Switchovaná LAN síť je rychlá a efektivní – ale bez zabezpečení může být snadným cílem útoků. Útočníci často využívají zranitelnosti jako MAC flooding nebo DHCP spoofing k přístupu do vnitřní sítě. Cisco switche naštěstí umožňují jednoduché a účinné obranné mechanismy – Port Security a Sticky MAC. V tomto článku si ukážeme, jak je správně nakonfigurovat, monitorovat a kombinovat s dalšími opatřeními.
Nejčastější útoky na přístupové vrstvě LAN:
Základní ochranou je správná konfigurace Port Security.
Port Security omezuje počet a typ MAC adres, které mohou být připojeny na konkrétní switch port. Ukázka konfigurace:
interface FastEthernet0/1 switchport mode access switchport port-security switchport port-security maximum 1 switchport port-security violation shutdown switchport port-security mac-address 0011.2233.4455
Vysvětlení parametrů:
Pokud nechcete zadávat MAC adresy ručně, můžete využít funkci sticky MAC. Switch si automaticky zapamatuje MAC adresu prvního připojeného zařízení a uloží ji do běžící konfigurace:
interface FastEthernet0/1 switchport mode access switchport port-security switchport port-security maximum 1 switchport port-security mac-address sticky
Přidané adresy lze následně uložit do konfigurace pomocí write memory
.
Po aktivaci Port Security je důležité sledovat bezpečnostní události. Použijte:
show port-security interface fa0/1 show port-security address show port-security violation
Při porušení pravidel (např. připojení nové MAC adresy) je port zablokován a zaznamenáno to do logu:
%PORT_SECURITY-2-PSECURE_VIOLATION: Security violation occurred
Použitím kombinace těchto funkcí vytvoříte bezpečnou přístupovou vrstvu odolnou proti většině běžných útoků.
Vyzkoušejte kurz NA2 – Přepínání v sítích, VLAN a konfigurace přepínačů Cisco, kde se naučíte prakticky konfigurovat Port Security, sticky MAC, DHCP Snooping, VLAN i STP. Vše na reálných Cisco přepínačích a s podporou zkušeného školitele.