Cisco路由器的安全配置方案一,路由器访问控制的安全配置1,严格控制可以访问路由器的管理员
任何一次维护都需要记录备案
2,建议不要远程访问路由器
即使需要远程访问路由器,建议使用访问控制列表和高强度的密码控制
3,严格控制CON端口的访问
具体的措施有:A,如果可以开机箱的,则可以切断与CON口互联的物理线路
B,可以改变默认的连接属性,例如修改波特率(默认是96000,可以改为其他的)
C,配合使用访问控制列表控制对CON口的访问
如:Router(Config)#Access-list1permit192
1Router(Config)#linecon0Router(Config-line)#TransportinputnoneRouter(Config-line)#LoginlocalRouter(Config-line)#Exec-timeoute50Router(Config-line)#access-class1inRouter(Config-line)#endD,给CON口设置高强度的密码
4,如果不使用AUX端口,则禁止这个端口
默认是未被启用
禁止如:Router(Config)#lineaux0Router(Config-line)#transportinputnoneRouter(Config-line)#noexec5,建议采用权限分级策略
如:Router(Config)#usernameBluShinprivilege10G00dPa55w0rdRouter(Config)#privilegeEXEClevel10telnetRouter(Config)#privilegeEXEClevel10showipaccess-list6,为特权模式的进入设置强壮的密码
不要采用enablepassword设置密码
而要采用enables