防火墙设定路由访存表防止黑客入侵_绿色软件之家

绿色软件之家:您身边最放心的安全下载站! 最新更新|软件分类|软件专题|手机版|论坛转贴|软件发布

您当前所在位置: 首页网络安全防火墙技术 → 防火墙设定路由访存表防止黑客入侵

防火墙设定路由访存表防止黑客入侵

时间:2015-06-28 00:00:00 来源:绿色软件之家 作者:网管联盟 我要评论(0)

  防火墙的方法有两种:端口扫描、路径追踪,今天我们来了解一下防止黑客入侵的方式。

  一、大多数防火墙都带有其自身标识

  如CHECKPOINT 的FIREWALL-1缺省在256、257、258号的TCP端口进行监听;

  MICROSOFT的 PROXY SERVER则通常在1080、1745号TCP端口上进行监听。

  因为大多数IDS产品缺省配置成只检测大范围的无头脑的端口扫描,所以真正聪明的攻击者决不会采用这种卤莽的地毯扫描方法。而是利用如NMAP这样的扫描工具进行有选择的扫描,而躲过配置并不精细的IDS防护,如下:

  command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

  !!! 注意因为大多数防火墙会不对ICMP PING请求作出响应,故上行命令中的-P0参数

  是为了防止发送ICMP包,而暴露攻击倾向的。

  如何预防?

  配置CISCO 路由器ACL表,阻塞相应的监听端口
  如:

  access-list 101 deny any any eq 256 log! block firewall-1 scans
  access-list 101 deny any any eq 257 log! block firewall-1 scans
  access-list 101 deny any any eq 258 log! block firewall-1 scans
  access-list 101 deny any any eq 1080 log! block socks scans
  access-list 101 deny any any eq 1745 log! block winsock scans

  二、路径追踪

  UNIX的traceroute,和NT的 tracert.exe来追踪到达主机前的最后一跳,其有很大的可能性为防火墙。

  若本地主机和目标服务器之间的路由器对TTL已过期分组作出响应,则发现防火墙会较容易。然而,有很多路由器、防火墙设置成不返送ICMP TTL 已过期分组,探测包往往在到达目标前几跳就不再显示任何路径信息。

  如何预防?

  因为整个trace path上可能经过很多ISP提供的网路,这些ROUTERE的配置是在你的控制之外的,所以应尽可能去控制你的边界路由器对ICMP TTL响应的配置。

  如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

  将边界路由器配置成接收到TTL值为0、1的分组时不与响应。

关键词标签:防火墙,黑客入侵

相关阅读

文章评论
发表评论

热门文章 Windows 7自带防火墙使用全攻略 Windows 7自带防火墙使用全攻略 安全手册:选择硬件防火墙应注意十件事 安全手册:选择硬件防火墙应注意十件事 CISCO ASA防火墙ASDM配置 CISCO ASA防火墙ASDM配置 juniper防火墙之恢复出厂默认设置 juniper防火墙之恢复出厂默认设置

相关下载

    人气排行 Juniper防火墙之图解L2TP over IPSEC juniper防火墙之恢复出厂默认设置 CISCO ASA防火墙ASDM配置 在ISA中利用Radius服务器搭建VPN服务器 图形界面工具搞定linux/unix防火墙 JUNOS 5.5版本到5.6版本升级心得 使用Firewall Builder设置防火墙 juniper的硬件和体系结构