网络安全 频道

思科边界路由器安全配置方案

    禁用ICMP不可达消息
    如果对因特网控制消息协议(ICMP)使用得当的话,可以提供丰富的信息。当然同样的,也有无数的情况下会讲此协议滥用于其他错误的目的。对于各种形势的监视、入侵、拒绝服务以及其他形式的攻击而言,ICMP可能是最受欢迎的工具之一。它是一种相对独立的协议,而且不可能从组织网络中将他完全清除掉。因为它不仅是很多有用工具(如Ping 和Traceroute)的基础,而且它能够提供丰富的错误信息,而这些错误信息对于网络故障诊断而言是必不可少的。但在另一方面,它也是很多攻击的基础,如Ping of Death攻击、Loki攻击、分片攻击等。图5、

XP下的ICMP对话框

    尽管ICMP信息可以很清楚的向组织提供有关其网络和主机的状态信息,但是这些信息对于外部人员来说,也是同样可用的。任何高明的入侵者的工具箱中都会有能够扫描和映射IP地址范围、端口范围以及类似内容的工具。通过分析这些扫描的响应(或没有响应),入侵者能够了解到有关组织网络的各种信息,其中包括:存在哪些地址的范围、存在哪些主机、正在运行哪些服务以及哪些端口提供服务等内容。

    能够被用来限制对入侵者和其他外部人员可用信息程度的办法之一就是限制ICMP所能提供的有用信息的级别。可以命令路由器停止发送一些ICMP的“网络不可达”消息以避免提供那么多有用的信息。Cisco提供了具体的命令,用于禁止发送这两个特有的ICMP消息类型。只要将下面的命令应用到边界路由器的外部接口,路由器就会拒绝发送这些ICMP消息类型命令为:Router(config-if)# no ip unreachables,此命令可以用在所有思科路由器的所有接口上。然而,之前的消息类型仍然是有用的,只要他们保留在组织的内部即可。有一个好办法可用于防止那些来自更多内部路由器的ICMP“目的地不可达”消息类型,就是在网络的出口使用访问列表对这些ICMP消息进行过滤。

    总结及建议:本文已经了解到,在边界路由器上可以采取很多的预防措施。这些措施包括对边界路由器之后网络的保护,以及对边界路由器本身的保护。因为网络保护的重要职责很多是由防火墙来承担的(假设存在防火墙),所以能做的主要任务就是保护和加强路由器。思科以前版本的产品中,在默认情况下启用了很多特性和服务。不过在最近的一些版本中,这种情况开始有所改变,曾提到的一些内容在默认情况下都已禁用了。对于正在使用的版本而言,可能必须试验一下这些命令,以确认当前的默认设置情况如果特性已经被禁用,那么就让它继续保持禁用的状态。

0
相关文章