|
(2)過濾ICMP報(bào)文
惡性的ping是局域網(wǎng)病毒常常采用的攻擊方式。病毒隨機(jī)生成ping的目標(biāo)地址,然后通過路由器來進(jìn)行報(bào)文轉(zhuǎn)發(fā),因此在路由器中就需要為每個(gè)ping的ICMP報(bào)文創(chuàng)建一條NAT的對應(yīng)表。如果管理員在特權(quán)用戶模式下查看該表時(shí),若是用戶看到大量的ICMP的NAT的session就應(yīng)該警惕地想到是否已經(jīng)中招(即遭到拒絕服務(wù)攻擊)。
如果病毒惡性的發(fā)動ICMP的ping攻擊,在幾秒鐘內(nèi)發(fā)出上萬個(gè)ping報(bào)文則會在NAT表中占用了大量的NAT的Session的連接。而UDP的NAT的SESSlON的存在時(shí)間為5秒,TCP連接的NAT的SESSION的保存時(shí)間為24小時(shí),這種惡性的ping攻擊便可能將NAT的SESSION的值全部占用。造成的后果是,正常的網(wǎng)絡(luò)數(shù)據(jù)報(bào)文由于路由器的全部的NAT的SESSlON都被占用得不到NAT的服務(wù)會造成無法進(jìn)行正常的網(wǎng)絡(luò)通訊。因此,我們可以采用訪問列表的方式將ICMP的報(bào)文過濾掉,保證正常的網(wǎng)絡(luò)服務(wù)。我們可以通過下面命令屏蔽來自外部和內(nèi)部的ICMP包。
Router(Config)#access-list 110 deny icmp any any echo log
Router(Config)#access-list 110 deny icmp any any redirect log
Router(Config)#access-list 110 deny icmp any any mask-request log
Router(Config)#access-list 110 permit icmp any any
Router(Config)#access-list 111 permit icmp any any echo
Router(Config)#access-list 111 permit icmp any any Parameter-problem
Router(Config)#access-list 111 permit icmp any any packet-too-big
Router(Config)#access-list 111 permit icmp any any source-quench
Router(Config)#access-list 111 deny icmp any any log

(3)端口過濾
在路由器的出口和入口創(chuàng)建訪問列表來控制病毒的出入,這些訪問控制列表都是基于端口(比如135、136、445、4444等)的。通常情況下,管理員可通過察看數(shù)據(jù)包的數(shù)目,以調(diào)整他們的順序,將轉(zhuǎn)換多的包放在前面可以提高速度。
Router(Config)#Access-list 110 deny tcp any any eq 135
Router(Config)#Access-list 110 deny udp any any eq 135
Router(Config)#Access-list 110 deny tcp any any eq 136
Router(Config)#Access-list 110 deny udp any any eq 136
Router(Config)#Access-list 110 deny tcp any any eq 445
Router(Config)#Access-list 110 deny udp any any eq 445
Router(Config)#Access-list 110 deny tcp any any eq 4444
Router(Config)#Access-list 110 deny udp any any eq 4444
按照上述方式,將列表應(yīng)用到相應(yīng)的端口即可以了。

3.其他措施
(1)服務(wù)優(yōu)化
路由器開啟的服務(wù)要盡量地少,依據(jù)需要只開啟所需的服務(wù),禁掉一些不必要的服務(wù)。這樣不僅節(jié)省內(nèi)存,另外最大的好處就是安全性的提高。如何保障路由器的簡約的工作,防止內(nèi)存的消耗可以通過以下方法進(jìn)行:首先用戶可以關(guān)閉路由器的報(bào)文快速轉(zhuǎn)發(fā)機(jī)制,通過關(guān)閉接口的報(bào)文快速轉(zhuǎn)發(fā)機(jī)制,采用正常的報(bào)文轉(zhuǎn)發(fā)機(jī)制便會杜絕路由器由于快速轉(zhuǎn)發(fā)造成的內(nèi)存不足問題。其次在內(nèi)存分配方面進(jìn)行優(yōu)化,關(guān)閉快速轉(zhuǎn)發(fā)最后用戶還應(yīng)該檢查是否已經(jīng)正確的配置靜態(tài)路由。
(2)路由安全
無論網(wǎng)絡(luò)管理人員多么辛苦地防范,但是堡壘往往會從內(nèi)部被攻破,若是路由器的物理安全得不到保障其他一切都是空談。另外,對于Cisco路由器來說其IOS安全也是不容忽視的,要做好備份和升級。其次,路由日志安全也很重要,要做好備份策略。
總之,只要掌握病毒特點(diǎn)就可以利用cisco路由器的本身功能夠斬?cái)嗪谑,在最大程度上將病毒拒之門外。當(dāng)然,這只是在缺少其它保護(hù)的前提下應(yīng)用的策略。為了保護(hù)網(wǎng)絡(luò)的安全,可采用多種安全產(chǎn)品,網(wǎng)管的責(zé)任心也是非常重要的因素。 |
【收藏】【打印】【進(jìn)入論壇】 |
|
|
|
|
|
|
|