学学习网 手机版

学学习网

学习路径: 学习首页 > Internet > 网络组建 >

Cisco路由安全配置--路由协议

设置字体:
----------------------------------

1.首先禁止默认启用的ARP-Proxy,它容易引起路由表的混乱。

Router(Config)# no ip proxy-arp 或者 
Router(Config-if)# no ip proxy-arp  

2.启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证。

并设置一定强度密钥(key,相对的路由器必须有相同的Key)。

Router(Config)# router ospf 100 
Router(Config-router)# network 192.168.100.0 0.0.0.255 area 100  ! 启用MD5认证。 
! area area-id authentication 启用认证,是明文密码认证。 
!area area-id authentication message-digest 
Router(Config-router)# area 100 authentication message-digest 
Router(Config)# exit 
Router(Config)# interface eth0/1  !启用MD5密钥Key为routerospfkey。  !ip ospf authentication-key key 启用认证密钥,但会是明文传输。  !ip ospf message-digest-key key-id(1-255) md5 key 
Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey  

3.RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2。

并且采用MD5认证。普通认证同样是明文传输的。

Router(Config)# config terminal  ! 启用设置密钥链 
Router(Config)# key chain mykeychainname 
Router(Config-keychain)# key 1  !设置密钥字串 
Router(Config-leychain-key)# key-string MyFirstKeyString 
Router(Config-keyschain)# key 2 
Router(Config-keychain-key)# key-string MySecondKeyString  !启用RIP-V2 
Router(Config)# router rip 
Router(Config-router)# version 2 
Router(Config-router)# network 192.168.100.0 
Router(Config)# interface eth0/1  ! 采用MD5模式认证,并选择已配置的密钥链 
Router(Config-if)# ip rip authentication mode md5 
Router(Config-if)# ip rip anthentication key-chain mykeychainname  

4.启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。

建议对于不需要路由的端口,启用passive-interface。

但是,在RIP协议是只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息。

! Rip中,禁止端口0/3转发路由信息 
Router(Config)# router Rip 
Router(Config-router)# passive-interface eth0/3   !OSPF中,禁止端口0/3接收和转发路由信息  Router(Config)# router ospf 100  Router(Config-router)# passive-interface eth0/3   5.启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。

Router(Config)# access-list 10 deny 192.168.1.0 0.0.0.255 
Router(Config)# access-list 10 permit any   ! 禁止路由器接收更新192.168.1.0网络的路由信息  
Router(Config)# router ospf 100 
Router(Config-router)# distribute-list 10 in   !禁止路由器转发传播192.168.1.0网络的路由信息  
Router(Config)# router ospf 100  Router(Config-router)# distribute-list 10 out  

6.建议启用IP Unicast Reverse-Path Verification。

它能够检查源IP地址的准确性,从而可以防止一定的IP Spooling。

但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。

Router# config t  ! 启用CEF 
Router(Config)# ip cef  !启用Unicast Reverse-Path Verification 
Router(Config)# interface eth0/1 
Router(Config)# ip verify unicast reverse-path

----------------------------------
课程列表
重点难点
赞助链接