路由器的安全配置简易方案.docx

  1. 1、本文档共17页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

最新资料欢迎阅读

最新资料欢迎阅读

1

1

路由器的安全配置简易方案

如:Router(Config)#Access-list1permit192、1

68、0、1Router(Config)#linecon0Router(Config-line)#TransportinputnoneRouter(Config-line)#LoginlocalRouter(Config-line)#Exec-timeoute50Router(Config-line)#access-class1inRouter(Config-line)#end

D、给CON口设置高强度的密码。

4、如果不使用AUX端口,则禁止这个端口。默认是未被启用。禁止如:Router(Config)#line aux 0Router(Config-line)#transport input

noneRouter(Config-line)#noexec

5、建议采用权限分级策略。如:

Router(Config)#usernameG00dPa55w0rdRouter(Config)#privilege

BluShin

EXEC

privilege10

level10

telnetRouter(Config)#privilegeEXEClevel10showipaccess-list/pre

6、为特权模式的进入设置强壮的密码。不要采用enablepassword设置密码。而要采用enablesecret命令设置。并且要启用Servicepassword-encryption。

7、控制对VTY的访问。如果不需要远程访问则禁止它。如果需要则一定要设置强壮的密码。由于VTY在网络的传输过程中为加密,所以需要对其进行严格的控制。如:设置强壮的密码;控制连接的并发数目;采用访问列表严格控制访问的地址;可以采用AAA设置用户的访问控制等。

8、IOS的升级和备份,以及配置文件的备份建议使用FTP代替TFTP。如:

Router(Config)#ip ftp username BluShinRouter(Config)#ip ftppassword4tppa55w0rdRouter#copystartup-configftp:/pre

9、及时的升级和修补IOS软件。二、路由器网络服务安全配置

1、禁止CDP(CiscoDiscoveryProtocol)。如:

Router(Config)#nocdprunRouter(Config-if)#nocdpenable/pre

2、禁止其他的TCP、UDPSmall服务。Router(Config)#noservicetcp-small-serversRouter(Config)#noserviceudp-samll-servers/pre

3、禁止Finger服务。Router(Config)#noipfingerRouter(Config)#noservicefinger/pre

4、建议禁止HTTP服务。Router(Config)#noiphttpserver如果启用了HTTP服务则需要对其进行安全配置:设置用户名和密码;采用访问列表进行控制。如:

Router(Config)#

username

BluShin

privilege10 G00dPa55w0rd

Router(Config)# ip

http

auth

local Router(Config)# no

access-list10Router(Config)#access-list10permit192、1

68、0、1Router(Config)#access-list10denyanyRouter(Config)#iphttpaccess-class10Router(Config)#iphttpserverRouter(Config)#exit

/pre

5、禁止BOOTp服务。Router(Config)#noipbootpserver禁止从网络启动和自动从网络下载初始配置文件。Router(Config)#nobootnetworkRouter(Config)#noservicconfig

6、禁止IPSourceRouting。Router(Config)#noipsource-route

7、建议如果不需要ARP-Proxy服务则禁止它,路由器默认识开启的。Rout

文档评论(0)

balizuoan + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档