您好,欢迎来到第一分类目录!
当前位置:第一分类目录 » 站长资讯 » SEO优化 » 文章详细

进阶技巧:设定防火墙路由访存表

来源:网站目录 浏览:537次 时间:2013-11-01

防火墙的方法有两种:端口扫描、路径追踪,今天我们来了解一下防止黑客入侵的方式。

一、大多数防火墙都带有其自身标识

如checkpoint的firewall-1缺省在256、257、258号的tcp端口进行监听;

microsoft的 proxy server则通常在1080、1745号tcp端口上进行监听。

因为大多数ids产品缺省配置成只检测大范围的无头脑的端口扫描,所以真正聪明的攻击者决不会采用这种卤莽的地毯扫描方法。而是利用如nmap这样的扫描工具进行有选择的扫描,而躲过配置并不精细的ids防护,如下:

command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

!!! 注意因为大多数防火墙会不对icmp ping请求作出响应,故上行命令中的-p0参数

是为了防止发送icmp包,而暴露攻击倾向的。

如何预防?

配置cisco 路由器acl表,阻塞相应的监听端口

如:access-list 101 deny any any eq 256 log! block firewall-1 scans access-list 101 deny any any eq 257 log! block firewall-1 scans access-list 101 deny any any eq 258 log! block firewall-1 scans access-list 101 deny any any eq 1080 log! block socks scans access-list 101 deny any any eq 1745 log! block winsock scans

二、路径追踪

unix的traceroute,和nt的 tracert.exe来追踪到达主机前的最后一跳,其有很大的可能性为防火墙。

若本地主机和目标服务器之间的路由器对ttl已过期分组作出响应,则发现防火墙会较容易。然而,有很多路由器、防火墙设置成不返送icmp ttl 已过期分组,探测包往往在到达目标前几跳就不再显示任何路径信息。

如何预防?

因为整个trace path上可能经过很多isp提供的网路,这些routere的配置是在你的控制之外的,所以应尽可能去控制你的边界路由器对icmp ttl响应的配置。

如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

将边界路由器配置成接收到ttl值为0、1的分组时不与响应。

关键词排名优化

推荐站点

  • 波纹补偿器波纹补偿器

    巩义市润达管道专业生产销售波纹补偿器,不锈钢波纹补偿器等产品,波纹补偿器系列产品规格齐全,可按需定制,质量可靠,售后有保障,润达管道补偿器因尺寸精准、性能出色、品质优良,应用越来越为广泛,专业成就未来,品质决定效益,期待与您真诚合作.

    www.rtdbcq.com
  • 健康养生网健康养生网

    365健康网是专业的健康养生网,提供冬季养生,养生之道,养生保健,两性健康,女性健康,男性健康,四季养生,大众养生,健康减肥,美容养生,健康饮食等健康养生知识,走健康之路、行养生之道、享健康生活,就来365健康网!

    www.dhdly.com
  • 伸缩接头伸缩接头

    巩义市润达管道设备制造有限公司专业生产各种传力接头、伸缩接头、伸缩器、防水套管、补偿器等产品,并为您提供优质的产品售后服务,备有大量现货,想了解有关传力接头和伸缩接头价格相关信息咨询:0371-64031789;0371-64030292

    www.rtd1688.com
  • 刚性防水套管刚性防水套管

    巩义市润达管道设备制造有限公司是专业的防水套管厂家,备有大量现货,防水套管价格咨询:0371-64031789;0371-64030292,主要产品有:柔性防水套管,刚性防水套管,02s404防水套管等。

    www.rtdzz.com
  • 橡胶接头橡胶接头

    橡胶接头/橡胶软接头咨询电话13523716887,创伟机械专业生产橡胶接头、橡胶软接头、可曲挠橡胶接头、鸭嘴阀、橡胶鸭嘴阀、橡胶止回阀、橡胶柔性接头、橡胶伸缩节、橡胶补偿器等产品,网址:http://www.hncwgd.com/

    www.hncwgd.com