天下网吧 >> 网吧天地 >> 网吧技术 >> 网吧网络 >> 正文

史上最细致的Cisco路由安全配置

2011-1-21TT网络佚名

64456">

  三.路由器“路由协议”的安全配置

  1.首先禁止默认启用的ARP-Proxy,它容易引起路由表的混乱。

  Router(Config)# no ip proxy-arp 或者  

  Router(Config-if)# no ip proxy-arp  

  2.启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证。

  并设置一定强度密钥(key,相对的路由器必须有相同的Key)。

  Router(Config)# router ospf 100  

  Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100  

  ! 启用MD5认证。  

  ! area area-id authentication 启用认证,是明文密码认证。  

  !area area-id authentication message-digest  

  Router(Config-router)# area 100 authentication message-digest  

  Router(Config)# exit  

  Router(Config)# interface eth0/1  

  !启用MD5密钥Key为routerospfkey。  

  !ip ospf authentication-key key 启用认证密钥,但会是明文传输。  

  !ip ospf message-digest-key key-id(1-255) md5 key  

  Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey  

  3.RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2。

  并且采用MD5认证。普通认证同样是明文传输的。

  Router(Config)# config terminal  

  ! 启用设置密钥链  

  Router(Config)# key chain mykeychainname  

  Router(Config-keychain)# key 1  

  !设置密钥字串  

  Router(Config-leychain-key)# key-string MyFirstKeyString  

  Router(Config-keyschain)# key 2  

  Router(Config-keychain-key)# key-string MySecondKeyString  

  !启用RIP-V2  

  Router(Config)# router rip  

  Router(Config-router)# version 2  

  Router(Config-router)# network 192.168.100.0  

  Router(Config)# interface eth0/1  

  ! 采用MD5模式认证,并选择已配置的密钥链  

  Router(Config-if)# ip rip authentication mode md5  

  Router(Config-if)# ip rip anthentication key-chain mykeychainname   

  4.启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。

  建议对于不需要路由的端口,启用passive-interface。

  但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。

  ! Rip中,禁止端口0/3转发路由信息  

  Router(Config)# router Rip  

  Router(Config-router)# passive-interface eth0/3   

  !OSPF中,禁止端口0/3接收和转发路由信息  

  Router(Config)# router ospf 100  

  Router(Config-router)# passive-interface eth0/3   

  5.启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。

  Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255  

  Router(Config)# access-list 10 permit any   

  ! 禁止路由器接收更新192.168.1.0网络的路由信息   

  Router(Config)# router ospf 100  

  Router(Config-router)# distribute-list 10 in  

  !禁止路由器转发传播192.168.1.0网络的路由信息   

  Router(Config)# router ospf 100  

  Router(Config-router)# distribute-list 10 out  

  6.建议启用IP Unicast Reverse-Path Verification。

  它能够检查源IP地址的准确性,从而可以防止一定的IP Spooling。

  但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。

  Router# config t  

  ! 启用CEF  

  Router(Config)# ip cef  

  !启用Unicast Reverse-Path Verification  

  Router(Config)# interface eth0/1  

  Router(Config)# ip verify unicast reverse-path


本文来源:TT网络 作者:佚名

声明
声明:本站所发表的文章、评论及图片仅代表作者本人观点,与本站立场无关。文章是出于传递更多信息之目的。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。 Email:support@txwb.com,系统开号,技术支持,服务联系微信:_WX_1_本站所有有注明来源为天下网吧或天下网吧论坛的原创作品,各位转载时请注明来源链接!
天下网吧·网吧天下
  • 本周热门
  • 本月热门
  • 阅读排行