成人在线你懂的-成人在线免费小视频-成人在线免费网站-成人在线免费视频观看-日韩精品国产一区二区-日韩精品国产一区

掃一掃
關注微信公眾號

設定防火墻路由訪存表 防止黑客深入侵
2010-06-30   網絡

 防火墻的方法有兩種:端口掃描、路徑追蹤,今天我們來了解一下防止黑客入侵的方式。

一、大多數防火墻都帶有其自身標識

如CHECKPOINT的FIREWALL-1缺省在256、257、258號的TCP端口進行監聽;

MICROSOFT的 PROXY SERVER則通常在1080、1745號TCP端口上進行監聽。

因為大多數IDS產品缺省配置成只檢測大范圍的無頭腦的端口掃描,所以真正聰明的攻擊者決不會采用這種鹵莽的地毯掃描方法。而是利用如NMAP 這樣的掃描工具進行有選擇的掃描,而躲過配置并不精細的IDS防護,如下:

command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

!!! 注意因為大多數防火墻會不對ICMP PING請求作出響應,故上行命令中的-P0參數

是為了防止發送ICMP包,而暴露攻擊傾向的。

如何預防?

配置CISCO 路由器ACL表,阻塞相應的監聽端口

如:

access-list 101 deny any any eq 256 log! block firewall-1 scans access-list 101 deny any any eq 257 log! block firewall-1 scans access-list 101 deny any any eq 258 log! block firewall-1 scans access-list 101 deny any any eq 1080 log! block socks scans access-list 101 deny any any eq 1745 log! block winsock scans

二、路徑追蹤

UNIX的traceroute,和NT的 tracert.exe來追蹤到達主機前的最后一跳,其有很大的可能性為防火墻。

若本地主機和目標服務器之間的路由器對TTL已過期分組作出響應,則發現防火墻會較容易。然而,有很多路由器、防火墻設置成不返送ICMP TTL 已過期分組,探測包往往在到達目標前幾跳就不再顯示任何路徑信息。

如何預防?

因為整個trace path上可能經過很多ISP提供的網路,這些ROUTERE的配置是在你的控制之外的,所以應盡可能去控制你的邊界路由器對ICMP TTL響應的配置。

如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

將邊界路由器配置成接收到TTL值為0、1的分組時不與響應。

熱詞搜索:

上一篇:技術人員須知的12個防火墻安裝技巧
下一篇:防火墻配置中必備的六個主要命令解析

分享到: 收藏
主站蜘蛛池模板: 二年级上册期末真题卷| 魅力先生王瀚| 二年级上学期口算题| 亚洲人视频在线观看| 楼南光电影| k总直播间| 央视7套| 世界轮廓图| 黄网站免费在线| 微信图像男| 马路须加学园| 唐人街探案四免费观看| 陕09j01图集| 色戒.| 456电影456重口味是免费观看| 浙江卫视在几台| 金太阳教育试卷答案网| 韩国成人综艺| 王宝强电影全部作品| 女老师 电影| 新贵妃醉酒简谱| 浪人街| 秀人网模特安然maleah简介| 张俪作品| 热情电影| 五年级下册第九课古诗三首课堂笔记 | 大乔未久电影| 长恨歌电影| 常虹| 成人免费视频观看视频| 劳力士电话客服电话24小时| 欲望之| 如如123| 英雄卡片简单又漂亮| 第八种爱情演员表| 世界上最有杀气的国歌| 谍影非凡 电影| 神的测验| 莫恭明| 春节到,人欢笑,贴窗花,放鞭炮| 包青天开封奇案|