的,然而,為了安全起見,仍然建議在路由器上執(zhí)行以下命令:Router(config)#no ftp-server write-enable (12.3版本開始)Router(config)#no ftp-server enable可以通過使用一個FTP客戶端從PC進行測試,嘗試建立到路由器的連接。

cisco路由器—HTTP

測試方法可以使用一個Web瀏覽器嘗試訪問路由器。還可以從路由器的命令提示符下,使用下面的命令來進行測試:

Router#telnet 192.168.1.254 80   Router#telnet 192.168.1.254 443 要關閉以上兩個服務以及驗證,執(zhí)行以下的步驟:

Router(config)#no ip http server   Router(config)#no ip http secure-server   Router#telnet 192.168.1.254 80   Router#telnet 192.168.1.254 443 Cisco安全設備管理器(Security Device Manager,SDM)用HTTP訪問路由器,如果要用SDM來管理路由器,就不能關閉HTTP服務。

如果選擇用HTTP做管理,應該用ip http access-class命令來限制對IP地址的訪問。此外,也應該用ip http authentication命令來配置認證。對于交互式登錄,HTTP認證最好的選擇是使用一個TACACS+或RADIUS服務器,這可以避免將enable口令用作HTTP口令。

SNMP可以用來遠程監(jiān)控和管理Cisco設備。然而,SNMP存在很多安全問題,特別是SNMP v1和v2中。要關閉SNMP服務,需要完成以下三件事:

1.從路由器配置中刪除默認的團體字符串;

2.關閉SNMP陷阱和系統關機特征;

3.關閉SNMP服務。

要查看是否配置了SNMP命令,執(zhí)行show running-config命令。

下面顯示了用來完全關閉SNMP的配置:

Router(config)#no snmp-server community public RORouter(config)#no snmp-server community private RWRouter(config)#no snmp-server enable trapsRouter(config)#no snmp-server system-shutdownRouter(config)#no snmp-server trap-authRouter(config)#no snmp-server 前兩個命令刪除了只讀和讀寫團體字符串(團體字符串可能不一樣)。接下來三個命令關閉SNMP陷阱、系統關機和通過SNMP的認證陷阱。最后在路由器上關閉SNMP服務。關閉SNMP服務之后,使用show snmp命令驗證。


缺省情況下,Cisco路由器DNS服務會向255.255.255.255廣播地址發(fā)送名字查詢。應該避免使用這個廣播地址,因為攻擊者可能會借機偽裝成一個DNS服務器。

如果路由器使用DNS來解析名稱,會在配置中看到類似的命令:

Router(config)#hostname santa   Router(config)#ip domain-name claus.gov   Router(config)#ip name-server 200.1.1.1 202.1.1.1   Router(config)#ip domain-lookup 可以使用show hosts命令來查看已經解析的名稱。因為DNS沒有固有的安全機制,易受到會話攻擊,在目的DNS服務器響應之前,黑客先發(fā)送一個偽造的回復。如果路由器得到兩個回復,通常忽略第二個回復。

解決這個問題,要么確保路由器有一個到DNS服務器的安全路徑,要么不要使用DNS,而使用手動解析。使用手動解析,可以關閉DNS,然后使用ip host命令靜態(tài)定義主機名。如果想阻止路由器產生DNS查詢,要么配置一個具體的DNS服務器(ip name-server),要么將這些查詢作為本地廣播(當DNS服務器沒有被配置時),使用下面的配置:

Router#telnetwww.quizware.com80 (測試)  

Router(config)#no ip domain-lookup  

Router#telnetwww.cisco.com80

#p#副標題#e#

cisco路由器—BootP

BootP是一個UDP服務,可以用來給一臺無盤工作站指定地址信息,以及在很多其他情況下,在設備上加載操作系統(用它來訪問另一個運行有BOOTP服務的路由器上的IOS拷貝,將IOS下載到BOOTP客戶端路由器上)。

該協議發(fā)送一個本地廣播到UDP端口67(和DHCP相同)。要實現這種應用,必須配置一個BootP服務器來指定IP地址信息以及任何被請求的文件。

Cisco路由器能作為一臺BootP服務器,給請求的設備提供閃存中的文件,因為以下3個原因,應該在路由器閃關閉BootP:

不再有使用BootP的真正需求;

BootP沒固有的認證機制。任何人都能從路由器請求文件,無論配置了什么,路由器都將作出回復;

易受DoS攻擊;

默認地,該服務是啟用的。要關閉BootP,使用下面的配置:

Router(config)#no ip bootp server

cisco路由器—DHCP

DHCP允許從服務器獲取所有的IP地址信息,包括IP地址、子網掩碼、域名、DNS服務器地址、WINS服務器地址哈、TFTP服務器地址和其他信息。Cisco路由器既能作為DHCP客戶端,也能作為服務器。

在將Cisco路由器作為邊界路由器時,應該設置該路由器為DHCP客戶端的唯一的情形是,如果是通過DSL和線纜調制解調器連接到ISP,而ISP使用DHCP指定地址信息。否則,決不要將路由器設置為DHCP客戶端。

同樣地,應該設置路由器為一臺DHCP服務器地唯一的情形是,當在一個SOHO環(huán)境中使用路由器,在這種小型的網絡中基本上這臺路由器是可以給PC指定地址的唯一設備。如果這樣做,確保在路由器外部接口上過濾UDP端口67,這將阻止來自外部的DHCP和BootP請求。

一般DHCP服務器是默認打開的。使用下面的配置關閉:Router(config)#no service dhcp這阻止路由器成為一臺DHCP服務器或者中繼代理。

 

數據包組合/分拆(packet assembler/disassembler,PAD)用在X.25網絡上。以提供遠程站點間的可靠連接。PAD能給黑客提供有用的功能。假設黑客能獲得直接連接在路由器上的設備的控制權,而如果路由器在運行PAD服務,它將接受任何PAD連接。要關閉這個服務,使用下面的命令:Router(config)#no service pad

cisco路由器—配置自動加載

Cisco路由器啟動時,在出現CLI提示符之前,將經歷幾個測試階段、發(fā)現Cisco IOS和配置文件。路由器啟動時,通常會經過以下5個步驟:*加載并執(zhí)行POST,發(fā)現ROM,測試硬件組件,如閃存和接口;*加載并執(zhí)行引導自舉程序;*引導自舉程序發(fā)現并加載Cisco IOS映像文件。這些映像文件可以來自閃存、TFTP服務器或者閃存;*加載了Cisco IOS之后,發(fā)現并執(zhí)行一個配置文件:配置文件儲存在NVRAM中,但如果NVRAM是空的,系統配置對話框開始,或者路由器使用TFTP來獲取一個配置文件;*給用戶CLI EXEC提示符。

在發(fā)現一個Cisco IOS文件時,假定在NVRAM中沒有boot system命令,路由器首先在閃存中尋找有效的Cisco IOS映像文件。如果閃存中沒有IOS映像文件,路由器執(zhí)行TFTP啟動,或者網絡啟動;發(fā)送本地廣播請求從TFTP服務器上獲取操作系統文件。如果這個過程也失敗了,路由器從內存中加載IOS映像文件。

因為啟動過程中用到TFTP,而對加載過程沒有安全保護。所以,不應該允許路由器使用該功能。要阻止該功能,使用下面的配置:

Router(config)#no boot network remote-url-ftp:   [[[//[username:[:password]@]location]/directory]/filename]-rcp:   [[[//[username@]/location]/directory]/filename]-tftp:   [[[//location]/directory]/filename 加載了IOS映像之后,開始發(fā)現一個配置文件。如果在NVRAM中沒有配置文件,路由器會使用系統配置對話框來建立配置文件,或使用網路配置選項:使用TFTP廣播來發(fā)現配置文件。所以,應該使用以下的命令關閉該特性:

Router(config)#no service config

cisco路由器—關閉無根據ARP

大多數Cisco路由器(缺省情況下)都會向外發(fā)送無根據的ARP消息,無論客戶端何時連接并基于PPP連接協商一個IP地址。ARP毒害攻擊主要利用的就是這種ARP消息。即使客戶端從一個本地地址池收到地址,Cisco路由器也會生成一個無根據的ARP傳送。

禁止無根據ARP傳送,使用下面的命令:Router(config)#no ip gratuitous-arps 十五、關閉IP無類別路由選擇服務,路由器可能會收到一些發(fā)往一個沒有網絡缺省路由的子網的數據包,如果啟用了IP無類別服務時,會將這些數據包轉發(fā)給最有可能路由的超網。要關閉IP無類別路由選擇,在全局配置模式下使用no ip classless命令。

熱詞搜索:

上一篇:經驗匯:網絡命令基礎之route命令大總結
下一篇:不花一分錢DD-WRT給你的無線路由器洗腦

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产视频一区欧美| 亚洲精品一区二区三区樱花| 狠狠色狠狠色综合人人| 亚洲一区制服诱惑| 欧美人体xx| 国产精品视频午夜| 亚洲盗摄视频| 99精品热6080yy久久| 亚洲精品视频免费观看| 午夜精品一区二区三区电影天堂 | 中文av一区二区| 欧美一级日韩一级| 欧美日本不卡| 韩曰欧美视频免费观看| 中文在线资源观看视频网站免费不卡| 亚洲字幕在线观看| 欧美日本国产在线| 伊人久久大香线蕉av超碰演员| 久久久久久久网站| 亚洲图片欧美一区| 99在线观看免费视频精品观看| 国产在线视频不卡二| **欧美日韩vr在线| 亚洲伊人第一页| 久久人人97超碰精品888 | 欧美怡红院视频| 国产精品vip| 久久精品国产欧美激情| 91久久精品国产91久久性色| 欧美日韩一区在线观看| 久久国内精品自在自线400部| 国产欧美日韩麻豆91| 久久精品国产77777蜜臀| 欧美精品videossex性护士| 亚洲三级影院| 亚洲国产日韩欧美在线99| 欧美日韩精品不卡| 久久精品国产亚洲精品| 亚洲激情一区| 亚洲免费观看在线视频| 在线观看av一区| 欧美日韩国产探花| 国产亚洲精品bt天堂精选| 影音先锋在线一区| 激情自拍一区| 国产精品揄拍一区二区| 在线观看精品| 99热这里只有精品8| 久久久久.com| 国产精品美女久久| 亚洲免费伊人电影在线观看av| 国产精品亚洲精品| 欧美成人午夜激情| 亚洲女优在线| 亚洲欧洲精品一区二区三区 | 亚洲国产综合视频在线观看 | 在线免费观看日本欧美| 欧美日韩精品免费在线观看视频| 亚洲天堂av在线免费观看| 韩国三级在线一区| 蜜臀av性久久久久蜜臀aⅴ| 亚洲小说欧美另类社区| 亚洲人被黑人高潮完整版| 亚洲国产va精品久久久不卡综合| 欧美日韩在线不卡| 欧美国产丝袜视频| 亚洲欧美国产日韩中文字幕| 在线亚洲激情| 欧美一区二区三区在线观看视频 | 亚洲欧美激情精品一区二区| 国产美女一区二区| 国产亚洲日本欧美韩国| 国产亚洲精品aa午夜观看| 国产精品国产三级国产普通话99| 欧美日韩亚洲高清一区二区| 国产精品亚洲一区| 国产麻豆综合| 亚洲人成人99网站| 性做久久久久久免费观看欧美| 欧美一级片一区| 久久网站免费| 国产精品美女久久福利网站| 国产精品一区二区你懂得| 国产亚洲精品一区二555| 国产主播精品| 亚洲永久在线观看| 裸体素人女欧美日韩| 欧美午夜视频在线| 国内久久视频| 99视频日韩| 免费欧美电影| 国产三区精品| 亚洲欧美日韩国产一区| 蜜臀91精品一区二区三区| 国产日韩欧美一区二区| 精品成人在线视频| 欧美怡红院视频| 国产在线观看一区| 午夜精品成人在线视频| 国产精品久久久久一区| 99热免费精品在线观看| 免费欧美日韩| 亚洲人精品午夜| 免费成人黄色av| 亚洲精品视频一区| 欧美日韩亚洲一区二区三区在线| 亚洲精品美女在线观看播放| 免费不卡亚洲欧美| 亚洲国产成人午夜在线一区 | 久久久精品网| 亚洲国产高潮在线观看| 麻豆精品视频在线观看| 亚洲第一色中文字幕| 久久乐国产精品| 韩国av一区二区三区| 欧美日韩1234| 久久久久免费视频| 亚洲国产日韩在线| 国产精品一区亚洲| 欧美国产日韩亚洲一区| 伊人久久亚洲美女图片| 美女福利精品视频| 亚洲欧美成人一区二区在线电影| 亚洲盗摄视频| 国产日韩三区| 国产日韩一区二区三区在线| 欧美 日韩 国产 一区| 西瓜成人精品人成网站| 亚洲第一中文字幕| 国产日韩欧美自拍| 欧美性色综合| 欧美成人一区二区在线| 久久精品亚洲| 翔田千里一区二区| 亚洲精品日韩一| 1000部国产精品成人观看| 欧美日韩一区二区三区在线| 欧美精品免费视频| 欧美精品少妇一区二区三区| 老巨人导航500精品| 久久另类ts人妖一区二区| 亚洲免费激情| 亚洲视频第一页| 欧美在线观看视频在线| 欧美在线一区二区| 午夜精品一区二区三区在线| 欧美在线二区| 欧美日本不卡视频| 国产精品一区2区| 狠狠色伊人亚洲综合成人| 韩国欧美一区| 一区二区欧美在线观看| 一区二区日韩欧美| 久久久久久亚洲精品中文字幕| 嫩草影视亚洲| 欧美日韩一区在线观看| 国产精品蜜臀在线观看| 黑人巨大精品欧美一区二区小视频| 国产精品家教| 在线看成人片| 午夜欧美精品| 欧美视频一区二区三区在线观看| 国产一区二区精品久久| 一本色道久久综合亚洲91| 一区二区三区视频免费在线观看| 久久不射网站| 国产精品视频观看| 亚洲精品免费网站| 久久精品99国产精品酒店日本| 欧美午夜精品久久久久久人妖| 亚洲精品国产欧美| 亚洲欧美一区二区精品久久久| 欧美激情一区二区三区在线视频 | 国产欧美一区二区精品婷婷 | 久久人体大胆视频| 欧美性大战久久久久| 国产精品久久久久久久第一福利| 在线精品亚洲一区二区| 久久先锋资源| 国产无一区二区| 欧美一区二区精品在线| 一区二区三区亚洲| 欧美精品999| 亚洲深夜福利网站| 国产精品video| 久久久久久久性| 亚洲精品乱码| 欧美承认网站| 亚洲在线一区二区三区| 在线观看日韩av电影| 久久久久一区二区| 精品动漫3d一区二区三区免费版| 久久gogo国模啪啪人体图| 国产欧美一区二区三区沐欲 | 一区二区欧美激情| 国产欧美大片| 你懂的网址国产 欧美| 一二三区精品| 国模一区二区三区| 欧美高清视频在线播放|