IT运维管理,创造商业价值!
中国IT运维网首页 | 资讯中心 | 运维管理 | 信息安全 | CIO视界 | 云计算 | 最佳案例 | 运维资源 | 专题策划 | 知识库 | 论坛

Cisco路由器的安全配置简易方案(2)

2008年04月17日
/

  Router(Config)# hostname Router
  
  Router(Config)# ip name-server 202.102.134.96
  
  13.明确禁止不使用的端口。
  
  Router(Config)# interface eth0/3
  
  Router(Config)# shutdown
  三.路由器路由协议安全配置
  
  1.首先禁止默认启用的ARP-Proxy,它容易引起路由表的混乱。
  
  Router(Config)# no ip proxy-arp 或者
  
  Router(Config-if)# no ip proxy-arp
  
  2.启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证。并设置一定强度密钥(key,相对的路由器必须有相同的Key)。
  
   Router(Config)# router ospf 100
  Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100
  ! 启用MD5认证。
  ! area area-id authentication 启用认证,是明文密码认证。
  !area area-id authentication message-digest
  Router(Config-router)# area 100 authentication message-digest
  Router(Config)# exit
  Router(Config)# interface eth0/1
  !启用MD5密钥Key为routerospfkey。
  !ip ospf authentication-key key 启用认证密钥,但会是明文传输。
  !ip ospf message-digest-key key-id(1-255) md5 key
  Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey
  
  3.RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2。并且采用MD5认证。普通认证同样是明文传输的。
  
  Router(Config)# config terminal
  ! 启用设置密钥链
  Router(Config)# key chain mykeychainname
  Router(Config-keychain)# key 1
  !设置密钥字串
  Router(Config-leychain-key)# key-string MyFirstKeyString
  Router(Config-keyschain)# key 2
  Router(Config-keychain-key)# key-string MySecondKeyString
  !启用RIP-V2
  Router(Config)# router rip
  Router(Config-router)# version 2
  Router(Config-router)# network 192.168.100.0
  Router(Config)# interface eth0/1
  ! 采用MD5模式认证,并选择已配置的密钥链
  Router(Config-if)# ip rip authentication mode md5
  Router(Config-if)# ip rip anthentication key-chain mykeychainname
  
  4.启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。建议对于不需要路由的端口,启用passive-interface。但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。
  
  ! Rip中,禁止端口0/3转发路由信息
  Router(Config)# router Rip
  Router(Config-router)# passive-interface eth0/3
  !OSPF中,禁止端口0/3接收和转发路由信息
  Router(Config)# router ospf 100
  Router(Config-router)# passive-interface eth0/3
  
  5.启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。
  
  Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255
  Router(Config)# access-list 10 permit any
  ! 禁止路由器接收更新192.168.1.0网络的路由信息
  Router(Config)# router ospf 100
  Router(Config-router)# distribute-list 10 in
  !禁止路由器转发传播192.168.1.0网络的路由信息
  Router(Config)# router ospf 100
  Router(Config-router)# distribute-list 10 out
  
  6.建议启用IP Unicast Reverse-Path Verification。它能够检查源IP地址的准确性,从而可以防止一定的IP Spooling。但是它只能在启用CEF(Cisco Express Forwarding)的路由器上 .

发表评论请到:http://bbs.cnitom.com

相关阅读

图文热点

Power架构产品创新 IBM推动其本土化发展
Power架构产品创新 IBM推动其本土化发展自从1990年,IBM推出基于RISC系统的新产品线RS/6000(现称eServer p系列)之后,...
WAF:高校Web应用安全守护者
WAF:高校Web应用安全守护者最近几年高校网站被攻击的事件时有发生,造成了不良影响,因此越来越多的高校开始...

本类热点