阿尔法路由器的好环境配置方法
发布时间:2013-01-14 16:09:16 作者:佚名
我要评论
相信很多人都会配置路由器,不过同样相信还有不少人只是会配置,却不知道如何配置好一个良好的网络环境,这就是今天我们要给大家介绍的内容,以阿尔法路由为例,给大家介绍一些在配置路由时可以用到的策略

一、基于访问表的安全防范策略
1、防止外部IP地址欺骗,外部网络的用户可能会使用内部网的合法IP地址或者回环地址作为源地址,从而实现非法访问。针对此类问题可建立如下访问列表:
access-list 101 deny ip 10.0.0.0 0.255.255.255 any
access-list 101 deny ip 192.168.0.0 0.0.255.255 any
access-list 101 deny ip 172.16.0.0 0.0.255.255 any
2、阻止源地址为私有地址的所有通信流。
access-list 101 deny ip 127.0.0.0 0.255.255.255 any
3、阻止源地址为回环地址的所有通信流。
access-list 101 deny ip 224.0.0.0 7.255.255.255 any
4、阻止源地址为多目的地址的所有通信流。
access-list 101 deny ip host 0.0.0.0 any
5、阻止没有列出源地址的通信流。
注:可以在外部接口的向内方向使用101过滤。
二、防止外部的非法探测,非法访问者对内部网络发起攻击前,往往会用ping或其他命令探测网络,所以可以通过禁止从外部用ping、traceroute等探测网络来进行防范。
1、阻止用ping探测网络。
access-list 102 deny icmp any any time-exceeded
2、阻止用traceroute探测网络,可在外部接口的向外方向使用102过滤。在这里主要是阻止答复输出,不阻止探测进入。
3、保护路由器不受攻击,路由器一般可以通过telnet或SNMP访问,应该确保Internet上没有人能用这些协议攻击路由器。假定路由器外部接口serial0的IP为 200.200.200.1,内部接口fastethernet0的IP为200.200.100.1。可以生成阻止telnet、SNMP服务的向内过滤保护路由器。建立如下访问列表:
access-list 101 deny tcp any 200.200.200.1 0.0.0.0 eq 23
access-list 101 deny tcp any 200.200.100.1 0.0.0.0 eq 23
access-list 101 deny udp any 200.200.200.1 0.0.0.0 eq 161
access-list 101 deny udp any 200.200.100.1 0.0.0.0 eq 161
4、阻止对关键端口的非法访问,关键端口可能是内部系统使用的端口或者是防火墙本身暴露的端口。对这些端口的访问应该加以限制,否则这些设备就很容易受到攻击。建立如下访问列表:
access-list 101 deny tcp any any eq 135
access-list 101 deny tcp any any eq 137
access-list 101 deny tcp any any eq 138
access-list 101 deny tcp any any eq 139
access-list 101 deny udp any any eq 135
access-list 101 deny udp any any eq 137
access-list 101 deny udp any any eq 138
access-list 101 deny udp any any eq 139
5、对内部网的重要服务器进行访问限制,对于没有配备专用防火墙的网络,采用动态分组过滤技术建立对重要服务器的访问限制就显得尤为重要。对于配备了专用防火墙的校园网,此项任务可以在防火墙上完成,这样可以减轻路由器的负担。无论是基于路由器实现,还是在防火墙上完成设置,首先都应该制定一套访问规则。
(1)允许外部用户到Web服务器的向内连接请求。
(2)允许Web服务器到外部用户的向外答复。
(3)允许外部SMTP服务器向内部邮件服务器的向内连接请求。
(4)允许内部邮件服务器向外部SMTP服务器的向外答复。
(5)允许内部邮件服务器向外DNS查询。
(6)允许到内部邮件服务器的向内的DNS答复。
(6)允许内部主机的向外TCP连接。
(7)允许对请求主机的向内TCP答复。
其他访问规则可以根据各自的实际情况建立。列出允许的所有通信流后,设计访问列表就变得简单了,注意应将所有向内对话应用于路由器外部接口的IN方向,所有向外对话应用于路由器外部接口的OUT方向,更多内容可以参考本站贝尔金路由器设置。
相关文章

售价599元起! 华为路由器X1/Pro发布 配置与区别一览
华为路由器X1/Pro发布,有朋友留言问华为路由X1和X1 Pro怎么选择,关于这个问题,本期图文将对这二款路由器做了期参数对比,大家看看哪款才是你的理想选择2025-04-17
路由器安装以后发现不能上网,这可能是由于路由器未拨号、MAC地址绑定等原因所致,下面我们就来看看详细解决办法2025-04-09
在现代生活中,路由器已成为我们工作和生活的必需品,然而,当路由器出现问题时,我们往往束手无策,本文将为您提供一套实用的路由器故障排除指南,助您轻松应对各种常见问2025-04-09
支持触屏的软路由? GL.iNe BE3600路由器拆机评测
GL.iNet广联智通推出的Wi-Fi 7便携式无线路由器Slate 7横空出世,网速直接起飞!这速度,快到你怀疑人生!但问题来了,这玩意儿真有那么神?详细请看下文测评2025-03-31
TPLINK TL7DR7260 v2.0和v1.0有什么区别? 两款路由器拆机测评
TL-7DR7260易展版有两个版本,分别是v2.0和v1.0,这两个版本有什么区别?下面我们就来看看详细的拆机对比2025-03-31
CPU决定了不能给你10G口! TP-LINK TL-7DR7280路由器拆机测评
实力与颜值并存的TP-Link TL-7DR7280易展Turbo版以够用问准则,是目前市面上好评非常多、用户群体非常广的一款无线路由器,性能稳定,功能强悍,给你最可靠的网络2025-03-31
高性价比WiFi6路由+全屋覆盖穿墙王! 网件RAX50路由器全面测评
网件RAX50路由器表现如何?确实,它以稳定高速的传输能力,让无线连接体验变得轻松愉快,详细测评数据如下图文所述2025-03-15
WiFi6时代来临! 华三H3C NX54路由器还值得购买吗?
WiFi6时代已经来临,众多路由器厂商也纷纷推出了兼容WiFi6协议的路由器,今天我们将深入体验H3C NX54路由器,这款由知名企业H3C新华三集团推出的家用路由器2025-03-14
玩游戏最怕什么?当然是卡顿!延迟!关键时刻掉线简直心态爆炸,该怎么选电竞路由器呢?路由器这玩意儿,可不是越贵越好,适合自己的才是王道,下面我们推荐八款适合玩游戏2025-03-14
FiberHome 5G CPE移动路由器值得入手吗? 烽火5g路由器性能测评
FiberHome烽火 5G CPE移动路由器支持双模4G/5G全网通,支持WiFi 6双频,配备双千兆网口,无线速率高达1800Mbps,这款路由器性能如何?值得购买吗?详细如下2025-03-14












最新评论