教育局有安全扫描,发现防火墙出口地址有ICMP_TIMESTAMP 漏洞 请问如何解决?
(0)
最佳答案
漏洞cve发一下
CVE-1999-0524:
ICMP information such as (1) netmask and (2) timestamp is allowed from arbitrary hosts.
ICMP网络掩码请求响应漏洞(CVE-1999-0524):
ICMP信息如netmask和timestamp允许任意主机访问。
其实这并算不上一个漏洞,V5/V7所有的分支都是默认能响应掩码请求,算是个正常功能 。
如果一定要解决掉,可以用下面这个acl配置来过滤接口入报文,硬转产品应该都有命令来过滤inbound报文
acl number 3000
rule 0 deny icmp icmp-type 17
或者用packet-filter来匹配
MSR等软转设备
可以全局配置
traffic classifier aa operator and
if-match acl 3000
#
traffic behavior be_aa
filter deny
#
qos policy aa
classifier aa behavior be_aa
#
qos apply policy aa global inbound
#
acl advanced 3000
rule 0 deny icmp icmp-type 17
(0)
CVE-1999-0524
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
CVE-1999-0524