运用边界路由器时需注意的

边界路由通过把路由管理的复杂性转移到一个路由管理中心来简化对路由器的管理,有了边界路由,我们能够迅速而有效地管理多个远程地点,如果WAN连接需要从边界路由转移到通常的路由,那么软件升级工具便可以快速地把一台远程边界路由设备转换为一台通常的路由器。

一、修改默认的口令

根据调查显示,80%的入侵事件是由于弱口令引起的,各个路由器默认的口令很简单,而且网络上有大多数路由器的默认口令,很容易就可以找到,这就为入侵找到了一个很简单的办法,我们需要将路由器口令改的复杂些,不要用生日之类一些容易被猜出的口令。

二、关闭IP直接广播

路由器不管是谁发出的指令它都会执行,虽然这大大方便了处理各种应用请求,但也为安全留下了一定的隐患,例如Smurf攻击是一种拒绝服务攻击,在这种攻击中,攻击者使用假冒的源地址向你的网络广播地址发送一个ICMP请求,这要求所有的主机对这个广播请求做出回应,如果这种情况大量发生,那么将会降低你的网络性能。

三、关闭路由器的HTTP设置

如果你不需要HTTP服务的话,那么最好是将其关闭,HTTP使用的身份识别协议相当于向整个网络发送一个未加密的口令,然而HTTP协议中没有一个用于验证口令或者一次性口令的有效规定。

虽然这种未加密的口令对于你从远程位置设置你的路由器也许是非常方便的,但是,你能够做到的事情其他人也照样可以做到,特别是如果你仍在使用默认的口令!如果你必须远程管理路由器,你一定要确保使用SNMPv3以上版本的协议,因为它支持更严格的口令。

四、封锁ICMP ping请求

PING的主要目的是识别目前正在使用的主机,如果可以PING通主机,那么入侵都就很容易知道你的主机是否开机并拉接了网络,为下一步入侵做好准备,通过取消远程用户接收ping请求的应答能力,避开那些扫描或者防御那些寻找容易攻击的目标的人。

五、关闭IP源路由

IP协议允许一台主机指定数据包通过你的网络的路由,而不是允许网络组件确定最佳的路径。这个功能的合法的应用是用于诊断连接故障。但是,这种用途很少应用。这项功能最常用的用途是为了侦察目的对你的网络进行镜像,或者用于攻击者在你的专用网络中寻找一个后门。除非指定这项功能只能用于诊断故障,否则应该关闭这个功能。

六、数据包过滤的需求

对于高度安全的网络来说,特别是在存储或者保持秘密数据的时候,通常要求经过允许才可以过滤。在这种规定中,除了网路功能需要的之外,所有的端口和IP地址都必要要封锁。例如,用于web通信的端口80和用于SMTP的110/25端口允许来自指定地址的访问,而所有其它端口和地址都可以关闭。

大多数网络将通过使用按拒绝请求实施过滤的方案享受可以接受的安全水平,当使用这种过滤政策时,可以封锁你的网络没有使用的端口和特洛伊木马或者侦查活动常用的端口来增强你的网络的安全性。

七、合理的过滤政策

在你的边界路由器上建立政策以便根据IP地址过滤进出网络的违反安全规定的行为,除了特殊的不同寻常的案例之外,所有试图从你的网络内部访问互联网的IP地址都应该有一个分配给你的局域网的地址,拥有源地址的通信或者保留的和无法路由的目标地址的所有的通信都应该允许通过这台路由器。

只要能够按以上的方法去做,相信你也一定可以保障自己的边界路由器的安全性。