中国IT动力,最新最全的IT技术教程
最新100篇 | 推荐100篇 | 专题100篇 | 排行榜 | 搜索 | 在线API文档 | 网通镜像
首 页 | 程序开发 | 操作系统 | 软件应用 | 图形图象 | 网络应用 | 精文荟萃 | 教育认证 | 硬件维护 | 未整理篇 | 站长教程
ASP JS PHP工程 ASP.NET 网站建设 UML J2EESUN .NET VC VB VFP 网络维护 数据库 DB2 SQL2000 Oracle Mysql
服务器 Win2000 Office C DreamWeaver FireWorks Flash PhotoShop 上网宝典 CorelDraw 协议大全 网络安全 微软认证
硬件维护  CPU  主板  硬盘  内存  显卡  显示器  键盘鼠标  声卡音箱  打印机  机箱电源  BIOS  网卡  C#  Java  Delphi  vs.net2005
  当前位置:> 网络应用 > 协议大全 > 其它技术
路由器路由协议安全配置
作者:佚名 时间:2007-08-01 20:41 出处:stcore.com论坛 责编:月夜寒箫
              摘要:路由器路由协议安全配置

1,首先禁止默认启用的ARP-Proxy,它容易引起路由表的混乱。
Router(Config)# no ip proxy-arp 或者 

Router(Config-if)# no ip proxy-arp

2,启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证。并设置一定强度密钥(key,相对的路由器必须有相同的Key)。

Router(Config)# router ospf 100 

Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100

! 启用MD5认证。

! area area-id authentication 启用认证,是明文密码认证。

!area area-id authentication message-digest

Router(Config-router)# area 100 authentication message-digest

Router(Config)# exit

Router(Config)# interface eth0/1

!启用MD5密钥Key为routerospfkey。

!ip ospf authentication-key key 启用认证密钥,但会是明文传输。

!ip ospf message-digest-key key-id(1-255) md5 key

Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey

3,RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2。并且采用MD5认证。普通认证同样是明文传输的。

Router(Config)# config terminal 

! 启用设置密钥链

Router(Config)# key chain mykeychainname

Router(Config-keychain)# key 1

!设置密钥字串

Router(Config-leychain-key)# key-string MyFirstKeyString

Router(Config-keyschain)# key 2

Router(Config-keychain-key)# key-string MySecondKeyString

!启用RIP-V2

Router(Config)# router rip

Router(Config-router)# version 2

Router(Config-router)# network 192.168.100.0

Router(Config)# interface eth0/1

! 采用MD5模式认证,并选择已配置的密钥链

Router(Config-if)# ip rip authentication mode md5

Router(Config-if)# ip rip anthentication key-chain mykeychainname

4,启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。建议对于不需要路由的端口,启用passive-interface。但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。

! Rip中,禁止端口0/3转发路由信息 

Router(Config)# router Rip

Router(Config-router)# passive-interface eth0/3

!OSPF中,禁止端口0/3接收和转发路由信息

Router(Config)# router ospf 100

Router(Config-router)# passive-interface eth0/3

5,启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。

Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255 

Router(Config)# access-list 10 permit any

! 禁止路由器接收更新192.168.1.0网络的路由信息

Router(Config)# router ospf 100

Router(Config-router)# distribute-list 10 in

!禁止路由器转发传播192.168.1.0网络的路由信息

Router(Config)# router ospf 100

Router(Config-router)# distribute-list 10 out

6,建议启用IP Unicast Reverse-Path Verification。它能够检查源IP地址的准确性,从而可以防止一定的IP

Spooling。但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。 

Router# config t

! 启用CEF

Router(Config)# ip cef

!启用Unicast Reverse-Path Verification

Router(Config)# interface eth0/1

Router(Config)# ip verify unicast reverse-path
关闭本页
 
首页 | 投资与合作 | 服务条款 | 隐私政策 | 收藏本站 | 设为首页 | 新用户注册 | 免责声明 | 使用帮助
Copyright ©2005-2008 chinaitpower.com All rights reserved. www.chinaitpower.com 版权所有