局域网路由安全设置之独孤九剑

对于大多数企业局域网来说,路由器已经成为正在使用之中的最重要的安全设备之一。一般来说,大多数网络
都有一个主要的接入点。这就是通常与专用防火墙一起使用的“边界路由器”。
经过恰当的设置,边缘路由器能够把几乎所
有的最顽固的坏分子挡在网络之外。如果你愿意的话,这种路由器还能够让好人进入网络。不过,没有恰当设置的路由器只是比根本就没有安全措施稍微好一点。在下列指南中,我们将研究一下你可以用来保护网络安全的9个方便的步骤。这些步骤能够保证你拥有一道保护你的网络的砖墙,而不是一个敞开的大门。1.修改默认的口令据卡内基梅隆大学的CERT/CC(计算机应急反应小组/控制中心)称,80%的安全突破事件是由薄弱的口令引起的。网络上有大多数路由器的广泛的默认口令列表。你可以
肯定在某些地方的某个人会知道你的生日。SecurityStats.com网站维护一个详尽的可用/不可用口令列表,以及一个口令的可靠性测试。2.关闭IP直接广播(IP Directed Broadcast)你的服务器是很听话的。让它做什么它就做什么,而且不管是谁发出的指令。Smurf攻击是一种拒绝服务攻击。在这种攻击中,攻击者使用假冒的源地址向你的网络广播地址发送一个“ICMP echo”请求。这要求所有的主机对这个广播请求做出回应。这种情况至少会降低你的网络性能。参考你的路由器信息文件,了解如何关闭IP直接广播。
例如,“Central(config)#no ip source-route”这个指令将关闭思科路由器的IP直接广播地址。3.如果可能,关闭路由器的HTTP设置正如思科的技术说明中简要说明的那样,HTTP使用的身份识别协议相当于向整个网络发送一个未加密的口令。然而,遗憾的是,HTTP协议中没有一个用于验证口令或者一次性口令的有效规定。虽然这种未加密的口令对于你从远程位置(例如家里)设置你的路由器也许是非常方便的,
但是,你能够做到的事情其
他人也照样可以做到。特别是如果你仍在使用默认的口令!如果你必须远程管理路由器,你一定要确保使用SNMPv3以上版本的协议,因为它支持更严格的口令。4.封锁ICMP ping请求ping的主要目的是识别目前正在使用的主机。因此,ping通常用于更大规模的协同性攻击之前的侦察活动。通过取消远程用户接收ping请求的应答能力,你就更容易避开那些无人注意的扫描活动或者防御那些寻找容易攻击的目标的“脚本小子”(script kiddies)。请注意,这样做实际上并不能保护你的网络不受攻击,但是,这将使你不太可能成为一个攻击目标。5.关闭IP源路由IP协议允许一台主机指定数据包通过你的网络的路由,而不是允许网络组件确定最佳的路径。这个功能的合法的应用是用于诊断连接故障。但是,这种用途很少应用。这项功能最常用的用途是为了侦察目的对你的网络进行
镜像,或者用于攻击者在你的专用网络中寻找一个后门。除非指定这项功能只能用于诊断故障,否则应该关闭这个功能。6.确定你的数据包过滤的需求封锁端口有两项理由。其中之一根据你对安全水平的要求对于你的网络是合适的。对于高度安全的网络来说,特别是在存储或者保持秘密数据的时候,通常要求经过允许才可以过滤。在这种规定中,除了网路功能需要的之外,所有的端口和IP地址都必要要封锁。例如,用于web通信的端口80和用于SMTP的110/25端口允许来自指定地址的访问,而所有其它端口和地址都可以关闭。大多数网络将通过使用“按拒绝请求实施过滤”的方案享受可以接受的安全水平。当使用这种过滤政策时,可以封锁你的网络没有使用的端口和特洛伊木马或者侦查活动常用的端口来增强你的网络的安全性。例如,封锁139端口和445(TCP和UDP)端口将使黑客更难对你的网络实施穷举攻击。封锁31337(TCP和UDP)端口将使Back Orifice木马程序更难攻击你的网络。这项工作应该在网络规划阶段确定,这时候安全水平的要求应该符合网络用户的需求。查看这些端口的列表,了解这些端口正常的用途。7.建立准许进入和外出的地址过滤政策在你的边界路由器上建立政策以便根据IP地址过滤进出网络的违反安全规定的行为。除了特殊的不同寻常的案例之外,所有试图从你的网络内部访问互联网的IP地址都应该有一个分配给你的局域网的地址。例如,192.168.0.1这个地址也许通过这个路由器访问互联网是合法的。但是,216.239.55.99这个地址很可能是欺骗性的,并且是一场攻击的一部分。相反,来自互联网外部的通信的源地址应该不是你的内部网络的一部分。因此,应该封锁入网的192.168.X.X、172.16.X.X和10.X.X.X等地址。最后,拥有源地址的通信或者保留的和无法路由的目标地址的所有的通信都应该允许通过这台路由器。这包括回送地址127.0.0.1或者E类(class E)地址段240.0.0.0-254.255.255.255。8.保持路由器的物理安全从网络嗅探的角度看,路由器比集线器更安全。这
是因为路由器根据IP地址智能化地路由数据包,而集线器相所有的节点播出数据。如果连接到那台集线器的一个系统将其网络适配器置于混乱的模式,它们就能够接收和看到所有的广播,包括口令、POP3通信和Web通信。
然后,重要的是确保物理访问你的网络设备是安全的,以防止未经允许的笔记本电脑等嗅探设备放在你的本地子网中。9.花时间审阅安全记录审阅你的路由器记录(通过其内置的防火墙功能)是查出安全事件的最有效的方法,无论是查出正在实施的攻击还是未来攻击的征候都非常有效。利用出网的记录,你还能够查出试图建立外部连接的特洛伊木马程序和间谍软件程序。用心的安全管理员在病毒传播者作出反应之前能够查出“红色代码”和“Nimda”病毒的攻击。此外,一般来说,路由器位于你的网络的边缘,并且允许你看到进出你的网络全部通信的状况。

时间: 2024-11-09 01:45:42

局域网路由安全设置之独孤九剑的相关文章

局域网路由器IP设置技巧

朋友问了一个问题:办公室的四台机子,怎样设置局域网路由器IP来构建局域网.在下面的讲述中,应该能够为他解决问题,很多家庭和公司都需要用到局域网路由器IP设置. 有5台机上网,则需要一个8口路由器,组网方法如下:设备: 8口路由器一台,其中8口为LAN(局域网)端口,一个WAN(广域网)端口,价格100--400元 网线N米,这个你自己会看了,水晶头N个 每台机器里必须有网卡 组建方法: 制作网线:根据你的实际距离制作5根网线.注意,单根网线不能超过100米 将5根网线分别连接至5台计算机的网卡接

局域网共享如何设置

局域网(Local Area Network)是在一个局部的地理范围内(如一个学校.工厂和机关内),将各种计算机.外部设备和数据库等互相联接起来组成的计算机通信网,简称LAN.局域网共享如何设置呢? 局域网共享设置步骤如下: 1.更改不同的计算机名,设置相同的工作组! 2.我的电脑右键-管理-计算机管理-本地用户和组-用户:更改管理员用户名 3.手动设置IP,将ip设置在同一个网段,子网掩码和DNS解析相同 4.如何设置DNS解析:首先你可以使用自动获取,然后在开始-运行里面输入cmd后回车,在

Win7系统用户在局域网中共享设置方法

现在,一般的家庭有两三台电脑已经相当普遍,而其中的一些品牌笔记本,则可能已经升级安装了最新的Windows 7操作系统(以下简称Win 7).那么在这样的情况下,如何组建纯Win 7系统环境或Win 7与XP系统混合环境下的家庭局域网,又该如何设置文件共享呢?如果你也有同样的疑问,请详细查看本文当中介绍的方法,相信都可以迎刃而解. 两台电脑以上的局域网.WIN7操作系统 步骤/方法 右击桌面网络----属性----更改高级共享设置 (注释:查看当前网络 比如:家庭网络.公共网络 等!) "我这里

Android 4.0系统的静态路由功能设置方法

Android 4.0系统的静态路由功能设置方法!如下: 1.打开WIFI 2.点击你需要连接的WIFI接入点名称. 3.输入密码以后,把输入法隐藏一下就会发现"显示密码"和"显示高级选项". 4.勾选--显示高级选项. 5.下拉一下会出现"IP设置". 6.将选项中的DHCP改为--静态. 7.改为静态以后,下面继续会出现几项,填写方式如下: ==IP地址:你手机的IP地址,一般是192.168.1.XXX(XXX可以在1-255之间,不能跟路

中兴光纤猫F460桥接和路由模式设置

电信的光猫,我这里用中兴F460演示,其实电信的光猫桥接和路由模式设置多是差不多的,就连我以前的ADSL华为猫和光猫的这个设置差不多多少了. 由于光猫的硬件配置有好有差,带宽各个地方也是不同,对于桥接来说,速度几乎没有影响.而路由模式下,由于光猫配置差,电信开的带宽也比较大,造成路由模式下光猫处理不过来,速度影响也就比较大. 看使用什么模式就看自己的需要,有条件能用自己的路由器的尽量使用自己的无线路由器,路由模式下光猫发热量大,信号不好,有数量限制(这个可以破解). 那么说说光猫,我这里的光猫设

tplink二级路由怎么设置

  tplink二级路由设置方法 一.硬件连接 我们首先要明白无线路由器的插孔都有什么用处,先来看一下图解 如下图所示WAN口连接宽带进线即网络公.LAN口连接局域网内的电脑. 可能部分网友看了上图,对于无线路由器怎么安装还是比较迷糊,没关系,我们这里再提供两幅实物安装图,让大家对无线路由器怎么安装不再有疑问. 从路由器1分出一条线接到路由器2的WAN口,再找一根短网线,一头接电脑,一头接路由器1/2/3/4任意接口,接线方式如下图: 注意:路由器2正常工作状态是指示灯SYS闪烁,WAN口常亮或

newifi新路由怎么设置宽带拨号上网PPPoE?

  1.首先就是确保接线正确,黄色孔为WAN口,与Modem或者小区宽带连接,蓝色孔为LAN口,用于交换机或者电脑连接 2.在确认接线没有错误的前提下,登录新路由的管理IP地址,默认为192.168.99.1,我已更改了LAN IP址,请根据实际情况登录 3.当登录新路由的管理界面后,依次点击[路由设置]->[互联网设置] 4.打开互联网设置,点击右边的下拉菜单,选择上网模式为拨号PPPoE方式 5.当更改上网模式为PPPoE拨号上网,然后输入对应此线路的宽带帐号密码 6.点击确定后弹出对话框,

xp局域网共享上网设置详解

局域网内多于两台PC,Internet接入方式为宽带接入 1.网络结构图如下 说明:网关主机装有两个网卡,其中网卡A1通过ADSL.Cable Modem或以太网口(多出现在宽带住宅小区.智能商业大厦和校园网)等宽带方式接入Internet,网卡A2跟集线器或交换机相连,与PC1和PC2处于同一局域网内.PC1和PC2各装有一个网卡跟集线器或交换机相连,在局域网内,通过共享网关主机的Internet 连接来上网.如果局域网内增加了PC,只需把新PC接到集线器或交换机就可上网. 2.网关主机的设置

TP-LINK路由限速设置

P2P全称peer-to-peer,可定义为:以非集中方式使用分布式资源来完成关键任务的一类系统和应用.定义中有两点解释一下:1.资源 ――包括计算能力.数据.网络带宽等;2.关键任务――分布式计算.文件共享.平台服务.协同通信等.对一般用户群体来说,使用得最多的当然是文件共享.这类软件有几种典型代表:BT.电驴.迅雷.QQ直播.PPStream等. 下图是一个混合型的P2P结构图,最常用的一种: 图1 混合型P2P结构图 P2P软件在下载(download)的同时,也在为其他用户提供上传(up