...
- Не рекомендуется включать удалённое управление по протоколу Telnet.
- Рекомендуется использовать криптостойкие алгоритмы аутентификации sha2-512 и отключить все остальные.
- Рекомендуется использовать криптостойкие алгоритмы шифрования aes256ctr и отключить все остальные.
- Рекомендуется использовать криптостойкий алгоритм обмена ключами шифрования dh-group-exchange-sha256 и отключить все остальные.
- Рекомендуется использовать криптостойкий алгоритм верификации Host-Key для SSH rsa и отключить все остальные.
Scroll Pagebreak - Рекомендуется разрешить доступ к удалённому управлению устройством только с определённых IP-адресов.
- Перед началом эксплуатации рекомендуется перегенерировать ключи шифрования.
...
Сгенерировать новые ключи шифрования. Использовать криптостойкие алгоритмы.scroll-pagebreak
Решение:
Отключаем устаревшие и не криптостойкие алгоритмы:
...
| Блок кода |
|---|
esr# update ssh-host-key rsa 2048 |
Scroll Pagebreak
Настройка механизмов защиты от сетевых атак
Алгоритмы настройки механизмов защиты от сетевых атак приведены в разделе Настройка логирования и защиты от сетевых атак настоящего руководства по эксплуатации.
Подробная информация о командах для настройки политики использования паролей приведена в разделе Управление логированием и защитой от сетевых атак справочника команд CLI.
...
| Блок кода |
|---|
esr(config)# ip firewall screen suspicious-packets icmp-fragment esr(config)# logging firewall screen suspicious-packets icmp-fragment |
| Scroll Pagebreak |
|---|
Включаем защиту от ICMP-пакетов большого размера и логирование механизма защиты:
...