计算机网络信息安全理论与实践教程第19章.ppt_第1页
计算机网络信息安全理论与实践教程第19章.ppt_第2页
计算机网络信息安全理论与实践教程第19章.ppt_第3页
计算机网络信息安全理论与实践教程第19章.ppt_第4页
计算机网络信息安全理论与实践教程第19章.ppt_第5页
已阅读5页,还剩70页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、第19章网络路由设备安全,19.1 路由器安全概述 19.2 路由器物理安全 19.3 路由器访问安全 19.4 路由器的网络服务安全 19.5 路由信息及协议安全 19.6 路由器审计和管理 19.7 路由器安全测试方法与工具 19.8 路由器安全管理增强技术方法 19.9 Cisco路由器常见漏洞与解决方法 19.10 本 章 小 结 本章思考与练习,19.1 路由器安全概述,19.1.1 路由器安全威胁 路由器不仅是实现网络通信的主要设备之一,而且也是关系到全网安全的设备之一,它的安全性、健壮性将直接影响到网络的可用性。无论是攻击者发动DoS、DDoS攻击,还是网络蠕虫爆发,负责在网络之

2、间进行数据通信的路由器往往会首当其冲地受到冲击,并最终瘫痪,导致所连接的网络不可用。,19.1.2 路由器安全结构,图19-1 路由器安全层次图,1路由器的物理安全层 路由器的最内层是物理安全。如果攻击者可以对物理层进行访问,那么任何路由器都能被攻击并受到损害。因此,物理访问必须得到严格控制以保证整个路由器的安全。大多数的路由器提供一个或者多个直接连接,通常称为“控制台”或者“控制”端口,这些端口通常提供特殊的控制路由器的方法。路由器的安全策略应该对使用这些端口的时间和地点定义相应的规则。,2路由器的核心静态配置层 该层的安全主要是路由器OS软件和管理配置的安全。在这个层中,存储重要的配置信息

3、,包括接口地址、用户名和密码以及对路由器的访问控制设置等。如果一个攻击者能够危害到这层安全,那么路由器更外的两层的控制就难以得到保护。因此,网络管理员通常要有明确的安全规则来严格控制访问这个层。,3路由器的动态配置层 在这个层上,路由器的安全主要表现为路由表和其他的动态信息安全。其他的动态信息包括接口状态、ARP表和审计日志。如果一个攻击者可以危害到路由器的动态配置,那么路由器的最外层也会受到侵害。,4路由器的通信服务层 该层是路由器的最外层,在这一层上,路由器负责处理网络通信流量转发控制。网络安全策略一般包括这个层,例如识别所允许的协议和服务,通信访问控制等。,19.1.3 路由器安全策略

4、1路由器的物理安全 (1) 指派谁将被授权安装、卸载和移动路由器。 (2) 指派谁将被授权进行维护。 (3) 指派谁将被授权进行路由器的物理连接。 (4) 定义对布置的控制和对控制台的使用以及其他的直接访问端口连接。 (5) 定义在路由器受到物理损坏时的恢复过程或者出现路由器被篡改配置后的恢复过程。,2路由器的核心静态配置层 (1) 指派谁将被授权通过控制台或者其他的直接访问端口连接登录到路由器。 (2) 指派谁将被授权在路由器上具有管理特权。 (3) 定义对路由器的静态配置进行更改的过程和实践方法(比如日志书、变更记录、复查过程)。 (4) 定义用户/登录口令,管理或者特权口令的口令策略。

5、(5) 指派谁将被授权远程登录到路由器。 (6) 指派哪些协议、过程以及网络被允许远程登录到路由器。,(7) 定义在路由器的动态、静态配置被危害时的恢复过程和负责进行恢复的人员的身份。 (8) 定义路由器的审计日志策略,包括勾画出日志的管理实践方法和过程以及日志的复查职责。 (9) 指派使用自动远程管理和监视工具的过程和限制(比如SNMP)。 (10) 概述检测出对路由器本身攻击的反应过程和指导方法。 (11) 定义对长期加密密钥的密钥管理策略(如果有的话)。,3动态配置层 (1) 标识出可以在路由器上实施的动态配置服务以及可以访问这些服务的网络。 (2) 标识出将被使用的路由协议以及每个会引

6、入的安全功能。 (3) 指派设置或者自动维护路由器时钟的机制和策略(比如手动设置、NTP)。 (4) 标识出当和其他的网络建立VPN 通道时授权使用的密钥协议和加密算法。,(5) 网络服务安全。 (6) 列举对每一个接口或者连接而言(比如进入和流出),路由器被允许进行或者过滤掉的协议、端口和服务,并标识出可以对它们进行授权的过程以及授权人。 (7) 描述和外部服务提供者进行互动的安全过程和角色以及维护技术。,4受到危害时的反应 (1) 列举出在网络危害事件发生时将通报的个人和组织。 (2) 定义一个针对网络的攻击被成功实施后的反应过程、反应权威及目标,包括保存证据的规定和通报法律执行部门的规定

7、。,19.2 路由器物理安全,路由器的物理安全是其他安全的基础。除了管理员以外,其他人不能随便接近路由器。如果攻击者物理上能接触到路由器,则攻击者通过断电重启,实施“密码修复流程”,进而登录路由器,就可以完全控制路由器。,此外,路由器的物理安全还需要考虑温度、湿度等环境条件,路由器设备要做到防震、防电磁干扰、防雷、防电源波动。国标GB 4943信息技术设备的安全、GB 9254信息技术设备的无线电骚扰限值以及邮电部YD 282邮电通信设备可靠性通用试验方法、YD/T 755与电信网电气连接的设备安全原则等标准中对此有明确的规定。,19.3 路由器访问安全,19.3.1 本地访问安全 路由器访问

8、有两种类型:本地访问和远程访问。本地访问的一般过程是使用一个哑终端或者一个桌面电脑直接连接到路由器的某个控制端口。 为了进一步严格控制CON端口的访问,应使用路由器的访问控制列表限制对CON端口的访问。例如,限制特定的主机才能访问路由器,配置信息如下: Router(Config)#Access-list 1 permit ,Router(Config)#line con 0 Router(Config-line)#Transport input none Router(Config-line)#Login local Router(Config-line)#Exec-t

9、imeoute 5 0 Router(Config-line)#access-class 1 in Router(Config-line)#end,19.3.2 远程访问安全 远程访问路由器一般是通过路由器自身提供的网络服务来实现的,例如telnet、SNMP、WEB服务或拨号服务。虽然远程访问路由器有利于网络管理,但是在远程访问的过程中,远程通信时的信息是明文,因而,攻击者能够监听到远程访问路由器的信息,例如路由器的口令。网络管理员为增强远程访问安全性,一般采取以下安全措施: (1) 建立一条专用的网络,用于管理路由器设备,如图19-2所示。,图19-2 建立专用的网络用于管理路由器设备示意

10、图,(2) 将管理主机和路由器之间的全部通信进行加密,例如使用SSH替换Telnet。 (3) 在路由器设置包过滤规则,只允许管理主机远程访问路由器。例如以下的路由器配置可以做到只允许IP地址是和的主机有权访问路由器的telnet服务: Central (config) # access-list 99 permit log Central (config) # access-list 99 permit log Central (config) # access-list 99 deny any log Central (c

11、onfig) # line vty 0 4,Central (config-line) # access-class 99 in Central (config-line) #exec-timeout 5 0 Central (config-line) # login local Central (config-line) # transport input telnet Central (config-line) # exec Central (config-line) # end Central #,19.4 路由器的网络服务安全,路由器自身提供许多网络服务,例如Telnet、Finger

12、、HTTP等。这些服务虽然给管理带来了方便,但是也留下了安全隐患。为了增强路由器的安全,一般让路由器尽量不提供网络服务,或者是关闭危险的网络服务,或者是限制网络服务范围。下面是一些关闭路由器危险的网络服务操作方法: (1) 禁止CDP(Cisco Discovery Protocol): Router(Config)#no cdp run Router(Config-if)# no cdp enable,(2) 禁止其他的TCP、UDP Small服务: Router(Config)# no service tcp-small-servers Router(Config)# no servic

13、e udp-samll-servers (3) 禁止finger服务: Router(Config)# no ip finger Router(Config)# no service finger,(4) 建议禁止HTTP服务: Router(Config)# no ip http server 如果启用了HTTP服务,则需要对其进行安全配置:设置用户名和密码;采用访问列表进行控制。如: Router(Config)# username BluShin privilege 10 G00dPa55w0rd Router(Config)# ip http auth local Router(Con

14、fig)# no access-list 10 Router(Config)# access-list 10 permit Router(Config)# access-list 10 deny any Router(Config)# ip http access-class 10 Router(Config)# ip http server Router(Config)# exit,(5) 禁止BOOTP服务: Router(Config)# no ip bootp server (6) 禁止从网络启动和自动从网络下载初始配置文件: Router(Config)# n

15、o boot network Router(Config)# no servic config (7) 禁止IP Source Routing: Router(Config)# no ip source-route,(8) 建议如果不需要ARP-Proxy服务则禁止它(路由器默认是开启的): Router(Config)# no ip proxy-arp Router(Config-if)# no ip proxy-arp (9) 明确的禁止IP Directed Broadcast: Router(Config)# no ip directed-broadcast (10) 禁止IP Cla

16、ssless: Router(Config)# no ip classless,(11) 禁止ICMP协议的IP Unreachables,Redirects,Mask Replies: Router(Config-if)# no ip unreacheables Router(Config-if)# no ip redirects Router(Config-if)# no ip mask-reply,(12) 建议禁止SNMP协议服务。在禁止时必须删除一些SNMP服务的默认配置,或者需要访问列表来过滤。如: Router(Config)# no snmp-server community

17、public Ro Router(Config)# no snmp-server community admin RW Router(Config)# no access-list 70 Router(Config)# access-list 70 deny any Router(Config)# snmp-server community MoreHardPublic Ro 70,Router(Config)# no snmp-server enable traps Router(Config)# no snmp-server system-shutdown Router(Config)#

18、no snmp-server trap-anth Router(Config)# no snmp-server Router(Config)# end,(13) 如果没必要则禁止WINS和DNS服务: Router(Config)# no ip domain-lookup 如果需要则配置: Router(Config)# hostname Router Router(Config)# ip name-server 6,(14) 明确禁止不使用的端口: Router(Config)# interface eth0/3 Router(Config)# shutdown,1

19、9.5 路由信息及协议安全,为保证路由协议的正常运行,用户在配置路由器时要使用协议认证。如果不这样,路由器就会来者不拒,接收任意的路由信息,从而可能被恶意利用。例如,某个人使用一些RIP或OSPF软件,或简单地给路由器发送一些错误RIP、OSPF或EIGRP包的话,那么路由器会得到一些错误的路由信息,从而产生IP寻址错误,造成网络瘫痪。因此,必须通过一些安全措施来实现路由器的协议安全运行。下面是一些实现路由器信息和协议的安全方法:,(1) 禁止默认启用的ARP-Proxy,避免引起路由表的混乱。 Router(Config)# no ip proxy-arp 或者 Router(Config-

20、if)# no ip proxy-arp,(2) 启用OSPF路由协议的认证。默认的OSPF认证密码是明文传输的,建议启用MD5认证,并设置一定强度的密钥(key,相对的路由器必须有相同的key)。 Router(Config)# router ospf 100 Router(Config-router)# network 55 area 100 ! 启用MD5认证 ! area area-id authentication 启用认证,是明文密码认证 !area area-id authentication message-digest Router(

21、Config-router)# area 100 authentication message-digest,Router(Config)# exit Router(Config)# interface eth0/1 !启用MD5密钥key为routerospfkey !ip ospf authentication-key key 启用认证密钥,但会是明文传输 !ip ospf message-digest-key key-id(1-255) md5 key Router(Config-if)# ip ospf message-digest-key 1 md5 routerospfkey,(3

22、) RIP协议的认证。只有RIP-V2支持,RIP-1不支持。建议启用RIP-V2,并且采用MD5认证。普通认证同样是明文传输的。 Router(Config)# config terminal ! 启用设置密钥链 Router(Config)# key chain mykeychainname Router(Config-keychain)# key 1 !设置密钥字串 Router(Config-leychain-key)# key-string MyFirstKeyString Router(Config-keyschain)# key 2,Router(Config-keychain-

23、key)# key-string MySecondKeyString !启用RIP-V2 Router(Config)# router rip Router(Config-router)# version 2 Router(Config-router)# network Router(Config)# interface eth0/1 ! 采用MD5模式认证,并选择已配置的密钥链 Router(Config-if)# ip rip authentication mode md5 Router(Config-if)# ip rip anthentication key

24、-chain mykeychainname,(4) 启用passive-interface命令可以禁用一些不需要接收和转发路由信息的端口。建议对于不需要路由的端口,启用passive-interface。但是,在RIP协议中只是禁止转发路由信息,并没有禁止接收。在OSPF协议中是禁止转发和接收路由信息的。 ! Rip中,禁止端口0/3转发路由信息 Router(Config)# router Rip Router(Config-router)# passive-interface eth0/3 !OSPF中,禁止端口0/3接收和转发路由信息 Router(Config)# router osp

25、f 100 Router(Config-router)# passive-interface eth0/3,(5) 启用访问列表过滤一些垃圾和恶意路由信息,控制网络的垃圾信息流。 Router(Config)# access-list 10 deny 55 Router(Config)# access-list 10 permit any ! 禁止路由器接收更新网络的路由信息 Router(Config)# router ospf 100 Router(Config-router)# distribute-list 10 in !禁止

26、路由器转发传播网络的路由信息 Router(Config)# router ospf 100 Router(Config-router)# distribute-list 10 out,(6) 建议启用IP Unicast Reverse-Path Verification。它能够检查源IP地址的准确性,从而可以防止一定的IP Spooling。但是它只能在启用CEF(Cisco Express Forwarding)的路由器上使用。 Router# config t ! 启用CEF Router(Config)# ip cef !启用Unicast Reverse-Pa

27、th Verification Router(Config)# interface eth0/1 Router(Config)# ip verify unicast reverse-path,(7) 增强简单网管协议SNMP的安全。网络管理员必须修改路由器设备厂商的SNMP默认配置,对于其public和private的验证字一定要设置好。尤其是private的,一定要设置一个安全的、不易被猜测到的验证字,因为入侵者知道了验证字,就可以通过SNMP改变路由器的配置。,19.6 路由器审计和管理,网络运行中会发生很多突发情况,通过对路由器进行审计,有利于管理员分析安全事件。由于路由器的存储信息有限

28、,因此一般是建立专用的日志服务器,并开启路由器的Syslog服务,接收路由器发送出的报警信息,如图19-3所示。图中日志服务器负责存放路由器Central和South的审计记录。,图19-3 路由器审计信息管理配置示意图,例如,通过以下配置操作,可以让路由器将所有trap notifications 通过facility local 6传到日志服务器上: Router1(config)# logging trap notifications Router1(config)# logging facility local6 Router1(config)# logging 14.

29、2.9.6 另外,为确保审计信息的真实性,路由器应与一个激活NTP功能的时钟源同步。配置命令如下: Router1(config)# ntp server 其中,为该NTP服务器的IP地址。,19.7 路由器安全测试方法与工具,19.7.1 路由器安全功能测试 路由器的安全测试包括: (1) SSH协议支持能力的测试。 (2) SSL协议支持能力的测试。 (3) 安全审计功能的测试,包括提供安全告警日志以及用户操作日志等的能力。 除安全功能测试外,路由器的安全测试还应包括安全性能测试,即开启安全功能后对路由器的正常转发能力不应产生严重影响。,19.7.2 路由

30、器抗攻击测试 路由器负责处理不同网络间的通信,它极可能受到基于流量的攻击,如大流量攻击、畸形报文攻击。这些攻击可造成路由器受到不同程度的危害,例如攻击会占用设备路由器CPU的处理时间,造成正常的数据流量无法得到处理,使设备的可用性降低。针对路由器的安全测试内容主要有以下五个方面: (1) 抗DoS攻击能力的测试。主要是利用仪表模拟攻击流量,验证被测路由器对攻击流量处理的有效性。测试路由器对异常流量采取丢弃策略和生成告警日志的能力。,(2) ACL功能测试。验证路由器的ACL功能的有效性,检查是否能够过滤非法流量。 (3) 防止IP地址欺骗测试。主要是URPF(Unicast Reverse P

31、ath Forwarding,单播逆向路径转发)功能的测试。验证路由器是否具备URPF功能。 (4) IPSec协议测试。验证路由器是否支持IPSec协议,来保证用户数据的机密性。 (5) 对协议的控制测试。验证路由器是否关闭一些可能造成攻击的协议端口或过滤某些可能对网络造成安全隐患的协议报文,如关闭UDP的回应请求端口、过滤源路由数据包等。,19.7.3 路由器漏洞扫描 路由器的漏洞对网络系统来说是一个潜在的安全隐患。通过对路由器的漏洞扫描,可以获知路由器的漏洞状况,以便采取安全修补措施。目前,路由器漏洞扫描软件主要有以下几种: (1) 端口扫描工具。例如利用nmap工具,可以查看路由器的开

32、放端口或服务。 (2) 专用路由器漏洞扫描器。 (3) 通用漏洞扫描器。例如Shadow Scanner可以用来发现路由器的SNMP服务漏洞。,19.8 路由器安全管理增强技术方法,19.8.1 及时升级操作系统和打补丁 路由器的操作系统(IOS)是路由器最核心的部分,及时升级操作系统能有效地修补漏洞、获取新功能并提高性能。,19.8.2 关闭不需要的网络服务及接口 虽然路由器可以提供BOOTP、finger、NTP、echo、discard、chargen、CDP等网络服务,然而这些服务会给路由器造成安全隐患,为了安全,建议关闭这些服务。另外,对于路由器中不使用的接口,也应关闭。例如,假设路

33、由器的以太网接口eth 0/3 和辅助口aux都不用,则安全配置操作如下:,Central (config) # interface eth 0/3 Central (config-if) # shutdown Central (config-if) # exit Central (config) # line aux 0 Central (config-line) # no exec Central (config-line) # transport input none Central (config-line) # exit,19.8.3 禁止IP直接广播和源路由 在路由器的网络接口上禁

34、止IP直接广播,可以防止smurf攻击。禁止IP直接广播的配置方法如下: router#interface eth 0/0 router#no ip directed-broadcast 另外,为了防止攻击利用路由器的源路由功能,也应禁止使用,其配置方法是: router#no ip source-route,19.8.4 增强路由器VTY安全 路由器为了方便网络管理,给用户提供了虚拟终端(VTY)访问,用户可以使用Telnet从远程操作路由器。为了保护路由器虚拟终端的安全使用,要求用户必须提供口令认证,并且限制访问网络区域或者主机。例如,路由器South的安全配置如下: South(conf

35、ig)# line vty 0 4 South(config-line) # login South(config-line) # password Soda-4-J1MMY South(config-line) # access-class 2 in,South(config-line) # transport input telnet South(config-line) # exit South(config) # no access-list 92 South(config) # access-list 92 pernit .55 路由器South通过上

36、述安全配置后,用户只有提供正确的口令才能访问VTY,并且只能从网络14.2.10登录。,19.8.5 阻断恶意数据包 网络攻击者经常通过构造一些恶意数据包来攻击网络或路由器,为了阻断这些攻击,路由器利用访问控制来禁止这些恶意数据包通行。常见的恶意数据包有以下类型: * 源地址声称来自内部网。 * loopback数据包。 * ICMP重定向包。 * 广播包。 * 源地址和目标地址相同。,下面是一个名为North路由器的安全配置,其作用是阻断恶意数据包。配置信息如下: North(config)#no access-list 107 North(config)#!block internal a

37、ddresses coming from outside North(config)#access-list 107 deny ip 55 any log North(config)#access-list 107 deny ip 55 any log North(config)#!block bogus loopback addresses North(config)#access-list 107 deny ip 55 any log,North(config)#!block multica

38、st North(config)#access-list 107 deny ip 55 any North(config)#!block broadcast North(config)#access-list 107 deny ip host any log North(config)#!block ICMP redirects North(config)#access-list 107 deny icmp any any redirect log North(config)#interface eth0/0 North(config-if)

39、#ip access-group 107 in,19.8.6 路由器口令安全 口令是保护路由器安全的有效方法,口令信息一旦泄露就会危及到路由器的安全。因此,路由器的口令应以密文存放。在路由器配置时,应使用Enable secret命令保存口令密文,配置操作如下: Router#Enable secret 2Many-Routes-4-U,19.8.7 传输加密 启用路由器的IPSec功能,可对路由器之间传输的信息进行加密。借助IPSec,路由器支持建立虚拟专用网(VPN),因而可以用在公共IP网络上确保数据通信的保密性。由于IPSec的部署简便,只需安全通道两端的路由器支持IPSec协议即可,

40、因而几乎不需对网络现有基础设施进行更动。,19.9 Cisco路由器常见漏洞与解决方法,19.9.1 Cisco IOS畸形MPLS包远程拒绝服务漏洞 Cisco IOS设备在处理特殊MPLS包时存在问题,远程攻击者可以利用这个漏洞对设备进行拒绝服务攻击。 解决方法如下: (1) 下载相应补丁,网址如下: ,(2) 如果无法立即安装补丁,则可以整体启用MPLS流量工程(MPLS TE)作为缓解这个漏洞的临时解决方案。由于MPLS必须由Cisco快速转发(CEF)才能工作,因此必须首先启用CEF才能启用MPLS TE。 可以通过以下命令启用CEF和MPLS TE: Router(config)#

41、 ip cef Router(config)# mpls traffic-eng tunnels 启用MPLS TE可以使路由器免于来自任何接口的攻击。,19.9.2 Cisco IOS畸形BGP包远程拒绝服务漏洞 Cisco IOS设备在处理特殊BGP包时存在问题,远程攻击者可以利用这个漏洞对设备进行拒绝服务攻击。 解决方法如下: (1) 下载相应补丁,网址如下: ,(2) 如果无法立即安装补丁,则可以采取以下措施降低威胁: 删除bgp log-neighbor-changes配置命令。 BGP MD5。 基础架构访问列表(iACLs)。,19.9.3 Cisco Telnet远程拒绝服务漏

42、洞 IOS的Telnet服务在处理特殊构建TCP连接时存在问题,远程攻击者可以利用这个漏洞对设备进行拒绝服务攻击,导致后续管理通信不能连接。 Telnet、RSH和SSH用于Cisco IOS设备远程管理。攻击者发送特殊构建的TCP连接到运行TCP 23端口的IOS设备或反向Telnet端口列表,所有后续的Telnet、反向Telnet、RSH、SSH、SCP及部分HTTP连接都将不成功。,成功利用此漏洞需要先通过完整的三次握手,所以伪造IP地址的攻击比较困难。 解决方法如下: (1) 下载相应补丁,网址如下: ,(2) 如果无法立即安装补丁,则可以采取以下措施降低威胁: 用SSH代替Telnet服务。 给VTY配置访问控制组。 配置访问控制列表(ACLs)。 配置Infrastructure访问控制列表(iACLs)。 配置接收访问控制列表(rACLs)。,19.9.4 Cisco Secure Access Control Server ACS GUI验证

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论