(config)# | Anti-spoofing rules for Internet routers

Anti-spoofing rules for Internet routers

by Besarion GIorgadze 17. July 2010 07:59

მოგესალმებით მინდა მოკლედ დავწერო მინიმალურ დონეზე როგორც დავიცვათ და როუტერი ინტერნერისგან

და როგორც შევამოწმოთ თუ რა ხდებაოდა პერიმეტრულ როუტერზე

პირველი რიგში ინტეტნერის მხარეს რომელი ინტერფეისიც არის იმ ინტერფეისის შემომავალი (in) ტრაფიკისთვის უნდა დავწეროთ access-list-ი , ყველამ გაკრგად ვიცი pirvate მისამართები რომელიც აღწერილია RFC1918-ში  ინტერნეტში არ როუტდება და მხოლოდ გამოიყენება შიდა ქსელებისთვის. ამიტსომ ეს მისამართების უნდა დავლოკოთ აუცლებლად .

10.0.0.0/8 , 172.16.0.0/12, 192.168.0.0/16   

როგორც წესი პროვაიდერი გვაძლევს 1 ქსელს ან რამდენიმე ქსელის ამ ქსელების Network ID და

Network Broadcast-ები უნდა დაიბლოკოს:

მაგალიდან პროვაიდერმა მოგვცა ორი ქსელი: 213.157.196.0/27 და 213.157.196.32/30

213.157.196.32/30 პროვაიდერთან მისაერთებლად და 213.157.196.0/27 ვთქვათ  DMZ-სთვის

213.157.196.32/30 Net ID 213.157.196.32 და Net Broadcast 213.157.196.35 ხოლო

213.157.196.0/27 Net ID 213.157.196.0  და Net Broadcast 213.157.196.65

ამ შემთხვევაში უნდა დაიბლოკოს ყველა ქსელის Net ID და  Broadcast.

213.157,196.0, 213.157.196.31, 213.157.196.32, 213.157.196.65

კიდევ აუცილებლად უნდა დაიბლოკოს loopback ქსელი

127.0.0.0/8

mulicast მისამართების უნდა დაიბლოკოს ინტერნეტიდან იმ გამონაკლისის გარდა როცა რაიმე პროკოლოლი მუშაობს ინტერნეთის მხარეს  და იყენებს mulicast მისამართებს მაგლიდად HSRP. ასევე უნდა დაიბლოკოს network broadcast-ი 255.255.255.255, ICMP redicrect-ი trace-ი და ყველა ქსელი 0.0.0.0-ზე ერთროული მომართვა.

224.0.0.0-239.255.255.255, 0.0.0.0, 255.255.255.255  traceroute და ICMP Redirect

გამოგვივიდა შემდეგი access-listი

ip access-list extended from_internet
deny   ip 10.0.0.0 0.255.255.255 any log
deny   ip 172.16.0.0 0.15.255.255 any log
deny   ip 192.168.0.0 0.0.255.255 any log
deny   ip any host 213.157.196.0 log
deny   ip any host 213.157.196.31 log
deny   ip any host 213.157.196.32log
deny   ip any host 213.157.196.65log
deny   ip 127.0.0.0 0.255.255.255 any log
deny   ip 224.0.0.0 15.255.255.255 any log
deny   ip host 0.0.0.0 any log
deny   ip host 255.255.255.255 any log
deny   udp any any range 33400 34400 log
deny   icmp any any redirect log

ლოგირება შეგვიძლია მიუწეროთ შეგვიძლია არა და როგორც ჩვენ გვინდა ისე გამოვიყენებთ

show access-list from_internet –ამ ბრძანებით შეგვიძლია ვნახოთ counter-ები ანუ რამდენჯერ დაემთვა რომელიმე access-list-ის ჩანაწერს

დიდი მადლობა ყურადღებისთვის

თუ დეტალურად დაგაინტერესებთ დაწერეთ და რითაც შევძლებ დაგეხმარებით

Tags:

Tips & Tricks

Comments (7) -

1/31/2011 10:19:18 PM #

central heating

There is some fresh material here in  Anti spoofing rules for Internet routers. Do you do any alternative subjects other than posts similar to this? I would wish to obtain some stuff regarding how prompt it could materialize and what is the safest manner to gear up. Why didnt I think about this? I would really care to study more on this theme.

central heating United Kingdom | Reply

2/21/2011 10:32:38 PM #

abercrombie outlet

The Best Discount Abercrombie and Fitch clothing outlet, We sale cheap A&F Shirts,Jacket,Jeans,Hoodies for mens womens and kids on line.50% Off and free shipping!

abercrombie outlet People's Republic of China | Reply

3/1/2011 7:53:08 PM #

germanium suppliers

Hello there I reach your site by mistake when i was browsing Google for this wii concern, I have to say your internet site is really helpful I also love the design, its amazing!. I dont have that much time to go through all your post at the moment but I've bookmarked your site and also add your RSS feeds. I will likely be back in a day or two. thanks for a awesome web page.

germanium suppliers United States | Reply

3/23/2011 6:06:46 PM #

instyler

Wow! Hvala! Uvijek sam ?eljela pisati na mojoj stranici ili ne?to slicno. Mogu li sudjelovati u svoj post na moj blog?

instyler People's Republic of China | Reply

7/17/2011 1:08:34 AM #

Break Up Quotes

Nice post. I study something tougher on completely different blogs everyday. It will always be stimulating to read content from different writers and practice a little something from their store. I’d want to use some with the content on my blog whether you don’t mind. Natually I’ll give you a link on your web blog. Thanks for sharing.

Break Up Quotes United States | Reply

8/4/2011 1:44:55 AM #

اجاره لپ تاپ

There are certainly a number of details like that to take into consideration. That may be a great level to deliver up. I offer the ideas above as basic inspiration however clearly there are questions like the one you deliver up where crucial factor can be working in trustworthy good faith. I don?t know if best practices have emerged around things like that, but I am certain that your job is clearly recognized as a good game. Both boys and girls feel the impact of just a moment’s pleasure, for the remainder of their lives.

اجاره لپ تاپ United States | Reply

9/13/2011 5:18:29 AM #

toy swords

If you could e-mail me with a few suggestions on just the way you made your blog look this glorious, I'd be grateful.

toy swords United States | Reply

Add comment




  Country flag
biuquote
  • Comment
  • Preview
Loading


Powered by BlogEngine.NET 1.6.2.1
Theme by Mads Kristensen | Modified by Mooglegiant