Skip to main content

M10 – LAN Security Concepts

Vlastnosti
predmetInformačné a sieťové technológie
typpoznámky
kurzCCNA2 – SRWE
modul10
zdrojNetAcad – CCNA2_opakovanie_IV_IST
Súvisí s maturitou

T07 – Kybernetická bezpečnosť (hrozby, AAA, typy útokov) · späť na CCNA2 – SRWE

Ochrana koncových zariadení​

Útoky: DDoS, úniky dát, malvér (často cez e-mail/web). Klasická ochrana hostiteľa: antivírus/antimalvér, hostiteľský firewall, HIPS. Lepšie: NAC + AMP na hostiteľoch + ESA (Email Security Appliance) + WSA (Web Security Appliance).

  • ESA – blokuje spam, phishing, malvér v pošte.
  • WSA – blacklisty URL, filtrovanie a kategorizácia URL, skenovanie malvéru, kontrola webových aplikácií, šifrovanie/dešifrovanie webovej prevádzky. Sieťové zariadenia: router s VPN, NGFW, NAC.

Riadenie prístupu​

  • Lokálne heslo na vty (password + login) = najslabšie.
  • Lepšie: SSH + lokálny používateľ (username … secret …, login local, transport input ssh, crypto key generate rsa general-keys modulus 2048).
  • AAA:
    • Authentication – kto si (lokálne alebo serverom: RADIUS / TACACS+)
    • Authorization – čo smieš
    • Accounting – čo si robil (záznam)
  • 802.1X – autentifikácia na úrovni portu:
    • supplicant (klient) → authenticator (switch) → authentication server (RADIUS)

L2 = najslabší článok​

Ak je kompromitovaná L2, sú kompromitované aj všetky vrstvy nad ňou.

Kategória útokuPríkladyOchrana
MAC tabuľkaMAC floodingPort security
VLANVLAN hopping, double taggingnastavenie trunkov (vypnúť DTP, native VLAN)
DHCPstarvation, spoofingDHCP snooping
ARPARP spoofing / poisoningDAI (Dynamic ARP Inspection)
Spoofing adriesMAC/IP spoofingIPSG (IP Source Guard)
STPfalošný root bridgeBPDU Guard, root guard

Zabezpečiť treba aj manažment: SSH, SCP, SFTP, SSL/TLS, SNMPv3, samostatná manažment VLAN/sieť, ACL.

Útoky​

  • MAC flooding – útočník (nástroj macof) zaplaví switch falošnými zdrojovými MAC → MAC tabuľka sa zaplní → switch posiela všetko ako unknown unicast všade → útočník vidí prevádzku (len vo svojej VLAN).
  • VLAN hopping – útočník sa tvári ako switch (DTP) → vytvorí trunk → dostane sa do všetkých VLAN.
  • Double tagging – dva 802.1Q tagy; prvý (= native VLAN) odstráni prvý switch, druhý dopraví rámec do cieľovej VLAN. Funguje len jedným smerom; útočník musí byť v native VLAN trunku.
    • Prevencia: DTP vypnúť / trunky ručne, žiadny trunking na access portoch, native VLAN ≠ používateľská VLAN a len na trunkoch.
  • DHCP starvation – vyčerpanie poolu (napr. Gobbler) → DoS.
  • DHCP spoofing – podvrhnutý DHCP server rozdáva zlú bránu/DNS → MITM.
  • ARP spoofing/poisoning – gratuitous ARP „ja som brána“ → MITM.
  • Spoofing adries – prevzatie cudzej IP/MAC.
  • Útok na STP – útočník ohlási nižšiu prioritu → stane sa rootom → prevádzka ide cez neho.
  • CDP prieskum – CDP sa posiela periodicky a nešifrovane: IP, verzia IOS, platforma, native VLAN. Kde netreba, vypnúť: no cdp run (globálne), no cdp enable (rozhranie). Podobne LLDP: no lldp run, no lldp transmit / no lldp receive.