首頁考試吧論壇Exam8視線考試商城網(wǎng)絡(luò)課程模擬考試考友錄實用文檔求職招聘論文下載
2013中考
法律碩士
2013高考
MBA考試
2013考研
MPA考試
在職研
中科院
考研培訓(xùn) 自學(xué)考試 成人高考
四 六 級
GRE考試
攻碩英語
零起點日語
職稱英語
口譯筆譯
申碩英語
零起點韓語
商務(wù)英語
日語等級
GMAT考試
公共英語
職稱日語
新概念英語
專四專八
博思考試
零起點英語
托?荚
托業(yè)考試
零起點法語
雅思考試
成人英語三級
零起點德語
等級考試
華為認證
水平考試
Java認證
職稱計算機 微軟認證 思科認證 Oracle認證 Linux認證
公 務(wù) 員
導(dǎo)游考試
物 流 師
出版資格
單 證 員
報 關(guān) 員
外 銷 員
價格鑒證
網(wǎng)絡(luò)編輯
駕 駛 員
報檢員
法律顧問
管理咨詢
企業(yè)培訓(xùn)
社會工作者
銀行從業(yè)
教師資格
營養(yǎng)師
保險從業(yè)
普 通 話
證券從業(yè)
跟 單 員
秘書資格
電子商務(wù)
期貨考試
國際商務(wù)
心理咨詢
營 銷 師
司法考試
國際貨運代理人
人力資源管理師
廣告師職業(yè)水平
衛(wèi)生資格 執(zhí)業(yè)醫(yī)師 執(zhí)業(yè)藥師 執(zhí)業(yè)護士
會計從業(yè)資格
基金從業(yè)資格
統(tǒng)計從業(yè)資格
經(jīng)濟師
精算師
統(tǒng)計師
會計職稱
法律顧問
ACCA考試
注冊會計師
資產(chǎn)評估師
審計師考試
高級會計師
注冊稅務(wù)師
國際內(nèi)審師
理財規(guī)劃師
美國注冊會計師
一級建造師
安全工程師
設(shè)備監(jiān)理師
公路監(jiān)理師
公路造價師
二級建造師
招標(biāo)師考試
物業(yè)管理師
電氣工程師
建筑師考試
造價工程師
注冊測繪師
質(zhì)量工程師
巖土工程師
造價員考試
注冊計量師
環(huán)保工程師
化工工程師
咨詢工程師
結(jié)構(gòu)工程師
城市規(guī)劃師
材料員考試
監(jiān)理工程師
房地產(chǎn)估價
土地估價師
安全評價師
房地產(chǎn)經(jīng)紀(jì)人
投資項目管理師
環(huán)境影響評價師
土地登記代理人
繽紛校園 實用文檔 英語學(xué)習(xí) 作文大全 求職招聘 論文下載 訪談|游戲
軟件水平考試
軟件水平考試資訊
軟件水平考試試題
軟件水平考試專項輔導(dǎo)
軟件水平考試交流互動
軟件水平考試交流互動
您現(xiàn)在的位置: 考試吧 > 軟件水平考試 > 網(wǎng)絡(luò)技術(shù) > 正文

九大妙招:增強邊界路由安全防護能力

  導(dǎo)讀:在下列指南中,我們將研究一下你可以用來保護網(wǎng)絡(luò)安全的9個方便的步驟。1.修改默認的口令、2.關(guān)閉IP直接廣播(IP Directed Broadcast)、3.如果可能,關(guān)閉路由器的HTTP設(shè)置、4.封鎖ICMP ping請求、5.關(guān)閉IP源路由、6.確定你的數(shù)據(jù)包過濾的需求、7.建立準(zhǔn)許進入和外出的地址過濾政策、8.保持路由器的物理安全、9.花時間審閱安全記錄。

  這些步驟能夠保證你擁有一道保護你的網(wǎng)絡(luò)的磚墻,而不是一個敞開的大門。

  1.修改默認的口令

  據(jù)卡內(nèi)基梅隆大學(xué)的CERT/CC(計算機應(yīng)急反應(yīng)小組/控制中心)稱,80%的安全突破事件是由薄弱的口令引起的。網(wǎng)絡(luò)上有大多數(shù)路由器的廣泛的默認口令列表。你可以肯定在某些地方的某個人會知道你的生日。 SecurityStats.com網(wǎng)站維護一個詳盡的可用/不可用口令列表,以及一個口令的可靠性測試。

  2.關(guān)閉IP直接廣播(IP Directed Broadcast)

  你的服務(wù)器是很聽話的。讓它做什么它就做什么,而且不管是誰發(fā)出的指令。Smurf 攻擊是一種拒絕服務(wù)攻擊。在這種攻擊中,攻擊者使用假冒的源地址向你的網(wǎng)絡(luò)廣播地址發(fā)送一個“ICMP echo”請求。這要求所有的主機對這個廣播請求做出回應(yīng)。這種情況至少會降低你的網(wǎng)絡(luò)性能。

  參考你的路由器信息文件,了解如何關(guān)閉IP直接廣播。例如,“Central(config)#no ip source-route”這個指令將關(guān)閉思科路由器的IP直接廣播地址。

  3.如果可能,關(guān)閉路由器的HTTP設(shè)置

  正如思科的技術(shù)說明中簡要說明的那樣,HTTP使用的身份識別協(xié)議相當(dāng)于向整個網(wǎng)絡(luò)發(fā)送一個未加密的口令。然而,遺憾的是,HTTP協(xié)議中沒有一個用于驗證口令或者一次性口令的有效規(guī)定。

  雖然這種未加密的口令對于你從遠程位置(例如家里)設(shè)置你的路由器也許是非常方便的,但是,你能夠做到的事情其他人也照樣可以做到。特別是如果你仍在使用默認的口令!如果你必須遠程管理路由器,你一定要確保使用SNMPv3以上版本的協(xié)議,因為它支持更嚴(yán)格的口令。

  4.封鎖ICMP ping請求

  ping的主要目的是識別目前正在使用的主機。因此,ping通常用于更大規(guī)模的協(xié)同性攻擊之前的偵察活動。通過取消遠程用戶接收ping請求的應(yīng)答能力,你就更容易避開那些無人注意的掃描活動或者防御那些尋找容易攻擊的目標(biāo)的“腳本小子”(script kiddies)。

  請注意,這樣做實際上并不能保護你的網(wǎng)絡(luò)不受攻擊,但是,這將使你不太可能成為一個攻擊目標(biāo)。

  5.關(guān)閉IP源路由

  IP協(xié)議允許一臺主機指定數(shù)據(jù)包通過你的網(wǎng)絡(luò)的路由,而不是允許網(wǎng)絡(luò)組件確定最佳的路徑。這個功能的合法的應(yīng)用是用于診斷連接故障。但是,這種用途很少應(yīng)用。這項功能最常用的用途是為了偵察目的對你的網(wǎng)絡(luò)進行鏡像,或者用于攻擊者在你的專用網(wǎng)絡(luò)中尋找一個后門。除非指定這項功能只能用于診斷故障,否則應(yīng)該關(guān)閉這個功能。

  6.確定你的數(shù)據(jù)包過濾的需求

  封鎖端口有兩項理由。其中之一根據(jù)你對安全水平的要求對于你的網(wǎng)絡(luò)是合適的。

  對于高度安全的網(wǎng)絡(luò)來說,特別是在存儲或者保持秘密數(shù)據(jù)的時候,通常要求經(jīng)過允許才可以過濾。在這種規(guī)定中,除了網(wǎng)路功能需要的之外,所有的端口和IP地址都必要要封鎖。例如,用于web通信的端口80和用于SMTP的110/25端口允許來自指定地址的訪問,而所有其它端口和地址都可以關(guān)閉。

  大多數(shù)網(wǎng)絡(luò)將通過使用“按拒絕請求實施過濾”的方案享受可以接受的安全水平。當(dāng)使用這種過濾政策時,可以封鎖你的網(wǎng)絡(luò)沒有使用的端口和特洛伊木馬或者偵查活動常用的端口來增強你的網(wǎng)絡(luò)的安全性。例如,封鎖139端口和445(TCP和 UDP)端口將使黑客更難對你的網(wǎng)絡(luò)實施窮舉攻擊。封鎖31337 (TCP和UDP)端口將使Back Orifice木馬程序更難攻擊你的網(wǎng)絡(luò)。

  這項工作應(yīng)該在網(wǎng)絡(luò)規(guī)劃階段確定,這時候安全水平的要求應(yīng)該符合網(wǎng)絡(luò)用戶的需求。查看這些端口的列表,了解這些端口正常的用途。

  7.建立準(zhǔn)許進入和外出的地址過濾政策

  在你的邊界路由器上建立政策以便根據(jù)IP地址過濾進出網(wǎng)絡(luò)的違反安全規(guī)定的行為。除了特殊的不同尋常的案例之外,所有試圖從你的網(wǎng)絡(luò)內(nèi)部訪問互聯(lián)網(wǎng)的IP 地址都應(yīng)該有一個分配給你的局域網(wǎng)的地址。例如,192.168.0.1這個地址也許通過這個路由器訪問互聯(lián)網(wǎng)是合法的。但是, 216.239.55.99這個地址很可能是欺騙性的,并且是一場攻擊的一部分。

  相反,來自互聯(lián)網(wǎng)外部的通信的源地址應(yīng)該不是你的內(nèi)部網(wǎng)絡(luò)的一部分。因此,應(yīng)該封鎖入網(wǎng)的192.168.X.X、172.16.X.X和10.X.X.X等地址。

  最后,擁有源地址的通信或者保留的和無法路由的目標(biāo)地址的所有的通信都應(yīng)該允許通過這臺路由器。這包括回送地址127.0.0.1或者E類(class E)地址段240.0.0.0-254.255.255.255.

  8.保持路由器的物理安全

  從網(wǎng)絡(luò)嗅探的角度看,路由器比集線器更安全。這是因為路由器根據(jù)IP地址智能化地路由數(shù)據(jù)包,而集線器相所有的節(jié)點播出數(shù)據(jù)。如果連接到那臺集線器的一個系統(tǒng)將其網(wǎng)絡(luò)適配器置于混亂的模式,它們就能夠接收和看到所有的廣播,包括口令、POP3通信和Web通信。

  然后,重要的是確保物理訪問你的網(wǎng)絡(luò)設(shè)備是安全的,以防止未經(jīng)允許的筆記本電腦等嗅探設(shè)備放在你的本地子網(wǎng)中。

  9.花時間審閱安全記錄

  審閱你的路由器記錄(通過其內(nèi)置的防火墻功能)是查出安全事件的最有效的方法,無論是查出正在實施的攻擊還是未來攻擊的征候都非常有效。利用出網(wǎng)的記錄,你還能夠查出試圖建立外部連接的特洛伊木馬程序和間諜軟件程序。用心的安全管理員在病毒傳播者作出反應(yīng)之前能夠查出“紅色代碼”和“Nimda”病毒的攻擊。

  此外,一般來說,路由器位于你的網(wǎng)絡(luò)的邊緣,并且允許你看到進出你的網(wǎng)絡(luò)全部通信的狀況。

文章責(zé)編:liangliyan  
看了本文的網(wǎng)友還看了
文章搜索
軟件水平考試欄目導(dǎo)航
版權(quán)聲明:如果軟件水平考試網(wǎng)所轉(zhuǎn)載內(nèi)容不慎侵犯了您的權(quán)益,請與我們聯(lián)系800@exam8.com,我們將會及時處理。如轉(zhuǎn)載本軟件水平考試網(wǎng)內(nèi)容,請注明出處。