Определяется максимальное количество получателей для SMTP-соединений для встроенной в IOS функции поддержки факсов. Установка максимального количества, равного 0, означает отключение сервиса:
mta receive maximum-recipients 0
Отключение протокола CDP (Cisco Discovery Protocol), который позволяет обмениваться информацией канального уровня с другими устройствами от компании Cisco:
no cdp running
no ip proxy-arp
Для того чтобы в сообщениях, отправляемых по syslog, присутствовала временная метка, необходимо выполнить команды:
service timestamps debug datetime msec localtime showtimezone
service timestamps log datetime msec localtime showtimezone
• запрещен SNMP-трафик в Интернет и из Интернета;
• ограничено количество используемых счетчиков.
Используемые команды:
snmp-server view NNM-Only internet included
snmp-server view NNM-Only ipRouteTable excluded
snmp-server view NNM-Only ipNetToMediaTable excluded
snmp-server view NNM-Only at excluded
Списки контроля доступа сконфигурированы для ограничения доступа только с HP OpenView NNM:
access-list 5 permit host 172.16.6.33
и SNMP используется только для чтения:
snmp-server community ThaaMasdf view NNM-Only RO 5
Маршрутизатор также сконфигурирован для отправки trap только к SNMP-серверу:
snmp-server host 172.16.6.33 Thaa!!asdf
snmp-server enable traps config
snmp-server enable traps envmon
snmp-server enable traps bgp
snmp-server trap-authentication
snmp-server trap-source Fa0/0
access-list 10 permit 172.16.6.41
access-list 10 deny any
ntp authentication-key 1 md5 Hn!hj
ntp authenticate
ntp trusted-key 1
ntp access-group peer 10
ntp update-calendar
ntp server 172.16.6.41 key 1
ntp source Fa0/0
logging buffered 16000
no logging console
logging source-interface Fa0/0
logging trap informational
logging facility local7
logging 172.16.6.25
no ip directed-broadcast
Чтобы уменьшить для злоумышленника возможности получения информации о сети, надо выполнить следующие команды:
no ip unreachable
no ip mask-reply
no ip redirect
Для уменьшения проблем, вызываемых пакетами с неправильными или подмененными IP-адресами, а также с исходными IP-адресами, которые не могут быть проверены, используется функция Unicast RPF:
ip cef
interface hssi2/0
ip verify unicast reverse-path