登陆论坛 找回密码 立刻获得20pp! 地图 帮助
宽带山生活
版主:

<< [1] >>  [只看楼主]  [加入关注] 点击:960 回复:0 已被0人关注

主题:路由器路由协议安全配置

1 0

来自:保密
注册:2005-04-18
发帖:1301+9 

misc.php?action=viewratings&tid=736279&pid=6171947
路由器路由协议安全配置
1,首先禁止默认启用的ARP-Proxy,它容易引起路由表的混乱。 Router(Config)# no ip proxy-arp 或者 Router(Config-if)# no ip proxy-arp

2,启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证。并设置一定强度密钥(key,相对的路由器必须有相同的Key)。
Router(Config)# router ospf 100 Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100 ! 启用MD5认证。 ! area area-id authentication 启用认证,是明文密码认证。 !area area-id authentication message-digest Router(Config-router)# area 100 authentication message-digest Router(Config)# exit Router(Config)# interface eth0/1 !启用MD5密钥Key为routerospfkey。 !ip ospf authentication-key key 启用认证密钥,但会是明文传输。 !ip ospf message-digest-key key-id(1-255) md5 key Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey
3,RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2。并且采用MD5认证。普通认证同样是明文传输的。
Router(Config)# config terminal ! 启用设置密钥链 Router(Config)# key chain mykeychainname Router(Config-keychain)# key 1 !设置密钥字串 Router(Config-leychain-key)# key-string MyFirstKeyString Router(Config-keyschain)# key 2 Router(Config-keychain-key)# key-string MySecondKeyString !启用RIP-V2 Router(Config)# router rip Router(Config-router)# version 2 Router(Config-router)# network 192.168.100.0 Router(Config)# interface eth0/1 ! 采用MD5模式认证,并选择已配置的密钥链 Router(Config-if)# ip rip authentication mode md5 Router(Config-if)# ip rip anthentication key-chain mykeychainname
4,启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。建议对于不需要路由的端口,启用passive-interface。但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。
! Rip中,禁止端口0/3转发路由信息 Router(Config)# router Rip Router(Config-router)# passive-interface eth0/3 !OSPF中,禁止端口0/3接收和转发路由信息 Router(Config)# router ospf 100 Router(Config-router)# passive-interface eth0/3
5,启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。
Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255 Router(Config)# access-list 10 permit any ! 禁止路由器接收更新192.168.1.0网络的路由信息 Router(Config)# router ospf 100 Router(Config-router)# distribute-list 10 in !禁止路由器转发传播192.168.1.0网络的路由信息 Router(Config)# router ospf 100 Router(Config-router)# distribute-list 10 out
6,建议启用IP Unicast Reverse-Path Verification。它能够检查源IP地址的准确性,从而可以防止一定的IP
Spooling。但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。 Router# config t ! 启用CEF Router(Config)# ip cef !启用Unicast Reverse-Path Verification Router(Config)# interface eth0/1 Router(Config)# ip verify unicast reverse-path



-------------------------------------------------------------------------------------------
这个家伙很懒,什么也没留下......

发表于:2008-02-25 21:34:00
推荐:牙齿有问题,您找我! ...楼主...

回复主题 [ 返回网络设备 ]
主题: 路由器路由协议安全配置
手机看宽带山

关于我们 - 联系我们 - 加入我们 - 营销服务 - 友情链接 - 频道合作- PChome Widget
Copyright © 1996-2009 PChome.net All rights reserved. 电脑之家 版权所有