如何提高Cisco路由器遠程管理的安全性
隨著我國路由行業(yè)的發(fā)展,其市場需求也在不斷的增加,Cisco路由器作為路由行業(yè)的領軍人物,其市場占有量是非常高的。Telnet到Cisco路由器進行遠程管理是很多網管的選擇,但是通過Telnet傳輸的數據都是明文,因此這種登錄方式存在很大的安全隱患。
1、安全測試
筆者在本地安裝了sniffer,然后利用Telnet登錄Cisco路由器。停止嗅探然后解碼查看,如圖1所示筆者登錄Cisco路由器進入用戶模式和全局模式是輸入的密碼都明文顯示出來了。雖然密碼被拆分成了兩部分,但一個有經驗的攻擊者完全可能將它們進行組合從而獲取Cisco路由器的登錄密碼。其實,不僅僅是這些,利用嗅探工具管理員所有在Cisco路由器上輸入的命令都會被嗅探到。這樣,就算是管理員更改了Cisco路由器的密碼,并且進行了加密但都可以嗅探得到。
2、SSH的安全性
SSH的英文全稱為Secure Shell,它默認的連接端口是22。通過使用SSH,可以把所有傳輸的數據進行加密,這樣類似上面的“中間人”攻擊方式就不可能實現了,而且它也能夠防止DNS和IP欺騙。另外,它還有一個額外的好處就是傳輸的數據是經過壓縮的,所以可以加快傳輸的速度。
3、SSH部署
基于上面的測試和SSH的安全特性,要實現Cisco路由器的安全管理用SSH代替Telnet是必要的。當然,要實現SSH對CISOC的安全管理,還需要在Cisco路由器上進行相關設置。下面筆者就在虛擬環(huán)境中演示SSH的部署、連接的技術細節(jié)。
上面設置完成后就不能Telnet到cisco了,必須用專門的SSH客戶端進行遠程登錄。為了驗證SSH登錄的安全性,我們在登錄的過程中啟用網絡抓包軟件進行嗅探。筆者采用的SSH客戶端為PuTTY,啟動該軟件輸入Cisco路由器的IP地址192.168.2.1,然后進行扥兩個會彈出一個對話框,讓我們選擇是否使用剛才設置的SSH密鑰,點擊“是”進入登錄命令行,依次輸入剛才在Cisco路由器上設置的SSH的登錄用戶及其密碼ctocio,可以看到成功登錄到Cisco路由器。然后我們查看嗅探工具抓包的結果,如圖所示所有的數據都進行了加密,我們看不到注入用戶、密碼等敏感信息。由此可見,利用SSH可以確保我們遠程登錄Cisco路由器的安全。
總結:其實,SSH不僅可用于Cisco路由器的安全管理。在我們進行系統(tǒng)的遠程管理、服務器的遠程維護等實際應用中都可以部署基于SSH遠程管理。另外,當下的SSH工具不僅有命令行下的,也有一些GUI圖形界面下的工具。網絡管理,安全第一,SSH能夠極大程度地預防來自“中間人”的攻擊,希望本文對大家提升網絡管理的安全性有所幫助幫助。