路由器闲置端口关闭、服务裁剪(HTTP、Telnet 关闭)安全配置
在路由器安全配置中,关闭闲置端口和服务裁剪(如禁用HTTP、Telnet)是减少攻击面的关键措施。以下是详细的配置指南:1. 关闭闲置端口
[*]目的:避免未使用的物理或逻辑端口成为攻击入口。
[*]操作步骤:
[*]物理端口(如以太网口):
[*]进入路由器的接口配置模式,逐一检查并关闭未使用的物理端口。
[*]示例命令(Cisco IOS):
interface GigabitEthernet0/1
shutdown# 关闭端口
exit
[*]逻辑端口/服务端口:
[*]禁用不必要的网络服务端口(如SNMP陷阱、NetBIOS等)。
[*]通过ACL(访问控制列表)限制特定端口的访问。
2. 禁用高风险服务
禁用HTTP服务
[*]风险:HTTP以明文传输数据,易被窃听或篡改。
[*]配置方法:
[*]禁用HTTP服务器,仅允许HTTPS:
no ip http server# Cisco IOS关闭HTTP
ip http secure-server# 启用HTTPS(需配置证书)
[*]或完全禁用Web管理界面(如非必需)。
禁用Telnet服务
[*]风险:Telnet传输密码和命令时未加密。
[*]配置方法:
[*]关闭Telnet服务,强制使用SSH:
line vty 0 4
transport input ssh# 仅允许SSH访问
no transport input telnet# 明确禁用Telnet(部分设备需此命令)
exit
3. 启用安全替代方案
[*]SSH替代Telnet:
[*]生成RSA密钥对:
crypto key generate rsa# Cisco IOS生成密钥
[*]配置SSH参数(版本、超时等)。
[*]HTTPS替代HTTP:
[*]上传SSL证书并配置HTTPS服务。
4. 其他安全加固措施
[*]服务最小化原则:
[*]仅启用必需的服务(如DNS解析、NTP同步),禁用其他(如Finger、Bootp)。
[*]端口安全(交换机端口):
[*]配置端口安全策略(如最大MAC地址数、违规处理动作)。
[*]定期审计:
[*]使用show running-config检查服务状态。
[*]通过扫描工具(如Nmap)验证开放端口。
5. 配置示例(Cisco IOS综合脚本)
configure terminal
! 关闭HTTP服务
no ip http server
! 启用HTTPS(需提前配置证书)
ip http secure-server
! 配置SSH并禁用Telnet
line vty 0 4
transport input ssh
! 关闭未使用的物理端口(示例:GigabitEthernet0/2)
interface GigabitEthernet0/2
shutdown
! 保存配置
end
write memory
6. 验证与维护
[*]验证配置:
[*]使用show ssh、show ip http server status确认服务状态。
[*]通过show interfaces检查端口状态。
[*]定期更新:
[*]关注厂商安全公告,及时升级固件修补漏洞。
通过以上步骤,可显著降低路由器被攻击的风险,确保网络管理的安全性。
页:
[1]