21T19 Port Security w 10 min. [Konfiguracja]
1 Port -> 1 Urz膮dzenie -> Blokada
Wi臋cej miejsc do pos艂uchania:
Link do artyku艂u.
0:00 Wprowadzenie
0:15 Topologia i Konfiguracja
4:51 Sprawdzenie Konfiguracji
9:38 Podsumowanie
Transkrypcja
Cze艣膰! Chcesz si臋 dowiedzie膰, jak skonfigurowa膰 Port Security, czyli podstawowy mechanizm ograniczania dost臋pu do port贸w fizycznych prze艂膮cznika? Je偶eli tak, to ten odcinek b臋dzie w艂a艣nie o tym.
Przejd藕my do topologii. Mamy w naszym dzisiejszym przyk艂adzie dw贸ch u偶ytkownik贸w PC: User1, User2. Mamy te偶 Administratora, czyli stacj臋 ko艅cow膮 administratora. Mamy te偶 dwa switche: prze艂膮cznik pierwszy i prze艂膮cznik zerowy. Na koniec b臋dziemy te偶 pod艂膮cza膰 urz膮dzenie obce, urz膮dzenie ko艅cowe, kt贸re dla nas jest nieznane. Zacznijmy od konfiguracji. Pierwsz膮 rzecz膮, kt贸r膮 tutaj nale偶y zrobi膰-i Kamil nam to przygotowa艂, to zmieni膰, 偶eby interface’y IP tych stacji ko艅cowych w naszym 艣rodowisku bra艂y adres z DHCP. Taki typowy scenariusz. Kolejnym krokiem konfiguracji b臋dzie sprawdzenie, jak膮 mamy konfiguracj臋 na switchu. Czyli show run i patrzymy, 偶e konfiguracji praktycznie na tym prze艂膮czniku nie ma. Mo偶emy zobaczy膰, 偶e wszystkie interface’y do 24 r贸wnie偶 nie maj膮 偶adnej konfiguracji. Je偶eli chodzi o konfiguracj臋, to trzeba wej艣膰 kontekst interface’u. Tu przypadek interface’u 2 i 3. Zmieniamy typ pracy tego interface’ na mode access, czyli na tryb dost臋powy. Nast臋pnie wystarczy prze艂膮czy膰 tryb port security, czyli uruchamiamy ten tryb i prze艂膮czamy tryb pracy port security Mac address sticky. Czyli 偶e chcemy, 偶eby pierwszy adres, kt贸ry si臋 pojawi na tym prze艂膮czniku dla tego portu, by艂 do niego przyklejony, czyli na sta艂e przywi膮zany. Dzi臋ki temu kolejne adresy mac, kt贸re b臋dziemy pod艂膮cza膰 czy widzie膰 na tym prze艂膮czniku na danym porcie, nie b臋d膮 obs艂ugiwane. Konfigurujemy dalej.
Kolejny krok to jest ograniczenie maksymalnej ilo艣ci mac address贸w na port do jednego i ustawienie trybu pracy tego mechanizmu port security. Tryb pracy violation restrict oznacza, 偶e b臋dzie blokowany ruch dla mc address贸w innych ni偶 ten ju偶 przyklejony do portu i b臋dzie taka informacja zapisywana dla administratora. Id藕my dalej. Zapisujemy konfiguracj臋 oczywi艣cie i sprawdzamy w konfiguracji bie偶膮cej, jaka jest aktualna konfiguracja. Teraz widzimy, 偶e dla portu 0/2, jak i portu 0/3, zosta艂y przepisane mac addressy, czyli takie mac addressy zosta艂y zauwa偶one na tych portach. Teraz mo偶emy zobaczy膰 tablice Mac tego prze艂膮cznika. Widzimy tutaj porty 3 i 2-one maj膮 tryb przypisania tego mac addressu static. Czyli na sta艂e, statycznie s膮 przypisane mac addressy do portu. Mo偶emy te偶 wyda膰 takie polecenie show port security i zobaczy膰, czy wyst膮pi艂y do tej pory jakie艣 zdarzenia, kt贸re s膮 niezgodne z nasz膮 polityk膮.
Na razie takich zdarze艅 nie ma. Okej, teraz konfiguracja prze艂膮cznika 0, czyli prze艂膮cznika, do kt贸rego jest podpi臋ty administrator. Tutaj podobnie, w konfiguracji nic nie ma w zakresie port security. W zwi膮zku z tym wchodzimy
w kontekst interface’u, 0/2 interface w tym przypadku i tryb pracy portu access,
czyli port dost臋powy.
Teraz port security. Mac address sticky, czyli przypisanie, takie przyklejanie mac addressu aktualnego pierwszego wyst膮pionego, ograniczanie maksymalnej ilo艣ci Mac address贸w na porcie do jednego, tryb obs艂ugi port security violation restrict i zapisanie konfiguracji. Czyli taka sama konfiguracja, jak mieli艣my na prze艂膮czniku zero. Mo偶emy sobie w konfiguracji zauwa偶y膰, 偶e faktycznie taka zmiana nast膮pi艂a. Wy艣wietlmy sobie show port security. Nie ma 偶adnych zdarze艅. Teraz to, co zrobimy, to sprawdzimy, czy wszystko dzia艂a. Czyli najpierw zapingujemy od u偶ytkownika pierwszego do u偶ytkownika drugiego. Przypominam, 偶e adresy IP z DHCP by艂y wskazane, 偶e b臋d膮 przydzielane, w zwi膮zku z tym patrzymy, jaki adres IP jest wygenerowany na tej stacji ko艅cowej. Nie by艂o oczywi艣cie HCP w naszej konfiguracji, w zwi膮zku z tym Windows przypisa艂 sobie zar贸wno w jednej, jak i w drugiej stacji sw贸j adres IP taki losowany. Czyli dla Usera1 mamy 73.149. Dla Usera2 sprawd藕my. Dla Usera2 za chwil臋 zobaczymy, jaki jest adres. Na razie mo偶emy zobaczy膰, 偶e User2 jest w stanie pingowa膰 Usera1, czyli adres 73.149, jest taki ping i on przechodzi i ten ping nie odpowiada. Czyli widzimy, 偶e jest time out.
Wida膰, 偶e urz膮dzenie obce nie jest w艂a艣ciwie obs艂ugiwane. Co wi臋cej, mo偶emy na prze艂膮czniku pierwszym zobaczy膰, 偶e prze艂膮czenie portu nast膮pi艂o, czyli by艂 changed state to down, a nast臋pnie stan portu fastEthernet 0/3, by艂 port podniesiony, port up. Czyli mimo 偶e port jest podniesiony, to ten obcy host nie jest obs艂ugiwany. Teraz jak spojrzymy sobie show port security, widzimy, 偶e pojawiaj膮 si臋 liczniki narusze艅, czyli ten violation. Wida膰, 偶e pi臋膰 razy by艂 taki pakiet wysy艂any i zosta艂 on skasowany. Czyli nie by艂 przesy艂any dalej. Zobaczmy informacje o interface. B臋dzie lepsze polecenie: port show security interface fastEthernet 0/3. Tu mamy informacj臋 tabelaryczn膮 o parametrach tego portu.
Przyjrzyjmy si臋 temu bli偶ej. Czyli mamy tutaj wpisane, 偶e aging time jest 0 mins, czyli zero minut. Violation mode jest restrict, czyli b臋dzie blokowany ten port, je偶eli nast膮pi naruszenie. Aging time oznacza, 偶e przypisanie tego mac addressu, tego sticky mac addressu b臋dzie up艂ywa艂o po jakiej ilo艣ci czasu.
Je偶eli jest wpisane zero domy艣lnie, tak jak tutaj, to znaczy, 偶e ten mac address
nigdy sam nie zniknie z tego portu. Mamy te偶 tutaj security violation count,
czyli ilo艣膰 zdarze艅, kt贸re na tym porcie zosta艂y zauwa偶one-5 zdarze艅 zosta艂o zauwa偶onych. To wszystko, je偶eli chodzi o konfiguracj臋 port security. Jest to prosty mechanizm, ale dzia艂aj膮cy, wi臋c je偶eli chcesz si臋 dowiedzie膰 wi臋cej na temat zalet, wad i alternatyw, to zapraszam Ci臋 do mojego podcastu. Tam rozwin臋 bardziej temat dotycz膮cy teorii, dotycz膮cy mo偶liwo艣ci, i dotycz膮cy zalet i wad tego rozwi膮zania.
Je偶eli jeste艣 ciekaw, jak skonfigurowa膰 takie 艣rodowisko, chcesz zobaczy膰 w formie artyku艂u t臋 instrukcj臋, to oczywi艣cie mo偶e zagl膮dn膮膰 na bloga i tam ca艂y artyku艂 na ten temat jest opisany. Link oczywi艣cie do tego artyku艂u b臋dzie pod video. Dzi臋kuj臋 Ci za uwag臋 dzisiaj i do us艂yszenia ju偶 za tydzie艅.






