当前位置:首页 » 服务器技术
开发技术指南» 文章正文
    引言: 详细: 1、使用 "ip verify unicast reverse-path interface" 命令 这个特征检查发送到路由器的每一个包。
 

 

    摘要: 一.路由器访问控制的安全配置 1.严格控制可以访问路由器的管理员。任何一次维护都需要记录备案。 2.建议不要远程访问路由器。即使需要远程访问路由器,建议使用访问控制列表和高强度的密码控制。 3.严格控制con端口的访问。具体的措施有: a.如果可以开机箱的,则可以切断与con口互联的物理线路。 b.可以 改变默认的连接属性,例如修改波特率(默认是96000,可以改为其他的)。 c.配合使用访问......
 ·3550配置dhcp中继代理工程实例    »显示摘要«
    摘要:3550配置dhcp,网络上多有讨论,但大都存在错漏,按照网上介绍的配置一句“ip helper-address dhcp服务器地址”后,工程当中发现客户机不能从dhcp服务器获取ip地址,本人最近也刚好配置了3550作为dhcp服务 器中继代理,最初也曾困惑很久,后来在网上查找资料及在论坛上寻求众人帮助,终于在工程当中测试通过,为避免大家在工程当中遇到此类情况左调右调,特将配置过程写出来,给大家......


通过设置Cisco路由器D.D.O.S攻击手段的细节

详细:

这个特征检查发送到路由器的每一个包.如果一个包的源ip地址在cef tables里面没有回指向这个包到达的接口的路由,则路由器将取消这个包.(注: cef=cisco express forwarding) 【程序编程相关:视频Qos配置案例

1.使用 "ip verify unicast reverse-path interface" 命令 【推荐阅读:路由上限制/禁止BT下载的设置

单目标反向路径传送(unicast rpf)设置可以防止针对isp的smurf attack(参见http://www.cnns.net/article/db/75.htm),以及类似的基于伪源地址技术的攻击.这将保护isp的网络与客户.要启动unicast rpf,可以通过在路由器上启动"cef switching"或者"cef distributed switching"的功能来实现.在这里,不需要为"cef switch"配置输入的网络接口.当路由器上的cef特征运行的时候,单个的网络接口能被配置成相应的switching模式.rpf是为路由器上的网络接口与子接口等输入端设计的功能,用于处理从路由器上接收的报文. 【扩展信息:PIX与VPN client的pre-s

rpf=reverse path forwarding(反向路径转送)

注:unicast与 multicast与broadcast相反,是对单一目标的传送方式.

启动cef功能是十分重要的,如果不启动cef,则rpf也不能正常运行.在cisco ios 11.2与11.3的cisco操作系统版本中是不支持的.对于12.0或者以上的版本,只要支持cef,就支持 unicast rpf,包括as5800.所以,在as5800的pstn/isdn的接口上可以配置 unicast rpf的特性.

2.通过access control list(访问控制表)过滤所有的rfc1918地址空间

filter all rfc1918 address space using access control lists.

请参考下面的acl(访问控制表)例子:


...   下一页
    摘要:cisco路由器中的access-list(访问列表)最基本的有两种,分别是标准访问列表和扩展访问列表,二者的区别主要是前者是基于目标地址的数据包过滤,而后者是基于目标地址、源地址和网络协议极其端口的数据包过滤。随着网络的发展和用户要求的变化,从ios12.0开始,cisco路由器新增加了一种基于时间的访问列表。通过它,可以根据一天中的不同时间或者根据一星期中的不同日期(当然也可以二者结合起来)控......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE