正确配置思科路由器口令从而保障网络安全

【51CTO.com 专家特稿】网络的安全管理涉及到许多方面,但纵观许多安全事件,可以得到一个基本的结论,危害都是由于
忽视了基本的安全措施而造成的。本文将讨论维护思科路由器口令安全的重要性,解释思科路由器IOS的三种模式,并向读者展示如何配置五大口令保护网络安全。
借助口令保障路由器安全的原因
首先,作为思科设备的管理员,我们必须
认识到,路由器并不存在什么自动化的口令防御。管理员必须认真对待思科设备的口令设置问题。思科设备运行的灵魂是IOS,它有不同的模式。这些模式是分等级设置的,这意味着访问的越
深入,所要求的特权就越多,为每一相应层次设置的口令就越多。思科IOS的三大模式用户模式在用户模式中,显示的是路由器的基本接口信息。有人认为这种模式根本就没有用,因为这种模式中无法作出配置改变,用户也无法查看任何重要的信息。特权模式管理员可以在这种模式中查看和改变配置。笔者以为,在这个级别上,拥有一套口令集是绝对重要的。要从用户模式切换到特权模式,管理员需要键入enabel命令,并按下回车键:Router> enableRouter#全局配置模式从特权模式下,我们现在可以访问全局配置模式。这里,我们可以作出改变影响整个路由器的运行,这些改变当然包括配置上的改变。作为管理员,我们需要更进一步,深入到路由器的命令中,对其配置作出合理的改变。下面给出的是一个访问这种模式的例子:Router# configure terminalRouter(config)#正确配置五大口令首先,要知道思科的IOS拥有五大口令,分别是控制台口令、AUX口令、VTY口令、Enable password口令、Enable secret口令。下面分别分析之。控制台口令如果用户没有在路由器的控制台上设置口令,其他用户就可以访问用户模式,并且,如果没有设置其它模式的口令,别人也就可以
轻松进入其它模式。控制台端口是用户最初开始设置新路由器的地方。在路由器的控制台端口上设置口令极为重要,因为这样可以防止其它人连接到路由器并访问用户模式。因为每一个路由器仅有一个控制台端口,所以你可以在全局配置中使用line console 0命令,然后再使用login和password命令来完成设置。这里password命令用于设置恰当的口令,如下所示:Router# config tRouter(config)# line console 0Router(config-line)# password SecR3t!passRouter(config-line)# login注意:
最好设置复杂的口令避免被其他人猜测出来。Aux(辅助端口)口令这也是路由器上的一个物理访问端口,不过并非所有的路由器都有这个端口。因为Aux端口是控制台端口的一个备份端口,所以为它配置一个口令也是同样重要的。Router# config tRouter(config)# line aux 0Router(config-line)#password SecR3t!passRouter(config-line)# login(VTY)远程登录口令虚拟终端连接并非是一个物理连接,而是一个虚拟连接。可以用它来telnet或ssh进入路由器。当然,你需要在路由器上设置一个活动的LAN或WAN接口以便于telnet工作。因为不同的路由器和交换机拥有不同的VTY端口号,所以你应当在配置这些端口之前查看有哪些端口。为此,可以在特权模式中键入line ?命令。下面给出一个配置VTY连接的例子:Router# config tRouter(config)# line vty 0 4Router(config-line)# password SecR3t!passRouter(config-line)# loginEnable password-启用口令enable password命令可以防止某人完全
获取对路由器的访问权。Enable命令实际上可以用于在路由器的不同安全级别上切换(共有0-15等1
6个安全级别)。不过,它最常用于从用户模式(级别1)切换到特权模式(级别15)。事实上,如果你处于用户模式,而用户键入了enable命令,此命令将假定你进入特权模式。如果要设置一个口令用于控制用户从用户模式转向特权模式,就要进入全局配置模式并使用enable password命令,如下所示:Router# config tRouter(config)# enable password SecR3t!enableRouter(config)# exitEnable password-启用口令enable password命令可以防止某人完全获取对路由器的访问权。Enable命令实际上可以用于在路由器的不同安全级别上切换(共有0-15等16个安全级别)。不过,它最常用于从用户模式(级别1)切换到特权模式(级别15)。事实上,如果你处于用户模式,而用户键入了enable命令,此命令将假定你进入特权模式。如果要设置一个口令用于控制用户从用户模式转向特权模式,就要进入全局配置模式并使用enable password命令,如下所示:Enable password命令不好的一面是它容易被其他人猜测出来,这也正是我们需要使用enabel secret的原因。Enable secret-启用加密启用加密口令(enable secret password)与enable password 的功能是相同的。但通过使用“enable secret”,口令就以一种更加强健的加密形式被存储下来:Router(config)# enable secret SecR3t!enable在很多情况下,许多网络瘫痪是由于缺乏口令安全造成的。因此,作为管理员一定要保障正确设置其交换机和路由器的口令。【51CTO.COM 独家特稿,转载请注明出处及作者!】 【相关文章】专题:路由器设置与口令恢复【责任编辑:于捷 TEL:(010)68476606】 原文:正确配置思科路由器口令从而保障网络安全 返回网络安全首页

时间: 2024-08-03 13:34:13

正确配置思科路由器口令从而保障网络安全的相关文章

思科路由器口令经典恢复方案

  使用思科路由器的用户很多,同时也会出现很多问题,密码遗忘或丢失是用户很常见的问题,于是我研究了一下思科路由器密码恢复的两种方法,在这里拿出来和大家分享一下,希望对大家有用.在Cisco路由器忘记或丢失enable密码的情况时,一共有两种方法恢复,取决于你使用的路由器是哪一系列产品. 第一种思科路由器密码恢复方法: 使用这种方法可使下列思科路由器密码恢复:Cisco 2000系列.2500系列.3000系列.使用680x0 Motorol a CPU的Cisco 4000系列.运行10.0版本

配置-思科路由器设置,求ping通

问题描述 思科路由器设置,求ping通 已知:内部局域网tracert服务器0的结果为:192.168.0.10>172.168.100.10>100.100.100.50>100.100.100.100:tracert服务器1的结果为:192.168.0.10>172.168.100.20>200.200.200.40>200.200.200.200请教:两个路由器的配置

Packet Tracer 5.0如何配置cisco路由器

花费了几天的时间写了这篇博文,关于配置cisco路由器的命令在教程上都写的比较清楚,可是好多命令记住了未必能够得心应手的运用于企业的实际网络中,我在这篇博文了介绍了运用终端设备如何登录到cisco路由器,如何专线接入配置网络,如何使用cisco路由器的一些基本的配置命令,还有相关的一些设置cisco命令的所涉及到一些思科设备的硬件知识. 思科路由器和普通的路由器,(比如sohu路由器.金浪路由器.TP-link路由器都有一个WAN端口几个以太网端口),在连接外网上是有区别的.思科路由器没有WAN

思科路由器简易安全配置

  很多初级网络管理员在使用思科路由器时都会忽略安全设置,以下三个方面非常适合初级的应用者在使用思科路由器时对网络安全进行配置. 一,路由器"访问控制"的安全配置 1,严格控制可以访问路由器的管理员.任何一次维护都需要记录备案. 2,建议不要远程访问路由器.即使需要远程访问路由器,建议使用访问控制列表和高强度的密码控制. 3,严格控制CON端口的访问.具体的措施有: A,如果可以开机箱的,则可以切断与CON口互联的物理线路. B,可以改变默认的连接属性,例如修改波特率(默认是96000

思科路由器的DM VPN配置过程

在本文中,我们以图解教程的方式为您详解思科路由器的DM VPN配置过程.

思科路由器IKEV2 L2LVPN预共享密码认证最简化配置

一.概述: 思科路由器对于IKEV2,是有很多预配的,因此可以很少的配置就能完成IKEV2的配置. 二.基本思路: A.两边都用SVTI的方式配置Flex VPN B.没有用动态路由,配置静态路由,如果一边用DVTI,则需要两边配置静态路由 三.测试拓扑: 四.Flex VPN的配置: A.R2: crypto ikev2 keyring KeyRing peer 202.100.2.1 address 202.100.2.1 pre-shared-key cisco crypto ikev2

路由器的配置信息及口令的清除

在网络日常管理与维护的工作中,你是否遇到过这种现象:由于忘记了口令,你被原来亲切的"朋友"--路由器或交换机强行拒于门外,无法进行参数的重新设置.信息统计.下面就针对几种常见而重要的网络设备的口令清除方法谈谈本人的一点"小窍门". Cisco 路由器配置信息及口令的清除 适用范围:所有IOS在10.0及以上版本的Cisco 2000.2500.3000.4000.7000系列路由器. 清除步骤如下: 1.用路由器所带的串口线连接到Console口,以下通过Win95

思科路由器及安全配置工具(SDM)

产品简介 Cisco SDM 是一种直观且基于 Web 的设备管理工具,用来管理以 Cisco IOS 软件为基础的路由器.Cisco SDM 可通过智能向导简化路由器及安全配置过程,对于客户及 Cisco 合作伙伴而言,有了这些向导,不必对命令行接口(CLI)有专门的了解,就能快速便捷地部署.配置和监控 Cisco Systems 路由器. SDM的关键特性 易用性针对思科路由器的路由.交换.安全.QoS管理的图形化用户界面 应用智能关于不同IOS功能之间的交互.行业最佳实践和TAC推荐配置的

思科路由器配置的特点

  一.I0S进程 I0S进程是一个在路由器上运行的特殊软件任务,主要用于实现某种功能.当我们将命令放人配置文件对I0S进行配置时,实际就相当于对构成10S各进程的行为加以控制,所有这些进程都在路由器上同时运行.至于能在一个路由器上运行的进程数量和种类,则取决于路由器CPU的速度以及安装的RAM容量,这类似于PC上运行的程序数取决于CPU的类型以及配备的RAM容量. 二.启动思科路由器配置 启动配置驻留在NVRAM中,包含了希望在路由器启动时执行的配置命令.启动完成后,启动配置中的命令就变成了运