ایمن سازی روتر سیسکو برای این که خود روتر ها می توانند هدف خوبی برای انواع حملات باشد به شکلی که اگر کسی مثلا مسیریاب مرزی شما رو High Load کند عبور ترافیک به مشکل بر خورده و شبکه شما در ارتباط با اینترنت فلج میشود لذا چند نکته که استفاده از آنها ما را به حداقل امنیت میرساند را باید رعایت کنیم.
۱ – پورت های خطرناک را ببندید: یکی از مهم ترین نکات امنیتی میگه که اگر از چیزی استفاده نمی کنید آن را غیرفعال کنید:
لازم است یک ACL با سیاست خودتان و مثلا پورت های عمومی خطرآفرین تهیه و آنرا روی اینترفیس ورودی اعمال کنید.
۲ – باز هم توصیه میشود دسترسی Telnet را با SSH جایگزین کنید.
۳ – آدرس های عمومی را در درگاه وروردی اینترنت جهت جلوگیری از Spoofing ببندید و یک نکته حرفه ای اینکه یک BGP Peering با شبکه team-cymru برقرار کنید و ورودی route ها را باز بگذارید این شرکت IP های BOGON را برای شما ارسال میکند و این لیست خود به خود آپدیت و جلوی route شما به این دسته از IP ها را میگیرد :
۴ – دسترسی SNMP را یا ببندید یا محدود کنید:
۵ – به جای enable password از enable secret استفاده کنید و پسورها را hash کنید:
این باعث میشود که دسترسی به پسورد شما حتی اگر کسی فایل کانفیگ روتر را هم داشته باشد غیر ممکن شود چون MD5مثلا یک الگریتم یک طرفه است !
۶ – سرویس بازنگاری پسورد را غیر فعل کنید: بدین ترتیب اگر کسی دسترسی فیزیکی هم به روتر پیدا کند نمیتواند پسور شما را ریکاور کند !
۷ – سرویس هایی که بدرد شما نمیخورد را disable کنید:
شما باید بدونید از چه سرویس هایی استفاده می کنید و از کدوم ها استفاده نمی کنید. در زیر چنتا سرویس آورده شده است ولی ممکن است بعضی از سرویس های آورده شده در سناریوی شما کاربرد داشته باشد و ممکن است نداشته باشد پس دقت کنید.
۸ – فقط IP های ست شده روی هر اینترفیس را مجاز کنید مثلا:
و صد البته روی اینترفیس خروجی فقط IP های شناخته شده شبکه خودتان را اجازه ترانزیت ترافیک بدهید
مثلا شما یک کلاس /۲۴ دارید ۲۱۷٫۲۱۸٫۱٫۰/۲۴:
۹ – همه چیز را لاگ کنید:
البته خیلی راه ها وجود دارد برای افزایش امنیت یک مسیریاب مثلا کنترل منابع در control-plane و … این نکات همانطور که در ابتدا اشاره شد حداقل کارهایی است که میبایست برای امنیت مسیریاب انجام دهید. این نکته هم بد نیست بدانید که اگر از گران ترین دستگاه هم استفاده کنید ولی خوب نکات امنیتی را رعایت نکرده باشید به راحتی از دستگاه شما عبور می کنند و البته هیچ وقت امنیت ۱۰۰ درصد نیست ولی میتوان خطرات را کاهش داد.