文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术Cisco网络思科路由设备安全配置建议(手册)
精品推荐
特别推荐
·Cisco管理的35个常见问题及解答
·思科路由过滤命令详细解说
·Cisco PIX防火墙配置指南
·思科Cisco交换机VLAN的配置技巧
·Cisco教程:路由器的配置及测试
·Cisco 路由器配置语句汇总
·CISCO相关技术大集合
·Cisco防火墙选购配置完全指南
·CCNA网络小菜鸟笔记
·Cisco公司网络工程实施案例
热点TOP10
·思科Catalyst交换机密码恢复妙招
·如何设置思科模拟器中pc的ip地址?
·Cisco VPN 客户端
·Cisco图标
·[认证宝典]CISCO实验模拟器完全攻略
·SSH在Cisco设备上设置实例
·hp open view与nortel optivity,cisco work的区别
·使用Cisco Network Assistant实现快速配置
·cisco 命令手册--精选文章
·Cisco Catalyst 4506双机热备配置

思科路由设备安全配置建议(手册)

日期:2008年6月6日 作者: 查看:[大字体 中字体 小字体]


1  内置服务设置
IOS中的许多服务对于ISP来说,都不是必须具备的东西。出于安全的考虑,应该将这类服务关闭,只在有需要时才开放。参见下面配置:
no service finger
no service pad
no service udp-small-server
no service tcp-small-server
no ip bootp server
no ip http server (或者使用 ip http server;ip http port xxx修改WEB访问端口)
另外,某些服务对ISP的网络有很大的帮助,应该要打开:
service nagle
service tcp-keepalives-in
service timestamps debug datetime msec localtime show-timezone
service timestamps log datetime msec localtime show-timezone
------------------------------------------------------------------------------------------------------------
注1:部分服务在最新的IOS中已经关闭,敲入上述命令后,如果看不到的话,就表示默认是关闭的。
注2:Nagle服务有助于提高telnet到某一设备,或者从某一设备上telnet到其他设备时的性能。标准TCP协议中,对telnet的处理,是将所键入的字符逐字发送,这在网络拥塞时,会加剧网络的负担。而Nagle算法则对此进行了改进,一旦建立连接后,键入的第一个字符仍按一个封包发出,但其后的字符会先送到缓冲中,直到前一个连接的acknowledge包返回后,再发出。这样可以大大提高网络效率。
注3:时间戳在缺省配置中,是采用设备的up时间来记录的。因此在show log时,有可能会看到类似于 26W3day:……的东西,这样不利于判断告警发生的时间。建议按上文配置,修改为按系统本地时间来记录,以便快速知晓LOG中的告警产生的具体时间。
-------------------------------------------------------------------------------------------------------------
  2  端口安全配置
IOS中的一些功能在校园网或者企业应用中有实际的作用,但对于ISP的骨干网来说,却没有多大意义。这些功能的滥用,有可能会增加ISP的安全风险。

ISP骨干网设备的端口配置中,建议进行如下配置:
Interface e0/0
Description Cisco Router Standard Configuration Guide
no ip redirects
no ip proxy-arp
no ip mroute-cache
--------------------------------------------------------------------------------------------------------------------------
注1:当某一接口下有多台同一地址段的路由器存在时,建议不要禁用ip redirects;
--------------------------------------------------------------------------------------------------------------------------

3  静态路由
静态路由在城域网的设备中,应用还是比较广泛。但静态路由的使用,有时候也会造成路由方面的困惑,影响网络的连通。例如某条链路断开后,静态路由不随即消失等等。新的IOS中对静态路由进行了调整,可以做到更合理的配置。
原则:
l静态路由后不要使用permanent参数
l静态路由后将端口与IP结合使用
配置建议
ip route 静态路由网段 该网段掩码 下一跳端口 下一跳IP地址
例如:
ip route 192.168.1.0 255.255.255.0 e0/0 10.1.1.2
4  系统登录
4.1   telnet用户认证
用户认证分两个层次,普通用户认证以及特权用户认证。前者允许管理员以普通用户身份远程登录设备,进行一系到简单操作。后者允许管理员在登录进设备后,进行完全的管理操作。一般情况下,只要在line vty下设置相应的密码即可实现对普通用户登录的认证。

原则:
l为每一个用户创建一个用户名,以方便管理,提高安全
l为临时用户创建临时用户名,使用完毕后,注意回收
l在可能的情况下,使用username / secret而不是username / password
l在使用username / password的情况下,不要配合priviledge 15来使用
l采用AAA认证

根据目前的条件,推荐进行如下的配置:
service password-encryption

username cisco password cisco(使用了上一条命令后,系统会自动加密)
username cisco secret cisco
(系统会自动使用MD5进行加密,目前的IOS版本来说,仅适用于GSR12000系列路由器,Catalyst 6509 MSFC模块,其它设备的IOS版本不支持)

[1] [2] [3] [4] [5] 下一页 




上一篇:完全路由算法设计目标的方式分析

下一篇:20款最流行猫ADSL MODEM路由设置方法

相关文章:
·大智慧股票软件Level-2入门手册
·如何在交换机上配置VLAN
·基础知识 初级黑客安全技术命令详解
·《人工少女2》操作指南 - 游戏手册
·如何以安全模式启动计算机
·设好eMule电驴两项关键配置 提高下载速度
·Vista轻松上手 50条建议和技巧
·Excel2000工作薄安全攻略
·如何进入QQ空间安全模式
·详细图解TP-Link无线路由配置
相关软件:
·完全精通局域网手册(PDF)
·启动光盘制作完全手册(菜鸟先飞 图文教材系列)
·创业完全手册
·最好的Photoshop6完全自学手册第二章
·2007网络安全黄皮书V1.0.0
·如何加固Windows XP 主机安全
·css2.0中文手册
·ASP中文参考手册
·防骗 安全教育片
·360安全卫士v3.2

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot