- 相關(guān)推薦
讓路由器安全的方法有哪些
路由器已經(jīng)成為正在使用之中的最重要的安全設(shè)備之一。一般來(lái)說(shuō),大多數(shù)網(wǎng)絡(luò)都有一個(gè)主要的接入點(diǎn)。這就是通常與專用防火墻一起使用的“邊界路由器”。以下是小編為您帶來(lái)的讓路由器安全的方法有哪些,一起看看吧!
1、修改默認(rèn)的口令!
據(jù)卡內(nèi)基梅隆大學(xué)的CERT/CC(計(jì)算機(jī)應(yīng)急反應(yīng)小組/控制中心)稱,80%的安全突破事件是由薄弱的口令引起的。網(wǎng)絡(luò)上有大多數(shù)路由器的廣泛的默認(rèn)口令列表。你可以肯定在某些地方的某個(gè)人會(huì)知道你的生日。SecurityStats、com網(wǎng)站維護(hù)一個(gè)詳盡的可用/不可用口令列表,以及一個(gè)口令的可靠性測(cè)試。
2、關(guān)閉IP直接廣播(IP Directed Broadcast)
你的服務(wù)器是很聽(tīng)話的。讓它做什么它就做什么,而且不管是誰(shuí)發(fā)出的指令。Smurf攻擊是一種拒絕服務(wù)攻擊。在這種攻擊中,攻擊者使用假冒的源地址向你的網(wǎng)絡(luò)廣播地址發(fā)送一個(gè)“ICMP echo”請(qǐng)求。這要求所有的主機(jī)對(duì)這個(gè)廣播請(qǐng)求做出回應(yīng)。這種情況至少會(huì)降低你的網(wǎng)絡(luò)性能。
參考你的路由器信息文件,了解如何關(guān)閉IP直接廣播。例如,“Central(config)#no ip source-route”這個(gè)指令將關(guān)閉思科路由器的IP直接廣播地址。
3、如果可能,關(guān)閉路由器的HTTP設(shè)置
正如思科的技術(shù)說(shuō)明中簡(jiǎn)要說(shuō)明的那樣,HTTP使用的身份識(shí)別協(xié)議相當(dāng)于向整個(gè)網(wǎng)絡(luò)發(fā)送一個(gè)未加密的口令。然而,遺憾的是,HTTP協(xié)議中沒(méi)有一個(gè)用于驗(yàn)證口令或者一次性口令的有效規(guī)定。
雖然這種未加密的口令對(duì)于你從遠(yuǎn)程位置(例如家里)設(shè)置你的路由器也許是非常方便的,但是,你能夠做到的事情其他人也照樣可以做到。特別是如果你仍在使用默認(rèn)的口令!如果你必須遠(yuǎn)程管理路由器,你一定要確保使用SNMPv3以上版本的協(xié)議,因?yàn)樗С指鼑?yán)格的口令。
4、封鎖ICMP ping請(qǐng)求
ping的主要目的是識(shí)別目前正在使用的主機(jī)。因此,ping通常用于更大規(guī)模的協(xié)同性攻擊之前的偵察活動(dòng)。通過(guò)取消遠(yuǎn)程用戶接收ping請(qǐng)求的應(yīng)答能力,你就更容易避開(kāi)那些無(wú)人注意的掃描活動(dòng)或者防御那些尋找容易攻擊的目標(biāo)的“腳本小子”(script kiddies)。
請(qǐng)注意,這樣做實(shí)際上并不能保護(hù)你的網(wǎng)絡(luò)不受攻擊,但是,這將使你不太可能成為一個(gè)攻擊目標(biāo)。
5、關(guān)閉IP源路由
IP協(xié)議允許一臺(tái)主機(jī)指定數(shù)據(jù)包通過(guò)你的網(wǎng)絡(luò)的路由,而不是允許網(wǎng)絡(luò)組件確定最佳的路徑。這個(gè)功能的合法的應(yīng)用是用于診斷連接故障。但是,這種用途很少應(yīng)用。這項(xiàng)功能最常用的用途是為了偵察目的對(duì)你的網(wǎng)絡(luò)進(jìn)行鏡像,或者用于攻擊者在你的專用網(wǎng)絡(luò)中尋找一個(gè)后門。除非指定這項(xiàng)功能只能用于診斷故障,否則應(yīng)該關(guān)閉這個(gè)功能。
6、確定你的數(shù)據(jù)包過(guò)濾的需求
封鎖端口有兩項(xiàng)理由。其中之一根據(jù)你對(duì)安全水平的要求對(duì)于你的網(wǎng)絡(luò)是合適的。
對(duì)于高度安全的網(wǎng)絡(luò)來(lái)說(shuō),特別是在存儲(chǔ)或者保持秘密數(shù)據(jù)的時(shí)候,通常要求經(jīng)過(guò)允許才可以過(guò)濾。在這種規(guī)定中,除了網(wǎng)路功能需要的之外,所有的端口和 IP地址都必要要封鎖。例如,用于web通信的端口80和用于SMTP的110/25端口允許來(lái)自指定地址的訪問(wèn),而所有其它端口和地址都可以關(guān)閉。
大多數(shù)網(wǎng)絡(luò)將通過(guò)使用“按拒絕請(qǐng)求實(shí)施過(guò)濾”的方案享受可以接受的安全水平。當(dāng)使用這種過(guò)濾政策時(shí),可以封鎖你的網(wǎng)絡(luò)沒(méi)有使用的端口和特洛伊木馬或者偵查活動(dòng)常用的端口來(lái)增強(qiáng)你的網(wǎng)絡(luò)的安全性。例如,封鎖139端口和445(TCP和UDP)端口將使黑客更難對(duì)你的網(wǎng)絡(luò)實(shí)施窮舉攻擊。封鎖 31337(TCP和UDP)端口將使Back Orifice木馬程序更難攻擊你的網(wǎng)絡(luò)。
這項(xiàng)工作應(yīng)該在網(wǎng)絡(luò)規(guī)劃階段確定,這時(shí)候安全水平的要求應(yīng)該符合網(wǎng)絡(luò)用戶的需求。查看這些端口的列表,了解這些端口正常的用途。
7、建立準(zhǔn)許進(jìn)入和外出的地址過(guò)濾政策
在你的邊界路由器上建立政策以便根據(jù)IP地址過(guò)濾進(jìn)出網(wǎng)絡(luò)的違反安全規(guī)定的行為。除了特殊的不同尋常的案例之外,所有試圖從你的網(wǎng)絡(luò)內(nèi)部訪問(wèn)互聯(lián)網(wǎng)的IP地址都應(yīng)該有一個(gè)分配給你的局域網(wǎng)的地址。例如,192、168、0、1這個(gè)地址也許通過(guò)這個(gè)路由器訪問(wèn)互聯(lián)網(wǎng)是合法的。但是,216、239、55、99這個(gè)地址很可能是欺騙性的,并且是一場(chǎng)攻擊的一部分。
Wi-Fi路由器的漏洞有哪些
1. 默認(rèn)用戶名和密碼:這是我們?cè)谫?gòu)買路由器時(shí),路由器的廠商設(shè)置的一組用戶名和密碼,但是很多廠商的默認(rèn)用戶名和密碼太簡(jiǎn)單,容易被黑客破解。
簡(jiǎn)易解決方案:更改默認(rèn)的用戶名和密碼,并且定期更改密碼。
2.無(wú)線網(wǎng)絡(luò)加密:這是我們?cè)谠O(shè)置路由器的時(shí)候需要設(shè)置的一個(gè)密碼,它的作用是保護(hù)我們的 Wi-Fi 網(wǎng)絡(luò)不被黑客入侵。但是,如果我們?cè)O(shè)置的密碼太簡(jiǎn)單或者使用了較弱的加密算法,黑客可能輕松地獲取我們的 Wi-Fi 密碼和其他敏感信息。
簡(jiǎn)易解決方案:用較強(qiáng)的加密算法(如 WPA2),并確保密碼強(qiáng)度足夠。
3.系統(tǒng)漏洞:這是路由器自身存在的漏洞或者安全缺陷,它可能會(huì)被黑客利用來(lái)攻擊我們的網(wǎng)絡(luò)。
簡(jiǎn)易解決方案:定期更新路由器的軟件和固件,以修復(fù)已知的漏洞。
4. MAC 地址欺騙:每個(gè)設(shè)備都有一個(gè)唯一的 MAC 地址,黑客可以偽造自己設(shè)備的 MAC 地址,使其與我們的設(shè)備 MAC 地址相同,然后訪問(wèn)我們的Wi-Fi 網(wǎng)絡(luò)。
簡(jiǎn)易解決方案:?jiǎn)⒂?MAC地址過(guò)濾來(lái)限制誰(shuí)可以連接我們的網(wǎng)絡(luò)。
5. SSID 嗅探:黑客可以使用一些特殊的工具來(lái)偵聽(tīng)我們的 Wi-Fi 網(wǎng)絡(luò),獲取我們的網(wǎng)絡(luò)名稱(SSID)和其他信息。
簡(jiǎn)易解決方案:禁用 Wi-Fi 廣播或隱藏 SSID 來(lái)緩解這種情況。
6.遠(yuǎn)程管理漏洞:路由器提供了遠(yuǎn)程管理功能,這個(gè)功能可以讓我們通過(guò)互聯(lián)網(wǎng)訪問(wèn)路由器管理頁(yè)面。但如果遠(yuǎn)程管理功能未加密或未正確配置,黑客可以利用這個(gè)功能入侵我們的網(wǎng)絡(luò)。
簡(jiǎn)易解決方案:關(guān)閉遠(yuǎn)程管理功能或者啟用加密和雙重身份驗(yàn)證。
【讓路由器安全的方法有哪些】相關(guān)文章:
汽車安全帶的正確掛扣方法有哪些01-20
隱藏路由器的方法08-19
excel工作簿中換行的方法有哪些09-29
汽車怎么掛擋有哪些操作方法10-27
高三背英語(yǔ)單詞的方法有哪些01-05
科目二S彎避免壓線的方法有哪些07-27
無(wú)線路由器設(shè)置方法03-23