綠色資源網:您身邊最放心的安全下(xià)載站! 最新軟件|熱門排行|軟件分類(lèi)|軟件專題|廠商大全

綠色資源網

技(jì)術教程
您的位置:首頁係統集成網絡安全 → 詳解:通過路由器保護(hù)網絡安全的九大步驟

詳解:通過路由器保護網絡(luò)安(ān)全的九大步驟

我要評論 2011/09/21 12:56:54 來源:綠色資源網 編輯:ynaad.com [ ] 評論(lùn):0 點擊:228次

路由器經過恰當的設置,邊緣路由器能夠把幾乎所(suǒ)有(yǒu)的(de)最(zuì)頑固的壞分子擋在網(wǎng)絡(luò)之外。如果你願意的話,這種路由器還能夠讓好人進入(rù)網絡。不過,沒有恰當設置的路由器(qì)隻是比根本就(jiù)沒有(yǒu)安全措施稍微好(hǎo)一點。

在下列指南中(zhōng),我們將研究一下你可以(yǐ)用來保護網絡安全的9個方便的步驟。這些(xiē)步驟能夠保證你擁(yōng)有一(yī)道保護你的網絡(luò)的(de)磚牆,而不是一個敞開的大門(mén)。

1.修改默認的口(kǒu)令

據國外調查顯示,80%的網絡安全突破事件是由薄弱的口令引起的。網絡上有大多數路由器的廣泛的默認口令列表。你可以肯定在某些地方的某個人會知道你的生日。SecurityStats.com網站維護一個(gè)詳盡的可用/不可用口令列表(biǎo),以及一個口令的可靠性測試。

2.關閉IP直接廣播(IPDirectedBroadcast)

你的服務器是很聽話的。讓它做什麽它就做什(shí)麽,而且不管是誰(shuí)發出的指令(lìng)。Smurf攻擊是一種拒絕服務攻擊。在這種攻擊中,攻擊者使用假冒的源地(dì)址向你的網絡廣播地址發送一個“ICMPecho”請求。這要求所有的主機(jī)對這(zhè)個廣播請求做出回應。這種情況至少會降(jiàng)低你的網絡性能。

參考你的路由器信息文(wén)件,了解如何關閉IP直接廣播。例如,“Central(config)#noipsource-route”這個指令(lìng)將關(guān)閉思科路由器的IP直接廣播(bō)地址。

3.如果可能,關(guān)閉路由器(qì)的HTTP設置

正如思(sī)科的技術說明中(zhōng)簡要說明的(de)那樣,HTTP使用的身份(fèn)識別協(xié)議相(xiàng)當(dāng)於向整個網絡(luò)發送一個未加密的口令。然而,遺憾的是(shì),HTTP協議中沒有(yǒu)一(yī)個用於驗證口令或者一次性口令的有效規定。

雖然這種未加密的口令對於你從遠程(chéng)位(wèi)置(例如家裏)設置你的路由器也許(xǔ)是(shì)非常方便的,但是(shì),你能夠做到的事情其他人也照樣可以做到。特別(bié)是如果你仍在使用默(mò)認(rèn)的口令!如果你必(bì)須遠程管(guǎn)理路由器,你一定(dìng)要確保使用SNMPv3以上版本的協議,因為它支持更嚴格的口令。

4.封鎖(suǒ)ICMPping請求

ping的主要目的(de)是識別目前正在使用的主機(jī)。因此(cǐ),ping通常用於更大規模(mó)的協同性攻擊(jī)之前的偵察活動。通過取消遠程用戶接收ping請求的應(yīng)答能(néng)力,你就更容易(yì)避開那些無人注意的掃描活(huó)動或者防禦那些尋找容易攻擊的目標的“腳本小子”(scriptkiddies)。

請注意,這樣做實際上並不能保護你的網絡(luò)不受攻擊,但是,這(zhè)將(jiāng)使你不(bú)太可能成為一個攻擊目標。

5.關閉(bì)IP源路由

IP協議允許一台主機指定數(shù)據包通過你的網(wǎng)絡的(de)路由,而不是允許網絡(luò)組件確定最(zuì)佳的路徑。這個(gè)功能的合法的應用是用於診斷連接故障(zhàng)。但是,這種用途很少應用。這項(xiàng)功(gōng)能最常用的用途是為了偵察目的(de)對你的網絡進行(háng)鏡像,或者用(yòng)於攻擊者在你的專(zhuān)用網(wǎng)絡中尋找一個後門。除非指定這項功能(néng)隻能用於診斷故障,否則應該關閉這(zhè)個功能。

6.確定你的數據包過濾的需求

封鎖端口有兩項理由。其中之一根據你對網絡安全水平的要求對於你的網絡是合(hé)適的。

對於高度網絡安全來說,特別是在存儲或者保持秘密數據的時候,通常要求經過允許才可以過濾。在這種(zhǒng)規定中,除了網路(lù)功能(néng)需要的之外,所有的端口和IP地址都必要要(yào)封鎖。例如,用於web通信的端口(kǒu)80和用於SMTP的110/25端(duān)口允許來自指定地址的訪問,而所有其它(tā)端口和(hé)地址(zhǐ)都可以關閉。

大多數網絡將通過使用“按拒絕請求(qiú)實施過濾”的方案享受(shòu)可以(yǐ)接受的安全水平。當(dāng)使用這種過濾政(zhèng)策時,可以封鎖你的網絡沒有使用的端口和特洛伊木馬或者偵查活動常用的端口來增強你的網絡的安全性。例如,封(fēng)鎖(suǒ)139端口和445(TCP和UDP)端口將使黑客更難對你的網絡實施窮舉攻擊。封(fēng)鎖31337(TCP和UDP)端口將使BackOrifice木馬程序更難攻擊你的網絡。

這項工作應該(gāi)在網絡規(guī)劃階段確定,這時候網絡安全水平的要求應該符合網絡用戶的需求。查(chá)看這些(xiē)端口的列表,了解這些端(duān)口(kǒu)正常的用途(tú)。

7.建立準許進入和外出的地址過濾政策

在你的邊界路由器上建立政策以便根據(jù)IP地址過濾進出網絡的違反安全規定的行為。除(chú)了特殊的不同尋常的案例之外,所有試(shì)圖(tú)從你的網絡內部訪問互聯網的IP地址都應該有一個分配給你(nǐ)的局域網(wǎng)的地址。例如,192.168.0.1這個地址也許通(tōng)過這個路由器訪問互聯網是合法的。但是,216.239.55.99這(zhè)個地址很可能是欺騙性(xìng)的,並且(qiě)是一場攻擊的一部分(fèn)。

相反,來自互聯網外部的(de)通信的源地址應該不是你的內部(bù)網(wǎng)絡的一部分。因(yīn)此,應該封鎖入網的192.168.X.X、172.16.X.X和10.X.X.X等地址。

最後,擁有源地址的通信或者保留的和無法路由的目標地址的所有的通信都應該(gāi)允許通過這台路由器。這包括回送地址127.0.0.1或者E類(lèi)(classE)地(dì)址段240.0.0.0-254.255.255.255。

8.保持路由器的物理安全

從網絡嗅探的角度看,路由器比(bǐ)集線器更安全。這是因為路由器根據(jù)IP地址智能化地路由數(shù)據包,而集(jí)線器相所有的節點播出數據。如果連接到那台集線器的一個係統將(jiāng)其網絡適配器置於混亂的模式,它們(men)就能夠接收和(hé)看到所有的廣(guǎng)播,包括口令、POP3通信和Web通信。

然後,重要的是確保物理訪問你的網絡設備是安全的,以防止未(wèi)經允許的筆記(jì)本電腦(nǎo)等(děng)嗅探設備放在你(nǐ)的本地子(zǐ)網(wǎng)中(zhōng)。

9.花(huā)時間審閱安(ān)全記錄

審閱你的路由器記錄(通過其內置的防火牆功能)是查出安全事件的最有效的方法,無論是查出正在實施的攻擊還是未來攻擊的征(zhēng)候都(dōu)非常有效。利用出網(wǎng)的記(jì)錄,你(nǐ)還能夠(gòu)查出試圖建立外部連(lián)接的特洛伊木馬程序和間諜軟件程(chéng)序。用心的網絡安全管理員(yuán)在病毒傳播者作出反應之(zhī)前能夠查出“紅色代碼”和(hé)“Nimda”病毒的攻擊。

路(lù)由器一(yī)般情況(kuàng)下,位於(yú)你的網(wǎng)絡的邊緣,並且允許(xǔ)你看到進出你的網絡全部通信的狀況(kuàng)。

關鍵詞:路由器,網絡安全

閱(yuè)讀本文後您有什麽感想? 已有 人(rén)給出評價!

  • 0 歡迎喜歡
  • 0 白癡
  • 0 拜托
  • 0 哇
  • 0 加油
  • 0 鄙視
免费人欧美成又黄又爽的视频丨一本色道久久88综合日韩精品丨国产专区日韩精品欧美色丨午夜无遮挡男女啪啪视频丨国产欧美日韩综合精品一区二区丨亚洲精品无码不卡在线播HE丨亚洲精品国产精品国自产观看丨日韩国产高清av不卡