深入讲解Cisco路由器默认设置细节

本文主要从安全分析,具体措施,默认设置等方面详细的介绍了如何对思科路由器进行默认设置,相信
看过此文会对你有所帮助。安全分析有过路由器配置经验的读者应该知道网络管理员经常通过在路由器或交换机上设置
访问控制列表来完成防范病毒和黑客的作用。Cisco出品的路由器或交换机的访问控制列表都默认在结尾添加了“DENY ANY ANY”语句,这句话的意思是将所有不符合访问控制列表(ACL)语句设定规则的数据包丢弃。最近笔者所在公司添置了华为的2621系列路由器,一般情况下CISCO和华为设备的配置方法基本相同,
所以笔者按照在Cisco路由器默认设置语句制定了ACL规则,并将这些规则输入到
华为路由器上。由于CISCO默认自动添加DENY ANY ANY语句,所以笔者也想当然的
认为华为路由器也会默认将这个命令添加。然而,在配置后却发现所有ACL过滤规则都没有生效,该过滤的数据包仍然被路由器正常转发。
经过反复研究、查询资料,笔者发现原来华为公司的访问控制列表在结尾处添加的是“PERMIT ANY ANY”语句,这样对于不符合访问控制列表(ACL)语句设定规则的数据包将容许通过,这样造
成了一个严重后果,那就是不符合ACL设定规则的数据包也将被路由器无条件转发而不是Cisco公司采用的丢弃处理,这造成了该过滤的数据包没有被过滤,网内安全岌岌可危。非法数据包绕过了网络管理员精心设置的防病毒“马其诺防线”,从而轻而易举的侵入了用户的内网。解决措施如何解决这个问题呢?这个问题
是因为Cisco路由器默认设置造成的。我们可以在ACL的最后添加上“DENY ANY ANY”语句或将默认的ACL结尾语句设置为DENY ANY ANY.头一种方法仅仅对当前设置的ACL生效,以后设置新ACL时路由器还是默认容许所有数据包通过;而第二种方法则将修改路由器的默认值,将其修改成和CISCO设备一样的默认阻止所有数据包。1、ACL规则直接添加法在华为设备上设置完所有ACL语句后再使用“rule deny ip source any destination any”将没有符合规则的数据包实施丢弃处理。2.修改默认设置法    在华为设备上使用“firewall default deny”,将默认设置从容许转发变为丢弃数据包。从而一劳百逸的解决默认漏洞问题。因此笔者推荐大家使用第二种方法解决这个默认设置的缺陷问题。Cisco路由器默认设置总结经过这次“马其诺”事件,我们可以发现即使是相同的配置命令,如果厂商不同最好事先查阅一下
用户手册(特别注意默认设置),
往往默认设置会造成很多不明不白的故障。发现问题以后也不要轻易怀疑设备硬件有问题,应该多从软件及配置命令入手查找问题所在。一个小小的默认设置就将精心打造的防病毒体系完全突破,所以对于我们这些网络管理员来说每次设置后都应该仔细测试下网络状况,确保所实施的手段得以生效。

时间: 2024-10-26 12:15:28

深入讲解Cisco路由器默认设置细节的相关文章

实例讲解Cisco路由器带端口映射的NAT配置

如果ISP提供的IP地址比较多可以使用NAT为每一个服务器映射一个外部地址.但如果不是的时候(如就两个时),内网有四台服务器需要团对外提供服务,一个用于内网地址转换,另一个用于对外网提供服务 Interface fastethernet0/0 Ip address 192.168.1.1 255.255.255.0 Duplex auto Speed auto Ip nat inside No shutdown Interface fastethernet0/1 Ip address 211.8

辅助端口 Cisco路由器管理的好帮手

问题描述 网络管理员若要对Cisco路由器进行设置.配置验证以及统计数据审核,往往需要连接路由器上去.而连接到Cisco路由器上有很多方法,如通过配置端口.辅助端口或者通过应用程序Telnet都可以实现这个目的.不过,笔者最喜欢采用的是通过控制台端口的方式连接到路由器上进行相关的管理与配置. 辅助端口与控制台端口两者是亲兄弟,其功能基本一致.为此,网络管理员可以像使用控制台端口那么去使用它.不过,他有一个作用,是控制台端口无法实现的.若我们要通过控制台端口管理Cisco路由器的话,必须在路由器面

辅助端口与控制台端口 Cisco路由器管理好帮手

网络管理员若要对Cisco路由器进行设置.配置验证以及统计数据审核, 往往需要连接路由器上去.而连接到Cisco路由器上有很多方法,如通过配置端口.辅助端口或者通过应用程序 Telnet都可以实现这个目的.不过,笔者最喜欢采用的是通过控制台端口的方式连接到路由器上进行相关的管理与配置.辅助端口与控制台端口两者是亲兄弟,其功能基本一致.为此,网络管理员可以像使用控制台端口 那么去使用它.不过,他有一个作用,是控制台端口无法实现的.若我们要通过控制台端口管理Cisco路由器的话,必须在路由器面前才行

Cisco路由器限速详细设置语句

可能很多人对Cisco路由器限速还不是特别的了解,于是我研究了一下Cisco路由器限速详细设置语句,在这里拿出来和大家分享一下,希望对大家有用.在Cisco路由器设备中,只有支持思科快速转发(CEF,CiscoExpressForward)的路由器或交换机才能使用rate-limit来流量,具体设置分三步: fast路由器限速inputoutput:这是定义数据流量的方向. bps:定义流量速率的上限,单位是bps. burst-normalburst-max:定义的数据容量的大小,一般采用80

路由器默认网关设置教程

  在网络设置中,如多个路由器串联或者加强路由器安全设置的时候,都会去更改修默认网关.一般来说,修改网关都是需要进入路由器设置中进行操作,下面安下小编主要为大家介绍下网关怎么设置,有需要用的朋友,一起来学习一下吧. 网关英文名称为Gateway,又称网间连接器.协议转换器.网关在网络层以上实现网络互连,是最复杂的网络互连设备,仅用于两个高层协议不同的网络互连.而在如今很多家用局域网中,采用都是路由来接入网络,因此通常指的网关就是路由器的默认IP地址,以下是路由器默认网关设置步骤. 1.首先在浏览

如何设置CISCO路由器密码

  在CISCO路由器产品中,我们在最初进行配置的时候通常需要使用限制一般用户的访问.这对于路由器是非常重要的,在默认的情况下,我们的路由器是一个开放的系统,访问控制选项都是关闭的,任一用户都可以登陆到设备从而进行更进一步的攻击,所以需要我们的网络管理员去配置密码来限制非授权用户通过直接的连接.CONSOLE终端和从拨号MODEM线路访问设备.下面我们就详细为大家介绍一下如何在CISCO路由器产品上进行配置路由器的密码. 配置进入特权模式的密码和密匙: 这两个密码是用来限制非授权用户进入特权模式

Cisco路由器配置及端口的综合讲解

Cisco路由器的辅助端口大多数Cisco路由器都配备了一个"辅助端口"(Auxiliary Port).它和控制台湍口类似,提供了一个EIA/TIA-232异步串行连接,使我们能与路由器通信.辅助端口通常用来连接Modem,以实现对路由器的 远程管理.远程通信链路通常并不用来传输平时的路由数据包,它的主要的作用是在网络路径或回路失效后访问一个路由器.Cisco路由器配置文件1)运行配置.2)启动配置.运行Cisco路由器配置有时也称作"活动配置",驻留于RAM,包

快速完成Cisco路由器安装与维护

本文主要从控制口接口的连接,初始化安装和路由一般故障的排除与检测等方面详细的介绍了如何进行快速安装和维护路由器.下面请看详细描述.Cisco路由器配置的终端或PC机也必须使用带有有效地的电源.Cisco的同步串行接口是多用的,通过不同的电缆可引出不同的接口.可能很多人对Cisco路由器的安装和维护还不是很了解,下面我们主要讲解了如何快速完成Cisco路由器安装与维护.Cisco路由器作为网络通信的核心设备,在目前得以广泛的应用,下面就本人在实践中摸索出的经验做 如下介绍:控制口接口的做法及连接将

cisco路由器的配置命令

当谈到配置一台新的Cisco路由器,多数配置依赖于路由器的类型以及它将服务的用途.然而,每位管理员都有其自己的"正确"配置每台路由器的命令列表.笔者将和你分享他自己配置路由器的十条命令列表. 当谈到配置一台新的Cisco路由器,多数配置依赖于路由器的类型以及它将服务的用途.然而,有一些东西是你在每台新的Cisco路由器上都应该配置的. 有哪个命令的标准是你希望思科在每台路由器上都使用的吗?每位管理员都其自己的"正确"配置每台路由器的命令. 这是我认为你应该在每台路由