H3C路由器避免漏洞

2025-04-27 11:22:27

1、保护路由器设置口令   在备份的H3C路由器设置配置文件中,密码即使是用加密的形式存放,密码明文仍存在被破解的可能。

2、阻止路由器接收带源路由标记的包   IP source-route是一个全局配置命令,允许H3C路由器处理带源路由选项标记的数据流,启用源路由选项后,源路由信息指定的路由使数据流能够越过默认的路由,这种包就可能绕过防火墙,关闭命令如下:no ip source-route。

3、为路由器间的协议交换增加认证功能,提高网络安全性   H3C路由器设置的一个重要功能是路由的管理和维护,目前具有一定规模的网络都采用动态的路由协议,常用的有:RI霸烹钟爷P、EIGRP、OSPF、IS-IS、BGP等。当一台路由器设置了相同路由协议和相同区域标示符的路由器加入网络后,会学习网络上的路由信息表。  但此种方法可能导致网络拓扑信息泄漏,也可能由于向网络发送自己的路由信息表,扰乱网络上正常工作的路由信息表,严重时可以使整个网络瘫痪。这个问题的解决办法是对网络内的路由器之间相互交流的路由信息进行认证,当路由器配置了认证方式,就会鉴别路由信息的收发方。

4、阻止察看路由器诊断信息   关闭命令如下:no service tcp-small-servers no service udp-small-servers。

5、关闭路由器设置广播包的转发   Sumrf D.o.S攻击以有广播转发配置的路由器设置作为反射板,占用网络资源,甚至造成网络的瘫痪,应在每个端口应用no ip directed-broadcast关闭路由器广播包。

6、阻止查看到路由器设置当前的用户列表   关闭命令为:no service finger。

7、管理HTTP服务   HTTP服务提议矣把噌供Web管理接口,no ip http server可以停止HTTP服务,如果必须使用HTTP,一定要使用访问列表ip http access-class命令,严格过滤允许的IP地址,同时用ip http authentication命令设定授权限制。

8、关闭CDP服务   在OSI二层协议即链路层的基础上可发现对端路由器的部分配置信息,可以用命令:no cdp running或no cdp enable关闭这个服务。

声明:本网站引用、摘录或转载内容仅供网站访问者交流或参考,不代表本站立场,如存在版权或非法内容,请联系站长删除,联系邮箱:site.kefu@qq.com。
猜你喜欢