新疆软件开发

本站首页 软件开发 成功案例 公司新闻 公司简介 客服中心 软件技术 网站建设
  您现在的位置: 新疆二域软件开发公司 >> 开发语言 >> 文章正文

如何设定路由访存表防止黑客对防火墙的攻击

      发现防火墙的方法有两种:端口扫描、路径追踪
  一、大多数防火墙都带有其自身标识
  如CHECKPOINT 的FIREWALL-1缺省在256、257、258号的TCP端口进行监听;
  MICROSOFT的 PROXY SERVER则通常在1080、1745号TCP端口上进行监听。
  因为大多数IDS产品缺省配置成只检测大范围的无头脑的端口扫描,所以真正聪明的攻击者决不会采用这种卤莽的地毯扫描方法。而是利用如NMAP这样的扫描工具进行有选择的扫描,而躲过配置并不精细的IDS防护,如下:
  command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254
  !!! 注意因为大多数防火墙会不对ICMP PING请求作出响应,故上行命令中的-P0参数
  是为了防止发送ICMP包,而暴露攻击倾向的。
  如何预防?
  配置CISCO 路由器ACL表,阻塞相应的监听端口
  如:
  access-list 101 deny any any eq 256 log! block firewall-1 scans
  access-list 101 deny any any eq 257 log! block firewall-1 scans
  access-list 101 deny any any eq 258 log! block firewall-1 scans
  access-list 101 deny any any eq 1080 log! block socks scans
  access-list 101 deny any any eq 1745 log! block winsock scans
  二、路径追踪
  UNIX的traceroute,和NT的 tracert.exe来追踪到达主机前的最后一跳,其有很大的可能性为防火墙。
  若本地主机和目标服务器之间的路由器对TTL已过期分组作出响应,则发现防火墙会较容易。然而,有很多路由器、防火墙设置成不返送ICMP TTL 已过期分组,探测包往往在到达目标前几跳就不再显示任何路径信息。
  如何预防?
  因为整个trace path上可能经过很多ISP提供的网路,这些ROUTERE的配置是在你的控制之外的,所以应尽可能去控制你的边界路由器对ICMP TTL响应的配置。
  如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded
  将边界路由器配置成接收到TTL值为0、1的分组时不与响应。
作者:未知 | 文章来源:未知 | 更新时间:2008-1-15 16:39:29

  • 上一篇文章:

  • 下一篇文章:

  • 相关文章:
    没有相关文章
    软件技术
    · 开发语言
    · Java技术
    · .Net技术
    · 数据库开发
    最新文章  
    ·搜集整理的asp.net的验证方
    ·各种FOR循环结构的整理
    ·软件项目开发中应该考虑那
    ·搜集整理的javascript sel
    ·软件开发中项目经理有那些
    ·学习如何在Lambda表达式进
    ·C++基础知识:结构体数据的
    ·C#实现短信发送程序的例子
    ·sun最近修补了一部分java的
    ·rss定制的另外一种实现方式
    ·delphi实现利用arp欺骗来实
    ·基础学习:基于WF的流程框
    ·网络编程中怎样得知一次数
    ·如何逆序输出单链表?
    ·软件开发过程中的性能设计
    关于我们 | 软件开发 | 下载试用 | 客服中心 | 联系我们 | 友情链接 | 网站地图 | 新疆电子地图 | RSS订阅
    版权所有 © 2016 新疆二域软件开发网 www.k8w.net All Rights Reserved 新ICP备14003571号
    新疆软件开发总机:0991-4842803、4811639.
    客服QQ:596589785 ;地址:新疆乌鲁木齐北京中路华联大厦A-5C 邮编:830000