阿尔法路由器的好环境配置方法

一、基于访问表的安全防范策略
1、防止外部IP地址欺骗,外部网络的用户可能会使用内部网的合法IP地址或者回环地址作为源地址,从而实现非法访问。针对此类问题可建立如下访问列表:
access-list 101 deny ip 10.0.0.0 0.255.255.255 any
access-list 101 deny ip 192.168.0.0 0.0.255.255 any
access-list 101 deny ip 172.16.0.0 0.0.255.255 any
2、阻止源地址为私有地址的所有通信流。
access-list 101 deny ip 127.0.0.0 0.255.255.255 any
3、阻止源地址为回环地址的所有通信流。
access-list 101 deny ip 224.0.0.0 7.255.255.255 any
4、阻止源地址为多目的地址的所有通信流。
access-list 101 deny ip host 0.0.0.0 any
5、阻止没有列出源地址的通信流。
注:可以在外部接口的向内方向使用101过滤。

二、防止外部的非法探测,非法访问者对内部网络发起攻击前,往往会用ping或其他命令探测网络,所以可以通过禁止从外部用ping、traceroute等探测网络来进行防范
1、阻止用ping探测网络。
access-list 102 deny icmp any any time-exceeded
2、阻止用traceroute探测网络,可在外部接口的向外方向使用102过滤。在这里主要是阻止答复输出,不阻止探测进入。
3、保护路由器不受攻击,路由器一般可以通过telnet或SNMP访问,应该确保Internet上没有人能用这些协议攻击路由器。假定路由器外部接口serial0的IP为 200.200.200.1,内部接口fastethernet0的IP为200.200.100.1。可以生成阻止telnet、SNMP服务的向内过滤保护路由器。建立如下访问列表:
access-list 101 deny tcp any 200.200.200.1 0.0.0.0 eq 23
access-list 101 deny tcp any 200.200.100.1 0.0.0.0 eq 23
access-list 101 deny udp any 200.200.200.1 0.0.0.0 eq 161
access-list 101 deny udp any 200.200.100.1 0.0.0.0 eq 161
4、阻止对关键端口的非法访问,关键端口可能是内部系统使用的端口或者是防火墙本身暴露的端口。对这些端口的访问应该加以限制,否则这些设备就很容易受到攻击。建立如下访问列表:
access-list 101 deny tcp any any eq 135
access-list 101 deny tcp any any eq 137
access-list 101 deny tcp any any eq 138
access-list 101 deny tcp any any eq 139
access-list 101 deny udp any any eq 135
access-list 101 deny udp any any eq 137
access-list 101 deny udp any any eq 138
access-list 101 deny udp any any eq 139
5、对内部网的重要服务器进行访问限制,对于没有配备专用防火墙的网络,采用动态分组过滤技术建立对重要服务器的访问限制就显得尤为重要。对于配备了专用防火墙的校园网,此项任务可以在防火墙上完成,这样可以减轻路由器的负担。无论是基于路由器实现,还是在防火墙上完成设置,首先都应该制定一套访问规则。
(1)允许外部用户到Web服务器的向内连接请求。
(2)允许Web服务器到外部用户的向外答复。
(3)允许外部SMTP服务器向内部邮件服务器的向内连接请求。
(4)允许内部邮件服务器向外部SMTP服务器的向外答复。
(5)允许内部邮件服务器向外DNS查询。
(6)允许到内部邮件服务器的向内的DNS答复。
(6)允许内部主机的向外TCP连接。
(7)允许对请求主机的向内TCP答复。
其他访问规则可以根据各自的实际情况建立。列出允许的所有通信流后,设计访问列表就变得简单了,注意应将所有向内对话应用于路由器外部接口的IN方向,所有向外对话应用于路由器外部接口的OUT方向,更多内容可以参考本站贝尔金路由器设置。

(0)

相关推荐

  • Cisco路由器里SNMP的配置方法

    今天向大家介绍的是Cisco路由器里SNMP的配置方法,可能有很多人还不了解Cisco路由器里SNMP是如何配置的,没有关系,等你看完本文你肯定会有不少收获,希望本文能教给你更多东西。 1.问题描述: ...

  • cisco路由器 三层交换机简单环境配置实例(图)

    cisco路由器&三层交换机简单环境配置实例 一、网络拓扑图: 二、配置命令: 1、路由器的配置: interface FastEthernet0/0 ip address 10.66.88. ...

  • JAVA环境配置方法

    安装好JDK之后还要在电脑中配置相关的环境.下面,我们来看看JAVA环境配置方法吧. 操作方法 01 属性 右击[我的电脑],在弹出的下拉菜单中选择[属性],如下图所示: 02 高级系统设置 然后在弹 ...

  • cocos2d-x在win7下的环境配置方法

    准备做cocos2d的开发,在vs2012下开发。 配置如下: 1:安装vs2012 2:下载cocos2d-x的开发包,然后解压到某一处。 3:安装python2.7版本。 4:设置python和c ...

  • 阿尔法路由器无线过滤功能的方法

    对于无线网的安全,在本网站已经给大家介绍了不少,相信大家也了解如何加强无线网安全,但也有网友提出,虽然知道应该怎么做,不过具体操作还是不太明白,本篇就给大家介绍无线安全中最重要的无线MAC过滤的操作步 ...

  • 阿尔法路由器无法Telnet的原因分析以及解决方法

    一、组网环境在阿尔法路由器的组网环境中,当配置完成后,所有的业务运行正常,通过外网或者阿尔法A上可以Ping通阿尔法B,但是无法Telnet到阿尔法B,如果先从外网登陆上,则能够Telnet到路由器。 ...

  • 局域网中存在多台宽带路由器的配置方法

    如果是一上带宽路由器我想大家都会配置,但是如果一个网络中有多个路由器如何配置呢,下面我来给大家介绍一上解决办法。 出于无线接入或者无线覆盖范围扩展等需求,我们购买了若干台路由器,本文档主要描述如何通过 ...

  • 华为HG520s路由器的配置方法

    华为HG520s路由器的配置方法 1.登录192.167.1.1,输入用户名admin,密码admin; 2.然后打开被屏蔽了的pppoe拨号页面:http://192.168.1.1/phtml/m ...

  • 阿尔法路由器升级方法

    关于阿尔法路由器升级方法大全 1.阿尔法路由器升级对象:ALPHA G3.ALPHA V3/V3+ 必须是软件版本为R01-020的产品.(凡面对前面板,电源指示灯在右边的都不能用这个软件包升级) 2 ...