利用思科的 IOS 去防止出网的 IP 欺骗
禁止SMTP电子邮件从PC直接发到互联网上
你肯定不想任何人使用你的公司的网络发送垃圾信息。要防止别人利用你的系统发送垃圾邮件等,你的防火墙绝对不应该允许从你的PC直接发送数据,并传输到互联网的任何端口上。
换句话说,用户应该控制到底是哪种类型的数据通信可以通过你的互联网连接将数据传输出去。假设你的公司有一个互联网电子邮件服务器,那么我们就该配置使所有的发往互联网的SMTP通信只能源自那台服务器,而不能是某台内部的PC。
你可以使用公司的防火墙(或者至少是使用ACL(访问控制列表))来只允许某些目标端口可以将数据发往互联网。例如,对于大多数公司来说,只需要允许所有的PC可以访问互联网计算机的80和443端口。通常,端口80用于HTTP服务,也就是说用于网页浏览。不过,木马Executor开放此端口。端口443 用于Https服务,可认为它是能提供加密和通过安全端口传输的另一种HTTP。
阻止源自你公司的病毒和蠕虫数据包
在许多方面,通过控制局域网客户端系统可用的端口,我们可以防止病毒和蠕虫与互联网的通信。然而,限制端口也是不容易的,而且恶意用户通常可以找到绕过端口限制的方法。
要进一步防止病毒和蠕虫的传播,可以考虑使用某种统一威胁管理(UTM)设备,如Cisco ASA 或Fortinet,作为anti-X设备,这两种设备都阻止多种安全威胁。如Cisco ASA-5500 及其附加服务模块CSC-SSM可提供完整的防病毒、防间谍软件、文件阻挡、防垃圾邮件、防泄密(钓鱼)等服务。要获得更详细的信息,可参考思科的白皮书:"Deployment Considerations: Comparing Converged and Dedicated Security Appliances"
防止Internet路由器的黑客行为
要保障路由器的安全,一定要确保你已经正确配置了思科路由器的SSH(Secure Shell),并设置了一个正确的访问控制列表(ACL)来定义管理控制台的源地址,还要运行Security Device Manager (SDM) Security Audit 以确保你不会忘记堵住任何一个常见的安全漏洞。
记住,保护私有网络免受互联网黑客攻击是相当重要的,这就如同防止黑客将你的网络用于恶意目的一样重要。这四个方法对于防止出网的IP欺骗是大有帮助的。
(T003)
【参考资料:】 David Davis 《Prevent outbound IP spoofing with the Cisco IOS》