close
  • 邊界路由器如何保護內網安全

 

    許很多人對邊界路由器還不是特別的了解,這裡我們主要介紹邊界路由器如何保護內網安全,大多數網絡將通過使用“按拒絕請求實施過濾”的方案享受可以接受的安全水平。

     

    本文主要給大家介紹了對於邊界路由器如何進行保護內網的安全,那麼我們該從何入手進行保護呢?下面的文章將給出詳細的解答,希望對你有所幫助。

    也當使用這種過濾政策時,可以封鎖你的網絡沒有使用的端口和特洛伊木馬或者偵查活動常用的端口來增強你的網絡的安全性。例如,封鎖139端口和445(TCP和UDP)端口將使黑客更難對你的網絡實施窮舉攻擊。封鎖31337(TCP和UDP)端口將使Back Orifice木馬程序更難攻擊你的網絡。這項工作應該在網絡規劃階段確定,這時候安全水平的要求應該符合網絡用戶的需求。查看這些端口的列表,了解這些端口正常的用途。

    建立准許進入和外出的地址過濾政策

    在你的邊界路由器上建立政策以便根據IP地址過濾進出網絡的違反安全規定的行為。除了特殊的不同尋常的案例之外,所有試圖從你的網絡內部訪問互聯網的IP地址都應該有一個分配給你的局域網的地址。例如,192.168.0.1這個地址也許通過這個邊界路由器訪問互聯網是合法的。但是,216.239.55.99這個地址很可能是欺騙性的,並且是一場攻擊的一部分。相反,來自互聯網外部的通信的源地址應該不是你的內部網絡的一部分。因此,應該封鎖入網的192.168.XX、172.16.XX和10.XXX等地址。

    最後,擁有源地址的通信或者保留的和無法路由的目標地址的所有的通信都應該允許通過這台邊界路由器。這包括回送地址127.0.0.1或者E類(class E)地址段240.0.0.0-254.255.255.255。

    保持邊界路由器的物理安全

    從網絡嗅探的角度看,邊界路由器比集線器更安全。這是因為邊界路由器根據IP地址智能化地路由數據包,而集線器相所有的節點播出數據。如果連接到那台集線器的一個系統將其網絡適配器置於混亂的模式,它們就能夠接收和看到所有的廣播,包括口令、POP3通信和Web通信。然後,重要的是確保物理訪問你的網絡設備是安全的,以防止未經允許的筆記本電腦等嗅探設備放在你的本地子網中。

    花時間審閱安全記錄

    審閱你的邊界路由器記錄(通過其內置的防火牆功能)是查出安全事件的最有效的方法,無論是查出正在實施的攻擊還是未來攻擊的徵候都非常有效。利用出網的記錄,你還能夠查出試圖建立外部連接的特洛伊木馬程序和間諜軟件程序。用心的安全管理員在病毒傳播者作出反應之前能夠查出“紅色代碼”和“Nimda”病毒的攻擊。此外,一般來說,邊界路由器位於你的網絡的邊緣,並且允許你看到進出你的網絡全部通信的狀況。

arrow
arrow
    全站熱搜

    JURUI_TECHNOLOGY 發表在 痞客邦 留言(0) 人氣()