路由器应当怎样保护?( 二 )


12.校验数据流路径的合法性
使用RPF(reversepathforwarding)反相路径转发,由于攻击者地址是违 法的,所以攻击包被丢弃,从而达到抵御spoofing攻击的目的 。RPF反相路径转发的配置命令为:ipverifyunicastrpf 。注意:首先 要支持CEF(CiscoExpressForwarding)快速转发 。
13.防止SYN攻击
目前,一些路由器的软件平台可以开启TCP拦截功能,防止SYN攻击,工作模式分拦截和监视两 种,默认情况是拦截模式 。(拦截模式:路由器响应到达的SYN请求,并且代替服务器发送一个SYN-ACK报文,然后等待客户机ACK 。如果收到ACK, 再将原来的SYN报文发送到服务器;监视模式:路由器允许SYN请求直接到达服务器,如果这个会话在30秒内没有建立起来,路由器就会发送一个RST,以 清除这个连接 。)首先,配置访问列表,以备开启需要保护的IP地址:
accesslist[1-199] [deny|permit]tcpanydestinationdestination-wildcard
然后,开启TCP拦截:
IptcpinterceptmodeinterceptIptcpinterceptlistaccesslist- numberIptcpinterceptmodewatch
【路由器应当怎样保护?】14.使用安全的SNMP管理方案
SNMP广泛应用在路由器的监控、配置方面 。SNMPVersion1在穿越公网的管理应用方 面,安全性低,不适合使用 。利用访问列表仅仅允许来自特定工作站的SNMP访问通过这一功能可以来提升SNMP服务的安全性能 。配置命令:snmp- servercommunityxxxxxRWxx;xx是访问控制列表号SNMPVersion2使用MD5数字身份鉴别方式 。不同的路由器设备配置不 同的数字签名密码,这是提高整体安全性能的有效手段 。
总之,路由器的安全防范是网络安全的一个重要组成部分,还必须配合其他的安全防范措施,这样才能共同构筑起安全防范的整体工程 。


以上关于本文的内容,仅作参考!温馨提示:如遇专业性较强的问题(如:疾病、健康、理财等),还请咨询专业人士给予相关指导!

「辽宁龙网」www.liaoninglong.com小编还为您精选了以下内容,希望对您有所帮助: