一、 网络结构及安全脆弱性
| 以下是引用片段: Router(config-t)#no service finger Router(config-t)#no service pad Router(config-t)#no service udp-small-servers Router(config-t)#no service tcp-small-servers Router(config-t)#no ip http server Router(config-t)#no service ftp Router(config-t)#no ip bootp server |
| 以下是引用片段: Router(config-t)#int e0 Router(config-if)#no ip redirects Router(config-if)#no ip directed-broadcast Router(config-if)#no ip proxy-arp Router(config-t)#int s0 Router(config-if)#no ip redirects Router(config-if)#no ip directed-broadcast Router(config-if)#no ip proxy-arp |
| 以下是引用片段: Router(config-t)#no ip source-route |
| 以下是引用片段: Router(config-t)#no cdp run Router(config-t)#int s0 Router(config-if)#no cdp enable |
| 以下是引用片段: Router(config-t)#ip cef |
2.2 防止非法授权访问
| 以下是引用片段: Router(config-t)#enable secret Router(config-t)#no enable password Router(config-t)#service password-encryption?vty端口的缺省空闲超时为10分0秒 Router(config-t)#line vty 0 4 Router(config-line)#exec-timeout 10 0 |
| 以下是引用片段: access-list 110 permit ip 130.9.1.130 0.0.0.0 130.1.1.254 0.0.0.0 log line vty 0 4 access-class 101 in exec-timeout 5 0 |
| 以下是引用片段: Router(config-t)#username admin pass 5 434535e2 Router(config-t)#aaa new-model Router(config-t)#radius-server host 130.1.1.1 key key-string Router(config-t)#aaa authentication login neteng group radius local Router(config-t)#line vty 0 4 Router(config-line)#login authen neteng |
三、保护网络
| 以下是引用片段: Router(config-t)#ip cef Router(config-t)#interface e0 Router(config-if)# ip verify unicast reverse-path 101 Router(config-t)#access-list 101 permit ip any any log |
| 以下是引用片段: Router(config-t)#access-list 190 deny ip 130.9.0.0 0.0.255.255 any Router(config-t)#access-list 190 permit ip any any Router(config-t)#int s4/1/1.1 Router(config-if)# ip access-group 190 in |
| 以下是引用片段: Router(config-t)#access-list 199 permit ip 130.9.0.0 0.0.255.255 any Router(config-t)#int f4/1/0 Router(config-if)# ip access-group 199 in |
四、保护服务器
| 以下是引用片段: ip route 130.1.1.1 255.255.255.255.0 null |
| 以下是引用片段: hr(config)#int s0/0 hr(config-if)#ip access-group 100 in hr(config)#int f0/0 hr(config-if)#ip inspect insp1 in hr(config)#ip inspect audit-trial hr(config)#ip inspect name insp1 tcp hr(config)#ip inspect max-incomplete high 350 hr(config)#ip inspect max-incomplete low 240 hr(config)#ip audit hr(config)#access-list 100 permit tcp any 130.1.1.2 eq 80 |
| 以下是引用片段: hr(config)#ip audit name audit1 info action alarm hr(config)#ip audit name audit1 attack action alarm drop reset hr(config)#ip audit audit1 notify log hr(config)#int s0/0 hr(config)#ip audit audit1 in |
| 以下是引用片段: Router(config-t)#logg on Router(config-t)#logg 172.5.5.5 Router(config-t)#logg facility local6 |
















