Cisco路由器的安全配置方案

Pandas数据合并实战:从键值诊断到业务化Join选择 数据合并是数据分析链路中的关键逻辑枢纽,其本质并非简单的表连接操作,而是业务关系的结构化表达。理解merge底层原理需从键值语义、唯一性、类型一致性与覆盖范围四维诊断出发;在此基础上,inner/left/right/outer等join类型实为不同分析立场的技术声明——left join守护事实完整性,inner join适用于强一致性核验,outer join支撑全景对比。结合merge_asof(时序对齐)、combine_first(主备融合)、update(增量刷新)等高阶工具,可系统性规避静默丢 阅读详情

2003-7-18

 Cisco路由器的安全配置方案

Author: BluShin
Auditor: Amy
E-mail:Yangtonguang@163.net
Version 1.0
Date: 2002-12-15



一,路由器访问控制的安全配置
1,严格控制可以访问路由器的管理员。任何一次维护都需要记录备案。
2,建议不要远程访问路由器。即使需要远程访问路由器,建议使用访问控制列表和高强度的密码控制。
3,严格控制CON端口的访问。具体的措施有:
A,如果可以开机箱的,则可以切断与CON口互联的物理线路。
B,可以改变默认的连接属性,例如修改波特率(默认是96000,可以改为其他的)。
C,配合使用访问控制列表控制对CON口的访问。
如:Router(Config)#Access-list 1 permit 192.168.0.1
Router(Config)#line con 0
Router(Config-line)#Transport input none
Router(Config-line)#Login local
Router(Config-line)#Exec-timeoute 5 0
Router(Config-line)#access-class 1 in
Router(Config-line)#end
D,给CON口设置高强度的密码。
4,如果不使用AUX端口,则禁止这个端口。默认是未被启用。禁止如:
Router(Config)#line aux 0
Router(Config-line)#transport input none
Router(Config-line)#no exec
5,建议采用权限分级策略。如:
Router(Config)#username BluShin privilege 10 G00dPa55w0rd
Router(Config)#privilege EXEC level 10 telnet
Router(Config)#privilege EXEC level 10 show ip access-list
6,为特权模式的进入设置强壮的密码。不要采用enable password设置密码。而要采用enable secret命令设置。并且要启用Service password-encryption。
7,控制对VTY的访问。如果不需要远程访问则禁止它。如果需要则一定要设置强壮的密码。由于VTY在网络的传输过程中为加密,所以需要对其进行严格的控制。如:设置强壮的密码;控制连接的并发数目;采用访问列表严格控制访问的地址;可以采用AAA设置用户的访问控制等。
8,IOS的升级和备份,以及配置文件的备份建议使用FTP代替TFTP。如:
Router(Config)#ip ftp username BluShin
Router(Config)#ip ftp password 4tppa55w0rd
Router#copy startup-config ftp:
9,及时的升级和修补IOS软件。

二,路由器网络服务安全配置
1,禁止CDP(Cisco Discovery Protocol)。如:
Router(Config)#no cdp run
Router(Config-if)# no cdp enable
2,禁止其他的TCP、UDP Small服务。
Router(Config)# no service tcp-small-servers
Router(Config)# no service udp-samll-servers
3,禁止Finger服务。
Router(Config)# no ip finger
Router(Config)# no service finger
4,建议禁止HTTP服务。
Router(Config)# no ip http server
如果启用了HTTP服务则需要对其进行安全配置:设置用户名和密码;采用访问列表进行控制。如:
Router(Config)# username BluShin privilege 10 G00dPa55w0rd
Router(Config)# ip http auth local
Router(Config)# no access-list 10
Router(Config)# access-list 10 permit 192.168.0.1
Router(Config)# access-list 10 deny any
Router(Config)# ip http access-class 10
Router(Config)# ip http server
Router(Config)# exit
5,禁止BOOTp服务。
Router(Config)# no ip bootp server
禁止从网络启动和自动从网络下载初始配置文件。
Router(Config)# no boot network
Router(Config)# no servic config
6,禁止IP Source Routing。
Router(Config)# no ip source-route
7,建议如果不需要ARP-Proxy服务则禁止它,路由器默认识开启的。
Router(Config)# no ip proxy-arp
Router(Config-if)# no ip proxy-arp
8,明确的禁止IP Directed Broadcast。
Router(Config)# no ip directed-broadcast
9,禁止IP Classless。
Router(Config)# no ip classless
10,禁止ICMP协议的IP Unreachables,Redirects,Mask Replies。
Router(Config-if)# no ip unreacheables
Router(Config-if)# no ip redirects
Router(Config-if)# no ip mask-reply
11,建议禁止SNMP协议服务。在禁止时必须删除一些SNMP服务的默认配置。或者需要访问列表来过滤。如:
Router(Config)# no snmp-server community public Ro
Router(Config)# no snmp-server community admin RW
Router(Config)# no access-list 70
Router(Config)# access-list 70 deny any
Router(Config)# snmp-server community MoreHardPublic Ro 70
Router(Config)# no snmp-server enable traps
Router(Config)# no snmp-server system-shutdown
Router(Config)# no snmp-server trap-anth
Router(Config)# no snmp-server
Router(Config)# end
12,如果没必要则禁止WINS和DNS服务。
Router(Config)# no ip domain-lookup
如果需要则需要配置:
Router(Config)# hostname Router
Router(Config)# ip name-server 202.102.134.96
13,明确禁止不使用的端口。
Router(Config)# interface eth0/3
Router(Config)# shutdown

三,路由器路由协议安全配置
1,首先禁止默认启用的ARP-Proxy,它容易引起路由表的混乱。
Router(Config)# no ip proxy-arp 或者
Router(Config-if)# no ip proxy-arp
2,启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证。并设置一定强度密钥(key,相对的路由器必须有相同的Key)。
Router(Config)# router ospf 100
Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100
! 启用MD5认证。
! area area-id authentication 启用认证,是明文密码认证。
!area area-id authentication message-digest
Router(Config-router)# area 100 authentication message-digest
Router(Config)# exit
Router(Config)# interface eth0/1
!启用MD5密钥Key为routerospfkey。
!ip ospf authentication-key key 启用认证密钥,但会是明文传输。
!ip ospf message-digest-key key-id(1-255) md5 key
Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey
3,RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2。并且采用MD5认证。普通认证同样是明文传输的。
Router(Config)# config terminal
! 启用设置密钥链
Router(Config)# key chain mykeychainname
Router(Config-keychain)# key 1
!设置密钥字串
Router(Config-leychain-key)# key-string MyFirstKeyString
Router(Config-keyschain)# key 2
Router(Config-keychain-key)# key-string MySecondKeyString
!启用RIP-V2
Router(Config)# router rip
Router(Config-router)# version 2
Router(Config-router)# network 192.168.100.0
Router(Config)# interface eth0/1
! 采用MD5模式认证,并选择已配置的密钥链
Router(Config-if)# ip rip authentication mode md5
Router(Config-if)# ip rip anthentication key-chain mykeychainname
4,启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。建议对于不需要路由的端口,启用passive-interface。但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。
! Rip中,禁止端口0/3转发路由信息
Router(Config)# router Rip
Router(Config-router)# passive-interface eth0/3
!OSPF中,禁止端口0/3接收和转发路由信息
Router(Config)# router ospf 100
Router(Config-router)# passive-interface eth0/3
5,启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。
Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255
Router(Config)# access-list 10 permit any
! 禁止路由器接收更新192.168.1.0网络的路由信息
Router(Config)# router ospf 100
Router(Config-router)# distribute-list 10 in
!禁止路由器转发传播192.168.1.0网络的路由信息
Router(Config)# router ospf 100
Router(Config-router)# distribute-list 10 out
6,建议启用IP Unicast Reverse-Path Verification。它能够检查源IP地址的准确性,从而可以防止一定的IP Spooling。但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。
Router# config t
! 启用CEF
Router(Config)# ip cef
!启用Unicast Reverse-Path Verification
Router(Config)# interface eth0/1
Router(Config)# ip verify unicast reverse-path
四,路由器审核安全配置

五,路由器其他安全配置
1,及时的升级IOS软件,并且要迅速的为IOS安装补丁。
2,要严格认真的为IOS作安全备份。
3,要为路由器的配置文件作安全备份。
4,购买UPS设备,或者至少要有冗余电源。
5,要有完备的路由器的安全访问和维护记录日志。
6,要严格设置登录Banner。必须包含非授权用户禁止登录的字样。
7,IP欺骗得简单防护。如过滤非公有地址访问内部网络。过滤自己内部网络地址;回环地址(127.0.0.0/8);RFC1918私有地址;DHCP自定义地址(169.254.0.0/16);科学文档作者测试用地址(192.0.2.0/24);不用的组播地址(224.0.0.0/4);SUN公司的古老的测试地址(20.20.20.0/24;204.152.64.0/23);全网络地址(0.0.0.0/8)。
Router(Config)# access-list 100 deny ip 192.168.0.0 0.0.0.255 any log
Router(Config)# access-list 100 deny ip 127.0.0.0 0.255.255.255 any log
Router(Config)# access-list 100 deny ip 192.168.0.0 0.0.255.255 any log
Router(Config)# access-list 100 deny ip 172.16.0.0 0.15.255.255 any log
Router(Config)# access-list 100 deny ip 10.0.0.0 0.255.255.255 any log
Router(Config)# access-list 100 deny ip 169.254.0.0 0.0.255.255 any log
Router(Config)# access-list 100 deny ip 192.0.2.0 0.0.0.255 any log
Router(Config)# access-list 100 deny ip 224.0.0.0 15.255.255.255 any
Router(Config)# access-list 100 deny ip 20.20.20.0 0.0.0.255 any log
Router(Config)# access-list 100 deny ip 204.152.64.0 0.0.2.255 any log
Router(Config)# access-list 100 deny ip 0.0.0.0 0.255.255.255 any log
8,建议采用访问列表控制流出内部网络的地址必须是属于内部网络的。如:
Router(Config)# no access-list 101
Router(Config)# access-list 101 permit ip 192.168.0.0 0.0.0.255 any
Router(Config)# access-list 101 deny ip any any log
Router(Config)# interface eth 0/1
Router(Config-if)# description “internet Ethernet”
Router(Config-if)# ip address 192.168.0.254 255.255.255.0
Router(Config-if)# ip access-group 101 in
9,TCP SYN的防范。如:
A: 通过访问列表防范。
Router(Config)# no access-list 106
Router(Config)# access-list 106 permit tcp any 192.168.0.0 0.0.0.255 established
Router(Config)# access-list 106 deny ip any any log
Router(Config)# interface eth 0/2
Router(Config-if)# description “external Ethernet”
Router(Config-if)# ip address 192.168.1.254 255.255.255.0
Router(Config-if)# ip access-group 106 in
B:通过TCP截获防范。(这会给路由器产生一定负载)
Router(Config)# ip tcp intercept list 107
Router(Config)# access-list 107 permit tcp any 192.168.0.0 0.0.0.255
Router(Config)# access-list 107 deny ip any any log
Router(Config)# interface eth0
Router(Config)# ip access-group 107 in
10,LAND.C 进攻的防范。
Router(Config)# access-list 107 deny ip host 192.168.1.254 host 192.168.1.254 log
Router(Config)# access-list permit ip any any
Router(Config)# interface eth 0/2
Router(Config-if)# ip address 192.168.1.254 255.255.255.0
Router(Config-if)# ip access-group 107 in
11,Smurf进攻的防范。
Router(Config)# access-list 108 deny ip any host 192.168.1.255 log
Router(Config)# access-list 108 deny ip any host 192.168.1.0 log
12,ICMP协议的安全配置。对于进入ICMP流,我们要禁止ICMP协议的ECHO、Redirect、Mask request。也需要禁止TraceRoute命令的探测。对于流出的ICMP流,我们可以允许ECHO、Parameter Problem、Packet too big。还有TraceRoute命令的使用。
! outbound ICMP Control
Router(Config)# access-list 110 deny icmp any any echo log
Router(Config)# access-list 110 deny icmp any any redirect log
Router(Config)# access-list 110 deny icmp any any mask-request log
Router(Config)# access-list 110 permit icmp any any
! Inbound ICMP Control
Router(Config)# access-list 111 permit icmp any any echo
Router(Config)# access-list 111 permit icmp any any Parameter-problem
Router(Config)# access-list 111 permit icmp any any packet-too-big
Router(Config)# access-list 111 permit icmp any any source-quench
Router(Config)# access-list 111 deny icmp any any log
! Outbound TraceRoute Control
Router(Config)# access-list 112 deny udp any any range 33400 34400
! Inbound TraceRoute Control
Router(Config)# access-list 112 permit udp any any range 33400 34400
13,DDoS(Distributed Denial of Service)的防范。
! The TRINOO DDoS system
Router(Config)# access-list 113 deny tcp any any eq 27665 log
Router(Config)# access-list 113 deny udp any any eq 31335 log
Router(Config)# access-list 113 deny udp any any eq 27444 log
! The Stacheldtraht DDoS system
Router(Config)# access-list 113 deny tcp any any eq 16660 log
Router(Config)# access-list 113 deny tcp any any eq 65000 log
! The TrinityV3 System
Router(Config)# access-list 113 deny tcp any any eq 33270 log
Router(Config)# access-list 113 deny tcp any any eq 39168 log
! The SubSeven DDoS system and some Variants
Router(Config)# access-list 113 deny tcp any any range 6711 6712 log
Router(Config)# access-list 113 deny tcp any any eq 6776 log
Router(Config)# access-list 113 deny tcp any any eq 6669 log
Router(Config)# access-list 113 deny tcp any any eq 2222 log
Router(Config)# access-list 113 deny tcp any any eq 7000 log
13,建议启用SSH,废弃掉Telnet。但只有支持并带有IPSec特征集的IOS才支持SSH。并且IOS12.0-IOS12.2仅支持SSH-V1。如下配置SSH服务的例子:
Router(Config)# config t
Router(Config)# no access-list 22
Router(Config)# access-list 22 permit 192.168.0.22
Router(Config)# access-list deny any
Router(Config)# username BluShin privilege 10 G00dPa55w0rd
! 设置SSH的超时间隔和尝试登录次数
Router(Config)# ip ssh timeout 90
Router(Config)# ip ssh anthentication-retries 2
Router(Config)# line vty 0 4
Router(Config-line)# access-class 22 in
Router(Config-line)# transport input ssh
Router(Config-line)# login local
Router(Config-line)# exit
!启用SSH服务,生成RSA密钥对。
Router(Config)# crypto key generate rsa
The name for the keys will be: router.blushin.org
Choose the size of the key modulus in the range of 360 to 2048 for your General Purpose Keys .Choosing a key modulus greater than 512 may take a few minutes.
How many bits in the modulus[512]: 2048
Generating RSA Keys...
[OK]
Router(Config)#
六,路由器高级安全配置
附:路由器安全配置模板

python003-字符串 dd 阅读详情

相关推荐

Python字符串拼接性能与安全实战指南

字符串拼接是Python开发中最基础却最易被低估的操作,其本质受制于字符串不可变性、内存分配机制和编码模型。理解str.join()的预分配原理、f-string的编译期优化机制,能显著规避O(n²)性能陷阱与UnicodeEncodeError等典型故障。在日志组装、API构造、CSV生成等高频场景中,拼接方式选择直接关联运行效率、线程安全性及注入风险。本文结合CPython底层行为、跨解释器兼容性与真实项目边界案例,系统梳理+、+=、join()、f-string四大方式的技术价值、适用阈值与避坑要点,

532

Cisco路由器安全配置简易方案

Cisco路由器安全配置简易方案创建时间:2003-04-03文章属性:原创文章提交:bluesun (yangtonguang_at_163.com)Cisco路由器安全配置简易方案Author: BluShinAuditor: AmyE-mail:Yangtonguang@163.comVersion 1.0Date: 2002-12-15一,路由器访问控制的安全配置1,严格控制可以访问路

1019

【Linux命令大全】003.文档编辑(理论篇)

本文全面介绍了Linux系统中常用的文档编辑与文本处理命令,包括col、colrm、comm、csplit、ed、egrep和ex。这些命令各具特色:col用于清理控制字符,colrm可删除指定列,comm比较文件差异,csplit按模式分割文件,ed提供行编辑功能,egrep支持扩展正则搜索,ex实现非交互式编辑。文章通过参数详解、使用示例和小贴士,展示了这些命令在日志处理、数据清理、文本分析和脚本自动化中的实际应用。掌握这些工具可显著提升Linux环境下的文本处理效率,特别适合系统管理员和高级用户。

yuhuasheng1997的博客 1035

如何在交换机上通过 SNMP 获取 ARP 和 MAC 地址表

ARP 表 OID: 1. ipNetToMediaIfIndex:1.3.6.1.2.1.4.22.1.1 2. ipNetToMediaPhysAddress:1.3.6.1.2.1.4.22.1.2 3. ipNetToMediaNetAddress:1.3.6.1.2.1.4.22.1.3 4. ipNetToMediaType:1.3.6.1.2.1.4.22.1.4 例如: 1. ipNetToMediaIfIndex:1.3.6.1.2.1.4.22.

allway2的博客 1万+

思科设备EIGRP配置命令

思科设备EIGRP配置命令

Tony_long7483的博客 1629

一个关于通过ACL禁用ICMP的实例配置

一个关于通过ACL禁用ICMP的实例配置拓扑图如下所示:此处的任务是在R2的F0处做ACL完成对ICMP的限制,在些有以下几个实验配置:(1)在R2上做下面ECHO-RELPY的ACL,并应用到F0口上,使用inR2(config)#access-list 110 deny icmp any any echo-replyR2(config)#access-list 110

yytian的专栏 1万+

[#0x003A] join

  来自wikipedia。仅作总结。   假设有两张表:     ★Cross Join: 即笛卡尔乘积(Cartesian Product)。标准语法为: SELECT * FROM employee CROSS JOIN department; 也可以隐式地写为: SELECT * FROM employee, department; 得到的表结构为(Last...

#import ~ 青山代码 150

Linux 命令:join

Linux 命令:join

闲余知道 979

Pandas合并三剑客:merge、concat、join核心原理与避坑指南

DataFrame合并是数据清洗与分析的基础操作,本质是解决多源数据的关联(merge)、堆叠(concat)与索引对接(join)问题。其底层原理分别对应关系数据库JOIN逻辑、数组轴向拼接机制和哈希索引快速查找。掌握三者差异可避免90%的NaN、行数爆炸与KeyError问题,显著提升ETL稳定性与分析口径准确性。典型应用场景包括用户行为宽表构建、多日销售数据聚合、时序指标对齐等。本文聚焦真实脏数据下的参数陷阱、类型校验与选型决策,助力工程师写出可解释、可复现、可维护的合并代码。

weixin_30616969的博客 470

Linux 文件管理命令awk wc comm join fmt

Linux文件管理命令awk: 模式匹配语言、wc:输出文件中的行数、单词数、字节数、comm:比较排序文件、join: 将两个文件中指定栏位内容相同的行连接起来、fmt:编排文本文件

感谢关注-最近在编写开源的自动化测试框架还没整理完 1141

Python字符串拼接性能与选型指南:从f-string到join的工程实践

字符串拼接是Python开发中最基础却极易被低估的核心操作,其背后涉及内存分配、对象不可变性、编译期优化等底层机制。理解不同方法(如f-string、str.join、+、+=)的执行原理,能显著规避高频日志、API组装、模板生成等场景下的性能陷阱。f-string因编译期插值具备最低运行时开销,而str.join凭借内存预分配成为批量拼接的首选;二者在真实项目中常协同使用——f-string处理轻量动态组合,.join应对列表/迭代器聚合。掌握这些技术价值,可支撑高QPS服务的低延迟日志系统、可维护的结构

weixin_34021089的博客 320

hadoop streaming map端join

测试数据 # lixiang_list.txt(小表,可以在map端加载到内存中) #立项ID 立项名称 1800 心愿券测试003 1801 fw心愿单 1802 wtest心愿券0524 1803 HW心愿单01 1804 心愿券测试006 1805 心愿券测试007 1806 心愿券测试008 # ...

踏实做人,认真做事 650

Python数据处理003:Pandas介绍

Pandas,Python数据科学的心脏,是探索和分析数据世界的强大工具。想象一下,用几行代码就能洞察庞大数据集的秘密,无论是金融市场趋势还是社交媒体动态。 通过Pandas,你可以轻松地整理、清洗、转换数据,将杂乱无章的数据变成有意义的洞察。它的灵活性和效率是数据科学家和分析师的必备利器。 学习Pandas,就是开启数据探索之旅的第一步,让数据讲述背后的故事。你准备好了吗?加入Pandas的世界,成为数据的大师。

若北辰 2656

从0到1搭建 SpringBoot + MyBatis-Plus 项目

在动手写代码之前,必须先理解这几个概念。就像学开车前要知道方向盘、油门、刹车分别是什么。 最终效果:在浏览器里输入网址,就能看到从数据库查出来的 JSON 数据。一句话:Spring Boot 让你用最少的代码和配置,快速搭建一个能运行的 Java Web 项目。一句话:MyBatis-Plus 让你不用写 SQL 就能操作数据库,它自动帮你生成。一句话:Maven 管理项目依赖,你只需要在 里声明需要什么,它自动下载。一句话:REST API 就是一套"用网址 + HTTP方法"来操作数据的规范。

2509_93853891的博客 960

Build a Large Language Model (From Scratch)-appendix A-Introduction to PyTorch

本附录旨在为您提供将深度学习应用于实践并从头开始实现大型语言模型(LLM)所需的技能和知识。PyTorch 是一个流行的基于 Python 的深度学习库,它将是本书使用的主要工具。我将指导您设置一个配备 PyTorch 和 GPU 支持的深度学习工作环境。然后,你将学习张量的基本概念及其在 PyTorch 中的应用。我们还将深入探讨 PyTorch 的自动微分引擎,该功能使我们能够便捷、高效地使用反向传播,而反向传播是神经网络训练的关键环节。本附录旨在为刚接触PyTorch深度学习的读者提供入门指南。尽管它

jsdoulaoula的博客 1206

SC16IS752 树莓派 RDK X3PI 底层驱动

【代码】SC16IS752 树莓派 底层驱动。

qq_43231904的博客 64

PySpark大数据分析(4):键值对操作

Spark的RDD支持键值对形式的数据,这种类型的RDD被称为Pair RDD,并且拥有一些基于键值对的专属操作。Pair RDD往往用于聚合操作,比如将数据中的用户ID提取出来作为键值,然后对每个用户的行为进行聚合。这类操作在Spark中十分常用。 创建Pair RDD 对于一个普通的RDD来说,使用map()函数就可以将它转变为Pair RDD。 Pair RDD的转化操作 Pair RDD的行动操作 数据分区 ...

唐犁的博客 588
上一篇: WINDOWS下安装MRTG全攻略
下一篇: How To get the usbdisk's drive letter properly
iiprogram
博客等级 码龄25年 1066粉丝 1515原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值