文章分类 | 推荐文章 | 最新文章 | 热点文章 | 最新软件 | 精品软件 | 下载排行 | 推荐下载 | 免费看大片 | WPS | 杀毒软件
清风网络
首 页 软件下载 网络学院 数码学院
QQ 电脑入门 游戏 操作系统 图形处理 办公软件 媒体动画 精文荟萃 工具软件 网络编程 程序开发 网络技术 认证考试 网站建设 文章专栏
当前位置:清风网络学院网络技术路由技术注意路由器默认设置的细节问题
精品推荐
特别推荐
·如何在路由器上做上网下行限速
·如何在交换机上配置VLAN
·全面了解ADSL/Cable共享路由器
·“玩转”路由器密码
·如何设置路由器的密码
·Cisco 路由器使用问题集锦
·ADSL Modem路由功能的配置
·小心:路由器出错 源自灰尘捣蛋
·安装和维护Cisco路由器方法
·Cisco 路由器安全配置必用10条命令
热点TOP10
·请问网络路由器的接口种类有哪些?
·全面了解ADSL/Cable共享路由器
·如何在路由器上做上网下行限速
·如何在交换机上配置VLAN
·详细图解TP-Link无线路由配置
·全面图解路由器接口及连接(图)(2)
·“玩转”路由器密码
·如何设置路由器的密码
·小心:路由器出错 源自灰尘捣蛋
·网吧技术分析:不掉线的路由器

注意路由器默认设置的细节问题

日期:2007年10月13日 作者: 查看:[大字体 中字体 小字体]


  大家都知道通过在路由器或交换机上设置访问控制列表ACL,可以在一定程度上起到提高安全,防范黑客与病毒攻击的效果,笔者所在公司也一直在使用这个方法。

  然而,笔者却在实际工作中发现了一个影响安全的问题,如果对路由器的默认设置不注意的话,很可能会让强大的ACL列表失效,就好比二战的马其诺防线一样,病毒与黑客可以非常轻松地绕道攻击内网计算机。

  安全分析:

  有过路由器配置经验的读者应该知道网络管理员经常通过在路由器或交换机上设置访问控制列表来完成防范病毒和黑客的作用。Cisco出品的路由器或交换机的访问控制列表都默认在结尾添加了“DENY ANY ANY”语句,这句话的意思是将所有不符合访问控制列表(ACL)语句设定规则的数据包丢弃。

  最近笔者所在公司添置了华为的2621系列路由器,一般情况下CISCO和华为设备的配置方法基本相同,所以笔者按照在Cisco路由器上的设置语句制定了ACL规则,并将这些规则输入到华为路由器上。由于CISCO默认自动添加DENY ANY ANY语句,所以笔者也想当然的认为华为路由器也会默认将这个命令添加。然而,在配置后却发现所有ACL过滤规则都没有生效,该过滤的数据包仍然被路由器正常转发。

  经过反复研究、查询资料,笔者发现原来华为公司的访问控制列表在结尾处添加的是“PERMIT ANY ANY”语句,这样对于不符合访问控制列表(ACL)语句设定规则的数据包将容许通过,这样造成了一个严重后果,那就是不符合ACL设定规则的数据包也将被路由器无条件转发而不是Cisco公司采用的丢弃处理,这造成了该过滤的数据包没有被过滤,网内安全岌岌可危。非法数据包绕过了网络管理员精心设置的防病毒“马其诺防线”,从而轻而易举的侵入了用户的内网。

  解决措施:

  如何解决这个问题呢?这个问题是因为华为路由器的默认设置造成的。我们可以在ACL的最后添加上“DENY ANY ANY”语句或将默认的ACL结尾语句设置为DENY ANY ANY.头一种方法仅仅对当前设置的ACL生效,以后设置新ACL时路由器还是默认容许所有数据包通过;而第二种方法则将修改路由器的默认值,将其修改成和CISCO设备一样的默认阻止所有数据包。

  1、ACL规则直接添加法

  在华为设备上设置完所有ACL语句后再使用“rule deny ip source any destination any”将没有符合规则的数据包实施丢弃处理。

  2.修改默认设置法

  在华为设备上使用“firewall default deny”,将默认设置从容许转发变为丢弃数据包。从而一劳百逸的解决默认漏洞问题。因此笔者推荐大家使用第二种方法解决这个默认设置的缺陷问题。

  总结:

  经过这次“马其诺”事件,我们可以发现即使是相同的配置命令,如果厂商不同最好事先查阅一下用户手册(特别注意默认设置),往往默认设置会造成很多不明不白的故障。发现问题以后也不要轻易怀疑设备硬件有问题,应该多从软件及配置命令入手查找问题所在。一个小小的默认设置就将精心打造的防病毒体系完全突破,所以对于我们这些网络管理员来说每次设置后都应该仔细测试下网络状况,确保所实施的手段得以生效。

(出处:清风网络学院






上一篇:木马下载号关闭安全软件种植木马

下一篇:Cisco管理的35个常见问题及解答

相关文章:
·请问网络路由器的接口种类有哪些?
·BIOS中E文對照表+BIOS的设置及其影响
·解决与HTTP 500 – 内部服务器错误错误信息有关的问题
·网站优化需要重要注意的几点事项
·全面了解ADSL/Cable共享路由器
·如何在路由器上做上网下行限速
·Firefox 使用常见问题和解决方法
·如何进行局域网设置
·关于SEX的9个关键问题
·巧用宽带路由器建立个人网站
相关软件:
·网络常见问题与故障1000例
·有关毛泽东的一些问题解答(不完整版)
·每天问自己十个问题
·细节决定成败(完整版)
·中东问题的历史根源
·网桥 路由器 交换机和互连协议教材
·BIOS设置全过程视频精讲(配语音讲解)WMV格式
·路由器配置实例--100例
·手把手教你配置路由器
·雅思口语第三阶段问题与答案

特别声明:本站除部分特别声明禁止转载的专稿外的其他文章可以自由转载,但请务必注明出处和原始作者。文章版权归文章原始作者所有。对于被本站转载文章的个人和网站,我们表示深深的谢意。如果本站转载的文章有版权问题请联系编辑人员,我们尽快予以更正。
[打印本页] [关闭窗口] 转载请注明来源:http://www.vipcn.net
| 帮助(?) | 版权声明 | 友情连接 | 关于我们 | 信息发布
Copyright 2007 www.vipcn.net All Rights Reserved. 鄂ICP备05000083号Powered by:viphot