H3C 路由器禁止使用traceroute 探测路由

原理:禁止从外网回到本地的 icmp icmp-type ttl-exceeded 数据包

1、定义ACL

定义ACL抓取 icmp icmp-type ttl-exceeded 和icmp icmp-type timestamp-reply

acl num 3889

rule 2 permit icmp icmp-type timestamp-reply

rule 3 permit icmp icmp-type ttl-exceeded

定义允许的目标,这样可以灵活增加某些目标可以实现traceroute

acl number 3888

rule 0 permit ip destination 202.97.0.1 0

2、定义classifier

traffic classifier per-icmp operator and

if-match acl 3888

traffic classifier deny-icmp operator and

if-match acl 3889

3、定义behavior

traffic behavior per

filter permit

traffic behavior deny

filter deny

4、定义qos policy

qos policy icmp

classifier per-icmp behavior per

classifier deny-icmp behavior deny

5、在接口下应用

interface Tunnel222

description shttbgp-gu-0423

ip address 172.16.99.222 255.255.255.252

source 10.127.29.1

destination 172.16.99.201

qos apply policy icmp inbound

测试是否成功

未应用QOS前

[jinan5500-2]trace -a 111.xxx.x.160  101.227.13.208

traceroute to 101.227.13.208(101.227.13.208) 30 hops max,40 bytes packet, press CTRL_C to break

1  10.100.10.2 3 ms 2 ms 1 ms

2  172.16.99.221 21 ms 22 ms 22 ms

3  10.100.222.13 25 ms 24 ms 25 ms

4  222.44.86.129 23 ms 22 ms 22 ms

5  172.16.30.1 22 ms 172.16.30.9 22 ms 172.16.30.1 22 ms

6  222.44.1.33 23 ms 222.44.1.37 24 ms 222.44.1.33 22 ms

7  61.237.0.238 22 ms 61.237.0.234 22 ms 61.237.0.238 32 ms

8  202.97.15.77 27 ms 29 ms 27 ms

9  202.97.48.209 27 ms 26 ms 27 ms

10  202.101.63.117 25 ms 26 ms 26 ms

11  * 101.95.207.18 28 ms *

应用QOS后

[jinan5500-2]trace -a 111.xxx.x.160  101.227.13.208

traceroute to 101.227.13.208(101.227.13.208) 30 hops max,40 bytes packet, press CTRL_C to break

1  10.100.10.2 8 ms 3 ms 2 ms

2  * * *

3  * * *

4  * * *

5  * * *

6  * * *

7  * * *

8  * * *

9  * * *

10  * * *

11  * * *

12  * * *

13  * * *

14  101.227.13.208 31 ms 32 ms 30 ms

时间: 2024-08-08 14:24:55

H3C 路由器禁止使用traceroute 探测路由的相关文章

H3C路由器配置——动态路由RIP协议

一.静态路由的不足 静态路由适用于:小规模网络不怎么调整没有环路 二.RIP协议工作过程 三.配置RIP协议 四.RIP协议中network的作用 五.配置路由器接口不发送RIP路由更新 六.RIPv2支持变长子网和身份验证 七.连续子网和不连续子网 九.关闭RIP协议自动汇总支持不连续子网 手动汇总 十.配置RIP协议发布默认路由 十一.RIP协议定时器和防止环路的方法 原文地址:https://www.cnblogs.com/l75790/p/11026349.html

允许Traceroute探测

漏洞描述: 允许Traceroute探测 漏洞描述 本插件使用Traceroute探测来获取扫描器与远程主机之间的路由信息.攻击者也可以利用这些信息来了解目标网络的网络拓扑. 威胁分值 1 解决方案: 禁traceroute: /sbin/iptables -A FORWARD -p icmp --icmp-type 11 -j DROP 禁traceroute和ping: /sbin/iptables -A FORWARD -p icmp -j DROP

H3C路由器配置示列一

说明: 如上图所示,192.168.0.0网段是总公司的网络,192.168.3.0和192.168.4.0网段是当前自己分公司的网络,且192.168.3.0是内网不能访问互联网,192.168.4.0网段是可以访问互联网的 要求: 目前需要192.168.3.0网段可以访问互联网,应该怎么做菜可以使得192.168.3.0网段可以访问互联网?[路由器R3是H3C路由器] 解决方法如下: 在两个交换机之间搭建一根网线,使得连成局域网(但是这局域网有两个网段),如果想192.168.3.0网段可

路由器的nat模式、路由模式和全模式

NAT模式.此模式下,由局域网向广域网发送的数据包默认经过NAT转换,但路由器对所有源地址与局域网接口不在同一网段的数据包均不进行处理.例如,路由器LAN口IP设置为192.168.1.1,子网掩码为255.255.255.0,LAN口所处网段为192.168.1.0/24,此时,路由器收到源地址为192.168.1.123的数据包会进行NAT转换:但如果收到源地址为20.31.76.80的数据包则直接丢弃. 路由模式.此模式下,处于不同网段的主机可以通过相应的路由设置进行通信,但路由器不进行N

H3C路由器V7版本关于认证的一些知识点

1.关于权限等级的分类 我们知道,H3C在V7版本中关于登陆权限分成了15级,与思科更为类似,而不是之前的3级权限.其实在实际应用中,虽然是15级权限,但我们使用的时候最常用的也就3级,分别是level-0.level-1.level-15.这三级对应的命令权限话不多说,直接上图:上图可以看出,level-0中允许的命令有:tracert.telnet.ping.ssh2.super,拒绝的命令有system-view.下面再来看level-1:对比可以发现,level-1的命令与level-0

H3C路由器配置——动态路由OSPF协议

一.介绍 二.工作原理 三.基础配置 四.OSPF的几种配置方法 五.查看OSPF状态链路和路由表 六.修改OSPF接口开销和OSPF协议优先级 七.DR和BDR 八.配置多区域OSPF.配置路由汇总 九.配置OSPF引入默认路由 十.RIP协议和ODSPF协议相互引入 原文地址:https://www.cnblogs.com/l75790/p/11057902.html

H3C路由器多出口NQA+TRACK实现冗余

场景: 路由器上两条ISP接入,通过两条静态默认路由访问internet,当一条线路出现问题但物理链路UP就会出现一部分网页打不开或一部分PC无法访问internet.为了解决这种问题,可以在路由器上配置TRACK联动NQA来实现链路检测,当一条线路出问题可以自动把所有数据包走另一条线路. 具体配置: 如图,在AR 上配置:1. 分别配置IP地址和NAT(略)2. 配置静态路由并关联track[AR]ip route-static 0.0.0.0 0 192.168.88.1 track 1 /

python 版本traceroute和路由图片输出

python 的traceroute功能能利用scapy模板很方便实现,并且可以输出路由图片非常直观. 这里了修改了<python自动化运维:技术与最佳实践>的代码进行说明. #!/usr/bin/evn python #-*-coding:utf-8 -*- import time import logging,warnings import subprocess import socket # eclipse的pydev提示unresolve,但运行正常 from scapy.all im

H3C路由器的登录用户的限制

对路由器的Telnet和Web的登录访问控制:新建基本的访控2000,加入允许访问的IP地址,分别对VTY和http服务应该访问2000,保存配置. <h3c>sys [h3c]acl number 2000 name loginip [h3c-acl-basic-2000-loginip]rule permit source 192.168.4.5 0 [h3c-acl-basic-2000-loginip]rule permit source 192.168.5.6 0 [h3c-acl-