Сколько mac адресов у коммутатора
1) Классический свич, как устройство 2-го уровня, имеет адресса 3-го уровня (IP, IPX), только в целях управления.
вааще не понял, о чём это.
Цитата indy, 26.03.2006, 00:17:06, 1055844
2) Любой свич, как мультипортовый бридж, обязательно обладает одним МАС адресом, как МАС адресом устройства в целом и по 1-му MAC адресу для каждого порта
(По крайней мере это верно для устройств Cisco).
Для цисок — мобыть. а вообще это не так.
«Классический» свитч — это тот же хаб, но с одной доп. функцией: он ЗАПОМИНАЕТ, какие МАК-адреса «сидят» на каждом из портов, и при получении пакета сравнивает мак получателя, прописанный в пакете, со своей таблицей маков. если получатель не прописан, как висящий на ТОМ ЖЕ порту — пакет пересылается на нужный порт (ТОЛЬКО на него). Если мак получателя в памяти отсутствует — пакет пересылается на ВСЕ порты.
свитч УПРАВЛЯЕМЫЙ отличается от обычного ТОЛЬКО ЛИШЬ тем, что можно изменять НЕСКОЛЬКО аспектов его поведения.
обычно интерес представляют 3 пункта: Скорость порта, скорость отдельного клиента (лимит на кол-во пакетов от/к определённому мак-адресу в интервал времени) и, самое полезное, статические (ака редактируемые) таблицы соответствия портов и МАК-адресов.
Управление может осуществляться 2 способами:
локально (такой свитч имеет ком- или усб- порт для непосредственного подкл. к компу. сейчас редкость, но раньше были очень популярны. У меня валяется «почти живой» Интеловский 10 Мбпс свитч на 8 портов под коксы, с управлением по ком-порту.)
и удалённо. такой свитч имеет мак-адрес и (обычно, но необязательно) ИП-адрес. обычно у свичей, имеющих ИП, имеется и хтмл-интерфейс, наподобие имеющегося в ДСЛ-мопедах.
по вопросу автора темы: поскольку тип свича не указан, предполагаю что вопрос касается «обычных» свичей. Тогда ответ — НЕТ, НЕ ИМЕЕТ.
Сколько mac адресов у коммутатора
Войти
Нет аккаунта? Зарегистрироваться
Авторизуясь в LiveJournal с помощью стороннего сервиса вы принимаете условия Пользовательского соглашения LiveJournal
Семестр 3. Глава 2. Базовая концепция коммутации в локальной сети и базовая конфигурация
- Feb. 23rd, 2012 at 4:01 PM
CSMA/CD
В сети, когда несколько устройств используют одну физическую среду для передачи данных, может возникнуть момент, что два устройства будут передавать сигналы одновременно. В такие моменты о достоверной доставке сообщений не может быть и речи, т.к. сиглалы между собой перемешиваются. Это называется коллизией.
В протоколе второго уровня Ethernet для предотвращения коллизий внедрили технологию CSMA/CD (carrier sense multiple access/collision detect). Суть заключается в следующем.
Устройство, которое подключено к среде передачи, перед тем, как передавать данные, прослушивает среду. Если в этот момент никто не передает сигналы, устройство начинает передачу. Если устройство обнаруживает, что кто-то уже передает сигналы, оно берет паузу и через какой-то период времени опять прослушивает среду передачи. В результате, устройства не мешают друг другу.
Но бывают моменты, когда устройство 1 уже начало передачу, но сигнал еще не дошел до какого-то устройства 2, которое прослушивает среду, чтобы начать свою передачу. Соответственно, устройство 2 также начинает передачу. Когда сигналы объединяются, уровень сигнала вырастает в два раза. Может случиться, что и несколько устройств одновременно начали передачу. Уровень сигнала увеличивается в разы.
Когда устройства, прослушивающие среду передачи, обнаруживают увеличение уровня сигнала, они посылают сигнал помехи, оповещающий все передатчики о соллизии. Начинает работу алгоритм отката. Все передающие устройства прекращают передачу на разные случайные интервалы времени. По истечении своего интервала времени устройство начинает опять прослушивать сеть на предмет наличия чьей-то передачи перед началом своей передачи.
Эта технология применяется только в сетях, где установлены концентраторы, а также, если установлены коммутаторы с портами, работающими в режиме Half Duplex. Если в коммутаторах порты работают в режиме Full Duplex, эта технология не применяется за ненадобностью.
Параметры портов коммутатора
Каждый порт коммутатора может работать в трех режимах:
— Автоопределение — два устройства решают, в каком режиме лучше работать. Но этот режим работы может привести к неожиданным результатам. Это может случиться, если подключемое устройство не поддерживает автоматическое согласование. Тогда порт коммутатора не смог определить режим работы подключенного устройства, он устанавливает режим Half Duplex. В это же время на подключенном устройстве вручную установлен режим Full Duplex. Нормальной работы не будет, т.к. CSMA/CD на одном устройстве работать не будет.
— Half Duplex
— Full Duplex
Для перевода работы порта в необходимый режим используется команда:
Switch(config-if)#duplex auto | full | half
По умолчанию, на портах установлен режим автоопределения.
Также одним из параметров работы порта есть возможность определения типа кабеля ( перекрестный или прямой ), подключенного к порту. Включается командой:
Switch(config-if)#mdix auto
В коммутаторах с версией IOS больше 12.2(18)SE функция автоопределения включена по умолчанию.
MAC -адресация и таблица MAC-адресов коммутатора
Для ускорения работы в каждом коммутаторе есть таблица MAC-адресов , в которой записано, на каком порту можно найти какой MAC-адрес. В начале работы, данная таблица пустая, но коммутатор начинает ее постепенно заполнять. Происходит это следующим образом.
1. На порт коммутатора поступает фрейм от какогото устройства. Коммутатор смотрит MAC-адрес источника и записывает его в таблицу вместе с номером порта, на котрорый этот фрейм поступил.
2. Коммутатор смотрит адрес получетеля и ищет, есть ли такой адрес у него в таблице. Если есть, коммутатор направляет фрейм на порт, который соответствует данному MAC-адресу.
3. Если адреса получателя нет в таблице, коммутатор отправляет фрейм на все порты за исключением порта источника. Все устройс тва получают фрейм, но только одно из них, у которого MAC-адрес совпадает с адресом получателя будет его обрабатывать. В ответ на принятый фрейм это устройтво отошлет свой фрем назад к источнику, только адреса отправителя и получателя в заголовке фрейма будут поменяны местами. Коммутатор увидет, на какой порт придет этот фрейм и запишет MAC-адрес в свою таблицу.
Домены коллизий и широковещательные домены
Среда передачи, в которой возможны коллизии и работает CSMA/CD, назавается доменом коллизий. Например, в концентраторах в одном домене коллизий находятся все устройства, подключенные к нему, т.к. концентраторв не имеет таблицы MAC-адресов и рассылает фреймы на все свои порты одновременно. При объединении в сеть нескольких концентраторов домен коллизий увеличивается. В коммутаторе же каждый порт представляет собой свой домен коллизий. Эффективность использования пропускной способности среды передачи увеличивается.
В то же время, локальная сеть, в которой используется адресной пространство одной IP подсети, представляет собой широковещательный домен. Т.е., если устройство пошлет фрейм с широковещательным MAC-адресом получателя, этот фрейм будет доставлен всем устройствам локальной сети. При объединении в сеть нескольких коммутаторов широковещательный домен увеличивается. Таким образом уменьшается эффективность использования пропускной способности. Для уменьшения широковещательного домена, локальныю сеть разбивают использованием устройств 3 уровня и/или виртуальными локальными сетями.
Методы пересылки пакетов коммутаторов
Коммутаторы могут использовать два метода для пересылки пакетов между портами:
— Store-and-Forward (хранение и пересылка) коммутация
— Сut-through (прямая) коммутация
Store-and-Forward
При этом методе коммутатор при получении фрейма сохраняет его в буфере. При этом он анализирует адрес назначения фрейма. Также он вычисляет CRC фрейма и сравнивает с трейлером. При совпадении CRC коммутатор отправляет фрейм на порт назначения. При несовпадении — отбрасывает кадр. При использовании этого метода увеличивается задержка, но увеличивается эффективность использования пропускной способности. Коммутаторы Catalyst используют именно этот метод.
Сut-through
При прямой коммутации коммутатор не сохраняет весь фрейм в буфер. Как только коммутатор получил часть фрейма, в которой содержится адрес назначения, коммутатор пересылает фрейм на порт назначения без проверки на ошибки. Данные передаются быстрее, но иногда пересылаются испорченные фреймы, которые все равно будут отброшены на конечном устройстве. Т.е. уменьшается эффективность использования пропускной способности.
Симметричная и асимметричная коммутация
Коммутаторы бывают двух видов: с симметричной и асимметричной коммутацией.
При симметричной коммутации все порты коммутатора работают на одной скорости.
При асимметричной коммутации каждый порт может работать на своей скорости. Это требует больший размер буфера для хранения фреймов. Но обеспечивает более высокую гибкость. Современные коммутаторы используют именно этот тип коммутации.
Виды памяти буфера
Существует два вида памяти, используемой для буфера фреймов: выделенная и общая.
Выделенная память — каждому входящему и исходящему порту выделяется конкретный размер памяти, которую порт может использовать для хранения фреймов. Если на один из портов коммутатора приходит много фреймов, они сначала сохраняются в память входящего порта, обрабатываются, затем переписываются в память исходящего порта и передаются. Каждый порт может использовать только свою память, пусть даже память других портов не используется.
Общая память. В этом случае каждому порту память выделяется диманически на тот момент времени, который необходим порту для обработки и отправки фреймов. Порт получает фрейм, ему выделяется память под этот фрейм, фрейм записывается в память и дает команду на переключение памяти на исходящий порт. А сам берет другую память для следующего фрейма. Это ускоряет процесс коммутации и позволяет более эффективно использовать имеющуюся память. Общее количество фреймов, которые может принять коммутатор через определенный порт ограничен общим размером буферной памяти, а не размером памяти порта. Это особенно важно при асимметричной коммутации, когда фреймы поступают в коммутатор быстрее, чем уходят.
Процесс загрузки коммутатора после включения
При включении питания з агружается программа загрузчик ( boot loader) . Загрузчик — это небольшая программа, которая хранится в ROM и выполняется при включении коммутатора. Загрузчик выполняет следующие действия:
— инициализация процессора
— тестирование подсистем процессора
— инициализация файловой системы флеш-памяти на системной плате
— загрузка образа операционной системы в оперативную память и загрузка коммутатора
Загрузчик ищет образ Cisco IOS на коммутаторе: сначала ищет в каталоге на флеш-памяти , который имеет то же название, что и имя файла образа (за исключением файлов с расширением .bin) . Если он не найдет его там, загрузчик ищет в каждом подкаталоге , прежде чем продолжить поиск в исходном каталоге.
Затем операционная система, используя файл стартовой конфигурации config.text, расположенный в флеш-памяти, инициализирует интерфейсы.
Также загрузчик предоставляет доступ к коммутатору, если операционная система не может быть найдена и использована . Загрузчик имеет средство командной строки , которое обеспечивает доступ к файлам, хранящимся на флэш-памяти до загрузки операционной системы . Из командной строки загрузчика можно вводить команды для форматирования системного флэш-файла, переустановки образа операционной системы , либо для восстановления утраченного или забытого пароля.
Базовая конфигурация коммутатора
Для управления коммутатором удаленно по протоколу TCP/ IP сначала необходимо назначить ему IP -адрес. В коммутаторах, в отличии от маршрутизаторов, э тот IP- адрес назначается виртуальному интерфейсу, который называется виртуальной локальной сетью (VLAN) , а затем необходимо назначить VLAN определенному порту на коммутаторе. В конфигурации по умолчанию управляющий VLAN в коммутаторе имеет номер 1. Но считается, что лучше в целях безопасности сменить номер управляющего VLAN на какой-то другой.
Вот команды для конфирурирования управляющего VLAN:
S1#configure terminal
S1(config)#interface vlan 99
S1(config-if)#ip address 172.17.99.11 255.255.255.0
S1(config-if)#no shutdown
S1(config-if)#exit
S1(config)#interface fastethernet 0/18
S1(config-if)#switchport mode access
S1(config-if)#switchport acces vlan 99
S1(config-if)#end
S1#copy running-config startup-config
После этого коммутатору необходимо назначить шлюз по умолчанию для того, чтобы он мог отправлять IP пакеты в удаленные сети.
S1(config)#ip default-gateway 172.17.99.1
S1(config-if)#end
S1#copy running-config startup-config
Далее для каждого интерфейса настраивается режим дуплекса и скорости
S1#configure terminal
S1(config)#Interface fastethernet 0/1
S1(config-if)#duplex auto
S1(config-if)#speed auto
S1(config-if)#end
S1#copy running-config startup-config
Для управления коммутатором также можно использовать Web-интерфейс. Вот, что надо настроить:
S1(config)#user user password pass
S1(config)#ip http authentication enable
S1(config)#ip http server
S1(config)#end
S1#copy running-config startup-config
Для проверки базовой конфигурации используются команды:
S1#show running-config
S1#show startup-config
S1#show flash:
S1#show version
S1#show history
S1#show ip
S1#show mac-address-table
S1#show ip interface brief
S1#show interfaces [interface-id]
Для обслуживания конфигураций коммутатора используются команды:
S1#copy system:running-config flash:startup-config — формальный вид команды сохранения рабочей конфигурации в стартовую конфигурацию
S1#copy running-config startup-config — неформальный вид команды сохранения рабочей конфигурации в стартовую конфигурацию
S1#copy startup-config flash:config.bak1 — резервное копирование стартовой конфигурации в другой файл на флеш-памяти
S1#copy system:startup-config tftp:[[[//location]/directory]/filename] — резервное копирование стартовой конфигурации на tftp-сервер
S1#copy tftp:[[[//location]/directory]/filename] system:startup-config — восстановление стартовой конфигурации с tftp-сервера
Если конфигурационный файл загружается в рабочую конфигурацию ( running-config ), команды выполняются строка за строкой из файла конфигурации. Если конфигурационный файл загружается в стартовую конфигурацию ( startup-config ) ,коммутатор должен быть перезагружен , чтобы изменения вступили в силу .
S1#erase nvram: или S1#erase startup-config — удаление файла стартовой конфигурации
S1#delete flash:filename — удаление файла с флеш-памяти
Настройка пароля для доступа через консольный порт:
S1#configure terminal
S1(config)#line con 0
S1(config-line)#password cisco
S1(config-line)#login
S1(config-line)#end
Настройка пароля для доступа через виртуальные консольные порты (telnet, ssh):
S1#configure terminal
S1#configure terminal
S1(config-line)#password cisco
S1(config-line)#login
S1(config-line)#end
Настройка пароля для доступа в привилегированный режим:
S1#configure terminal
S1(config)#enable password password — пароль будет храниться в открытом виде и будет виден при просмотре конфигурации
S1(config)#enable secret password — пароль будет храниться в шифрованном виде и не будет виден при просмотре конфигурации
S1(config)#end
Когда просматривается файл конфигурации, все пароли в нем, за исключением пароля enable secret хранятся в открытом виде. Чтобы их зашифровать, используется команда
S1(config)#service password-encryption
Восстановление забытого пароля на вход в привилегированный режим
1. Подключиться к консольному порту коммутатора.
2. Выключите коммутатор. Затем включите его и в течение 15 секунд успейте нажать на кнопку «MODE».
3. Проведите инициализацию флеш-памяти путем ввода команды flash_init.
4. Запустите команду load_helper.
5. Просмотрите содержимое флеш-памяти с помощью команды dir flash:.
6. Переименуйте файл конфигурации с помощью команды rename flash:config.text flash:config.old.
7. Скопируйте конфигурационный файл с помощью команды copy flash:config.old system:running-config.
8. Войдите в режим глобальной комфигурации и смените пароль командой enable secret password.
9. Сохратите рабочую конфигурацию в стартовую конфигурацию командой copy running-config startup-config и перезагрузите коммутатор командой reload.
Установка баннеров
Есть два типа баннеров, чем отличаются — не знаю. Баннер дня и логин баннер. Баннер дня показывается раньше, чем логин баннер. Устанавливаются командами:
S1(config)#banner motd «Device maintenance will be occurring on Friday!«
S1(config)#banner login «Authorized Personnel Only!«
Telnet и SSH
Эти два протокола используются для удаленного подключения к коммутатору. Отличие заключается в том,что SSH в отличие от Telnet шифрует весь трафик между клиентом и сервером. По умолчанию на коммутаторах включен Telne. Если в процессе работы вы его выключали, а теперь снова хотите включить, используйте одну из команд:
S1(config-line)#transport input telnet или
S1(config-line)#transport input all.
Первой командой вы разрешаете использование только Telnet, а второй — и Telnet, и SSH.
Для конфигурирования SSH надо войти в режим глобальной конфигурации. Затем вводить команды:
1. S1(config)#hostname hostname — изменение имени коммутатора (не должно быть по умолчанию)
2. S1(config)#domain-name domain_name — ввод имени домена
3. S1(config)#crypto key generate rsa — генерация пары ключей rsa. После ввода этой команды коммутатор спросит, какую длину модуля ключа генерировать? Рекомендуется использовать 1024. Сервер SSH сконфигурирован. Если вам надо будет отключить сервер SSH, введите команду S1(config)crypto key zeroize rsa.
4. S1(config)#ip ssh version [1 | 2] — выбор, с какой версией SSH будет работать коммутатор. Если эту команду не вводить, коммутатор будет работать с последней версией SSH, которую поддерживает клиент.
5. S1(config)#ip ssh timeout seconds — определение времени ожидания на ввод пароля и установление соединения. По умолчанию 120 с. Диапазон 0 — 120.
6. S1(config)#ip ssh authentication-retries number — определение максимального количества ввода неправильных пароле за одну сессию. По умолчанию 3. Диапазон 0 — 5.
7. S1(config-line)#transport input all — разрешение на подключение к коммутатору по Telnet и SSH.
или S1(config-line)#transport input ssh — — разрешение на подключение к коммутатору только по SSH.
Виды сетевых атак
MAC Address Flooding — наводнение MAC адресов
Когда таблица MAC адресов коммутатора находится в полностью изученном состоянии, т.е. коммутатор знает все MAC адреса, находящиеся у него на портах, коммутатор отправляет фреймы только на порт назначения. У злоумышленника может стоять задача перехватить все фреймы, идущие на какое-то устройство. Для реализации этого атакер с помощью инструмента сетевых атак шлет со своего компьютера большое количество фреймов (некоторые инструменты могут генерировать до 155,000 фреймов в секунду) на коммутатор, в адресе источника которых указываются поддельные MAC адреса. Коммутатор добавляет эти адреса в свою таблицу MAC адресов. В конечном итоге таблица MAC адресов заполняется полностью, и коммутатор начинает работать в страховочном открытом режиме (как концентратор) — рассылает все пакеты, приходящие на него, на все порты. И злоумышленник может их перехватывать.
DHCP Spoofing — подмена
В сегменте сети, в котором есть DHCP сервер, злоумышленник ставит свое устройство, которое также принимает запросы от клиентов к DHCP серверу на выдачу IP адресов. Тогда подставной DHCP сервер может опережать настоящий и выдавать клиентам сети IP адреса, а в качестве шлюза по умолчанию и DNS сервера указывать свое устройство. Таким образом трафик с клиента в интернет будет проходить через устройство злоумышленника.
DHCP starvation — голод DHCP сервера
Устройство злоумышленника посылает запросы на DHCP сервер на выдачу IP адреса с разными MAC адресами в качестве источника. DHCP сервер на каждый запрос выдает IP адрес. В итоге через некоторое время у DHCP сервера закончится пул IP адресов и он не сможет выдавать адреса настоящим клиентам.
Для борьбы с DHCP атаками используются функции коммутатора port security и DHCP snooping.
DHCP snooping — порт, к которому подключен DHCP сервер или подключен другой коммутатор, к которому подключен DHCP сервер, помечается как надежный. Только устройства, подключенные к этому порту, могут отвечать на запросы DHCP. Все остальные порты — как ненадежные, могут только передавать запросы DHCP. В результате, если злоумышленник подключит свое Spoofing устройство на ненадежный порт, коммутатор будет отбрасывать его ответы на запросы. Настраивается следующим образом:
1. S1(config)#ip dhcp snooping — включаем функцию DHCP snooping на коммутаторе
или S1(config)#ip dhcp snooping vlan number — включаем функцию DHCP snooping на конкретном VLAN.
2. S1(config-if)#ip dhcp snooping trust — отмечаем надежные порты
3. S1(config-if)#ip dhcp limit rate rate — указываем, сколько DHCP запросов может придти с конкретного порта (от 1 до 2048)
Port Security. При использовании функции безопасности портов каждый порт настраивается на максимальное количество MAC адресов, которые может обслуживать данный порт, указываются конкретно, какие MAC адреса могут использовать данный порт. Вот как мы можем конфигурировать безопасность портов коммутатора:
1. Статически
S1(config-if)#switchport port-security mac-address mac-address — доступные MAC адреса статически добавляются в рабочую конфигурацию (а при сохранении — и в стартовую конфигурацию) и в таблицу MAC адресов коммутатора для данного порта.
2. Динамически
S1(config-if)#switchport port-security — доступные MAC адреса динамически изучаются и добавляются в таблицу MAC адресов коммутатора для данного порта. При перезагрузке процесс изучения и добавления MAC адреса повторяется заново, т.е. адреса не запоминаются
3. Динамически с «приклеиванием»
S1(config-if)#switchport port-security mac-address sticky — используя эту команду, мы говорим коммутатору динамически изучать MAC адреса устройств, подключенных к данному порту, у сохранять их в рабочей конфигурации и в таблице MAC адресов коммутатора. При перезагрузке коммутатора все изученные MAC адреса будут утеряны, и маршрутизатор будет их изучать заново. Что бы этого не произошло, надо сохранить стартовую конфигурацию. Тогда при перезагрузке коммутаторр сразу добавит в таблицу MAC адресов все адреса из стартовой конфигурации.
S1(config-if)#no switchport port-security mac-address sticky — используя эту команду, мы говорим коммутатору удалить MAC адреса устройств, которые были динамически изучены, из рабочей конфигурации. Но в таблице MAC адресов коммутатора они останутся.
S1(config-if)#switchport port-security maximum number — назначение максимального количества MAC адресов, которые могут быть добавлены в таблицу MAC адресов.
Также можно настроить режимы реагирования на нарушения следующих условий безопасности:
— достигнуто максимальное количество MAC-адресов, которые были добавлены в таблицу адресов и хост, чей MAC-адрес не записан в таблице адресов пытается получить доступ через интерфейс
— адрес, выученный или настроенный как безопасный на одном интерфейсе, появился на другом интерфейсе в том же VLANе.
protect — когда количество MAC-адресов достигает максимального ограничения настроенного на порту, пакеты с неизвестным MAC-адресом отправителя отбрасываются до тех пор, пока не будет удалено достаточное количество MAC-адресов, чтобы их количество было меньше максимального значения, или увеличено максимальное количество разрешенных адресов. Оповещения о нарушении безопасности нет.
restrict — когда количество MAC-адресов достигает максимального ограничения настроенного на порту, пакеты с неизвестным MAC-адресом отправителя отбрасываются до тех пор, пока не будет удалено достаточное количество безопасных MAC-адресов, чтобы их количество было меньше максимального значения, или увеличено максимальное количество разрешенных адресов. В этом режиме при нарушении безопасности отправляется оповещение о нарушении безопасности.
shutdown — нарушение безопасности приводит к тому, что интерфейс переводится в состояние error-disabled, выключается немедленно, и выключается индикатор порта. Отправляется оповещение о нарушении безопасности. Когда порт в состоянии error-disabled, вывести из этого состояния его можно введя команду в режиме настройки интерфейса shutdown и no shutdown. Это режим по умолчанию.
Настраивается режим реагирования командой:
S1(config-if)#switchport port-security violation
По умолчанию все порты коммутатора находятся в режиме:
— безопасность порта — отключена
— максимальное чмсло безопасных адресов — 1
— режим реагирования — shutdown
— запоминание адресов — отключено.
Включение динамичекой безопасности порта:
S1(config-if)#switchport mode access
S1(config-if)#switchport port-security
В этом случае порт будет отключаться с сообщением о нарушении безопасности при попытке подключения больше одного устройства.
Включение режима запоминания:
S1(config-if)#switchport mode access
S1(config-if)#switchport port-security
S1(config-if)#switchport port-security maximum 50
S1(config-if)#switchport port-security mac-address sticky
Все изученные адреса будут сохраняться в рабочей конфигурации. Порт будет отключаться с сообщением о нарушении безопасности при попытке подключения больше 50 устройств, а также при появлении изученного адреса на другом порту того же VLAN.
Чтобы проверить режим безопасности, установленный на порту, надо ввести команду:
S1#show port-security [interface interface-id]
Чтобы просмотреть безопасные адреса на порту, надо ввести команду:
S1#show port-security [interface interface-id] address
Такжке рекомендуется все неиспользующиеся порты выключать командой shutdown.
CDP атаки
По умолчанию, на коммутаторах и маршрутизаторах Cisco включен протокол CDP. С помощью этого протокола устройство периодически производит широковещательную рассылку данных об устройстве, которые включают: IP адрес, платформу, версию ПО, возможности, родной VLAN. Когда эта информация становится доступна злоумышленнику, он может использовать ее для опреления, какие уязвимости есть у этого устройства для атаки по сети (например, DoS атаки).
Для устранения этой уязвимости рекомендуется отключить этот протокол на портах, где нет необходимости в его использовании, командой S1(config-if)#no cdp enable.
Telnet атаки
Telnet также может быть использован злоумышленником для атаки на коммутатор или маршрутизатор. Выделяют два вида атак:
— подбор парола (brute force password cracking attack)
— отказ в обслуживании (DoS Attack)
Подбор парола осуществляется следующим образом — программа-злоумышленник сначала подставляет в качестве пароля для Telnet-сессии наиболее распространенные пароли из словаря. Если взломать не удалось, программа-злоумышленник создает последовательные комбинации символов , пытаясь «угадать» пароль. Учитывая достаточно большой времени, в течение которого злоумышленник может подбирать пароль, программой по взлому паролей можно взломать практически все пароли . Для предотвращения взлома пароля рекомендуется чаще менять пароль, использовать более сложные пароли, ограничивать доступ к виртуальным консольным портам.
При DoS атаке злоумышленник использует уязвимость в ПО Telnet сервера, работающем на коммутаторе или маршрутизаторе, в результате чего оказывает Telnet сервис недоступен . Такого рода атаки мешают администраторам выполненять функции по управлению устройством. Для предотвращения этого вида атаки рекомендуется делать обновление программного обеспечения Cisco IOS до последней версии.
Блог по сетевым технологиям и решениям
Для того чтобы ограничить количество MAC адресов ( количество подключенных узлов) на порту коммутатора Cisco необходимо использовать функцию Port Security.
Настройка очень простая, настройка производится непосредственно в режиме конфигурации интерфейса:
1. Отключение автосогласования режима порта, режим порта должен быть статически указан access или trunk (подробно можно посмотреть тут).
2. На интерфейсе включается port security с настройками по умолчанию.
3. Кастомизация port security
4. Активация автовосстановления порта после срабатывания port security.
Настроим на портe коммутатора e0/1 ограничение в 1 MAC адрес:
Switch(config-if)#switchport port-security
Command rejected: Ethernet0/1 is a dynamic port.
witch(config-if)#do sh int e0/1 swi
Switchport: Enabled
Administrative Mode: dynamic auto
Режим порта не совместим с port security, переведем его в режим access:
Switch(config-if)#switchport mode access
Switch(config-if)#switchport port-security
Теперь скажем ему изучать адреса автоматически:
Switch(config-if)#switchport port-security mac-address ?
H.H.H 48 bit mac address #указать разрешенный MAC статически
forbidden Configure mac address as forbidden on this interface #запретить определенный MAC
sticky Configure dynamic secure addresses as sticky #динамически изучить MAC
Switch(config-if)#switchport port-security mac-address sticky
Switch(config-if)#switchport port-security maximum 1
Далее необходимо указать действие, в случае нарушения (shutdown — по умолчанию):
Switch(config-if)#switchport port-security violation ?
protect Security violation protect mode #Новый MAC не добавляется
restrict Security violation restrict mode #Новый MAC не добавляется но генерируется сообщение об этом(SNMP trap,syslog и растет счетчик ошибок)
shutdown Security violation shutdown mode #Порт переходит в состояние err-disabled и выключается
Для того чтобы коммутатор мог самостоятельно попробовать восстановить порт в рабочее состояние добавим автовосстановление:
errdisable recovery cause psecure-violation
errdisable recovery interval 30
Причина psecure-violation означает что порт был заблокирован по причине нарушения политики port security.Интервал определяет время через которое коммутатор попробует восстановить порт.
Попробуем на маршрутизаторе который подключен к порту коммутатора e0/1 сменить MAC. В данный момент коммутатор изучил текущий MAC(aabb.cc00.9012) и занес его в конфигурацию:
interface Ethernet0/1
switchport mode access
switchport port-security mac-address sticky
switchport port-security mac-address sticky aabb.cc00.9012
switchport port-security
Сменим MAC:
Router(config)#int e0/1
Router(config-if)#mac-address aabb.cc00.9013
Порт на коммутаторе блокируется:
*Dec 25 13:06:21.256: %PM-4-ERR_DISABLE: psecure-violation error detected on Et0/1, putting Et0/1 in err-disable state
*Dec 25 13:06:21.258: %PORT_SECURITY-2-PSECURE_VIOLATION: Security violation occurred, caused by MAC address aabb.cc00.9013 on port Ethernet0/1.
*Dec 25 13:06:22.262: %LINEPROTO-5-UPDOWN: Line protocol on Interface Ethernet0/1, changed state to down
Через 30 секунд коммутатор пробует восстановить порт:
*Dec 25 13:06:51.258: %PM-4-ERR_RECOVER: Attempting to recover from psecure-violation err-disable state on Et0/1
Но не может т.к. MAC не совпадает с записанным в конфигурации.
Просмотр статуса port security на порту.
Switch#sh port-security interface e0/1
Port Security : Enabled
Port Status : Secure-up
Violation Mode : Shutdown
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Vlan : 0000.0000.0000:0
Security Violation Count : 0
У проблемы есть 3 варианта решения:
1. Вернуть обратно исходный MAC на маршрутизаторе.
2. Увеличить количество разрешенных адресов на порту коммутатора.
3. Очистить изученные адреса no switchport port-security mac-address sticky.
P.S. к портам куда подключаются IP телефоны количество разрешенных MAC адресов необходимо устанавливать не менее 2 (1 на телефон, 1 на ПК подключенный через телефон).
Безопасность в сетях, построенных на Layer2 коммутаторах. Часть 2: Переполнение CAM таблицы.
В первой части нашей статьи, мы уже рассказали о том, какие виды атак существует в Layer2 сетях. Сегодня мы познакомимся с первой из них.
Коммутатор имеет CAM таблицу, где содержится «привязка», какие MAC адреса на каком порту принимаются.
Разумеется CAM таблица не бесконечна и имеет свои размеры. Например коммутатор Catalyst 2960 может содержать 8192 MAC адресов, Catalyst 6000 серии 128000 MAC адресов.
Стоит подумать, а что же произойдет, когда вся таблица будет занята? Новые записи не смогут добавляться, весь трафик будет проходить на все порты.
Что это даст атакующему вполне очевидно. Он может «прослушать» весь сетевой трафик и получить конфеденциальную информацию.
Стоит отметить, что всё это действенно для VLAN’а, в котором находится злоумышленник. т.е. после переполнения данной таблицы атакующий не сможет прослушивать весь сетевой трафик, который «ходит» через коммутатор, а лишь своего VLAN, но и это не очень радостно.
Какие же существуют способы борьбы с данным видом атаки?
Логика подсказывает, что для подавления такой атаки, нам необходимо указать, что на порте коммутатора, к которому подключен пользователь может быть скажем не больше одного MAC адреса, а в случае если появляется более одного, перевести порт в отключенное состояние и отправить сообщение администратору о нарушении безопасности (например на syslog сервер).
Рассмотрим на примере.
Допустим, у нас есть коммутатор Cisco Catalyst 2960,24 порта к которым подключены пользователи. Нужно сделать так, чтоб на каждом порту мог быть только один хост (иными словами только один MAC адрес, какой? сейчас нас это не интересует).
Для этого делаем:
Заходим в режим глобального конфигурирования:
Затем перейдем к конфигурированию портов, выберем сразу все, с 1 по 24
Затем укажем что все эти порты являются портами доступа
switch(config-if-range)#switchport mode access
Включаем защиту порта : port-security
Выбираем реакцию на нарушения нашей политики безопасности. Т.е. что будет коммутатор делать, когда на порту появится больше MAC адресов чем нами указано. В данном случае мы хотим чтоб порт выключался и посылалось соответсвующее сообщение по SNMP trap и syslog. Данную опцию можно не указывать принудительно, она действует по умолчанию. Так же существуют режимы: protect и restrict . Смысл этих режимов заключается в том, что порт не будет выключаться (т.е. переходить в состояние shutdown), а лишь будут блокироваться пакеты, если обнаружено нарушение связанное с MAC адресами. Protect от Restrict отличается тем, что при возникновении внештатной ситуации restrict может послать snmp trap и syslog сообщение о нарушении политики безопасности.
switch(config-if-range)#switchport port-security violation shutdown
Соответсвенно указываем сколько MAC адресов мы готовы увидеть на этом порту. В данном случае 1 MAC адрес, значение 1, устанавливается по умолчанию.
switch(config-if-range)#switchport port-security maximum 1
Поставим порт коммутатора в режим обучения, т.е. первый MAC адрес, который будет получен через этот порт, будет прописан автоматически в running-config. Запись будет сохраняться до тех пор не будет перезагружен коммутатор. Либо если сделать copy running-config startup config (или просто wr) то, значения привязка MAC адреса к порту будет сохранена и в дальнейшем может использоваться даже после перезагрузки коммутатора.
switch(config-if-range)#switchport port-security mac-address sticky
Данной меры вполне достаточно чтобы избежать атаку на переполнение CAM таблицы.
Несколько команд для просмотра установок сделанных на портах, связанных с port-security.
catalyst#show port-security
Secure Port MaxSecureAddr CurrentAddr SecurityViolation Security Action
(Count) (Count) (Count)
—————————————————————————
Fa0/1 2 2 38174 Restrict
Fa0/2 2 2 21601 Restrict
Fa0/3 3 3 6346 Restrict
Fa0/4 2 2 34777 Restrict
Fa0/5 2 2 0 Restrict
skipped
Fa0/48 2 2 26 Restrict
—————————————————————————
Total Addresses in System (excluding one mac per port) : 35
Max Addresses limit in System (excluding one mac per port) : 8320
catalyst#
Команда покажет вам на каких портах включен port-security и как они сконфигурированы относительно безопасности port-security.
