网络安全 频道

思科边界路由器安全配置方案

    图2、

MZ拓展图

    Cisco路由器上的ACL是一种数据包过滤器。他们可被定义为基本的标准访问列表,或者是更高级的扩展访问列表。两者之间的基本区别在于所定义的范围和详细程度不同。扩展访问列表是标准访问列表的超集,它允许定义额外的标准进行检查。图3、

网络设备构建图

    另一种更佳的设计方案是将DMZ移到防火墙的后面。这种方案允许使用更多的防火墙功能来提供更大程度的访问。Ciscoz在PIX产品上对这种方案的支持已经有好几年了,除了使用在典型设计中所采用的2个接口之外,它还允许在PIX上安装第三个接口。今年来的PIX操作系统已经扩展到了支持多达6个接口,实际接口数根据接口类型和PIX平台的不同而具体化。

    这里需要注意一点,虽然使用只带访问列表的路由器作为唯一防线的方法是可能的,但它存在明显的局限性,如果预算或者其他因素导致不能再设计方案中考虑防火墙,则退而求其次的代替方案应当实现被称作“防火墙功能集”的产品,这是一种可选和附加的IOS软件产品,为Cisci路由器提供了PIX的大部分功能。

    设置安全密码
    使用密码来控制对Cisco交换机、路由器以及PIX防火墙进行管理性访问的方法有很多,在此就不一一做介绍了,除此之外,还有很多其他的方法可以实现Cisco产品所使用或支持的密码保护。利用密码进行认证的方法属于“身份技术”的一种形式。总体来说,身份技术需要依赖于下面的一项或多项内容:1、 用户所知的内容;2、 用户所拥有的某种标记;3、 用户独有的特征。

    对不同密码保护的一种方法是,要求密码必须定期更改。通过这种让密码过期的方法,可以限制密码的有效时间。这样即使密码可能被他人知道或发现,也只是在有限的时间段内才是有效的。进一步改进的方法是使用一次性密码(One-time Password,OTP)这是密码过期的极端情况。使用这种方法,密码只使用一次,然后就被抛弃掉。虽然密码可能被他人知道或发现,但在被使用一次之后,就不能再用了,因为下一次尝试的时候需要输入新的密码。

    使用一次性密码有利有弊,如果在每次使用之后都必须手动更改密码,将会给管理员带来很大的负担,因此必须寻找一种可以动态更新密码数据库的方法。有AT&T开发的S/Key就是这样一种方法。使用S/Key,客户端可以请求S/Key服务器产生一个密码列表供该用户端使用。服务器产生了密码列表后,将它交给客户端,并且自己保留一份副本。客户端按照密码排列的顺序依次使用。如果一个密码被使用过,那么它就会被客户端和服务器“从列表中删除”。一旦密码列表使用完,客户端就必须向S/Key服务器重新请求另一批密码。

0
相关文章