時(shí)間:2015-06-28 00:00:00 來(lái)源:IT貓撲網(wǎng) 作者:網(wǎng)管聯(lián)盟 我要評(píng)論(0)
防火墻的方法有兩種:端口掃描、路徑追蹤,今天我們來(lái)了解一下防止黑客入侵的方式。
一、大多數(shù)防火墻都帶有其自身標(biāo)識(shí)
如CHECKPOINT 的FIREWALL-1缺省在256、257、258號(hào)的TCP端口進(jìn)行監(jiān)聽(tīng);
MICROSOFT的 PROXY SERVER則通常在1080、1745號(hào)TCP端口上進(jìn)行監(jiān)聽(tīng)。
因?yàn)榇蠖鄶?shù)IDS產(chǎn)品缺省配置成只檢測(cè)大范圍的無(wú)頭腦的端口掃描,所以真正聰明的攻擊者決不會(huì)采用這種鹵莽的地毯掃描方法。而是利用如NMAP這樣的掃描工具進(jìn)行有選擇的掃描,而躲過(guò)配置并不精細(xì)的IDS防護(hù),如下:
command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254
!!! 注意因?yàn)榇蠖鄶?shù)防火墻會(huì)不對(duì)ICMP PING請(qǐng)求作出響應(yīng),故上行命令中的-P0參數(shù)
是為了防止發(fā)送ICMP包,而暴露攻擊傾向的。
如何預(yù)防?
配置CISCO 路由器ACL表,阻塞相應(yīng)的監(jiān)聽(tīng)端口
如:
access-list 101 deny any any eq 256 log! block firewall-1 scans
access-list 101 deny any any eq 257 log! block firewall-1 scans
access-list 101 deny any any eq 258 log! block firewall-1 scans
access-list 101 deny any any eq 1080 log! block socks scans
access-list 101 deny any any eq 1745 log! block winsock scans
二、路徑追蹤
UNIX的traceroute,和NT的 tracert.exe來(lái)追蹤到達(dá)主機(jī)前的最后一跳,其有很大的可能性為防火墻。
若本地主機(jī)和目標(biāo)服務(wù)器之間的路由器對(duì)TTL已過(guò)期分組作出響應(yīng),則發(fā)現(xiàn)防火墻會(huì)較容易。然而,有很多路由器、防火墻設(shè)置成不返送ICMP TTL 已過(guò)期分組,探測(cè)包往往在到達(dá)目標(biāo)前幾跳就不再顯示任何路徑信息。
如何預(yù)防?
因?yàn)檎麄€(gè)trace path上可能經(jīng)過(guò)很多ISP提供的網(wǎng)路,這些ROUTERE的配置是在你的控制之外的,所以應(yīng)盡可能去控制你的邊界路由器對(duì)ICMP TTL響應(yīng)的配置。
如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded
將邊界路由器配置成接收到TTL值為0、1的分組時(shí)不與響應(yīng)。
關(guān)鍵詞標(biāo)簽:防火墻,黑客入侵
相關(guān)閱讀
熱門文章 Windows 7自帶防火墻使用全攻略 安全手冊(cè):選擇硬件防火墻應(yīng)注意十件事 CISCO ASA防火墻ASDM配置 juniper防火墻之恢復(fù)出廠默認(rèn)設(shè)置
人氣排行 Juniper防火墻之圖解L2TP over IPSEC juniper防火墻之恢復(fù)出廠默認(rèn)設(shè)置 CISCO ASA防火墻ASDM配置 在ISA中利用Radius服務(wù)器搭建VPN服務(wù)器 圖形界面工具搞定linux/unix防火墻 JUNOS 5.5版本到5.6版本升級(jí)心得 使用Firewall Builder設(shè)置防火墻 juniper的硬件和體系結(jié)構(gòu)