路由器安全漫谈

对于黑客来说,利用路由器的漏洞发起攻击通常是一件比较容易的事情。路由器攻击会浪费CPU周期,误导信息流量,使网络陷于瘫痪。好的路由器本身会采取一个好的安全机制来保护自己,但是仅此一点是远远不够的。保护路由器安全还需要网管员在配置和管理路由器过程中采取相应的安全措施。

堵住安全漏洞

限制系统物理访问是确保路由器安全的最有效方法之一。限制系统物理访问的一种方法就是将控制台和终端会话配置成在较短闲置时间后自动退出系统。避免将调制解调器连接至路由器的辅助端口也很重要。一旦限制了路由器的物理访问,用户一定要确保路由器的安全补丁是最新的。漏洞常常是在供应商发行补丁之前被披露,这就使得黑客抢在供应商发行补丁之前利用受影响的系统,这需要引起用户的关注。

避免身份危机

黑客常常利用弱口令或默认口令进行攻击。加长口令、选用30到60天的口令有效期等措施有助于防止这类漏洞。另外,一旦重要的IT员工辞职,用户应该立即更换口令。用户应该启用路由器上的口令加密功能,这样即使黑客能够浏览系统的配置文件,他仍然需要破译密文口令。实施合理的验证控制以便路由器安全地传输证书。在大多数路由器上,用户可以配置一些协议,如远程验证拨入用户服务,这样就能使用这些协议结合验证服务器提供经过加密、验证的路由器访问。验证控制可以将用户的验证请求转发给通常在后端网络上的验证服务器。验证服务器还可以要求用户使用双因素验证,以此加强验证系统。双因素的前者是软件或硬件的令牌生成部分,后者则是用户身份和令牌通行码。其他验证解决方案涉及在安全外壳(SSH)或IPSec内传送安全证书。

禁用不必要服务

拥有众多路由服务是件好事,但近来许多安全事件都凸显了禁用不需要本地服务的重要性。需要注意的是,禁用路由器上的CDP可能会影响路由器的性能。另一个需要用户考虑的因素是定时。定时对有效操作网络是必不可少的。即使用户确保了部署期间时间同步,经过一段时间后,时钟仍有可能逐渐失去同步。用户可以利用名为网络时间协议(NTP)的服务,对照有效准确的时间源以确保网络上的设备时针同步。不过,确保网络设备时钟同步的最佳方式不是通过路由器,而是在防火墙保护的非军事区(DMZ)的网络区段放一台NTP服务器,将该服务器配置成仅允许向外面的可信公共时间源提出时间请求。在路由器上,用户很少需要运行其他服务,如SNMP和DHCP。只有绝对必要的时候才使用这些服务。

限制逻辑访问

限制逻辑访问主要是借助于合理处置访问控制列表。限制远程终端会话有助于防止黑客获得系统逻辑访问。SSH是优先的逻辑访问方法,但如果无法避免Telnet,不妨使用终端访问控制,以限制只能访问可信主机。因此,用户需要给Telnet在路由器上使用的虚拟终端端口添加一份访问列表。

控制消息协议(ICMP)有助于排除故障,但也为攻击者提供了用来浏览网络设备、确定本地时间戳和网络掩码以及对OS修正版本作出推测的信息。为了防止黑客搜集上述信息,只允许以下类型的ICMP流量进入用户网络:ICMP网无法到达的、主机无法到达的、端口无法到达的、包太大的、源抑制的以及超出生存时间(TTL)的。此外,逻辑访问控制还应禁止ICMP流量以外的所有流量。

使用入站访问控制将特定服务引导至对应的服务器。例如,只允许SMTP流量进入邮件服务器;DNS流量进入DSN服务器;通过安全套接协议层(SSL)的HTTP(HTTP/S)流量进入Web服务器。为了避免路由器成为DoS攻击目标,用户应该拒绝以下流量进入:没有IP地址的包、采用本地主机地址、广播地址、多播地址以及任何假冒的内部地址的包。虽然用户无法杜绝DoS攻击,但用户可以限制DoS的危害。用户可以采取增加SYN ACK队列长度、缩短ACK超时等措施来保护路由器免受TCP SYN攻击。

用户还可以利用出站访问控制限制来自网络内部的流量。这种控制可以防止内部主机发送ICMP流量,只允许有效的源地址包离开网络。这有助于防止IP地址欺骗,减小黑客利用用户系统攻击另一站点的可能性。

监控配置更改

用户在对路由器配置进行改动之后,需要对其进行监控。如果用户使用SNMP,那么一定要选择功能强大的共用字符串,最好是使用提供消息加密功能的SNMP。如果不通过SNMP管理对设备进行远程配置,用户最好将SNMP设备配置成只读。拒绝对这些设备进行写访问,用户就能防止黑客改动或关闭接口。此外,用户还需将系统日志消息从路由器发送至指定服务器。

为进一步确保安全管理,用户可以使用SSH等加密机制,利用SSH与路由器建立加密的远程会话。为了加强保护,用户还应该限制SSH会话协商,只允许会话用于同用户经常使用的几个可信系统进行通信。

配置管理的一个重要部分就是确保网络使用合理的路由协议。避免使用路由信息协议(RIP),RIP很容易被欺骗而接受不合法的路由更新。用户可以配置边界网关协议(BGP)和开放最短路径优先协议(OSPF)等协议,以便在接受路由更新之前,通过发送口令的MD5散列,使用口令验证对方。以上措施有助于确保系统接受的任何路由更新都是正确的。

实施配置管理

用户应该实施控制存放、检索及更新路由器配置的配置管理策略,并将配置备份文档妥善保存在安全服务器上,以防新配置遇到问题时用户需要更换、重装或回复到原先的配置。

用户可以通过两种方法将配置文档存放在支持命令行接口(CLI)的路由器平台上。一种方法是运行脚本,脚本能够在配置服务器到路由器之间建立SSH会话、登录系统、关闭控制器日志功能、显示配置、保存配置到本地文件以及退出系统;另外一种方法是在配置服务器到路由器之间建立IPSec隧道,通过该安全隧道内的TFTP将配置文件拷贝到服务器。用户还应该明确哪些人员可以更改路由器配置、何时进行更改以及如何进行更改。在进行任何更改之前,制订详细的逆序操作规程。

时间: 2024-11-20 08:36:41

路由器安全漫谈的相关文章

猫能连上路由器连不上怎么回事?

  对于这种猫能连上,路由器连不上的问题,解决起来相对比较简单.首先可以排除网络本身的问题,而可能导致的问题,则主要是路由器安装连接,以及路由器设置的问题了. 一.检查路由器安装与连接 首先检查下猫和路由器的安装连接问题,先看看猫和路由器是否都插上电源,再看看路由器和猫的指示灯是否是亮的,只有指示灯是亮的才说明设备正常通电工作. 一张图看懂猫和路由器连接 接下来检查路由器.猫和电脑之间的设备网线连接.首先外部进来的宽带网线是插入猫的,另外一个接口引出一根网线是和路由器的WAN端口连接,然后路由器

路由器主界面无法登陆如何解决设置

  网友求助:想要设置路由器,但是在浏览器中无法登陆路由器的主界面. 分享经验:出错的原因林林总总,主要还是对设置路由器的方法不熟悉. 正确登录方法: 采集路由器的信息: 首先,将路由器反过来,采集该台路由器的IP地址.登录用户名.密码和PIN码等信息.老的路由器一般是:192.168.1.1 ,出厂默认的登录用户名和密码通常都是:admin. PIN码是路由器唯一的标识. 而比较新的路由器为了避免和前端设备(电信入户的设备设置IP地址,通常也是192.168.1.1)的IP地址冲突,而改为登录

路由器坏了能修吗?

  路由器坏了能修吗? 答案是肯定的,路由器内部结构比较简单,通常就是一块继承电路板,对于电子产品来说,损坏了一般都是可以维修的. 如果路由器损坏不严重,比如只是稳定性不佳,容易掉线.这种情况多数是由于电路板上的电容鼓包导致,用户可以拆开路由器看看,需要找一个同等规格的电容更换,一般即可解决,这种方式维修,一般10元左右就可以搞定,动手能力强的,自己使用烙铁就可以完成更换维修; 普通路由器拆机内部图解 如果路由器损坏比较严重,比如内部线路短路,烧坏了不少元件,这种情况基本没有维修的价值,一般拿去

路由器能连接上就是不能上网怎么办?

  路由器能连接上就是不能上网原因: ●路由器设置问题; ●网络本身问题; ●连接设备或者路由器等硬件故障问题. 导致路由器能连上,但上不了基本就以上三种情况,对于用户来说,如果遇到这种情况,最主要是要学会如何排查问题,要善于利用排除法. 一.简单分析法 首先需要分析情况,比如路由器之前能上,自己没有设置过路由器和连接等相关东西,突然出现这种故障,这种情况就可以排除是路由器设置的问题,因此之前都可以用,又没改过什么,因此问题主要集中在网络本身问题或者硬件故障之间问题. 如何判断是网络本身问题还是

路由器关闭DHCP后无法进入设置页面怎么办?

  我们都知道,当把路由器当交换机使用的时候,需要关闭DHCP服务才能正常使用,如果现在需要把路由器另做拨号使用,就需要进入路由器设置进行重新设置,但是输入路由器IP地址192.168.1.1(有的路由器为192.168.0.1)却无法进入设置页面,这是怎么回事呢?怎么办呢?这是因为路由器的DHCP服务被关闭,路由器无法为局域网内的计算机自动分配IP地址,而电脑默认设置都是自动获取IP地址,这就导致了电脑获取不到IP地址,因而就会出现进入不了路由器设置页面的情况. 只需要按照下面的操作去做,即可

如何播放极路由器下载视频

  如何播放极路由器下载视频 手机平板播放极路由下载视频教程 1.首先必须连接极路由 2.在应用市场上搜索并安装VidOn Play 3.增加一个共享目录 4.点击此处增加 5.记得服务器地址要输入hiwifi.com,也可以是你的路由器IP地址 6.给你的服务器取个名字,喜欢啥取啥 7.点击这个地方完成 8.可以访问路由器上的分享目录了 9.你下的片子都在这里

newifi路由器怎么绑定远程下载

  迅雷远程下载需要两个步骤:1.绑定各个版本迅雷:PC迅雷.智能路由器迅雷.智能盒子迅雷(看个人的选择,也可以绑定其中一个设备),将其添加到支持远程下载设备清单,使其支持离线下载.2.然后通过迅雷远程下载网站.手机迅雷客户端两种方式来进行远程下载. 只有将newifi路由器绑定迅雷远程下载后,才能支持迅雷远程下载,下面给你详细介绍下小米盒子绑定迅雷远程下载的方法 newifi路由器怎么绑定远程下载 newifi路由器绑定迅雷远程下载教程 1.登录newifi管理后台http://192.168

如意云路由器怎么绑定远程下载

  迅雷远程下载需要两个步骤:1.绑定各个版本迅雷:PC迅雷.智能路由器迅雷.智能盒子迅雷(看个人的选择,也可以绑定其中一个设备),将其添加到支持远程下载设备清单,使其支持离线下载.2.然后通过迅雷远程下载网站.手机迅雷客户端两种方式来进行远程下载. 只有将如意云路由器绑定迅雷远程下载后,才能支持迅雷远程下载,下面给你详细介绍下小米盒子绑定迅雷远程下载的方法 如意云路由器怎么绑定远程下载 如意云路由器绑定迅雷远程下载教程 1.登录如意云管理后台http://192.168.99.1 2.启动远程

极路由器怎么绑定远程下载

  迅雷远程下载需要两个步骤:1.绑定各个版本迅雷:PC迅雷.智能路由器迅雷.智能盒子迅雷(看个人的选择,也可以绑定其中一个设备),将其添加到支持远程下载设备清单,使其支持离线下载.2.然后通过迅雷远程下载网站.手机迅雷客户端两种方式来进行远程下载. 只有将极路由器绑定迅雷远程下载后,才能支持迅雷远程下载,下面百事网给你详细介绍下小米盒子绑定迅雷远程下载的方法 极路由器怎么绑定远程下载 极路由器绑定迅雷远程下载教程         1.极1不支持迅雷远程下载,极1s只支持下载到SD卡,极2支持U