亚洲国产欧美另类va在线观看,电影日韩色啦,伊人久久综合视频,成年轻人网站色直接看,91av视频免费在线观看,日本在线视频二区,日本无遮挡h肉动漫在线观看网站

綠色資源網(wǎng):您身邊最放心的安全下載站! 最新軟件|熱門排行|軟件分類|軟件專題|廠商大全

綠色資源網(wǎng)

技術(shù)教程
您的位置:首頁系統(tǒng)集成網(wǎng)絡(luò)安全 → 防火墻設(shè)定路由訪存表防止黑客入侵

防火墻設(shè)定路由訪存表防止黑客入侵

我要評論 2010/03/10 12:39:10 來源:綠色資源網(wǎng) 編輯:綠色資源站 [ ] 評論:0 點(diǎn)擊:219次

防火墻的方法有兩種:端口掃描、路徑追蹤,今天我們來了解一下防止黑客入侵的方式。

一、大多數(shù)防火墻都帶有其自身標(biāo)識

如CHECKPOINT的FIREWALL-1缺省在256、257、258號的TCP端口進(jìn)行監(jiān)聽;

MICROSOFT的 PROXY SERVER則通常在1080、1745號TCP端口上進(jìn)行監(jiān)聽。

因為大多數(shù)IDS產(chǎn)品缺省配置成只檢測大范圍的無頭腦的端口掃描,所以真正聰明的攻擊者決不會采用這種鹵莽的地毯掃描方法。而是利用如NMAP這樣的掃描工具進(jìn)行有選擇的掃描,而躲過配置并不精細(xì)的IDS防護(hù),如下:

command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

!!! 注意因為大多數(shù)防火墻會不對ICMP PING請求作出響應(yīng),故上行命令中的-P0參數(shù)

是為了防止發(fā)送ICMP包,而暴露攻擊傾向的。

如何預(yù)防?

配置CISCO 路由器ACL表,阻塞相應(yīng)的監(jiān)聽端口

如:

access-list 101 deny any any eq 256 log! block firewall-1 scans access-list 101 deny any any eq 257 log! block firewall-1 scans access-list 101 deny any any eq 258 log! block firewall-1 scans access-list 101 deny any any eq 1080 log! block socks scans access-list 101 deny any any eq 1745 log! block winsock scans

二、路徑追蹤

UNIX的traceroute,和NT的 tracert.exe來追蹤到達(dá)主機(jī)前的最后一跳,其有很大的可能性為防火墻。

若本地主機(jī)和目標(biāo)服務(wù)器之間的路由器對TTL已過期分組作出響應(yīng),則發(fā)現(xiàn)防火墻會較容易。然而,有很多路由器、防火墻設(shè)置成不返送ICMP TTL 已過期分組,探測包往往在到達(dá)目標(biāo)前幾跳就不再顯示任何路徑信息。

如何預(yù)防?

因為整個trace path上可能經(jīng)過很多ISP提供的網(wǎng)路,這些ROUTERE的配置是在你的控制之外的,所以應(yīng)盡可能去控制你的邊界路由器對ICMP TTL響應(yīng)的配置。

如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

將邊界路由器配置成接收到TTL值為0、1的分組時不與響應(yīng)。

關(guān)鍵詞:防火墻,黑客入侵

閱讀本文后您有什么感想? 已有 人給出評價!

  • 0 歡迎喜歡
  • 0 白癡
  • 0 拜托
  • 0 哇
  • 0 加油
  • 0 鄙視