思科边界路由器安全配置方案
禁用Finger服务及定向广播
用于禁用Finger服务的命令为:Router(config)#no service finger一般来说,TCP/IP实现包括被成为finger的服务(TCP端口79)。此服务可以通过命令finger x.x.x.x启用,其中x.x.x.x是主机的IP地址或名字。如果人们能够用TELNET连接到端口79,那么可以实现与finger服务相同的目的。该服务最初的目的就是检查当前登录到已知主机的用户的有关信息,并且返回诸如登陆名和电子邮件地址这样的信息。通常该服务在主机上都被禁用。因为大部分的系统管理员都认为该服务所提供的信息属于私人性质。在Cisco路由器上,该服务流出了当前登陆的用户。即使它没有给入侵者提供什么有用信息也仍然应当把它禁用。图4、
![]() |
finger邮箱信息
所谓的IP定向广播数据包就是发往特定网络或子网广播地址的信息。源站点位于其他网络或是子网。定向广播数据包像其他任何单播数据包一样穿过网络。当它到达目的网络或子网的时候,最后一个路由器识别出地址的主机部分是发往所有主机的广播地址。然后它将数据包“扩展成”MAC层的广播帧,在该网段上的所有主机都能收到此广播帧。事实上,定向广播是用于smurf攻击的一种机制,这种攻击是著名的拒绝服务(DoS)攻击的一种。在smurf攻击中,攻击者利用某个被攻击主机的源地址产生发往定向广播地址的数据包(ICMP Echo Request),然后该主机会接收到大量的应答数据包(ICMP Echo Reply)。网络子网中的所有主机都会向被攻击主机发送ICMP Echo Reply,从而增强了攻击效果。
在此攻击中有两个受害者:一个就是定向广播的目的主机,另一个是接受到大量应答数据包的被攻击主机。再考虑一下攻击的后果,如果个攻击者继续地向一个拥有100台主机的网络发送定向广播流,那么实际产生的流量将是初始流量的100倍。如果攻击者以500Kbps的部分T1速率产生数据流,那么受攻击主机将遭受到50Mbps的流量的打击。这对于站点会产生很大的影响。值得注意的是,应当在所有的路由器而不只是边界路由器上禁用此项特性。这是因为只有在最后一级网络或子网中的最后一个路由器上会检查地址的主机部分。而所有的上游路由器都只是注意网络或子网前缀。因此只有最后一个路由器识别出数据包是广播数据包,并且产生MAC层广播帧。如果对于该特性的支持在接口上被禁用,那么路由器只需要丢弃定向广播数据包即可。用于禁用该特性的命令语法为:Router(config-if)#no ip directed-broadcast,而且要注意此命令也是接口特定的,因此,可以应用到所有路由器的各个接口。在Cisco IOS 11.3版本之前的所有版本默认情况下都启用了这个特性。而从IOS 12.0版本开始,默认情况下在所有接口都禁用该特性。
