随着Internet的快速发展和政府、企业上网工程的日益推广,越来越多的政府机关和企业在网络上建立网站来进行对外宣传,这样,网络上的安全问题就显得日益突出。许多政府机关及企业都安装了防火墙来保证网络服务器的安全,却往往忽视了站在最前沿的“卫士”——路由器。在网络上,一旦有人恶意进入你的路由器,将对你的网络安全产生极大的威胁。
路由器安全设置:
hostname Perimeter-Router ! 路由器名称 enable secret ena-secret ! 特权访问口令为 ena-secret interface serial 0 ! 定义接口 description To The Internet ! 目的描述 ip address 161.71.73.33 255.255.255.248 ! 设置IP地址 ip access-list 101 in ! 定义入站过滤器 ip access-list 102 out ! 定义出站过滤器 access-list 101 permit tcp any any established Note 1 ! 允许所有tcp业务流入, 会话始于园区网内 access-list 101 permit tcp any host 144.254.1.3 eq ftp ! 允许 ftp 到不洁网 !(dirty net )中的ftp服务器 access-lsit 101 permit tcp any host 144.254.1.3 eq ! 允许 ftp 数据到不洁网中 的ftp服务器 ftp-date access-list 101 deny ip 127.0.0.0 0.255.255.255 any ! 阻止来自Internet并以RFC access-list 101 deny ip 10.0.0.0 0.255.255.255 any !保留地址为源的数据包入站 access-list 101 deny ip 172.16.0.0 0.240.255.255 any access-list 101 deny ip 192.168.0.0 0.0.255.255 any access-list 101 deny icmp any any echo-reply ! 拒绝任何应答 access-list 101 deny icmp any any host-unreachable ! 拒绝任何无法接通的主机 access-list 101 deny udp any any eq snmp ! 拒绝引入的SNMP access-list 101 deny udp any eq 2000 ! 拒绝引入的openwindows access-list 101 deny udp any any gt 6000 ! 拒绝引入的X-windows access-list 101 deny tcp any any eq 2000 ! 拒绝引入的openwindows access-list 101 deny tcp any any gt 6000 ! 拒绝引入的X-windows access-list 101 deny udp any any eq 69 ! 拒绝引入的tftpd access-list 101 deny udp any any eq 111 ! 拒绝引入的SunRPC access-list 101 deny udp any any eq 2049 ! 拒绝引入的NFS access-list 101 deny tcp any any eq 111 ! 拒绝引入的SunRPC access-list 101 deny tcp any any eq 2049 ! 拒绝引入的 NFS access-list 101 deny tcp any any eq 87 ! 拒绝引入的连接 access-list 101 deny tcp any any eq 512 ! 拒绝引入的 BSD UNIX “r”指令 access-list 101 deny tcp any any eq 513 ! 拒绝引入的 BSD UNIX “r”指令 access-list 101 deny tcp any any eq 514 ! 拒绝引入的 BSD UNIX “r”指令 access-list 101 deny tcp any any eq 515 ! 拒绝引入的 lpd access-list 101 deny tcp any any eq 540 ! 拒绝引入的 uucpd access-list 101 permit ip any any ! 其它均允许 access-list 102 permit ip 144.254.0.0 0.0.255.255 any ! 只允许有源的包 access-list 102 deny ip any any ! 园区网到Internet的地址 aaa new-model ! 在全范围实现AAA aaa authentication login default tacacs+ !默认登录方法经由 tacacs+ aaa authentication login staff tacacs+ local !通过tacacs+鉴别工作人员用户名... ! 如果无法连接服务器,退而求其次的方法是本地鉴别 aaa authorization exec tacacs+ local ! 鉴别通过后,授权运行 exec shell aaa authorization commands 0 tacacs+ none ! 鉴别与指定特权等级相关的运行模式指令 aaa authorization commands 1 tacacs+ none ! 如果无可用的tacacs+ 服务器, aaa authorization commands 15 tacacs+ local ! 15级权限指令就需要本地鉴别,其它 ! 不需要任何鉴别 aaa accounting update newinfo ! 每当有新的记帐信息需要报告时,中间记帐 ! 记录将被送到服务器 aaa accounting exec start-stop tacacs+ ! 对终端会话进行记帐 aaa accounting network start-stop tacacs+ ! 对所有 PPP, SLIP和ARAP连接记帐 username staff password 7 staffpassword ! 创建本地口令并以加密格式存储 tacacs-server host 144.254.5.9 ! 定义tacacs+ 服务器地址 tacacs-server key thisisasecret ! 定义共享的 tacacs+ 密码 line con 0 exec-timeout 5 30 ! 确认控制台会话结束时间 login authentication staff ! 只有用户名工作人员可接入控制台 line aux 0 transport input none ! 没有telnet进入 no exec ! 该端口没有得到运行提示 line vty 0 3 exec-timeout 5 30 ! 确认 telnet 会话结束时间 login authentication default ! 通过 tacacs+ 登录鉴别 privilege level 15 ! 获得15级权限 line vty 4 exec-timeout 5 30 ! 确认 telnet 会话结束时间 login authentication staff ! 鉴别为工作人员 rotary 1 privilege level 1 logging on ! 开启syslog logging 144.254.5.5 ! 定义syslog服务器地址 logging console information ! 定义登录的信息 |
【相关文章】
|
· 六大运营商公布地震灾.. · 中国电信:最迟16日修.. · 华为捐款500万元 奔赴.. · OSPF NSSA 容易被忽略.. · Catalyst 6000/6500 系.. · Practice Lab 3:多路由.. |
· 排除网络故障的一个总.. · 网线线序造成上网不正常 · 为何无法拷贝网络上的.. · 土鸡蛋也有不少安全隐.. · 取取内网安全的经,行.. · 浅谈内网安全与企业管理 |
|
||||
| · 汶川大地震 IT技术人为.. · 视频访谈:网管员如何踏.. · 首届中国IT工程师生态.. · 华为路由器配置 · 全面解析35岁技术人的.. · 企业数据恢复指南 · 龙芯要做中国的“奔腾” · 2008年上半年全国软考.. |
· 交换机故障解决指南 · Vista SP1对决XP SP3 · LAMP技术精解 · 微软出价446亿美元收购.. · AIX操作系统管理应用(.. · 华为员工自杀频频拷问.. · 三层交换技术专题 · ARP攻击防范与解决方案 |
|||
|
||||
| · SQL Server 2008/2005.. · SOA 面向服务架构 · SQL Server 2008/2005.. · iSCSI应用与发展 · RAID——磁盘阵列基础 · Apache技术专题 · 三层交换技术专题 · SQL Server入门到精通 |
· Apache技术专题 · 国际文档格式标准开战 · 路由器设置与口令恢复 · 打造安全服务器 · PHP开发应用手册 · SOA 面向服务架构 · 企业数据恢复指南 · ADSL应用面面俱到 |
|||
|
||||
| · iSCSI应用与发展 · SQL Server入门到精通 · SQL Server 2008/2005.. · SOA 面向服务架构 · Apache技术专题 · iSCSI应用与发展 · 三层交换技术专题 · Apache技术专题 |
· 企业数据恢复指南 · RAID——磁盘阵列基础 · 路由器设置与口令恢复 · SOA 面向服务架构 · ADSL应用面面俱到 · ADSL应用面面俱到 · 反垃圾邮件技术应用 · 访问控制列表(ACL)介绍 |
|||