app教程网 学习教程 cisco禁用路由器dns服务(cisco路由器有几种命令状态)

cisco禁用路由器dns服务(cisco路由器有几种命令状态)

I .思科发现协议

CDP是Cisco的专有协议,运行在所有Cisco产品的第二层,用于与其它直接相连的Cisco设备共享基本设备信息。独立于媒体和协议。

黑客在侦察攻击中使用CDP信息的可能性比较小。因为您必须在同一个广播域中才能查看CDP多播帧。因此,建议关闭边界路由器上的CDP,或者至少关闭连接到公网的接口上的CDP。默认情况下,它是启用的。

全局关闭CDP,并使用no cdp run命令。关闭后,应使用show cdp来验证cdp是否已关闭。

第二,TCP和UDP低端口服务

TCP和UDP低端口服务是运行在端口19和设备较低端口上的服务。所有这些服务都是过时的:如日期和时间(端口13),

测试连通性(echo,端口7)并生成字符串(chargen,端口19)。

下面显示了一个打开的连接,并且在连接的路由器上打开了chargen服务:router # telnet 192 . 168 . 1 . 254 Chargen。

要关闭路由器上的这些服务,

Use the following configuration: Router (Configuration) # Unservice tcp Small Server Router (Configuration) # Unservice udp Small Server

关闭这些服务后,通过以下方法进行测试,如:router(config)# telnet 192 . 168 . 1 . 254 daytime。

Third, fingers

Finger协议(端口79)允许网络上的用户获取当前使用特定路由设备的用户列表。显示的信息包括系统中运行的进程、链路号、连接名、空闲时间和终端位置。它是由show user命令提供的。

Finger是一个UNIX程序,它可以检测谁登录了主机,而无需亲自登录设备。

下面显示了一个验证finger服务是否已打开以及如何将其关闭的示例:router # telnet 192 . 168 . 1 . 254 Finger。

(Connect 192.168.1.254 pointer) Router (Configuration) # Router without ip pointer (Configuration) # No service pointer

当在路由器上执行手指操作时,路由器会输出show users命令作为响应。要停止响应,请使用no ip finger命令,这将关闭finger服务。在旧版本中,

使用no service finger命令。在新版本中,这两个命令都适用。

四、IdentD

IP身份验证支持查询TCP端口的身份。它可以报告发起TCP连接的客户端的身份以及响应连接的主机的身份。

IdentD允许远程设备为了识别目的查询一个TCP端口。是一个不安全的协议,旨在帮助识别一个想要连接的设备。一个设备发送请求到Ident端口(TCP 113),目的设备用其身份信息作为响应,

如主机和设备名。

如果支持IP鉴别,攻击者就能够连接到主机的一个TCP端口上,发布一个简单的字符串以请求信息,得到一个返回的简单字符串响应。

要关闭IdentD服务,使用下面的命令:Router(config)#no ip identd

可以通过Telnet到设备的113端口来进行测试。

五、IP源路由

应该在所有的路由器上关闭,包括边界路由器。可以使用下面的命令:Router(config)#no ip source-route禁止对带有源路由选项的IP数据包的转发

六、FTP和TFTP

路由器可以用作FTP服务器和TFTP服务器,可以将映像从一台路由器复制到另一台。建议不要使用这个功能,因为FTP和TFTP都是不安全的协议。

仍然建议在路由器上执行以下命令:Router(config)#no ftp-server write-enable (12.3版本开始)Router(config)#no ftp-server enable

可以通过使用一个FTP客户端从PC进行测试,尝试建立到路由器的连接。

本文来自网络,不代表本站立场,转载请注明出处:https: