6. 关闭CDP(Cisco Discover PRotocol)服务。在OSI二层协议即链路层的基础上可发现对端路由器的部分配置信息: 设备平台、操作系统版本、端口、IP地址等重要信息。可以用命令: no cdp running或no cdp enable关闭这个服务。
7. 阻止路由器接收带源路由标记的包,将带有源路由选项的数据流丢弃。“IP source-route”是一个全局配置命令,答应路由器处理带源路由选项标记的数据流。启用源路由选项后,源路由信息指定的路由使数据流能够越过默认的路由,这种包就可能绕过防火墙。关闭命令如下: no ip source-route。
8. 关闭路由器广播包的转发。sumrf D.o.S攻击以有广播转发配置的路由器作为反射板,占用网络资源,甚至造成网络的瘫痪。应在每个端口应用“no ip directed-broadcast”关闭路由器广播包。
9. 治理HTTP服务。HTTP服务提供Web治理接口。“no ip http server”可以停止HTTP服务。假如必须使用HTTP,一定要使用访问列表“ip http access-class”命令,严格过滤答应的IP地址,同时用“ip http authentication ”命令设定授权限制。