Cisco路由器的安全配置简易方案( 二 )


Router(Config-if)# no ip unreacheables
Router(Config-if)# no ip redirects
Router(Config-if)# no ip mask-reply
11.建议禁止SNMP协议服务 。在禁止时必须删除一些SNMP服务的默认配置 。或者需要访问列表来过滤 。如:
Router(Config)# no snmp-server community public Ro
Router(Config)# no snmp-server community admin RW
Router(Config)# no access-list 70
Router(Config)# access-list 70 deny any
Router(Config)# snmp-server community MoreHardPublic Ro 70
Router(Config)# no snmp-server enable traps
Router(Config)# no snmp-server system-shutdown
Router(Config)# no snmp-server trap-anth
Router(Config)# no snmp-server
Router(Config)# end
12.假如没必要则禁止WINS和DNS服务 。
Router(Config)# no ip domain-lookup
假如需要则需要配置:
Router(Config)# hostname Router
Router(Config)# ip name-server 202.102.134.96
13.明确禁止不使用的端口 。
Router(Config)# interface eth0/3
Router(Config)# shutdown
三.路由器路由协议安全配置
1.首先禁止默认启用的ARP-Proxy,它轻易引起路由表的混乱 。
Router(Config)# no ip proxy-arp 或者
Router(Config-if)# no ip proxy-arp
2.启用OSPF路由协议的认证 。默认的OSPF认证密码是明文传输的,建议启用MD5认证 。并设置一定强度密钥(key,相对的路由器必须有相同的Key) 。
Router(Config)# router ospf 100
Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100
! 启用MD5认证 。
! area area-id authentication 启用认证,是明文密码认证 。
!area area-id authentication message-digest
Router(Config-router)# area 100 authentication message-digest
Router(Config)# exit
Router(Config)# interface eth0/1
!启用MD5密钥Key为routerospfkey 。
!ip ospf authentication-key key 启用认证密钥,但会是明文传输 。
!ip ospf message-digest-key key-id(1-255) md5 key
Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey
3.RIP协议的认证 。
只有RIP-V2支持,RIP-1不支持 。建议启用RIP-V2 。并且采用MD5认证 。普通认证同样是明文传输的 。
Router(Config)# config terminal
! 启用设置密钥链
Router(Config)# key chain mykeychainname
Router(Config-keychain)# key 1
!设置密钥字串
Router(Config-leychain-key)# key-string MyFirstKeyString
Router(Config-keyschain)# key 2
Router(Config-keychain-key)# key-string MySecondKeyString
!启用RIP-V2
Router(Config)# router rip
Router(Config-router)# version 2
Router(Config-router)# network 192.168.100.0
Router(Config)# interface eth0/1
! 采用MD5模式认证,并选择已配置的密钥链
Router(Config-if)# ip rip authentication mode md5
Router(Config-if)# ip rip anthentication key-chain mykeychainname
4.启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口 。建议对于不需要路由的端口,启用passive-interface 。但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收 。在OSPF协议中是禁止转发和接收路由信息 。
! Rip中,禁止端口0/3转发路由信息
Router(Config)# router Rip
Router(Config-router)# passive-interface eth0/3
!OSPF中,禁止端口0/3接收和转发路由信息
Router(Config)# router ospf 100
Router(Config-router)# passive-interface eth0/3
5.启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流 。
Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255
Router(Config)# access-list 10 permit any
! 禁止路由器接收更新192.168.1.0网络的路由信息
Router(Config)# router ospf 100
Router(Config-router)# distribute-list 10 in
!禁止路由器转发传播192.168.1.0网络的路由信息

推荐阅读