Главная страница
Навигация по странице:

  • работа 2 По предмету « Сетевая безопасность » Тема: « ОБЕСПЕЧЕНИЕ

  • ОБЕСПЕЧЕНИЕ

  • Устанавливаем динамическое определение secure-mac

  • Устанавливаем

  • lab2 Баратов Хожиакбар. обеспечение безопасности портов


    Скачать 0.78 Mb.
    Названиеобеспечение безопасности портов
    Дата23.06.2022
    Размер0.78 Mb.
    Формат файлаdocx
    Имя файлаlab2 Баратов Хожиакбар.docx
    ТипЛабораторная работа
    #611637

    МИНИСТЕРСТВО ПО РАЗВИТИЮ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ И КОММУНИКАЦИЙ РЕСПУБЛИКИ УЗБЕКИСТАН ТАШКЕНТСКИЙ УНИВЕРСИТЕТ ИНФОРМАЦИОННЫХ ТЕХНОЛОГИЙ ИМЕНИ МУХАММАД АЛЬ-ХОРАЗМИЙ

    Лабораторная работа 2

    По предмету «Сетевая безопасность»

    Тема: « ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПОРТОВ»


    студент группы NWS-202-1 832-19

    Выполнил: Баратов Х.Н

    Проверил: Зокиров.О
    Ташкент 2022




    ЛАБОРАТОРНАЯ РАБОТА 2


    ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПОРТОВ

    Цель работы: Освоение практических навыков по функцию коммутатора port – security, позволяющую обезопасить сеть от атак направленных на переполнение таблицы коммутации

    КРАТКИЕ ТЕОРЕТИЧЕСКИЕ СВЕДЕНИЯ


    Функция Port Security позволяет настроить какой-либо порт коммутатора так, чтобы доступ к сети через него мог осуществляться только определёнными устройствами. Устройства, которым разрешено подключаться к порту определяются по МАС-адресам. МАС-адреса могут быть изучены динамически или вручную настроены администратором сети. Помимо этого функция Port Security позволяет ограничивать количество изучаемых портом МАС-адресов, тем самым, ограничивая количество подключаемых к нему узлов. Также, данная функция ограждает коммутатор от атак, которые могут быть направлены на переполнение таблицы MAC адресов (Рис. 2.1).
    Рис. 2.1. Работа функции Port Security на коммутаторе

    Существует два способа введения ограничений на MAC адреса:

    1. Статический когда администратор перечисляет, какие адреса разрешены

    2. Динамический – когда администратор указывает, сколько адресов разрешено, а коммутатор обучается, запоминая, какие адреса в настоящий момент обращаются через указанный порт

    На Windows MAC-адрес адаптера Ethernet можно определить с помощью команды ipconfig /all. Обратите внимание — на рис. 2.2 на дисплее отображается, что физический адрес (MAC-адрес) компьютера имеет вид 00-18-DE-C7-F3-FB.



    Рис. 2.2. MAC адрес устройства компьютера

    Для того чтобы посмотреть таблицу MAC-адресов на коммутаторе используется команда show mac-address-table.



    Рис. 2.3. Таблица MAC-адресов на коммутаторе

    Одним из простейших способов защиты коммутатора является отключение неиспользуемых портов, ниже этот способ будет рассматриваться подробнее.

    Отключение неиспользуемых портов


    Отключение неиспользуемых портов — это простой способ защиты сети от несанкционированного доступа, используемый многими администраторами. К примеру, если коммутатор Catalyst 2960 имеет 24 порта и при этом используются три подключения Fast Ethernet, рекомендуется отключить 21 неиспользуемый порт. Перейдите к каждому неиспользуемому порту и введите команду Cisco IOS shutdown.

    Sw1(config)#interface range fastEthernet 0/5-24 Sw1(config-if-range)#shutdown

    Если в дальнейшем порт необходимо снова включить, это можно сделать с помощью команды no shutdown.

    Sw1(config)#interface range fastEthernet 0/5-24 Sw1(config-if-range)#no shutdown

    Port security на коммутаторах Cisco Настройка port security


    Port security настраивается в режиме настройки интерфейса. На многих коммутаторах Cisco по умолчанию порт находится в режиме dynamic auto, однако этот режим не совместим с функцией port security. Поэтому интерфейс надо перевести в режим trunk или access:



    Включение port security на интерфейсе (после этого включены настройки

    по умолчанию):


    switch(config-if)# switchport port-security



    Настройка безопасных MAC-адресов


    Включение sticky запоминания адресов:





    Если мы хотим статически вручную перечислить адреса, то вместо слова sticky (или паралельно с ним – отдельной строчкой) мы можем их перечислять командой:


    максимальное количество безопасных MAC-адресов


    switchport port-security maximum N - говорит о том, что только N количество MAC адресов, могут «светиться» на интерфейсе одновременно

    Например, на интерфейсе разрешить 3 MAC-адреса, а остальные настройки по умолчанию:



    Настройка режима реагирования на нарушения безопасности


    Режимы реагирования на нарушение безопасности. Существует три способа реагирование на нарушение безопасности:



    switchport port-security violation restrict - указывает режим реагирование

    на нарушение. Таким образом, если на данном интерфейсе одновременно

    «засветится» третий (неизвестный) MAC адрес, то все пакеты с этого адреса будут отбрасываться, при этом отправляется оповещение – syslog, SNMP trap, увеличивается счетчик нарушений (violetion counter).

    switchport port-security violation shutdown- при выявлении нарушений переводит интерфейс в состояние error-disabled и выключает его. При этом отправляется оповещение SNMP trap, сообщение syslog и увеличивается счетчик нарушений (violation counter). Кстати, если интерфейс находится в состоянии error-disabled, то самым легким путем разблокировать его, является выключить и включить интерфейс (ввести в настройках интерфейса команду — «shutdown», а потом — «no shundown»).

    Если же на интерфейсе введена команда — «switchport port-security violation protect», то при нарушениях, от неизвестного MAC адреса пакеты отбрасываются, но при этом никаких сообщений об ошибках не генерируется.

    Какой именно способ выбрать дело каждого, но «switchport port-security violation restrict» является оптимальной для большинства случаев.

    Очистка таблицы MAC-адресов


    Очистить таблицу MAC-адресов, для подключения других устройств:


    switch# clear port-security [all|configured|dynamic|sticky] [address

    |interface id>]:


    switch #clear port-security all

    switch #clear port-security configured






    Просмотр информации о настройках port security



    switch# show port-security

    switch# show port-security interface fa0/3 switch# show port-security address



    Задание

    Требуется соединить физическую сеть в соответствии со схемой сети или построить соответствующий проект в Cisco Packet Tracer.

    • Постройте топологию сети (приведенный на рисунке 2.4.) на программе Cisco Packet Tracer;

    • Настройте IP-адрес для каждого компьютера и определите MAC-адрес как показано на рисунке 2.2.;

    • Настройте службы безопасности для каждого порта коммутатора;

    • Заполните таблицу 2.1. с выше указанными заданиями.


    Отчет

    Методика выполнения работы


    Switch>enable

    Switch#configure terminal Switch(config)#hostname S

    w1 Sw1(config)#interface fa0/1
    1. Устанавливаем_динамическое_определение__secure-mac'>Устанавливаем порт в режим access


    Sw1(config-if)#switchport mode access
    1. Активируем port-security на порту


    Sw1 (config-if)#switchport port-security

    1. Устанавливаем динамическое определение secure-mac Sw1 (config-if)#switchport port-security mac-address sticky Sw1 (config-if)#exit



    1. Устанавливаем статическое определение secure-mac


    Sw1(config)#interface fastEthernet 0/2 Sw1(config-if)#switchport mode access Sw1(config-if)#switchport port-security

    Sw1(config-if)#switchport port-security mac-address 000B.BE9B.EE4A Sw1(config-if)#end
    1. Настройка режима реагирования на нарушения безопасности


    Sw1(config)#interface fastEthernet 0/3 Sw1(config-if)#switchport mode access Sw1(config-if)#switchport port-security

    Sw1(config-if)#switchport port-security mac-address sticky Sw1(config-if)#switchport port-security violation protect Sw1(config-if)#end


    1. Отключение неиспользуемых портов


    Sw1(config)#interface range fastEthernet 0/5-24 Sw1(config-if-range)#shutdown






    1. Устанавливаем максимальное количество secure-mac на порту (это команда выполняется на коммутаторе Sw2)

    Switch>enable Switch#configure terminal Switch(config)#hostname Sw2 Sw2(config)#interface fa0/4

    Sw2(config-if)#switchport mode trunk

    Sw2(config-if)#switchport port-security maximum 4 Sw2(config-if)#switchport port-security violation restrict




    1. Проверяем результат


    Switch#show port-security interface fa 0/1 Port Security : Enabled

    Port Status : Secure-up Violation Mode : Shutdown Aging Time : 0 mins

    Aging Type : Absolute

    SecureStatic Address Aging : Disabled Maximum MAC Addresses : 1

    Total MAC Addresses : 0 Configured MAC Addresses : 0 Sticky MAC Addresses : 0

    Last Source Address:Vlan : 0001.63B4.E4A6:1 Security Violation Count : 0

    1. Сохраняем конфигурацию


    Switch#copy running-config startup-config


    Заключения


    В данной лабораторной работе мы научились включать функцию безопасности порта на коммутаторе. И в чем заключается функция Port security. Функция Port Security позволяет настроить какой-либо порт коммутатора так, чтобы доступ к сети через него мог осуществляться только определёнными устройствами.

    Коммутатор (Switch) - 2

    Персональный компьютер 6

    И 6 кабеля и один кросс кабель

    Также, данная функция ограждает коммутатор от атак, которые могут быть направлены на переполнение таблицы MAC адресов


    написать администратору сайта