成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

巧設路由器,阻斷局域網病毒傳播路徑 下

網絡 路由交換 安全
毫無疑問,局域網是病毒木馬的“溫床”。某個客戶端中毒往往會殃及池魚感染其他客戶端,甚至影響到整個局域網。如果這樣,輕則吃掉帶寬,重則形成網絡故障甚至造成整個網絡癱瘓,所有這些讓網絡管理員們談毒色變。其實,在局域網的特殊節點上做好部署就能有效阻斷病毒傳播途徑,從而預防因病毒造成的災難性后果。其中,路由器就是非常關鍵的網絡節點。下面以Cisco路由器為例,談談如何通過設置阻斷局域網病毒。

路由器設置 病毒阻斷措施二

(1)端口加固

要想路由器這座城墻固若金湯,密碼的設置當然非常重要。一般情況下,網絡管理人員可以通過路由器的Console Aux和Ethernet口登錄到路由器,然后進行配置。這種情況雖然方便了管理,但非法之徒也可以乘虛而入,所以給相應的端口加上密碼是必須的常規配置方法。以Aux端口為例,命令如下:

  1. Router#configure terminal  
  2.  
  3. Enter configuration commands, one per line. End with CNTL/Z.  
  4.  
  5. Router(config)#line aux 0  
  6.  
  7. Router(config-line)#password test54ee  
  8.  
  9. Router(config-line)#login 

 

顯然,配置密碼時應該加強密碼的混合度使非法入侵者不那么輕松破門而入進行大肆攻擊路由器。不少管理員對超級用戶密碼進行設置時使用配置命令enable password,這就埋下了一大安全隱患。鑒于此,推薦用戶使用enable secret命令對密碼進行加密,這種加密采用了MD5散列算法較前一配置更為安全。

Router(config)#enable secret test54ee

巧設路由,阻斷局域網病毒傳播路徑

(2)過濾ICMP報文

惡性的ping是局域網病毒常常采用的攻擊方式。病毒隨機生成ping的目標地址,然后通過路由器來進行報文轉發,因此在路由器中就需要為每個 ping的ICMP報文創建一條NAT的對應表。如果管理員在特權用戶模式下查看該表時,若是用戶看到大量的ICMP的NAT的session就應該警惕地想到是否已經中招(即遭到拒絕服務攻擊)。

如果病毒惡性的發動ICMP的ping攻擊,在幾秒鐘內發出上萬個ping報文則會在NAT表中占用了大量的NAT的Session的連接。而 UDP的NAT的SESSlON的存在時間為5秒,TCP連接的NAT的SESSION的保存時間為24小時,這種惡性的ping攻擊便可能將NAT的 SESSION的值全部占用。造成的后果是,正常的網絡數據報文由于路由器的全部的NAT的SESSlON都被占用得不到NAT的服務會造成無法進行正常的網絡通訊。因此,我們可以采用訪問列表的方式將ICMP的報文過濾掉,保證正常的網絡服務。我們可以通過下面命令屏蔽來自外部和內部的ICMP包。

  1. Router(Config)#access-list 110 deny icmp any any echo log  
  2.  
  3. Router(Config)#access-list 110 deny icmp any any redirect log  
  4.  
  5. Router(Config)#access-list 110 deny icmp any any mask-request log  
  6.  
  7. Router(Config)#access-list 110 permit icmp any any  
  8.  
  9. Router(Config)#access-list 111 permit icmp any any echo  
  10.  
  11. Router(Config)#access-list 111 permit icmp any any Parameter-problem  
  12.  
  13. Router(Config)#access-list 111 permit icmp any any packet-too-big  
  14.  
  15. Router(Config)#access-list 111 permit icmp any any source-quench  
  16.  
  17. Router(Config)#access-list 111 deny icmp any any log 

 

巧設路由,阻斷局域網病毒傳播路徑

(3)端口過濾

在路由器的出口和入口創建訪問列表來控制病毒的出入,這些訪問控制列表都是基于端口(比如135、136、445、4444等)的。通常情況下,管理員可通過察看數據包的數目,以調整他們的順序,將轉換多的包放在前面可以提高速度。

 

  1. Router(Config)#Access-list 110 deny tcp any any eq 135  
  2.  
  3. Router(Config)#Access-list 110 deny udp any any eq 135  
  4.  
  5. Router(Config)#Access-list 110 deny tcp any any eq 136  
  6.  
  7. Router(Config)#Access-list 110 deny udp any any eq 136  
  8.  
  9. Router(Config)#Access-list 110 deny tcp any any eq 445  
  10.  
  11. Router(Config)#Access-list 110 deny udp any any eq 445  
  12.  
  13. Router(Config)#Access-list 110 deny tcp any any eq 4444  
  14.  
  15. Router(Config)#Access-list 110 deny udp any any eq 4444 

 

按照上述方式,將列表應用到相應的端口即可以了。

巧設路由,阻斷局域網病毒傳播路徑

病毒的阻斷措施不止以上介紹的內容,更多的內容請看:巧設路由器,阻斷局域網病毒傳播路徑 上

【編輯推薦】

  1. 路由器的POS接入技術及解決方案
  2. 路由器日志信息記錄的配置方法 續
  3. 初學者必看:CISCO路由器教程講解
  4. 解答通過路由器在內網上設置rootkit
  5. 詳細講解路由器設置 讓安全陪伴左右 
  6. 軟路由應用技巧:架設跨網段訪問橋梁
責任編輯:佚名 來源: it168
相關推薦

2011-04-15 11:23:44

2009-02-25 10:42:53

2013-01-08 09:36:08

路由器局域網

2010-07-28 15:08:43

2010-07-28 15:00:29

2009-08-15 14:53:52

路由器設置局域網組建

2009-08-06 21:22:00

2009-08-06 20:52:22

2009-12-09 14:21:48

邊界路由器

2010-08-18 10:33:15

無線路由器

2009-07-16 15:50:35

無線路由器家庭局域網

2009-08-08 16:46:39

2009-08-15 16:06:00

局域網VLAN

2009-12-04 14:46:25

路由器配置

2009-12-22 10:53:22

局域網如何配置寬帶路由

2010-08-11 11:04:20

2009-12-16 10:50:29

2009-11-26 11:00:51

局域網接口路由器

2012-02-20 22:17:48

2011-08-25 14:48:40

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲国产一区二区三区 | 国产精品不卡 | 中文字幕日韩在线观看 | 黄色av网站在线免费观看 | 国产在线精品一区二区三区 | 天天干天天草 | 日本久久www成人免 成人久久久久 | 一级a性色生活片久久毛片 午夜精品在线观看 | 中文字幕高清免费日韩视频在线 | 97色在线视频 | 成人av电影在线观看 | 黄色毛片免费 | 乳色吐息在线观看 | 日韩精品一区二区三区中文在线 | 极品销魂美女一区二区 | 国产剧情一区 | 一级黄色生活视频 | 久久精品在线 | 本道综合精品 | 91欧美精品成人综合在线观看 | 一区二区三区在线免费观看 | 日韩成人免费视频 | 天天操天天射天天舔 | 性色av网站 | 夜夜艹| 国产九九九九 | 青青草网站在线观看 | 免费性视频 | 亚洲精品99999 | 亚洲精品一区二区另类图片 | 久久中文字幕一区 | 自拍视频一区二区三区 | 日韩综合在线 | 国产精品综合一区二区 | 999视频| 欧美群妇大交群中文字幕 | 久久久久久久久久久久一区二区 | 成人在线免费观看 | 日韩精品一区二区三区视频播放 | 国内精品久久久久久影视8 最新黄色在线观看 | 亚洲精品久久久久久一区二区 |