From: xf0r3m
Omawianie zabezpieczeÅ portów, rozpoczniemy od najprostszej czynnoÅci
jakÄ
możemy wykonaÄ. JeÅli intruz bÄdzie w zasiegu dostÄpnego gniazda
- Ethernet, może sprawdziÄ czy jest ono aktywne. JeÅli tak, to może
+ Ethernet, może sprawdziÄ czy jest ono aktywne. JeÅli tak, to
+ może
udaÄ mu siÄ uzyskaÄ dostÄp do sieci. Dlatego czasami najprostrze
rowiÄ
zania sÄ
najlepsze. Zatem może warto
wyÅÄ
czyÄ nieużywane porty administracyjnie. WydajÄ
c
@@ -9114,8 +9115,8 @@ FastEthernet0/5 unassigned YES unset down down
PrzejÅÄ do konfiguracji wiecej niż jednego portu możemy poprzez
użycie polecenia int range podajÄ
c
- zakres portów lub też ich listÄ jeÅli porty sÄ
nie pokolei. OczywiÅcie
- możemy mieszaÄ ze sobÄ
ter rodzaj parametrów.
+ zakres portów lub też ich listÄ jeÅli porty sÄ
nie po kolei. OczywiÅcie
+ możemy mieszaÄ ze sobÄ
ten rodzaj parametrów.
S1(config)#int range fa0/1-24
@@ -9137,12 +9138,12 @@ FastEthernet0/6 unassigned YES unset administratively down down
wyÅÄ
cza zasilanie na portach przeÅÄ
cznika.
- Poza dostÄp do sieci, możemy również chcieÄ zabezpieczyÄ nasz + Poza dostÄpem do sieci, możemy również chcieÄ zabezpieczyÄ nasz przeÅÄ cznik, aby nigdy nie udaÅo siÄ zrobiÄ z koncentratora. Z poprzedniego rodziaÅu wiemy jak tego dokonaÄ. Zabezpieczenia portów obejmujÄ możliwoÅÄ wskazania iloÅÄ adresów MAC, których przeÅÄ cznik - może siÄ nauczyÄ, w jaki sposób ma siÄ ich uczyÄ, na podstawie czego - ma stwiedziÄ, że adres w tablicy uleg przedawnieniu czy co zrobiÄ + może siÄ nauczyÄ, w jaki sposób ma siÄ ich uczyÄ, kiedy i jaki sposób + adres w tablicy ulega przedawnieniu czy co zrobiÄ w przypadku naruszenia zasad zabezpieczeÅ portów.
@@ -9152,7 +9153,7 @@ FastEthernet0/6 unassigned YES unset administratively down down protokoÅ DTP, natomiast porty znajdujÄ siÄ w domyÅlnym stanie dynamic auto. Zabezpieczenia portu wymagajÄ , aby port byÅ portem dostÄpowym, wiÄc przez uruchomienieniem zabezpieczeÅm portów - musimy przeÅÄ czyÄ w tryb dostÄpu: + musimy przeÅÄ czyÄ port w tryb dostÄpu:
#DomyÅlnie:
@@ -9190,7 +9191,7 @@ S1(config-if)#switchport port-security
ReguÅy narzucone przez uruchomienie zabezpieczeÅ portu to, ustawienie
trybu naruszenia na najbardziej restrykcyjny oraz ustawienie iloÅci
- adresów MAC do nauczenia siÄ dla tego portu to 1.
+ adresów MAC do nauczenia siÄ dla tego portu na 1.
S1#show port-security interface fa0/1
@@ -9285,12 +9286,12 @@ Security Violation Count : 0
Zabezpieczenia portów pozwalajÄ
na okreÅlenie okresu ważnoÅci dla
bezpiecznych adresów (Przypisanych statycznie lub nauczonych w ramach
- dynamicznej nauki, zgodniej z okreslonym limitem). Mamy dwa rodzaje
+ dynamicznej nauki, zgodnie z okreÅlonym limitem). Mamy dwa rodzaje
przedawnienia (okresu ważnoÅci):
- Dla przykÅadu ustawiÅem na porcie 2 czas przedawnienia 10 minut dla - nieaktywnych hostów. + Dla przykÅadu ustawiÅem na porcie 2 czas przedawnienia 10 minut + nieaktywnoÅci interfejsu.
S1(config)#int fa0/2 @@ -9318,7 +9319,7 @@ S1(config-if)#switchport port-security aging time 10 S1(config-if)#switchport port-security aging type inactivity
- W momencie gdy dojdzie do przekroczenia zasad skonfigurownych na porcie, + W momencie gdy dojdzie do przekroczenia zasad skonfigurownych na porcie wystÄpuje naruszenie, może mieÄ one różne skutki. Od zaprzestania transmisji dla nieznanych adresów na czas potrzebny do usuniÄcia nadmiarowych adresów MAC do @@ -9330,15 +9331,15 @@ S1(config-if)#switchport port-security aging type inactivity komunikat do Syslog. Licznik naruszeÅ jest zwiÄkszany
Do ustawienie trybu wybierany wykorzystywane jest polecenie - violation, zabezpieczeŠportów. + violation, zabezpieczeŠportów.
S1(config)#int fa0/2
@@ -9375,7 +9376,7 @@ Max Addresses limit in System (excluding one mac per port) : 8192
2.11.2. Ograniczanie ataków na sieci VLAN
- Ataki na sieci VLAN omawiane byÅa dwa: atak z przeskokiem, gdzie
+ Ataki na sieci VLAN omawiane byÅy dwa: atak z przeskokiem, gdzie
atakujÄ
cemu udawaÅo siÄ wynegocjowaÄ ÅÄ
cze trunk i uzyskaÄ
dostÄp do innych VLAN-ów, niż ten do którego należy jego gniazdo.
Drugim atakiem byÅ atak podwójnego znakowania, gdzie atakujÄ
cy tworzyÅ
@@ -9391,8 +9392,8 @@ Max Addresses limit in System (excluding one mac per port) : 8192
switchport mode access
switchport mode trunkswitchport mode trunk.
switchport nonegotiate.- Znamy dwa ataki wobec usÅugi DHPC, pierwsza z znich jest zagÅodzenie - + Znamy dwa ataki wobec usÅugi DHCP, pierwsza z znich jest zagÅodzenie - tj. wyczerpanie puli przez atakujÄ cego. OchronÄ przed tego typu dziaÅaniem jest ustawienie limitu zapytaÅ do DHCP na portach niezaufanych (innych niż te, z których bÄdzie przychodziÄ odpowiedź @@ -9444,7 +9445,7 @@ S1(config-if-range)#end
ip dhcp snooping w konfiguracji
globalnejip dhcp snooping trust.Mechanim DAI może zostaÄ również skonfigurowany w taki sposób aby weryfikowaÅ adresy przekazywane we wiadomoÅci ARP z adresami zawartymi - w nagÅówku ramki Ethernet. Do wyboru mamy takie warunki jak + w nagÅówku ramki Ethernet. Do wyboru mamy takie warunki jak:
PortFast przyspiesza stan gotowoÅci portu o przesyÅania danych. Port przenoszony jest natychmiast ze stanu blokowania w stan - przekaywania. PortFast jest przeznaczony dla użytkowników + przekazywania. PortFast jest przeznaczony dla użytkowników koÅcowych i tylko dla nich powinien byÄ stosowany. BPDU Guard jest mechanizm zabezpieczajÄ cym przed pojawieniem siÄ komunikatów BPDU na niepoÅ¼Ä danych portach. JeÅli taki komunikat siÄ pojawi przy @@ -9647,7 +9648,7 @@ S1(config)#spanning-tree portfast default switches and bridges as they may create temporary bridging loops.
- Aby sprawdziÄ konfiguracjÄ PortFast możemy użyci polecenia
+ Aby sprawdziÄ konfiguracjÄ PortFast możemy użyÄ polecenia
show spanning-tree summary. Poniżej
znajduje siÄ wynik jego dziaÅania:
- DomyÅlnym okresem karencji jest 300 sekund = 5 minut. Stan
+ DomyÅlnym okresem karencji jest 300 sekund = 5 minut. KonfiguracjÄ
automatycznego podnoszenia portu ze stanu error-disabled
możemy sprawdziÄ (w tym i okres karencji) za pomocÄ
polecenia
show errdisable recovery
@@ -9744,9 +9745,29 @@ vmps Disabled
Timer interval: 300 seconds
+
+ JeÅli chcielibyÅ uchroniÄ nasze urzÄ dzenia przez pozyskiwaniem z nich + danych, które można wykorzystaÄ do ataków (przed rozpoznaniem). To + dobrym pomysÅem jest wyÅÄ cznie protokoÅu CDP oraz LLDP. Te protokoÅy + możemy wyÅÄ czyÄ globalnie lub dla poszczególnych interfejsów. +
+no cdp run i
+ no lldp run.no cdp enable i
+ no lldp transmit,
+ no lldp receive.
+ Ponowne wÅÄ
czenie tych protokoÅów wymaga użycia tych samych poleceÅ,
+ ale bez sÅowa no na poczÄ
tku.
+
- W tym rodziale dowiedzieliÅmy siÄ możemy skonfigurowaÄ Cisco IOS na + W tym rodziale dowiedzieliÅmy siÄ jak możemy skonfigurowaÄ Cisco IOS na przeÅÄ cznikach, aby zapobiec atakom z poznanym w 10 rozdziale. PoznaliÅmy zabezpieczenia portów oraz metody ochrony przez atakami na sieci VLAN, DHCP, ARP oraz STP.