a我考网

 找回密码
 立即注册

QQ登录

只需一步,快速开始

扫一扫,访问微社区

查看: 326|回复: 0

[CCNA] 关于路由器常用ACL和一些简单防护的简介(2)

[复制链接]
发表于 2012-8-3 20:28:11 | 显示全部楼层 |阅读模式
其他可选项:
1 b; l; ]5 Q) \$ o! g( p1、 建议启用SSH,废弃掉Telnet。但只有支持并带有IPSec特征集的IOS才支持SSH。并且IOS12.0-IOS12.2仅支持SSH-V1。如下配置SSH服务的例子:
* V  W0 a0 ^' |  F" ?! @Router(Config)# config t
' {" n4 V; m: T& |$ vRouter(Config)# no access-list 22  C$ |) u( r$ H8 ?
Router(Config)# access-list 22 permit 192.168.0.22' i6 ]( ~% \" v6 Y
Router(Config)# access-list deny any
+ P) F  b( T. i, iRouter(Config)# username test privilege 103 a! I  D( J; \! u6 `5 D
! 设置SSH的超时间隔和尝试登录次数5 Q) C+ D% M4 E9 K# Q
Router(Config)# ip ssh timeout 902 _4 J) `/ G% P2 O
Router(Config)# ip ssh anthentication-retries 2
$ o: }- c' h+ j- p7 D, |& M( m" FRouter(Config)# line vty 0 4/ _1 K4 L: y& ^
Router(Config-line)# access-class 22 in; v' a& }1 ]" O# H7 n
Router(Config-line)# transport input ssh5 ~$ Q9 M% t3 |, w9 p6 y; E
Router(Config-line)# login local4 d' x; s6 L0 E- w- [
Router(Config-line)# exit
: U) W1 u# }* r7 ~+ _!启用SSH服务,生成RSA密钥对。5 x3 T: Q! R3 o6 y3 r8 V5 ?
Router(Config)# crypto key generate rsa
( A* ~6 a  e8 r) ^$ q. B- WThe name for the keys will be: router.xxx  g9 k/ m" K1 @
Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys .Choosing a key modulus greater than 512 may take a few minutes.
$ |  T: }! a/ i. r6 x1 ~1 W9 QHow many bits in the modulus【512】: 2048
: J3 S/ R, r4 T& P3 X0 t( \; h0 sGenerating RSA Keys.。。$ o/ r6 w* {1 L4 R. p
Router(Config)#( _; ~8 m- @" V' g; [
2、 TCP SYN的防范。如:  c, o) y1 c* C( G
A: 通过访问列表防范。
! J5 Y7 h/ ^5 J, l/ M9 pRouter(Config)# no access-list 1061 _) L+ Q- Z9 t7 |% Y' h
Router(Config)# access-list 106 permit tcp any 192.168.0.0 0.0.0.255 established
3 E( v0 J! E- x1 s6 MRouter(Config)# access-list 106 deny ip any any; X- O5 C- x% D/ G- g
Router(Config)# interface eth 0/2
6 [$ y/ d0 l$ Z+ O' KRouter(Config-if)# description “external Ethernet”4 r2 a/ h7 W% L5 B
Router(Config-if)# ip address 192.168.1.254 255.255.255.0
$ B7 S1 ~  Z7 B1 RRouter(Config-if)# ip access-group 106 in
, j3 q# r  U9 \B:通过TCP截取防范。(这会给路由器产生一定负载)
' t' ~" T4 r9 P3 a. qRouter(Config)# ip tcp intercept list 107+ Q. p$ @$ ?, O9 M9 e3 Z
Router(Config)# access-list 107 permit tcp any 192.168.0.0 0.0.0.255" w4 p+ j8 s4 v' G9 ^/ T$ ?
Router(Config)# access-list 107 deny ip any any- q4 h2 R% o& O, M
Router(Config)# interface eth0$ J" Y* o) C/ T1 c0 Y
Router(Config)# ip access-group 107 in: n" \3 q$ j  \/ q* v6 p3 Q
3、 LAND.C 进攻的防范。7 u; ?! ~. Y0 {& a2 U
Router(Config)# access-list 107 deny ip host 192.168.1.254 host 192.168.1.254
" k0 a$ X' [5 T/ ?Router(Config)# access-list 107 permit ip any any
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|Woexam.Com ( 湘ICP备18023104号 )

GMT+8, 2024-4-25 03:42 , Processed in 0.201232 second(s), 21 queries .

Powered by Discuz! X3.4 Licensed

© 2001-2017 Comsenz Inc.

快速回复 返回顶部 返回列表