文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络网络技术Cisco网络思科路由设备安全配置建议(手册)
精品推荐
特别推荐
·Cisco管理的35个常见问题及解答
·思科路由过滤命令详细解说
·Cisco PIX防火墙配置指南
·思科Cisco交换机VLAN的配置技巧
·Cisco教程:路由器的配置及测试
·Cisco 路由器配置语句汇总
·CISCO相关技术大集合
·Cisco防火墙选购配置完全指南
热点TOP10
·用于Cisco 2600XM/2691/2800/3700/3800的高密度数字话音/传真网络模块
·Cisco ONS 15302
·Cisco MDS 9000系列企业软件包
·EIGRP与OSPF
·快速配置Cisco PIX Firewall技巧
·利用思科的IOS去防止出网的IP欺骗
·Cisco管理需要了解的默认路由
·Cisco路由器常用命令

思科路由设备安全配置建议(手册)

日期:2008年6月6日 作者: 查看:[大字体 中字体 小字体]

1  内置服务设置
IOS中的许多服务对于ISP来说,都不是必须具备的东西。出于安全的考虑,应该将这类服务关闭,只在有需要时才开放。参见下面配置:
no service finger
no service pad
no service udp-small-server
no service tcp-small-server
no ip bootp server
no ip http server (或者使用 ip http server;ip http port xxx修改WEB访问端口)
另外,某些服务对ISP的网络有很大的帮助,应该要打开:
service nagle
service tcp-keepalives-in
service timestamps debug datetime msec localtime show-timezone
service timestamps log datetime msec localtime show-timezone
------------------------------------------------------------------------------------------------------------
注1:部分服务在最新的IOS中已经关闭,敲入上述命令后,如果看不到的话,就表示默认是关闭的。
注2:Nagle服务有助于提高telnet到某一设备,或者从某一设备上telnet到其他设备时的性能。标准TCP协议中,对telnet的处理,是将所键入的字符逐字发送,这在网络拥塞时,会加剧网络的负担。而Nagle算法则对此进行了改进,一旦建立连接后,键入的第一个字符仍按一个封包发出,但其后的字符会先送到缓冲中,直到前一个连接的acknowledge包返回后,再发出。这样可以大大提高网络效率。
注3:时间戳在缺省配置中,是采用设备的up时间来记录的。因此在show log时,有可能会看到类似于 26W3day:……的东西,这样不利于判断告警发生的时间。建议按上文配置,修改为按系统本地时间来记录,以便快速知晓LOG中的告警产生的具体时间。
-------------------------------------------------------------------------------------------------------------
  2  端口安全配置
IOS中的一些功能在校园网或者企业应用中有实际的作用,但对于ISP的骨干网来说,却没有多大意义。这些功能的滥用,有可能会增加ISP的安全风险。

ISP骨干网设备的端口配置中,建议进行如下配置:
Interface e0/0
Description Cisco Router Standard Configuration Guide
no ip redirects
no ip proxy-arp
no ip mroute-cache
--------------------------------------------------------------------------------------------------------------------------
注1:当某一接口下有多台同一地址段的路由器存在时,建议不要禁用ip redirects;
--------------------------------------------------------------------------------------------------------------------------

3  静态路由
静态路由在城域网的设备中,应用还是比较广泛。但静态路由的使用,有时候也会造成路由方面的困惑,影响网络的连通。例如某条链路断开后,静态路由不随即消失等等。新的IOS中对静态路由进行了调整,可以做到更合理的配置。
原则:
l静态路由后不要使用permanent参数
l静态路由后将端口与IP结合使用
配置建议
ip route 静态路由网段 该网段掩码 下一跳端口 下一跳IP地址
例如:
ip route 192.168.1.0 255.255.255.0 e0/0 10.1.1.2
4  系统登录
4.1   telnet用户认证

[1] [2] [3] [4] [5] [6] 下一页 



上一篇:完全路由算法设计目标的方式分析

下一篇:20款最流行猫ADSL MODEM路由设置方法
相关文章:
·Google搜索趣味技巧玩法不完全手册
·设好eMule电驴两项关键配置 提高下载速度
·php.ini 配置详细
·.NET配置文件解析过程详解
·MySQL中文参考手册2(MySQL的一般信息)
·大智慧股票软件Level-2入门手册
·小的网络公司的管理建议
相关软件:
·数码摄影手册
·启动光盘制作完全手册(菜鸟先飞 图文教材系列)
·最好的Photoshop6完全自学手册第二章
·Kaspersky(卡巴斯基) Internet Security 安全套装 V7.0.0.119
·Office使用完全手册
·如何加固Windows XP 主机安全
·css2.0中文手册

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.viphot.com
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.viphot.com All Rights Reserved. 鄂ICP备05000083号Powered by:viphot