深化讲授Cisco路由器默许设置细节[网络技术]
本文“深化讲授Cisco路由器默许设置细节[网络技术]”是由七道奇为您精心收集,来源于网络转载,文章版权归文章作者所有,本站不对其观点以及内容做任何评价,请读者自行判断,以下是其具体内容:
关于利用思科路由器的用户来说,理解一些关于Cisco路由器默许设置的问题还是有效的,下面我们主要解析了Cisco路由器默许设置细节.大家都知道通过在路由器或交换机上设置拜候掌握列表ACL ,可以在一定程度上起到提高安全,防备黑客与病毒攻击的效果,笔者所在公司也一向在利用这个办法.
但是,笔者却在实际工作中发现了一个影响安全的问题,假如对Cisco路由器默许设置不注意的话,极大概会让强盛的ACL列表失效,就好比二战的马其诺防线一样,病毒与黑客可以非常轻松地绕道攻击内网计算机.
安全解析
有过路由器配置经验的读者应当知道网络管理员常常通过在路由器或交换机上设置拜候掌握列表来完成防备病毒和黑客的作用.Cisco出品的路由器或交换机的拜候掌握列表都默许在末尾增添了“DENY ANY ANY”语句,这句话的意思是将全部不符合拜候掌握列表(ACL)语句设定法则的数据包丢弃.
近来笔者所在公司添置了华为的2621系列路由器,普通情形下CISCO和华为设备的配置办法基本相同,所以笔者按照在Cisco路由器默许设置语句拟定了ACL法则,并将这些法则输入到华为路由器上.由于CISCO默许自动增添DENY ANY ANY语句,所以笔者也想当然的认为华为路由器也会默许将这个号令增添.但是,在配置后却发现全部ACL过滤法则都没有见效,该过滤的数据包仍旧被路由器正常转发.
经太反复研究、查询资料,笔者发现本来华为公司的拜候掌握列表在末尾处增添的是“PERMIT ANY ANY”语句,这样关于不符合拜候掌握列表(ACL)语句设定法则的数据包将答应通过,这样造成了一个严重后果,那就是不符合ACL设定法则的数据包也将被路由器无条件转发而不是Cisco公司采取的丢弃处理,这造成了该过滤的数据包没有被过滤,网内安全岌岌可危.不法数据包绕过了网络管理员尽心设置的防病毒“马其诺防线”,从而轻而易举的侵入了用户的内网.
办理办法
若何办理这个问题呢?这个问题是因为Cisco路由器默许设置造成的.我们可以在ACL的最后增添上“DENY ANY ANY”语句或将默许的ACL末尾语句设置为DENY ANY ANY.头一种办法仅仅对当前设置的ACL见效,今后设置新ACL时路由器还是默许答应全部数据包通过;而第二种办法例将改正路由器的默许值,将其改正成和CISCO设备一样的默许禁止全部数据包.
1、ACL法则直接增添法
在华为设备上设置完好部ACL语句后再利用“rule deny ip source any destination any”将没有符合法则的数据包实施丢弃处理.
2.改正默许设置法
在华为设备上利用“firewall default deny”,将默许设置安闲许转发变成丢弃数据包.从而一劳百逸的办理默许漏洞问题.因此笔者举荐大家利用第二种办法办理这个默许设置的缺陷问题.
Cisco路由器默许设置总结
经过这次“马其诺”事件,我们可以发现即便是相同的配置号令,假如厂商差别最功德先查阅一下用户手册(分外注意默许设置),常常默许设置会造成很多不明不白的弊端.发现问题今后也不要简单猜疑设备硬件有问题,应当多从软件及配置号令动手查找问题所在.一个小小的默许设置就将尽心打造的防病毒体系完好冲破,所以关于我们这些网络管理员来说每次设置后都应当细心测试下网络情况,确保所实施的手段得以见效.
以上是“深化讲授Cisco路由器默许设置细节[网络技术]”的内容,如果你对以上该文章内容感兴趣,你可以看看七道奇为您推荐以下文章:
本文地址: | 与您的QQ/BBS好友分享! |