Cisco路由器的安全配置简易方案(1)
一,路由器访问控制的配置1,严格控制可以访问路由器的员。任何一次维护都需要记录备案。
2,建议不要远程访问路由器。即使需要远程访问路由器,建议使用访问控制列表和高强度的密码控制。
3,严格控制CON端口的访问。具体的措施有:
A,如果可以开机箱的,则可以切断与CON口互联的物理线路。
B,可以改变默认的连接属性,例如修改波特率(默认是96000,可以改为其他的)。
C,配合使用访问控制列表控制对CON口的访问。
如:Router(Config)#Access-list 1 permit 192.168.0.1
Router(Config)#line con 0
Router(Config-line)#Transport input none
Router(Config-line)#Login local
Router(Config-line)#Exec-timeoute 5 0
Router(Config-line)#access-class 1 in
Router(Config-line)#end
D,给CON口设置高强度的密码。
4,如果不使用AUX端口,则禁止这个端口。默认是未被启用。禁止如:
Router(Config)#line aux 0
Router(Config-line)#transport input none
Router(Config-line)#no exec
5,建议采用权限分级策略。如:
Router(Config)#username BluShin privilege 10 G00dPa55w0rd
Router(Config)#privilege EXEC level 10 telnet
Router(Config)#privilege EXEC level 10 show ip access-list
6,为特权模式的进入设置强壮的密码。不要采用enable password设置密码。而要采用enable secret命令设置。并且要启用Service password-encryption。
7,控制对VTY的访问。如果不需要远程访问则禁止它。如果需要则一定要设置强壮的密码。由于VTY在的传输过程中为加密,所以需要对其进行严格的控制。如:设置强壮的密码;控制连接的并发数目;采用访问列表严格控制访问的地址;可以采用AAA设置用户的访问控制等。
8,IOS的升级和备份,以及配置文件的备份建议使用FTP代替TFTP。如:
Router(Config)#ip ftp username BluShin
Router(Config)#ip ftp password 4tppa55w0rd
Router#copy startup-config ftp:
9,及时的升级和修补IOS软件。
二,路由器网络服务安全配置
1,禁止CDP( Discovery Protocol)。如:
Router(Config)#no cdp run
Router(Config-if)# no cdp enable
2,禁止其他的TCP、UDP Small服务。
Router(Config)# no service tcp-small-servers
Router(Config)# no service udp-samll-servers
3,禁止Finger服务。
Router(Config)# no ip finger
Router(Config)# no service finger
4,建议禁止HTTP服务。
Router(Config)# no ip http server
如果启用了HTTP服务则需要对其进行安全配置:设置用户名和密码;采用访问列表进行控制。如:
下一篇:四个系列低端路由器简单配置方法
↓相关文章:
- · 四个系列低端路由器简单配置方法
- · Cisco ios软件的安装升级方法
- · 下一代IP网络成为电信业转型的引擎
- · 思科交换机如何防范典型欺骗和攻击(图)
- · 谁更安全? 黑客眼中的防火墙与路由器
- · 强化安全抗击网络攻击 思科推出网络安全软件
- · 微软认证系统管理员的常见问题
- · 思科系统公司研究报告称IPV6即将取代IPV4
- · ping 命令工作原理详细解析
- · 思科投资印度11亿美元
- · CCNP路由精华:在可扩展的网络中实施BGP
- · CCNP路由精华6:配置基本的边界网关协议
- · CCNP路由精华5:配置EIGRP
- · CCNP路由精华4:互连多个OSPF区域
- · Cisco 3550速率限制的配置方法
- · CCNA报考步骤问与答 考试必备
- · cisco 2621xm 做NAT典型配置
- · 思科3200万美元下注中国研发 主攻网络电话
- · 配置CA互操作性之--配置任务列表
- · 配置CA互操作性之--ca互操作性配置举例
- · Cisco 3640配QOS-承诺访问速度(CAR)
- · Cisco 3640策略路由配置
- · Cisco 3550速率限制的详细配置过程
- · Cisco MDS 9000系列多层交换机扩展SAN
- · 交换式以太网技术及局域网交换机
- · 思科交换机如何防范典型欺骗和攻击
- · 详述Cisco路由器的控制策略的应用
- · 思科启用中国研发中心 将提供一流技术
- · 思科计划收购Nemo公司增强网络升级功能
- · CCNP路由精华3:在单个区域办配置OSPF
- · 思科领跑路由器和交换机市场 华为第三
- · 从民工到CCNA-献给想考认证的朋友
- · CCNP路由精华1:路由选择原理
- · 思科新认证-CCNS
- · Cisco IOS 基本命令集
- · CCNA考试技巧谈
- · 配置路由器实现多设备控制端口访问
- · Cisco路由器的备份配置方法
- · cisco 2500路由器实现ADSL接入
- · 理解Cisco PIX 防火墙的转换和连接
- · 在Cisco3640上配置VoIP
- · Cisco路由器故障诊断技术及相关口令
- · 如何配置Cisco PIX防火墙
- · 关于IP-MAC绑定的交换机设置
- · Cisco PIX Syslog 配置说明

