您所在的位置:cisco专区 > 思科技术 > cisco路由器之关闭一些不必要的服务 下篇

cisco路由器之关闭一些不必要的服务 下篇

2011-06-07 09:14 佚名 中国IT实验室 字号:T | T
一键收藏,随时查看,分享好友!

本文主要为广大读者总结了一些有关Cisco路由器的基础知识中关闭一些不必要的服务的知识点,希望大家能够有所收获。

AD:

cisco路由器—BootP

BootP是一个UDP服务,可以用来给一台无盘工作站指定地址信息,以及在很多其他情况下,在设备上加载操作系统(用它来访问另一个运行有BOOTP服务的路由器上的IOS拷贝,将IOS下载到BOOTP客户端路由器上)。

该协议发送一个本地广播到UDP端口67(和DHCP相同)。要实现这种应用,必须配置一个BootP服务器来指定IP地址信息以及任何被请求的文件。

Cisco路由器能作为一台BootP服务器,给请求的设备提供闪存中的文件,因为以下3个原因,应该在路由器闪关闭BootP:

不再有使用BootP的真正需求;

BootP没固有的认证机制。任何人都能从路由器请求文件,无论配置了什么,路由器都将作出回复;

易受DoS攻击;

默认地,该服务是启用的。要关闭BootP,使用下面的配置:

Router(config)#no ip bootp server

cisco路由器—DHCP

DHCP允许从服务器获取所有的IP地址信息,包括IP地址、子网掩码、域名、DNS服务器地址、WINS服务器地址哈、TFTP服务器地址和其他信息。Cisco路由器既能作为DHCP客户端,也能作为服务器。

在将Cisco路由器作为边界路由器时,应该设置该路由器为DHCP客户端的唯一的情形是,如果是通过DSL和线缆调制解调器连接到ISP,而ISP使用DHCP指定地址信息。否则,决不要将路由器设置为DHCP客户端。

同样地,应该设置路由器为一台DHCP服务器地唯一的情形是,当在一个SOHO环境中使用路由器,在这种小型的网络中基本上这台路由器是可以给PC指定地址的唯一设备。如果这样做,确保在路由器外部接口上过滤UDP端口67,这将阻止来自外部的DHCP和BootP请求。

一般DHCP服务器是默认打开的。使用下面的配置关闭:Router(config)#no service dhcp这阻止路由器成为一台DHCP服务器或者中继代理。

数据包组合/分拆(packet assembler/disassembler,PAD)用在X.25网络上。以提供远程站点间的可靠连接。PAD能给黑客提供有用的功能。假设黑客能获得直接连接在路由器上的设备的控制权,而如果路由器在运行PAD服务,它将接受任何PAD连接。要关闭这个服务,使用下面的命令:Router(config)#no service pad

cisco路由器—配置自动加载

Cisco路由器启动时,在出现CLI提示符之前,将经历几个测试阶段、发现Cisco IOS和配置文件。路由器启动时,通常会经过以下5个步骤:*加载并执行POST,发现ROM,测试硬件组件,如闪存和接口;*加载并执行引导自举程序;*引导自举程序发现并加载Cisco IOS映像文件。这些映像文件可以来自闪存、TFTP服务器或者闪存;*加载了Cisco IOS之后,发现并执行一个配置文件:配置文件储存在NVRAM中,但如果NVRAM是空的,系统配置对话框开始,或者路由器使用TFTP来获取一个配置文件;*给用户CLI EXEC提示符。

在发现一个Cisco IOS文件时,假定在NVRAM中没有boot system命令,路由器首先在闪存中寻找有效的Cisco IOS映像文件。如果闪存中没有IOS映像文件,路由器执行TFTP启动,或者网络启动;发送本地广播请求从TFTP服务器上获取操作系统文件。如果这个过程也失败了,路由器从内存中加载IOS映像文件。

因为启动过程中用到TFTP,而对加载过程没有安全保护。所以,不应该允许路由器使用该功能。要阻止该功能,使用下面的配置:

  1. Router(config)#no boot network remote-url-ftp:  
  2.  
  3. [[[//[username:[:password]@]location]/directory]/filename]-rcp:  
  4.  
  5. [[[//[username@]/location]/directory]/filename]-tftp:  
  6.  
  7. [[[//location]/directory]/filename 

加载了IOS映像之后,开始发现一个配置文件。如果在NVRAM中没有配置文件,路由器会使用系统配置对话框来建立配置文件,或使用网路配置选项:使用TFTP广播来发现配置文件。所以,应该使用以下的命令关闭该特性:

Router(config)#no service config

cisco路由器—关闭无根据ARP

大多数Cisco路由器(缺省情况下)都会向外发送无根据的ARP消息,无论客户端何时连接并基于PPP连接协商一个IP地址。ARP毒害攻击主要利用的就是这种ARP消息。即使客户端从一个本地地址池收到地址,Cisco路由器也会生成一个无根据的ARP传送。

禁止无根据ARP传送,使用下面的命令:Router(config)#no ip gratuitous-arps 十五、关闭IP无类别路由选择服务,路由器可能会收到一些发往一个没有网络缺省路由的子网的数据包,如果启用了IP无类别服务时,会将这些数据包转发给最有可能路由的超网。要关闭IP无类别路由选择,在全局配置模式下使用no ip classless命令。

cisco路由器关闭服务的更多资源请读者阅读:

cisco路由器之关闭一些不必要的服务 上篇

cisco路由器之关闭一些不必要的服务 中篇

【编辑推荐】

  1. 网络命令学习基础之Route
  2. 思科基础知识:广域网协议(1)
  3. 思科基础知识:使用访问列表管理流量
  4. 网络命令学习基础之在cmd下更改ip地址

cisco路由器—PAD

【责任编辑:liyan TEL:(010)68476606】



分享到:

栏目热门

更多>>

  • 关注 锐捷智慧小镇E日游
  • 随着云计算、物联网、大数据、移动互联网的大发展,你应该知道这些。
  1. 5G 速度已经逆天,6G网络要来了?
  2. 教你几招提高无线路由器的安全性-再也不用担心蹭网了

热点职位

更多>>

热点专题

更多>>

读书

Microsoft SQL Server 2005技术内幕:T-SQL程序设
SQL Server 2005微软官方权威参考手册。 是Inside Microsoft SQL Server 2005系列书中的第一本,SQL Server类的顶尖之作。 全

51CTO旗下网站

领先的IT技术网站 51CTO 中国首个CIO网站 CIOage 中国首家数字医疗网站 HC3i 51CTO学院 区块链第一聚合媒体 zhijiapro