[CCNA圖文筆記](méi)-28-思科路由安全淺析

0×1.思科路由密碼安全淺析
對(duì)路由器最直接有效的攻擊手段就是獲取管理密碼(vty密碼和特權(quán)密碼等)蹈胡,保護(hù)路由器密碼安全的方法包括:
設(shè)置一個(gè)復(fù)雜的密碼:一個(gè)強(qiáng)密碼應(yīng)該具有的特點(diǎn)是"包含數(shù)字土铺、包含大寫字母火鼻、包含小寫字母舱呻、包含特殊符號(hào)";不要在密碼中使用生日格式如:19901203;不要在密碼中使用英文字典中最常用的單詞如:hello等;不要在密碼中包含電話號(hào)碼避乏、區(qū)號(hào)、手機(jī)號(hào)等甘桑。因?yàn)檫@些東西能很容易的放入壞人暴力猜解的字典中進(jìn)行組合拍皮,最后就能獲得你的密碼。對(duì)配置文件中的密碼實(shí)行加密:在全局配置模式下輸入這條命令"service password-encryption"能夠?qū)λ忻艽a進(jìn)行加密跑杭,雖然這種加密可以破解铆帽,但至少增加了一道防線。特權(quán)密碼的設(shè)置:創(chuàng)建特權(quán)密碼應(yīng)該使用"enable secret"而不是"enable password"德谅。設(shè)置密碼最小長(zhǎng)度:在全局配置模式下輸入"security passwords min-length 12"爹橱,可以將密碼的最小長(zhǎng)度設(shè)置成12位。密碼存放:不要將密碼隨便的記錄在一臺(tái)不安全的計(jì)算機(jī)的文本文件里窄做;如果你將密碼寫在紙上愧驱,在密碼更改以前不要隨便將這張紙丟進(jìn)垃圾桶慰技,因?yàn)閴娜丝梢詮睦胺龊芏嗝舾行畔ⅲ渲芯桶愕拿艽a冯键,或者你習(xí)慣的編碼方式。
0×2.如何限制遠(yuǎn)程訪問(wèn)
可以使用ACL來(lái)設(shè)置僅允許管理員的IP登錄這臺(tái)設(shè)備的VTY終端:
01

R1>
en

02

R1#
conf
t

03

/啟用路由密碼加密庸汗,會(huì)將所有配置中的明文密碼都加密存放/

04

R1(config)#service
password
-encryption

05

06

/設(shè)置密碼最小長(zhǎng)度是12/

07

R1(config)#security passwords min-length 12

08

09

/如果密碼長(zhǎng)度不夠?qū)⒉粫?huì)配置成功/

10

R1(config)#
enable
secret
123

11

% Password too short - must be at least 12 characters. Password configuration failed

12

R1(config)#
enable
secret
www.qingsword.com

13

14

/*

15

  • 使用ACL允許192.168.1.200訪問(wèn)惫确,這里演示使用了一個(gè)簡(jiǎn)單ACL,

16

  • 如果使用其他網(wǎng)管軟件管理路由蚯舱,可以使用復(fù)雜ACL允許管理IP和軟件相應(yīng)的端口改化。

17

*/

18

R1(config)#
access-list
1
permit
192.168.1.200

19

R1(config)#line
vty
0 4

20

R1(config-line)#
password
ccna

21

/因?yàn)榍懊嬖O(shè)置了密碼最小長(zhǎng)度是12個(gè)字符,所以這里報(bào)錯(cuò)了枉昏。/

22

% Password too short - must be at least 12 characters. Password configuration failed

23

R1(config-line)#
password
www.qingsword.com

24

R1(config-line)#
access-class
1 in /將ACL 1應(yīng)用于VTY/

25

R1(config-line)#
login

26

R1(config-line)#
end

這樣設(shè)置后陈肛,VTY 0-4號(hào)線路就只有IP是192.168.1.200這個(gè)用戶可以連上了。
0×3.如何使用SSH代替Telnet
Telnet使用明文的方式傳輸密碼兄裂,在Internet上使用明文傳輸密碼是非常不安全的句旱,可以通過(guò)SSH(Secure Shell)遠(yuǎn)程登錄和管理路由,SSH傳輸?shù)臅r(shí)候使用RSA加密晰奖,就算數(shù)據(jù)包被捕獲谈撒,也是RSA加密后的數(shù)據(jù)包。
下面在GNS3中來(lái)做一下這個(gè)實(shí)驗(yàn)匾南,設(shè)備連線與IP地址如下圖(圖1)所示啃匿,在R1上配置允許ssh連接的vty線路:


圖1
圖1

R1配置:
01

Router>
en

02

Router#
conf
t

03

04

/一定要改變路由默認(rèn)的名稱并且配置一個(gè)域名,用來(lái)生成密鑰/

05

Router(config)#
host
R1

06

R1(config)#
ip
domain name www.qingsword.com

07

08

/生成
rsa
非對(duì)稱密鑰蛆楞,可以看到輸出中
key
的名字就是我們上面配置的路由名稱和域名的組合
/

09

R1(config)#
crypto
key
generate
rsa

10

The name for the keys will be: R1.www.qingsword.com

11

Choose the size of the
key
modulus in the range of 360 to 2048 for your

12

General Purpose Keys. Choosing a
key
modulus greater than 512 may take

13

a few minutes.

14

15

/*

16

  • 輸入密鑰長(zhǎng)度溯乒,直接回車則使用默認(rèn)長(zhǎng)度,

17

  • 長(zhǎng)度可以是360到2048豹爹。

18

*/

19

How many bits in the modulus [512]:

20

% Generating 512 bit RSA keys, keys will be non-exportable...[OK]

21

22

/配置本地的用戶名和密碼用于
ssh
驗(yàn)證登陸
/

23

R1(config)#
username
qingsword
password
www.qingsword.com

24

25

/配置
vty
線路0~4
/

26

R1(config)#line
vty
0 4

27

/僅允許
ssh
登陸
/

28

R1(config-line)#
transport
input
ssh

29

/使用本地創(chuàng)建的用戶密碼驗(yàn)證/

30

R1(config-line)#
login
local

31

R1(config-line)#
exit

32

33

/*
ssh
選項(xiàng)裆悄,連接
ssh
后30秒未操作則超時(shí)*/

34

R1(config)#
ip
ssh
time-out 30

35

/允許三次密碼錯(cuò)誤嘗試/

36

R1(config)#
ip
ssh
authentication
-retries 3

37

38

/配置特權(quán)密碼/

39

R1(config)#
enable
secret
www.qingsword.com

40

41

/配置接口IP/

42

R1(config)#
int
s 0/0

43

R1(config-if)#
ip
add
12.1.1.1 255.255.255.0

44

R1(config-if)#
no
shut

45

R1(config-if)#
end

R2配置:
01

R2(config)#
int
s 0/0

02

R2(config-if)#
ip
add
12.1.1.2 255.255.255.0

03

R2(config-if)#
no
shu

04

R2(config-if)#
end

05

06

/完成后確保R2可以
ping
通R1,然后在R2上使用
ssh
命令登陸R1臂聋,-l參數(shù)后面是R1上創(chuàng)建的用戶名
/

07

R2#
ssh
-l qingsword 12.1.1.1

08

Password: www.qingsword.com

09

R1>/登陸成功/

10

11

/大家可以嘗試下R2上telnet連接R1灯帮,如果配置無(wú)誤此時(shí)telnet是無(wú)法連接的/

0×4.如何記錄日志
通常使用Console端口對(duì)路由進(jìn)行配置時(shí),可以看到來(lái)自路由的監(jiān)控提示消息逻住,比如開啟或關(guān)閉一個(gè)端口就會(huì)出現(xiàn)相應(yīng)的提示钟哥,但是通過(guò)VTY遠(yuǎn)程登錄的時(shí)候卻看不到這些提示,也看不到Debug命令的輸出瞎访,這是因?yàn)樘摂M終端默認(rèn)情況下是關(guān)閉監(jiān)控的腻贰,可以使用下面的命令來(lái)打開監(jiān)控:
01

/接著上面的實(shí)驗(yàn),在R2
ssh
登陸R1后扒秸,在R1上創(chuàng)建一個(gè)回環(huán)接口
/

02

R2#
ssh
-l qingsword 12.1.1.1

03

Password: www.qingsword.com

04

R1>
en

05

Password: www.qingsword.com

06

R1#
conf
t

07

R1(config)#
int
lo
0

08

/切換到R1的控制臺(tái)播演,控制臺(tái)中出現(xiàn)了下面這種新接口啟用的輸出冀瓦,但是在
ssh
或telnet登陸窗口卻看不到這樣的輸出
/

09

*Mar 1 00:21:00.599: %LINEPROTO-5-UPDOWN: Line protocol on Interface Loopback0, changed state to up

10

11

/
ssh
登陸窗口,使用下面的命令打開遠(yuǎn)程登錄窗口的監(jiān)控提示
/

12

R1(config)#
exit

13

R1#
terminal
monitor

14

% Console already monitors

15

16

/再次創(chuàng)建一個(gè)回環(huán)接口写烤,這一次
ssh
窗口也出現(xiàn)了提示
/

17

R1#
conf
t

18

R1(config)#
int
lo
1

19

*Mar 1 00:23:55.303: %LINEPROTO-5-UPDOWN: Line protocol on Interface Loopback1, changed state to up

20

21

/關(guān)閉遠(yuǎn)程終端監(jiān)控功能/

22

R1(config)#
end

23

R1#
terminal
no
monitor

下面是一些和日志記錄有關(guān)的命令翼闽,僅供參考:
01

/關(guān)閉日志記錄/

02

R1(config)#
no
logging
on

03

04

/開啟日志記錄/

05

R1(config)#
logging
on

06

07

/設(shè)置日志記錄緩存,后面的7是最高級(jí)別洲炊,記錄所有信息/

08

R1(config)#
logging
buffered 7

09

10

/給記錄的debug消息添加時(shí)間戳感局,單位精確到毫秒/

11

R1(config)#service timestamps debug datetime msec

12

13

/給記錄的log消息添加時(shí)間戳,單位精確到毫秒/

14

R1(config)#service timestamps log datetime msec

15

R1(config)#
end

16

17

/顯示本地緩存中的日志信息/

18

R1#
show
logging

路由緩存的空間是有限的暂衡,一般的做法是配置一臺(tái)日志服務(wù)器询微,將路由和交換機(jī)的日志信息發(fā)送到服務(wù)器上,這樣可以避免路由重啟或者其他原因?qū)е氯罩拘畔⒌膩G失狂巢。
0×5.如何禁用思科路由不必要的服務(wù)和端口
可以使用下面這條命令來(lái)手動(dòng)或者自動(dòng)的配置路由撑毛,禁用一些不必要的服務(wù)和端口:

1

/不帶參數(shù),進(jìn)入交互配置模式唧领,根據(jù)提示設(shè)置即可/

2

Router#auto secure

3

4

/還有一種簡(jiǎn)便模式藻雌,非交互式,使用的是思科推薦的安全配置(除非你知道自己在做什么斩个,否則不要隨意在真實(shí)環(huán)境中配置下面的語(yǔ)句)/

5

R1#auto secure
no
-interact

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末蹦疑,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子萨驶,更是在濱河造成了極大的恐慌歉摧,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,734評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件腔呜,死亡現(xiàn)場(chǎng)離奇詭異叁温,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)核畴,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門膝但,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人谤草,你說(shuō)我怎么就攤上這事跟束。” “怎么了丑孩?”我有些...
    開封第一講書人閱讀 164,133評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵冀宴,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我温学,道長(zhǎng)略贮,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,532評(píng)論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮逃延,結(jié)果婚禮上览妖,老公的妹妹穿的比我還像新娘。我一直安慰自己揽祥,他們只是感情好讽膏,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,585評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著拄丰,像睡著了一般府树。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上愈案,一...
    開封第一講書人閱讀 51,462評(píng)論 1 302
  • 那天挺尾,我揣著相機(jī)與錄音鹅搪,去河邊找鬼站绪。 笑死,一個(gè)胖子當(dāng)著我的面吹牛丽柿,可吹牛的內(nèi)容都是我干的恢准。 我是一名探鬼主播,決...
    沈念sama閱讀 40,262評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼甫题,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼馁筐!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起坠非,我...
    開封第一講書人閱讀 39,153評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤敏沉,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后炎码,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體盟迟,經(jīng)...
    沈念sama閱讀 45,587評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,792評(píng)論 3 336
  • 正文 我和宋清朗相戀三年潦闲,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了攒菠。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,919評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡歉闰,死狀恐怖辖众,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情和敬,我是刑警寧澤凹炸,帶...
    沈念sama閱讀 35,635評(píng)論 5 345
  • 正文 年R本政府宣布,位于F島的核電站昼弟,受9級(jí)特大地震影響还惠,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,237評(píng)論 3 329
  • 文/蒙蒙 一蚕键、第九天 我趴在偏房一處隱蔽的房頂上張望救欧。 院中可真熱鬧,春花似錦锣光、人聲如沸笆怠。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,855評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)蹬刷。三九已至,卻和暖如春频丘,著一層夾襖步出監(jiān)牢的瞬間办成,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,983評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工搂漠, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留迂卢,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,048評(píng)論 3 370
  • 正文 我出身青樓桐汤,卻偏偏與公主長(zhǎng)得像而克,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子怔毛,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,864評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容