当前位置: 首页 > 图文教程 > 网络安全 > 安全基础 > 防火墙端口扫描和路径追踪设置防黑客入侵

安全基础
Windows2000/XP禁止Ping命令
原理到应用谈解决ARP攻击的方法
局域网维护及优化的经验和技巧
U盘病毒的另类清除办法
诺顿杀毒软件杀毒功能提升的5个小技巧
网游账号被盗的几个途径 游戏玩家注意
Google产品大全,进来看看你知道吗?
无线网络“正在连接”故障排除
netsh.exe命令能做什么呢?
免费赠送6位数QQ号是陷阱
防止网游盗号通用6种方案
如何在WLAN环境下进行合理的BT下载设置
跨站攻击实例及避免方法
彻底分析ADSL频繁掉线的原因
网络安全提示:奥运期间网上欣赏赛事
Wi-Fi无线连接失败原因及解决方法
预防MP3播放器被病毒感染
无权限的共享文件夹看不到?
6781网址导航站病毒入侵特征介绍
ekrn.exe占用CPU100%该怎么办?

安全基础 中的 防火墙端口扫描和路径追踪设置防黑客入侵


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2010-03-20   浏览: 124 ::
收藏到网摘: n/a

防火墙的方法有两种:端口扫描、路径追踪,今天我们来了解一下防止黑客入侵的方式。

一、大多数防火墙都带有其自身标识

如CHECKPOINT的FIREWALL-1缺省在256、257、258号的TCP端口进行监听;

MICROSOFT的 PROXY SERVER则通常在1080、1745号TCP端口上进行监听。

因为大多数IDS产品缺省配置成只检测大范围的无头脑的端口扫描,所以真正聪明的攻击者决不会采用这种卤莽的地毯扫描方法。而是利用如NMAP这样的扫描工具进行有选择的扫描,而躲过配置并不精细的IDS防护,如下:

command: nmap -n -vv -p0 -p256,1080,1745,192.168.50.1-60.254

!!! 注意因为大多数防火墙会不对ICMP PING请求作出响应,故上行命令中的-P0参数

是为了防止发送ICMP包,而暴露攻击倾向的。

如何预防?

配置CISCO 路由器ACL表,阻塞相应的监听端口

如:

access-list 101 deny any any eq 256 log! block firewall-1 scans access-list 101 deny any any eq 257 log! block firewall-1 scans access-list 101 deny any any eq 258 log! block firewall-1 scans access-list 101 deny any any eq 1080 log! block socks scans access-list 101 deny any any eq 1745 log! block winsock scans

二、路径追踪

UNIX的traceroute,和NT的 tracert.exe来追踪到达主机前的最后一跳,其有很大的可能性为防火墙。

若本地主机和目标服务器之间的路由器对TTL已过期分组作出响应,则发现防火墙会较容易。然而,有很多路由器、防火墙设置成不返送ICMP TTL 已过期分组,探测包往往在到达目标前几跳就不再显示任何路径信息。

如何预防?

因为整个trace path上可能经过很多ISP提供的网路,这些ROUTERE的配置是在你的控制之外的,所以应尽可能去控制你的边界路由器对ICMP TTL响应的配置。

如:access-list 101 deny icmp any any 1 0 ! ttl-exceeded

将边界路由器配置成接收到TTL值为0、1的分组时不与响应。