繁体中文
设为首页
加入收藏
当前位置:技术首页 >> 网络 >> 路由技术 >> 设定路由访存表防止黑客对防火墙发掘

设定路由访存表防止黑客对防火墙发掘

2008-04-08 22:04:29  作者:IT动力源  来源:IT动力源收集整理  浏览次数:12  文字大小:【】【】【
发现防火墙的方法有两种:端口扫描、路径追踪

    一、大多数防火墙都带有其自身标识

    如CHECKPOINT 的FIREWALL-1缺省在256、257、258号的TCP端口进行监听;

    MICROSOFT的 PROXY SERVER则通常在1080、1745号TCP端口上进行监听。

    因为大多数IDS产品缺省配置成只检测大范围的无头脑的端口扫描,所以真正聪明的攻击者决不会采用这种卤莽的地毯扫描方法。而是利用如NMAP这样的扫描工具进行有选择的扫描,而躲过配置并不精细的IDS防护,如下:

    command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

    !!! 注意因为大多数防火墙会不对ICMP PING请求作出响应,故上行命令中的-P0参数

    是为了防止发送ICMP包,而暴露攻击倾向的。

    如何预防?

    配置CISCO 路由器ACL表,阻塞相应的监听端口

    如:

    access-list 101 deny any any eq 256 log! block firewall-1 scans
    access-list 101 deny any any eq 257 log! block firewall-1 scans
    access-list 101 deny any any eq 258 log! block firewall-1 scans
    access-list 101 deny any any eq 1080 log! block socks scans
    access-list 101 deny any any eq 1745 log! block winsock scans

    二、路径追踪

   UNIX的traceroute,和NT的 tracert.exe来追踪到达主机前的最后一跳,其有很大的可能性为防火墙

   若本地主机和目标服务器之间的路由器对TTL已过期分组作出响应,则发现防火墙会较容易。然而,有很多路由器、防火墙设置成不返送ICMP TTL 已过期分组,探测包往往在到达目标前几跳就不再显示任何路径信息。

   如何预防?

   因为整个trace path上可能经过很多ISP提供的网路,这些ROUTERE的配置是在你的控制之外的,所以应尽可能去控制你的边界路由器对ICMP TTL响应的配置。

   如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

   将边界路由器配置成接收到TTL值为0、1的分组时不与响应。


点击收藏到

责任编辑:fwr

本文引用地址: http://tech.itzero.com/2008/0408/36618.html 请粘贴到你的QQ/MSN上推荐给你的好友

相关文章
大型机抵御黑客入侵方法简析
Cisco(思科)路由器上如何防止DDoS
IP网络安全管理系统探讨
全面了解交换机漏洞 保护网络核心部分
层层设防保护VoIP安全 抵御隔墙之耳入侵
简述常见黑客入侵方法以及工具防范
入侵检测(IDS)存在的问题及发展趋势
浅析防火墙与路由器的安全配置
实例讲解Oracle监听口令及监听器安全
WLAN中VoIP的安全隐患
 

最新文章

更多

· Cisco(思科)路由器上如何...
· 设定路由访存表防止黑客...
· 浅析防火墙与路由器的安...
· 企业路由器图形管理界面问题
· 解析核心路由器技术的发...
· 路由器测试中的测试内容...
· 网络路由器的实际带机数量
· 常见的路由器功能在提升...
· BGP后门链路(Backdoor)...
· OSPF虚链路(virtual-li...

热点文章

更多

· Cisco(思科)路由器上如何...
· 浅析防火墙与路由器的安...
· 设定路由访存表防止黑客...
· 网络路由器的实际带机数量
· OSPF邻居认证实际案例(...
· Cisco网络管理的35个常见...
· OSPF虚链路(virtual-li...
· BGP后门链路(Backdoor)...
· 路由器测试中的测试内容...
· 解析核心路由器技术的发...

其它推荐