На сегодняшний день для любого системного администратора одной из самых острых проблем остается обеспечение безопасности компьютерной сети. Казалось бы, такие задачи призваны решать межсетевые экраны, однако подчас первый удар принимают на себя именно коммутаторы. Хотя это и не основная их задача, тем не менее, на данный момент коммутаторы обладают широким функционалом для успешного решения подобного рода задач. Речь идет не только о защите сетей от атак извне, но и о всевозможных атаках внутри сети, таких как подмена DHCP-сервера, атаки типа DoS, ARP
D-Link предлагает
Решение
Решение
Помимо основных
Прежде чем приступить к рассмотрению темы, уточним некоторые понятия.
Аутентификация — процедура проверки подлинности субъекта на основе предоставленных им данных.
Авторизация — предоставление определенных прав лицу на выполнение некоторых действий.
Как правило, за аутентификацией следует авторизация.
Списки управления доступом (Access Control List, ACL) являются мощным средством фильтрации потоков данных без потери производительности, т.к. проверка содержимого пакетов выполняется на аппаратном уровне. Фильтруя потоки данных, администратор может ограничить типы приложений, разрешенных для использования в сети, контролировать доступ пользователей к сети и определять устройства, к которым они могут подключаться. Также ACL могут использоваться для определения политики
ACL представляют собой последовательность условий проверки параметров пакетов данных. Когда сообщения поступают на входной порт, коммутатор проверяет параметры пакетов данных на совпадение с критериями фильтрации, определенными в ACL, и выполняет над пакетами одно из действий: Permit ("Разрешить") или Deny ("Запретить"). Критерии фильтрации могут быть определены на основе следующей информации, содержащейся в пакете:
(рис 19.1) Списки управления доступом (ACL)
Когда коммутатор получает кадр, он проверяет его поля на совпадение с типами критериев фильтрации и их параметрами, заданными в профилях и правилах. Последовательность, в которой коммутатор проверяет кадр на совпадение с параметрами фильтрации, определяется порядковым номером профиля (Profile ID) и порядковым номером правила (Rule ID). Профили доступа и правила внутри них работают последовательно, в порядке возрастания их номеров. Т.е. кадр проверяется на соответствие условиям фильтрации, начиная с первого профиля и первого правила в нем. Так, кадр сначала будет проверяться на соответствие условиям, определенным в правиле 1 профиля 1. Если параметры кадра не подходят под условия проверки, то далее кадр будет проверяться на совпадение с условиями, определенными в правиле 2 профиля 1 и т.д. Если ни одно из правил текущего профиля не совпало с параметрами кадра, то коммутатор продолжит проверку на совпадение параметров кадра с условиями правила 1 следующего профиля. При первом совпадении параметров кадра с правилом к кадру будет применено одно из действий, определенных в правиле: "Запретить", "Разрешить" или "Изменить содержимое
(рис 19.2) Принцип работы ACL
Следует отметить, что коммутаторы имеют ограничения по количеству обрабатываемых профилей и правил. Информацию о максимальном количестве поддерживаемых профилей и правил можно найти в документации на используемое устройство.
Типы профилей доступа
В коммутаторах D-Link существует три типа профилей доступа: Ethernet, IP и Packet
Профиль Ethernet (Ethernet Profile) позволят фильтровать кадры по следующим типам критериев:
Профиль IP (IP Profile) поддерживает следующие типы критериев фильтрации:
Профиль фильтрации по содержимому пакета (Packet
Процесс создания профиля доступа
Процесс создания профиля доступа можно разделить на следующие основные шаги:
Основываясь на выбранной стратегии, определите, какая маска профиля доступа (Access Profile Mask) необходима, и создайте ее (команда create access_profile). Маска профиля доступа используется для указания, какие биты значений полей IP-адрес, МАС-адрес, порт ТСР/UDP и т.д. должны проверяться в пакете данных, а какие игнорироваться;
Правила профиля доступа проверяются в соответствии с номером accessid. Чем меньше номер, тем раньше проверяется правило. Если ни одно правило не сработало, кадр пропускается.
В среде
Вычисление маски профиля доступа
Маска профиля доступа определяет, какие биты в значениях полей "IP-адрес", "МАС-адрес", "порт ТСР/UDP" и т.д. приходящих на коммутатор кадров должны проверяться, а какие игнорироваться. Биты маски имеют следующие значения:
"0" — означает игнорирование значения соответствующего бита
"1" — означает проверку значения соответствующего бита
Предположим, администратору сети необходимо запретить прохождение трафика от узла с МАС-адресом 01-00-00-00-АС-11. Маска профиля доступа для этого адреса будет равна FF-FF-FF-FF-FF-FF. Если необходимо запретить или разрешить прохождение через коммутатор трафика любого узла из подсетей 192.168.16.0/24 — 192.168.31.0/24, то маска профиля доступа будет вычисляться, как показано на рисунке ниже.
(рис 19.3) Вычисление маски профиля
Первые два октета IP-адресов из проверяемого диапазона имеют одинаковое значение — "192.168". Они будут использоваться при проверке пакета, поэтому соответствующие биты маски содержат все 1. Последний 0. В третьем 240 (11110000), т.к. оно охватывает все номера с 16 (00010000) до 31 (00011111), имеющие одинаковые значения (0001) первых четырех битов. Последние четыре бита третьего октета IP-адреса маска профиля будет игнорировать, как малозначащие.
Предположим, что администратору сети необходимо разрешить доступ в Интернет только некоторым пользователям, а остальным пользователям запретить. Пользователи идентифицируются по МАС-адресам их компьютеров.
В примере, показанном на рис. 19.4 , пользователи ПК 1 и ПК 2 получат доступ в Интернет, т.к. их МАС-адреса указаны в разрешающем правиле 1. Как только пользователи других компьютеров попытаются выйти в Интернет, сработает правило 2, которое запрещает прохождение через коммутатор кадров с МАС-адресом назначения, равным МАС-адресу Интернет-шлюза.
(рис 19.4) Пример ACL для профиля Ethernet
Настройка коммутатора для профиля Ethernet
create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 1 profile_name Permit_Internet config access_profile profile_id 1 add access_id 1 ethernet source_mac 00-50-ba-11-11-11 port 1 permit config access_profile profile_id 1 add access_id 2 ethernet source_mac 00-50-ba-22-22-22 port 10 permit
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF profile_id 2 profile_name Deny_Internet config access_profile profile_id 2 add access_id 1 ethernet destination_mac 00-50-ba-99-99-99 port 11 deny
В качестве второго примера приведем настройку ACL с профилем IP. Предположим, что администратору необходимо разрешить доступ в Интернет только пользователям с IP-адресами с 192.168.0.1/24 по 192.168.0.63/24. Остальным пользователем сети 192.168.0.0/24 с адресами, не входящими в разрешенный диапазон, доступ в Интернет запрещен.
(рис 19.5) Пример ACL для профиля IP
Настройка в коммутаторе L3 профиля IP
192.168.0.1 по 192.168.0.63 — разрешить (Permit).
create access_profile ip source_ip_mask 255.255.255.192 profile_id 1 config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.0 port 24 permit
192.168.0.0/24, но не входит в разрешенный диапазон адресов — запретить (Deny).
create access_profile ip source_ip_mask 255.255.255.0 profile_id 2 config access_profile profile_id 2 add access_id 1 ip source_ip 192.168.0.0 port 24 deny
В том случае, если какой-либо порт на коммутаторе активен, к нему может подключиться любой пользователь и получить несанкционированный доступ к сети. Этот пользователь может начать генерировать вредоносный трафик, который попадет в сеть и создаст проблемы внутри нее. Для защиты от подобных ситуаций, а также для контроля подключения узлов к портам коммутаторы D-Link предоставляют
Функция Port Security позволяет настроить какой-либо порт коммутатора так, чтобы доступ к сети через него мог осуществляться только определенными устройствами. Устройства, которым разрешено подключаться к порту, определяются по МАС-адресам. МАС-адреса могут быть изучены динамически или вручную настроены администратором сети. Помимо этого, функция Port Security позволяет ограничивать количество изучаемых портом МАС-адресов, тем самым ограничивая количество подключаемых к нему узлов.
Существует три режима работы функции Port Security:
Если
При подключении неавторизованного пользователя к порту коммутатора он будет заблокирован, а коммутатор отправит сообщение SNMP
(рис 19.6) Функция Port Security
В качестве примера рассмотрим ситуацию, показанную на рис. 19.6 . На портах 1-3 управляемого коммутатора настроено ограничение по количеству подключаемых пользователей (к каждому порту может подключиться не более двух пользователей). МАС-адреса подключаемых пользователей изучаются портами 1-3 динамически.
Настройка коммутатора
config port_security ports 1-3 admin_state enabled max_learning_addr 2 lock_address_mode DeleteOnTimeout
В приведенном примере конфигурации используется режим Delete on Timeout. Это означает, что изученные на порте МАС-адреса будут удалены из таблицы коммутации по истечении времени, установленного таймером ).
(рис 19.7) Функция Port Security в режиме Delete on Timeout
При использовании режима работы
Функция Port Security оказывается весьма полезной при построении домовых сетей, сетей провайдеров Интернета и локальных сетей с повышенным требованием по безопасности, где требуется исключить доступ незарегистрированных рабочих станций к услугам сети.
Используя функцию Port Security, можно полностью запретить динамическое изучение МАС-адресов указанными или всеми портами коммутатора. В этом случае доступ к сети получат только те пользователи, МАС-адреса которых указаны в статической
Настройка коммутатора
max_learning_addr установить равным 0).
config port_security ports 1-24 admin_state enabled max_learning_addr 0
create fdb default 00-50-ba-00-00-01 port 2 create fdb default 00-50-ba-00-00-02 port 2 create fdb default 00-50-ba-00-00-03 port 2 create fdb default 00-50-ba-00-00-04 port 2 create fdb default 00-50-ba-00-00-05 port 8 (аналогично для всех требуемых портов)
Функция IP-MAC-Port Binding (IMPB), реализованная в коммутаторах D-Link, позволяет контролировать доступ компьютеров в сеть на основе их IP- и MAC-адресов, а также порта подключения. Администратор сети может создать записи ("белый лист"), связывающие МАС- и IP-адреса компьютеров с портами подключения коммутатора. На основе этих записей, в случае совпадения всех составляющих, клиенты будут получать доступ к сети со своих компьютеров. В том случае, если при подключении клиента связка MAC-IP-порт будет отличаться от параметров заранее сконфигурированной записи, коммутатор заблокирует MAC-адрес соответствующего узла с занесением его в "черный лист".
(рис 19.8) Функция IP-MAC-Port Binding
Функция IP-MAC-Port Binding специально разработана для управления подключением узлов в сетях ETTH (Ethernet-To-The-Home) и офисных сетях. Помимо этого функция IMPB позволяет бороться с атаками типа ARP
Функция IP-MAC-Port Binding включает три режима работы: ARP mode (по умолчанию), ACL mode и DHCP
ARP mode является режимом, используемым по умолчанию при настройке функции IP-MAC-Port Binding на портах. При работе в режиме ARP коммутатор анализирует ARP-пакеты и сопоставляет параметры IP-MAC ARP-пакета с предустановленной администратором связкой IP-MAC. Если хотя бы один параметр не совпадает, то МАС-адрес узла будет занесен в
При функционировании в ACL mode коммутатор на основе предустановленного администратором "белого листа" IMPB создает правила ACL. Любой пакет, связка IP-MAC которого отсутствует в "белом листе", будет блокироваться ACL. Если режим ACL отключен, правила для записей IMPB будут удалены из таблицы ACL. Следует отметить, что этот режим не поддерживается коммутаторами, в которых отсутствуют аппаратные таблицы ACL (информацию о поддержке или отсутствии режима ACL можно найти в спецификации на соответствующую модель коммутатора).
Режим DHCP Snooping используется коммутатором для динамического создания записей IP-MAC на основе анализа DHCP-пакетов и привязки их к портам с включенной функцией IMPB (администратору не требуется создавать записи вручную). Таким образом, коммутатор автоматически создает "белый лист" IMPB в
При активизации функции IMPB на порте администратор должен указать режим его работы:
На рис. 19.9 показан пример работы функции IP-MAC-Port Binding в режиме ARP. Хакер инициировал атаку типа ARP
(рис 19.9) Пример работы функции IP-MAC-Port Binding в режиме ARP
Настройка коммутатора
create address_binding ip_mac ipaddress 192.168.0.10 mac_address 00-C0-9F-86-C2-5C ports 1-10 mode arp
config address_binding ip_mac ports 1-10 state enable loose
(рис 19.10) Пример работы функции IP-MAC-Port Binding в режиме DHCP Snooping
На рис. 19.10 приведен пример работы функции IP-MAC-Port Binding в режиме DHCP
Настройка коммутатора
enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 1-10 limit 10
config address_binding ip_mac ports 1-10 state enable
Стандарт
Сервер аутентификации Remote Authentication in Dial-In User Service (RADIUS) проверяет права доступа каждого клиента, подключаемого к порту коммутатора, прежде чем разрешить доступ к любому из сервисов, предоставляемых коммутатором или локальной сетью.
До тех пор, пока клиент не будет аутентифицирован, через порт коммутатора, к которому он подключен, будет передаваться только трафик протокола Extensible
(рис 19.11) Сеть с аутентификацией 802.1Х
В стандарте
Клиент (Client/Supplicant) — это рабочая станция, которая запрашивает доступ к локальной сети и сервисам коммутатора и отвечает на запросы от коммутатора. На рабочей станции должно быть установлено клиентское ПО для 802.1Х, например, то, которое встроено в ОС Microsoft Windows XP.
Сервер аутентификации (Authentication Server) выполняет фактическую аутентификацию клиента. Он проверяет подлинность клиента и информирует коммутатор, предоставлять или нет клиенту доступ к локальной сети. RADIUS (Remote Authentication Dial-In User Service) работает в модели "клиент-сервер", в которой информация об аутентификации передается между сервером RADIUS и клиентами
RADIUS.
(рис 19.12) Клиент 802.1Х
(рис 19.13) Сервер аутентификации
Аутентификатор (Authenticator) управляет
Инициировать процесс аутентификации могут или коммутатор, или клиент.
Клиент инициирует аутентификацию, посылая кадр EAPOL-start, который вынуждает коммутатор отправить ему запрос на идентификацию. Когда клиент отправляет ЕАР-ответ со своей идентификацией, коммутатор начинает играть роль посредника, предающего кадры ЕАР между клиентом и сервером аутентификации до успешной или неуспешной аутентификации. Если аутентификация завершилась успешно, порт коммутатора становится авторизованным.
(рис 19.14) Аутентификатор
Схема обмена ЕАР-кадрами зависит от используемого метода аутентификации. На рис. 19.15 показана схема обмена, инициируемого клиентом, где сервером RADIUS используется метод аутентификации OneTime-Password (
(рис 19.15) Процесс аутентификации 802.1Х
В коммутаторах D-Link поддерживаются две реализации аутентификации 802.1Х:
При аутентификации 802.1Х на основе портов (Port-Based 802.1Х), после того как порт был авторизован, любой пользователь, подключенный к нему, может получить доступ к сети.
Рассмотрим пример настройки функции Port-Based 802.1Х для схемы, показанной на рис. 19.16 .
(рис 19.16) Аутентификация 802.1Х на основе портов
Настройка коммутатора DGS-3627
config 802.1x auth_protocol radius_eap
config 802.1x auth_mode port_based
config 802.1x capability ports 1-12 authenticator
enable 802.1x
config radius add 1 192.168.0.10 key 123456 default
В отличие от аутентификации 802.1Х на основе портов, где один порт, авторизированный клиентом, остается открытым для всех клиентов, аутентификация 802.1Х на основе МАС-адресов — это аутентификация множества клиентов на одном физическом порте коммутатора. При аутентификации 802.1Х на основе МАС-адресов (MAC-Based 802.1Х) проверяются не только имя пользователя/пароль подключенных к порту коммутатора клиентов, но и их количество. Количество подключаемых клиентов ограничено максимальным количеством MAC-адресов, которое может изучить каждый порт коммутатора. Для функции MAC-Based 802.1Х количество изучаемых МАС-адресов указывается в спецификации на устройство. Сервер аутентификации проверяет имя пользователя/пароль, и если информация достоверна,
Настройка коммутатора DGS-3627
config 802.1x auth_protocol radius_eap
config 802.1x auth_mode mac_based
config 802.1x capability ports 1-12 authenticator
enable 802.1x
config radius add 1 192.168.0.10 key 123456 default
(рис 19.17) Аутентификация 802.1Х на основе МАС-адресов
Следует отметить, что коммутатор может выполнять роль сервера аутентификации. В этом случае база данных учетных записей пользователей будет храниться локально на самом коммутаторе. На рис. 19.18 показана локальная аутентификация 802.1Х на основе МАС-адресов.
(рис 19.18) Аутентификация 802.1Х на основе МАС-адресов с использованием локальной базы данных учетных записей пользователей
Состояние порта коммутатора определяется тем, получил или не получил клиент право доступа к сети. Первоначально порт находится в неавторизованном состоянии. В этом состоянии он запрещает прохождение всего входящего и исходящего трафика за исключением пакетов EAPOL. Когда клиент аутентифицирован, порт переходит в авторизованное состояние, позволяя передачу через него любого трафика.
Возможны следующие варианты, когда клиент или коммутатор не поддерживают 802.1Х.
Если клиент, который не поддерживает 802.1Х, подключается к неавторизованному порту 802.1Х, коммутатор посылает клиенту запрос на авторизацию. Поскольку в этом случае клиент не ответит на запрос, порт останется в неавторизованном состоянии и клиент не получит доступ к сети.
Когда клиент с поддержкой 802.1Х подключается к порту, на котором не поддерживается протокол 802.1Х, он начинает процесс аутентификации, посылая кадр EAPOL-start. Не получив ответа, клиент посылает запрос определенное количество раз. Если после этого ответ не получен, клиент, считая, что порт находится в авторизованном состоянии, начинает передавать данные.
В случае, когда и клиент, и коммутатор поддерживают 802.1Х, при успешной аутентификации клиента порт переходит в авторизованное состояние и начинает передавать все кадры клиента. Если в процессе аутентификации возникли ошибки, порт остается в неавторизованном состоянии, но аутентификация может быть восстановлена. Если сервер аутентификации не может быть достигнут, коммутатор может повторно передать запрос. Если от сервера не получен ответ после определенного количества попыток, клиенту будет отказано в доступе к сети из-за ошибок аутентификации. Чтобы вероятность такой ситуации была минимальной, на коммутаторе можно настроить параметры нескольких серверов RADIUS.
Когда клиент завершает сеанс работы, он посылает сообщение EAPOL-
Если
Функция 802.1Х
В том случае, если клиент не прошел аутентификацию, он помещается в
Более наглядно данный процесс приведен на блок-схеме (рис 19.19).
(рис 19.19) Процесс аутентификации с использованием Guest VLAN
Члены
Следует отметить, что, используя функцию 802.1Х
Рассмотрим пример, показанный на рис. 19.20 . До аутентификации клиент 1 находится в
(рис 19.20) Ресурсы, доступные клиенту до и после аутентификации 802.1Х при использовании Guest VLAN
Если клиент не прошел аутентификацию 802.1Х, он останется в
В качестве примера использования и настройки функции 802.1Х
(рис 19.21) Пример использования 802.1Х Guest VLAN
Настройка коммутатора DGS-3627
config vlan default delete 1-24 create vlan v10 tag 10 config vlan v10 add untagged 13-24 create vlan v20 tag 20 config vlan v20 add untagged 1-12 config ipif System ipaddress 192.168.0.1/24 vlan v10
enable 802.1x create 802.1x guest_vlan v10 config 802.1x guest_vlan ports 13-24 state enable
config 802.1x capability ports 13-24 authenticator config radius add 1 192.168.0.10 key 123456 default
Настройка параметров на сервере RADIUS включает установку следующих пользовательских атрибутов:
$$Tunnel-Medium-Type (65) = 802\\Tunnel-Pvt-Group-ID (81) = 20 \gets VID\\ Tunnel-Type (64) = VLAN $$
(рис 19.22) Пользовательские атрибуты на сервере RADIUS
Проверить конфигурацию коммутатора можно с помощью следующих команд:
DGS-3627#show 802.1x auth_configuration Command: show 802.1x auth_configuration 802.1X : Enabled Authentication Mode : Port_based Authentication Protocol : RADIUS_EAP Port number : 1 Capability : None AdminCrlDir : Both OpenCrlDir : Both Port Control : Auto QuietPeriod : 60 sec TxPeriod : 30 sec Supp Timeout : 30 sec Server Timeout : 30 sec MaxReq : 2 times ReAuthPeriod : 3600 sec ReAuthenticate : Disabled DGS-3627#show 802.1x guest_vlan Command: show 802.1x guest_vlan Guest VLAN Setting Guest VLAN : v10 Enable Guest VLAN Ports : 13-24 DGS-3627#show radius Command: show radius Idx IP Address Auth-Port Acct-Port Status Key 1 192.168.0.10 1812 1813 Active 123456 Total Entries: 1
Пока клиент, подключенный к порту 22, не прошел аутентификацию, текущая конфигурация
DGS-3627#show vlan
VID: 1 VLAN Name : default
VLAN Type: Static Advertisement : Enabled
Member Ports : 25-27
Static Ports : 25-27
Current Tagged Ports :
Current Untagged Ports : 25-27
Static Tagged Ports :
Static Untagged Ports : 25-27
Forbidden Ports :
VID: 10 VLAN Name : v10
VLAN Type: Static Advertisement : Disabled
Member Ports : 13-24
Static Ports : 13-24
Current Tagged Ports :
Current Untagged Ports : 13-24
Static Tagged Ports :
Static Untagged Ports : 13-24
Forbidden Ports :
VID: 20 VLAN Name : v20
VLAN Type: Static Advertisement : Disabled
Member Ports : 1-12
Static Ports : 1-12
Current Tagged Ports :
Current Untagged Ports : 1-12
Static Tagged Ports :
Static Untagged Ports : 1-12
Forbidden Ports :
Total Entries : 3
DGS-3627#show 802.1x auth_state
Command: show 802.1x auth_state
Port Auth PAE State Backend State Port State
1 ForceAuth Success Authorized
2 ForceAuth Success Authorized
3 ForceAuth Success Authorized
4 ForceAuth Success Authorized
5 ForceAuth Success Authorized
6 ForceAuth Success Authorized
7 ForceAuth Success Authorized
8 ForceAuth Success Authorized
9 ForceAuth Success Authorized
10 ForceAuth Success Authorized
11 ForceAuth Success Authorized
12 ForceAuth Success Authorized
13 Disconnected Idle Unauthorized
14 Disconnected Idle Unauthorized
.........
22 Connecting Idle Unauthorized
После аутентификации клиента текущие настройки
DGS-3627#show vlan
VID: 1 VLAN Name : default
VLAN Type: Static Advertisement : Enabled
Member Ports : 25-27
Static Ports : 25-27
Current Tagged Ports :
Current Untagged Ports : 25-27
Static Tagged Ports :
Static Untagged Ports : 25-27
Forbidden Ports :
VID: 10 VLAN Name : v10
VLAN Type: Static Advertisement : Disabled
Member Ports : 13-21,23-24
Static Ports : 13-21,23-24
Current Tagged Ports :
Current Untagged Ports : 13-21,23-24
Static Tagged Ports :
Static Untagged Ports : 13-21,23-24
Forbidden Ports :
VID: 20 VLAN Name : v20
VLAN Type: Static Advertisement : Disabled
Member Ports : 1-12,22
Static Ports : 1-12,22
Current Tagged Ports :
Current Untagged Ports : 1-12,22
Static Tagged Ports :
Static Untagged Ports : 1-12,22
Forbidden Ports :
Total Entries : 3
DGS-3627#show 802.1x auth_state
Command: show 802.1x auth_state
Port Auth PAE State Backend State Port State
1 ForceAuth Success Authorized
2 ForceAuth Success Authorized
3 ForceAuth Success Authorized
4 ForceAuth Success Authorized
5 ForceAuth Success Authorized
6 ForceAuth Success Authorized
7 ForceAuth Success Authorized
8 ForceAuth Success Authorized
9 ForceAuth Success Authorized
10 ForceAuth Success Authorized
11 ForceAuth Success Authorized
12 ForceAuth Success Authorized
13 Disconnected Idle Unauthorized
14 Disconnected Idle Unauthorized
.........
22 Authenticated Idle Unauthorized
При возникновении в сети многоадресных или широковещательных штормов, вызванных неправильной настройкой оборудования или
Функция Safeguard Engine специально разработана для обеспечения доступности коммутатора в ситуациях, когда в результате наводнения сети вредоносным трафиком его ЦПУ испытывает сильную загрузку. В результате этого ЦПУ коммутатора не может надлежащим образом обрабатывать пакеты протоколов
Когда коммутатор с включенной функцией Rising , он переходит в режим высокой загрузки (Exhausted mode). Находясь в этом режиме, коммутатор может выполнять одно из следующих действий для уменьшения загрузки ЦПУ:
При нормализации работы сети и снижении количества нежелательных пакетов до установленного нижнего порогового значения Falling
Следует отметить, что при переключении коммутатора в режим
Для решения этой проблемы в статической ARP-таблице управляющей рабочей станции можно создать запись, связывающую MAC-адрес коммутатора с IP-адресом его интерфейса управления. В этом случае рабочей станции не потребуется отправлять ARP-запрос коммутатору;
Преимуществом нестрогого режима работы функции
В качестве примера использования функции
Для защиты ЦПУ от подобных ситуаций и снижения его загрузки на коммутаторе можно настроить функцию
Настройка коммутатора
config safeguard_engine state enable
config safeguard_engine utilization rising 40 falling 25 mode strict
Стандартные
Функция CPU Interface Filtering, поддерживаемая на старших моделях коммутаторов D-Link, является еще одним решением, позволяющим ограничивать пакеты, поступающие для обработки на ЦПУ, путем фильтрации нежелательного трафика на аппаратном уровне. По своей сути функция CPU Interface Filtering представляет собой
Несмотря на то, что функция CPU Interface Filtering позволяет кон тролировать и филь тровать нежелательный трафик, для своей работы она использует центральный процессор. В случае сильной атаки, центральный процессор будет использовать все свои ресурсы для фил трации вредоносного трафика, что приведет к снижению производительность коммутатора.
Поэтому для уменьшения влияния сетевых атак на ЦПУ коммутатора рекомендуется настраивать обе функции – Safeguard Engine и CPU Interface Filtering.
В качестве примера рассмотрим задачу, в которой необходимо настроить коммутатор таким образом, чтобы пакеты ICMP, передаваемые компьютером ПК 2, не отправлялись на обработку на ЦПУ, но при этом ПК 2 мог передавать данные другим устройствам, например ПК 1.
(рис 19.23) Схема сети
Настройка коммутатора
enable cpu_interface_filtering
create cpu access_profile ip source_ip_mask 255.255.255.128 icmp profile_id 1
config cpu access_profile profile_id 1 add access_id 1 ip source_ip 10.31.3.2 icmp deny
На сегодняшний день для любого системного администратора одной из самых острых проблем остается обеспечение безопасности компьютерной сети. Казалось бы, такие задачи призваны решать межсетевые экраны, однако подчас первый удар принимают на себя именно коммутаторы. Хотя это и не основная их задача, тем не менее, на данный момент коммутаторы обладают широким функционалом для успешного решения подобного рода задач. Речь идет не только о защите сетей от атак извне, но и о всевозможных атаках внутри сети, таких как подмена DHCP-сервера, атаки типа DoS, ARP
D-Link предлагает
Решение
Решение
Помимо основных
Прежде чем приступить к рассмотрению темы, уточним некоторые понятия.
Аутентификация — процедура проверки подлинности субъекта на основе предоставленных им данных.
Авторизация — предоставление определенных прав лицу на выполнение некоторых действий.
Как правило, за аутентификацией следует авторизация.
Списки управления доступом (Access Control List, ACL) являются мощным средством фильтрации потоков данных без потери производительности, т.к. проверка содержимого пакетов выполняется на аппаратном уровне. Фильтруя потоки данных, администратор может ограничить типы приложений, разрешенных для использования в сети, контролировать доступ пользователей к сети и определять устройства, к которым они могут подключаться. Также ACL могут использоваться для определения политики
ACL представляют собой последовательность условий проверки параметров пакетов данных. Когда сообщения поступают на входной порт, коммутатор проверяет параметры пакетов данных на совпадение с критериями фильтрации, определенными в ACL, и выполняет над пакетами одно из действий: Permit ("Разрешить") или Deny ("Запретить"). Критерии фильтрации могут быть определены на основе следующей информации, содержащейся в пакете:
(рис 19.1) Списки управления доступом (ACL)
Когда коммутатор получает кадр, он проверяет его поля на совпадение с типами критериев фильтрации и их параметрами, заданными в профилях и правилах. Последовательность, в которой коммутатор проверяет кадр на совпадение с параметрами фильтрации, определяется порядковым номером профиля (Profile ID) и порядковым номером правила (Rule ID). Профили доступа и правила внутри них работают последовательно, в порядке возрастания их номеров. Т.е. кадр проверяется на соответствие условиям фильтрации, начиная с первого профиля и первого правила в нем. Так, кадр сначала будет проверяться на соответствие условиям, определенным в правиле 1 профиля 1. Если параметры кадра не подходят под условия проверки, то далее кадр будет проверяться на совпадение с условиями, определенными в правиле 2 профиля 1 и т.д. Если ни одно из правил текущего профиля не совпало с параметрами кадра, то коммутатор продолжит проверку на совпадение параметров кадра с условиями правила 1 следующего профиля. При первом совпадении параметров кадра с правилом к кадру будет применено одно из действий, определенных в правиле: "Запретить", "Разрешить" или "Изменить содержимое
(рис 19.2) Принцип работы ACL
Следует отметить, что коммутаторы имеют ограничения по количеству обрабатываемых профилей и правил. Информацию о максимальном количестве поддерживаемых профилей и правил можно найти в документации на используемое устройство.
Типы профилей доступа
В коммутаторах D-Link существует три типа профилей доступа: Ethernet, IP и Packet
Профиль Ethernet (Ethernet Profile) позволят фильтровать кадры по следующим типам критериев:
Профиль IP (IP Profile) поддерживает следующие типы критериев фильтрации:
Профиль фильтрации по содержимому пакета (Packet
Процесс создания профиля доступа
Процесс создания профиля доступа можно разделить на следующие основные шаги:
Основываясь на выбранной стратегии, определите, какая маска профиля доступа (Access Profile Mask) необходима, и создайте ее (команда create access_profile). Маска профиля доступа используется для указания, какие биты значений полей IP-адрес, МАС-адрес, порт ТСР/UDP и т.д. должны проверяться в пакете данных, а какие игнорироваться;
Правила профиля доступа проверяются в соответствии с номером accessid. Чем меньше номер, тем раньше проверяется правило. Если ни одно правило не сработало, кадр пропускается.
В среде
Вычисление маски профиля доступа
Маска профиля доступа определяет, какие биты в значениях полей "IP-адрес", "МАС-адрес", "порт ТСР/UDP" и т.д. приходящих на коммутатор кадров должны проверяться, а какие игнорироваться. Биты маски имеют следующие значения:
"0" — означает игнорирование значения соответствующего бита
"1" — означает проверку значения соответствующего бита
Предположим, администратору сети необходимо запретить прохождение трафика от узла с МАС-адресом 01-00-00-00-АС-11. Маска профиля доступа для этого адреса будет равна FF-FF-FF-FF-FF-FF. Если необходимо запретить или разрешить прохождение через коммутатор трафика любого узла из подсетей 192.168.16.0/24 — 192.168.31.0/24, то маска профиля доступа будет вычисляться, как показано на рисунке ниже.
(рис 19.3) Вычисление маски профиля
Первые два октета IP-адресов из проверяемого диапазона имеют одинаковое значение — "192.168". Они будут использоваться при проверке пакета, поэтому соответствующие биты маски содержат все 1. Последний 0. В третьем 240 (11110000), т.к. оно охватывает все номера с 16 (00010000) до 31 (00011111), имеющие одинаковые значения (0001) первых четырех битов. Последние четыре бита третьего октета IP-адреса маска профиля будет игнорировать, как малозначащие.
Предположим, что администратору сети необходимо разрешить доступ в Интернет только некоторым пользователям, а остальным пользователям запретить. Пользователи идентифицируются по МАС-адресам их компьютеров.
В примере, показанном на рис. 19.4 , пользователи ПК 1 и ПК 2 получат доступ в Интернет, т.к. их МАС-адреса указаны в разрешающем правиле 1. Как только пользователи других компьютеров попытаются выйти в Интернет, сработает правило 2, которое запрещает прохождение через коммутатор кадров с МАС-адресом назначения, равным МАС-адресу Интернет-шлюза.
(рис 19.4) Пример ACL для профиля Ethernet
Настройка коммутатора для профиля Ethernet
create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF profile_id 1 profile_name Permit_Internet config access_profile profile_id 1 add access_id 1 ethernet source_mac 00-50-ba-11-11-11 port 1 permit config access_profile profile_id 1 add access_id 2 ethernet source_mac 00-50-ba-22-22-22 port 10 permit
create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF profile_id 2 profile_name Deny_Internet config access_profile profile_id 2 add access_id 1 ethernet destination_mac 00-50-ba-99-99-99 port 11 deny
В качестве второго примера приведем настройку ACL с профилем IP. Предположим, что администратору необходимо разрешить доступ в Интернет только пользователям с IP-адресами с 192.168.0.1/24 по 192.168.0.63/24. Остальным пользователем сети 192.168.0.0/24 с адресами, не входящими в разрешенный диапазон, доступ в Интернет запрещен.
(рис 19.5) Пример ACL для профиля IP
Настройка в коммутаторе L3 профиля IP
192.168.0.1 по 192.168.0.63 — разрешить (Permit).
create access_profile ip source_ip_mask 255.255.255.192 profile_id 1 config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.0 port 24 permit
192.168.0.0/24, но не входит в разрешенный диапазон адресов — запретить (Deny).
create access_profile ip source_ip_mask 255.255.255.0 profile_id 2 config access_profile profile_id 2 add access_id 1 ip source_ip 192.168.0.0 port 24 deny
В том случае, если какой-либо порт на коммутаторе активен, к нему может подключиться любой пользователь и получить несанкционированный доступ к сети. Этот пользователь может начать генерировать вредоносный трафик, который попадет в сеть и создаст проблемы внутри нее. Для защиты от подобных ситуаций, а также для контроля подключения узлов к портам коммутаторы D-Link предоставляют
Функция Port Security позволяет настроить какой-либо порт коммутатора так, чтобы доступ к сети через него мог осуществляться только определенными устройствами. Устройства, которым разрешено подключаться к порту, определяются по МАС-адресам. МАС-адреса могут быть изучены динамически или вручную настроены администратором сети. Помимо этого, функция Port Security позволяет ограничивать количество изучаемых портом МАС-адресов, тем самым ограничивая количество подключаемых к нему узлов.
Существует три режима работы функции Port Security:
Если
При подключении неавторизованного пользователя к порту коммутатора он будет заблокирован, а коммутатор отправит сообщение SNMP
(рис 19.6) Функция Port Security
В качестве примера рассмотрим ситуацию, показанную на рис. 19.6 . На портах 1-3 управляемого коммутатора настроено ограничение по количеству подключаемых пользователей (к каждому порту может подключиться не более двух пользователей). МАС-адреса подключаемых пользователей изучаются портами 1-3 динамически.
Настройка коммутатора
config port_security ports 1-3 admin_state enabled max_learning_addr 2 lock_address_mode DeleteOnTimeout
В приведенном примере конфигурации используется режим Delete on Timeout. Это означает, что изученные на порте МАС-адреса будут удалены из таблицы коммутации по истечении времени, установленного таймером ).
(рис 19.7) Функция Port Security в режиме Delete on Timeout
При использовании режима работы
Функция Port Security оказывается весьма полезной при построении домовых сетей, сетей провайдеров Интернета и локальных сетей с повышенным требованием по безопасности, где требуется исключить доступ незарегистрированных рабочих станций к услугам сети.
Используя функцию Port Security, можно полностью запретить динамическое изучение МАС-адресов указанными или всеми портами коммутатора. В этом случае доступ к сети получат только те пользователи, МАС-адреса которых указаны в статической
Настройка коммутатора
max_learning_addr установить равным 0).
config port_security ports 1-24 admin_state enabled max_learning_addr 0
create fdb default 00-50-ba-00-00-01 port 2 create fdb default 00-50-ba-00-00-02 port 2 create fdb default 00-50-ba-00-00-03 port 2 create fdb default 00-50-ba-00-00-04 port 2 create fdb default 00-50-ba-00-00-05 port 8 (аналогично для всех требуемых портов)
Функция IP-MAC-Port Binding (IMPB), реализованная в коммутаторах D-Link, позволяет контролировать доступ компьютеров в сеть на основе их IP- и MAC-адресов, а также порта подключения. Администратор сети может создать записи ("белый лист"), связывающие МАС- и IP-адреса компьютеров с портами подключения коммутатора. На основе этих записей, в случае совпадения всех составляющих, клиенты будут получать доступ к сети со своих компьютеров. В том случае, если при подключении клиента связка MAC-IP-порт будет отличаться от параметров заранее сконфигурированной записи, коммутатор заблокирует MAC-адрес соответствующего узла с занесением его в "черный лист".
(рис 19.8) Функция IP-MAC-Port Binding
Функция IP-MAC-Port Binding специально разработана для управления подключением узлов в сетях ETTH (Ethernet-To-The-Home) и офисных сетях. Помимо этого функция IMPB позволяет бороться с атаками типа ARP
Функция IP-MAC-Port Binding включает три режима работы: ARP mode (по умолчанию), ACL mode и DHCP
ARP mode является режимом, используемым по умолчанию при настройке функции IP-MAC-Port Binding на портах. При работе в режиме ARP коммутатор анализирует ARP-пакеты и сопоставляет параметры IP-MAC ARP-пакета с предустановленной администратором связкой IP-MAC. Если хотя бы один параметр не совпадает, то МАС-адрес узла будет занесен в
При функционировании в ACL mode коммутатор на основе предустановленного администратором "белого листа" IMPB создает правила ACL. Любой пакет, связка IP-MAC которого отсутствует в "белом листе", будет блокироваться ACL. Если режим ACL отключен, правила для записей IMPB будут удалены из таблицы ACL. Следует отметить, что этот режим не поддерживается коммутаторами, в которых отсутствуют аппаратные таблицы ACL (информацию о поддержке или отсутствии режима ACL можно найти в спецификации на соответствующую модель коммутатора).
Режим DHCP Snooping используется коммутатором для динамического создания записей IP-MAC на основе анализа DHCP-пакетов и привязки их к портам с включенной функцией IMPB (администратору не требуется создавать записи вручную). Таким образом, коммутатор автоматически создает "белый лист" IMPB в
При активизации функции IMPB на порте администратор должен указать режим его работы:
На рис. 19.9 показан пример работы функции IP-MAC-Port Binding в режиме ARP. Хакер инициировал атаку типа ARP
(рис 19.9) Пример работы функции IP-MAC-Port Binding в режиме ARP
Настройка коммутатора
create address_binding ip_mac ipaddress 192.168.0.10 mac_address 00-C0-9F-86-C2-5C ports 1-10 mode arp
config address_binding ip_mac ports 1-10 state enable loose
(рис 19.10) Пример работы функции IP-MAC-Port Binding в режиме DHCP Snooping
На рис. 19.10 приведен пример работы функции IP-MAC-Port Binding в режиме DHCP
Настройка коммутатора
enable address_binding dhcp_snoop
config address_binding dhcp_snoop max_entry ports 1-10 limit 10
config address_binding ip_mac ports 1-10 state enable
Стандарт
Сервер аутентификации Remote Authentication in Dial-In User Service (RADIUS) проверяет права доступа каждого клиента, подключаемого к порту коммутатора, прежде чем разрешить доступ к любому из сервисов, предоставляемых коммутатором или локальной сетью.
До тех пор, пока клиент не будет аутентифицирован, через порт коммутатора, к которому он подключен, будет передаваться только трафик протокола Extensible
(рис 19.11) Сеть с аутентификацией 802.1Х
В стандарте
Клиент (Client/Supplicant) — это рабочая станция, которая запрашивает доступ к локальной сети и сервисам коммутатора и отвечает на запросы от коммутатора. На рабочей станции должно быть установлено клиентское ПО для 802.1Х, например, то, которое встроено в ОС Microsoft Windows XP.
Сервер аутентификации (Authentication Server) выполняет фактическую аутентификацию клиента. Он проверяет подлинность клиента и информирует коммутатор, предоставлять или нет клиенту доступ к локальной сети. RADIUS (Remote Authentication Dial-In User Service) работает в модели "клиент-сервер", в которой информация об аутентификации передается между сервером RADIUS и клиентами
RADIUS.
(рис 19.12) Клиент 802.1Х
(рис 19.13) Сервер аутентификации
Аутентификатор (Authenticator) управляет
Инициировать процесс аутентификации могут или коммутатор, или клиент.
Клиент инициирует аутентификацию, посылая кадр EAPOL-start, который вынуждает коммутатор отправить ему запрос на идентификацию. Когда клиент отправляет ЕАР-ответ со своей идентификацией, коммутатор начинает играть роль посредника, предающего кадры ЕАР между клиентом и сервером аутентификации до успешной или неуспешной аутентификации. Если аутентификация завершилась успешно, порт коммутатора становится авторизованным.
(рис 19.14) Аутентификатор
Схема обмена ЕАР-кадрами зависит от используемого метода аутентификации. На рис. 19.15 показана схема обмена, инициируемого клиентом, где сервером RADIUS используется метод аутентификации OneTime-Password (
(рис 19.15) Процесс аутентификации 802.1Х
В коммутаторах D-Link поддерживаются две реализации аутентификации 802.1Х:
При аутентификации 802.1Х на основе портов (Port-Based 802.1Х), после того как порт был авторизован, любой пользователь, подключенный к нему, может получить доступ к сети.
Рассмотрим пример настройки функции Port-Based 802.1Х для схемы, показанной на рис. 19.16 .
(рис 19.16) Аутентификация 802.1Х на основе портов
Настройка коммутатора DGS-3627
config 802.1x auth_protocol radius_eap
config 802.1x auth_mode port_based
config 802.1x capability ports 1-12 authenticator
enable 802.1x
config radius add 1 192.168.0.10 key 123456 default
В отличие от аутентификации 802.1Х на основе портов, где один порт, авторизированный клиентом, остается открытым для всех клиентов, аутентификация 802.1Х на основе МАС-адресов — это аутентификация множества клиентов на одном физическом порте коммутатора. При аутентификации 802.1Х на основе МАС-адресов (MAC-Based 802.1Х) проверяются не только имя пользователя/пароль подключенных к порту коммутатора клиентов, но и их количество. Количество подключаемых клиентов ограничено максимальным количеством MAC-адресов, которое может изучить каждый порт коммутатора. Для функции MAC-Based 802.1Х количество изучаемых МАС-адресов указывается в спецификации на устройство. Сервер аутентификации проверяет имя пользователя/пароль, и если информация достоверна,
Настройка коммутатора DGS-3627
config 802.1x auth_protocol radius_eap
config 802.1x auth_mode mac_based
config 802.1x capability ports 1-12 authenticator
enable 802.1x
config radius add 1 192.168.0.10 key 123456 default
(рис 19.17) Аутентификация 802.1Х на основе МАС-адресов
Следует отметить, что коммутатор может выполнять роль сервера аутентификации. В этом случае база данных учетных записей пользователей будет храниться локально на самом коммутаторе. На рис. 19.18 показана локальная аутентификация 802.1Х на основе МАС-адресов.
(рис 19.18) Аутентификация 802.1Х на основе МАС-адресов с использованием локальной базы данных учетных записей пользователей
Состояние порта коммутатора определяется тем, получил или не получил клиент право доступа к сети. Первоначально порт находится в неавторизованном состоянии. В этом состоянии он запрещает прохождение всего входящего и исходящего трафика за исключением пакетов EAPOL. Когда клиент аутентифицирован, порт переходит в авторизованное состояние, позволяя передачу через него любого трафика.
Возможны следующие варианты, когда клиент или коммутатор не поддерживают 802.1Х.
Если клиент, который не поддерживает 802.1Х, подключается к неавторизованному порту 802.1Х, коммутатор посылает клиенту запрос на авторизацию. Поскольку в этом случае клиент не ответит на запрос, порт останется в неавторизованном состоянии и клиент не получит доступ к сети.
Когда клиент с поддержкой 802.1Х подключается к порту, на котором не поддерживается протокол 802.1Х, он начинает процесс аутентификации, посылая кадр EAPOL-start. Не получив ответа, клиент посылает запрос определенное количество раз. Если после этого ответ не получен, клиент, считая, что порт находится в авторизованном состоянии, начинает передавать данные.
В случае, когда и клиент, и коммутатор поддерживают 802.1Х, при успешной аутентификации клиента порт переходит в авторизованное состояние и начинает передавать все кадры клиента. Если в процессе аутентификации возникли ошибки, порт остается в неавторизованном состоянии, но аутентификация может быть восстановлена. Если сервер аутентификации не может быть достигнут, коммутатор может повторно передать запрос. Если от сервера не получен ответ после определенного количества попыток, клиенту будет отказано в доступе к сети из-за ошибок аутентификации. Чтобы вероятность такой ситуации была минимальной, на коммутаторе можно настроить параметры нескольких серверов RADIUS.
Когда клиент завершает сеанс работы, он посылает сообщение EAPOL-
Если
Функция 802.1Х
В том случае, если клиент не прошел аутентификацию, он помещается в
Более наглядно данный процесс приведен на блок-схеме (рис 19.19).
(рис 19.19) Процесс аутентификации с использованием Guest VLAN
Члены
Следует отметить, что, используя функцию 802.1Х
Рассмотрим пример, показанный на рис. 19.20 . До аутентификации клиент 1 находится в
(рис 19.20) Ресурсы, доступные клиенту до и после аутентификации 802.1Х при использовании Guest VLAN
Если клиент не прошел аутентификацию 802.1Х, он останется в
В качестве примера использования и настройки функции 802.1Х
(рис 19.21) Пример использования 802.1Х Guest VLAN
Настройка коммутатора DGS-3627
config vlan default delete 1-24 create vlan v10 tag 10 config vlan v10 add untagged 13-24 create vlan v20 tag 20 config vlan v20 add untagged 1-12 config ipif System ipaddress 192.168.0.1/24 vlan v10
enable 802.1x create 802.1x guest_vlan v10 config 802.1x guest_vlan ports 13-24 state enable
config 802.1x capability ports 13-24 authenticator config radius add 1 192.168.0.10 key 123456 default
Настройка параметров на сервере RADIUS включает установку следующих пользовательских атрибутов:
$$Tunnel-Medium-Type (65) = 802\\Tunnel-Pvt-Group-ID (81) = 20 \gets VID\\ Tunnel-Type (64) = VLAN $$
(рис 19.22) Пользовательские атрибуты на сервере RADIUS
Проверить конфигурацию коммутатора можно с помощью следующих команд:
DGS-3627#show 802.1x auth_configuration Command: show 802.1x auth_configuration 802.1X : Enabled Authentication Mode : Port_based Authentication Protocol : RADIUS_EAP Port number : 1 Capability : None AdminCrlDir : Both OpenCrlDir : Both Port Control : Auto QuietPeriod : 60 sec TxPeriod : 30 sec Supp Timeout : 30 sec Server Timeout : 30 sec MaxReq : 2 times ReAuthPeriod : 3600 sec ReAuthenticate : Disabled DGS-3627#show 802.1x guest_vlan Command: show 802.1x guest_vlan Guest VLAN Setting Guest VLAN : v10 Enable Guest VLAN Ports : 13-24 DGS-3627#show radius Command: show radius Idx IP Address Auth-Port Acct-Port Status Key 1 192.168.0.10 1812 1813 Active 123456 Total Entries: 1
Пока клиент, подключенный к порту 22, не прошел аутентификацию, текущая конфигурация
DGS-3627#show vlan
VID: 1 VLAN Name : default
VLAN Type: Static Advertisement : Enabled
Member Ports : 25-27
Static Ports : 25-27
Current Tagged Ports :
Current Untagged Ports : 25-27
Static Tagged Ports :
Static Untagged Ports : 25-27
Forbidden Ports :
VID: 10 VLAN Name : v10
VLAN Type: Static Advertisement : Disabled
Member Ports : 13-24
Static Ports : 13-24
Current Tagged Ports :
Current Untagged Ports : 13-24
Static Tagged Ports :
Static Untagged Ports : 13-24
Forbidden Ports :
VID: 20 VLAN Name : v20
VLAN Type: Static Advertisement : Disabled
Member Ports : 1-12
Static Ports : 1-12
Current Tagged Ports :
Current Untagged Ports : 1-12
Static Tagged Ports :
Static Untagged Ports : 1-12
Forbidden Ports :
Total Entries : 3
DGS-3627#show 802.1x auth_state
Command: show 802.1x auth_state
Port Auth PAE State Backend State Port State
1 ForceAuth Success Authorized
2 ForceAuth Success Authorized
3 ForceAuth Success Authorized
4 ForceAuth Success Authorized
5 ForceAuth Success Authorized
6 ForceAuth Success Authorized
7 ForceAuth Success Authorized
8 ForceAuth Success Authorized
9 ForceAuth Success Authorized
10 ForceAuth Success Authorized
11 ForceAuth Success Authorized
12 ForceAuth Success Authorized
13 Disconnected Idle Unauthorized
14 Disconnected Idle Unauthorized
.........
22 Connecting Idle Unauthorized
После аутентификации клиента текущие настройки
DGS-3627#show vlan
VID: 1 VLAN Name : default
VLAN Type: Static Advertisement : Enabled
Member Ports : 25-27
Static Ports : 25-27
Current Tagged Ports :
Current Untagged Ports : 25-27
Static Tagged Ports :
Static Untagged Ports : 25-27
Forbidden Ports :
VID: 10 VLAN Name : v10
VLAN Type: Static Advertisement : Disabled
Member Ports : 13-21,23-24
Static Ports : 13-21,23-24
Current Tagged Ports :
Current Untagged Ports : 13-21,23-24
Static Tagged Ports :
Static Untagged Ports : 13-21,23-24
Forbidden Ports :
VID: 20 VLAN Name : v20
VLAN Type: Static Advertisement : Disabled
Member Ports : 1-12,22
Static Ports : 1-12,22
Current Tagged Ports :
Current Untagged Ports : 1-12,22
Static Tagged Ports :
Static Untagged Ports : 1-12,22
Forbidden Ports :
Total Entries : 3
DGS-3627#show 802.1x auth_state
Command: show 802.1x auth_state
Port Auth PAE State Backend State Port State
1 ForceAuth Success Authorized
2 ForceAuth Success Authorized
3 ForceAuth Success Authorized
4 ForceAuth Success Authorized
5 ForceAuth Success Authorized
6 ForceAuth Success Authorized
7 ForceAuth Success Authorized
8 ForceAuth Success Authorized
9 ForceAuth Success Authorized
10 ForceAuth Success Authorized
11 ForceAuth Success Authorized
12 ForceAuth Success Authorized
13 Disconnected Idle Unauthorized
14 Disconnected Idle Unauthorized
.........
22 Authenticated Idle Unauthorized
При возникновении в сети многоадресных или широковещательных штормов, вызванных неправильной настройкой оборудования или
Функция Safeguard Engine специально разработана для обеспечения доступности коммутатора в ситуациях, когда в результате наводнения сети вредоносным трафиком его ЦПУ испытывает сильную загрузку. В результате этого ЦПУ коммутатора не может надлежащим образом обрабатывать пакеты протоколов
Когда коммутатор с включенной функцией Rising , он переходит в режим высокой загрузки (Exhausted mode). Находясь в этом режиме, коммутатор может выполнять одно из следующих действий для уменьшения загрузки ЦПУ:
При нормализации работы сети и снижении количества нежелательных пакетов до установленного нижнего порогового значения Falling
Следует отметить, что при переключении коммутатора в режим
Для решения этой проблемы в статической ARP-таблице управляющей рабочей станции можно создать запись, связывающую MAC-адрес коммутатора с IP-адресом его интерфейса управления. В этом случае рабочей станции не потребуется отправлять ARP-запрос коммутатору;
Преимуществом нестрогого режима работы функции
В качестве примера использования функции
Для защиты ЦПУ от подобных ситуаций и снижения его загрузки на коммутаторе можно настроить функцию
Настройка коммутатора
config safeguard_engine state enable
config safeguard_engine utilization rising 40 falling 25 mode strict
Стандартные
Функция CPU Interface Filtering, поддерживаемая на старших моделях коммутаторов D-Link, является еще одним решением, позволяющим ограничивать пакеты, поступающие для обработки на ЦПУ, путем фильтрации нежелательного трафика на аппаратном уровне. По своей сути функция CPU Interface Filtering представляет собой
Несмотря на то, что функция CPU Interface Filtering позволяет кон тролировать и филь тровать нежелательный трафик, для своей работы она использует центральный процессор. В случае сильной атаки, центральный процессор будет использовать все свои ресурсы для фил трации вредоносного трафика, что приведет к снижению производительность коммутатора.
Поэтому для уменьшения влияния сетевых атак на ЦПУ коммутатора рекомендуется настраивать обе функции – Safeguard Engine и CPU Interface Filtering.
В качестве примера рассмотрим задачу, в которой необходимо настроить коммутатор таким образом, чтобы пакеты ICMP, передаваемые компьютером ПК 2, не отправлялись на обработку на ЦПУ, но при этом ПК 2 мог передавать данные другим устройствам, например ПК 1.
(рис 19.23) Схема сети
Настройка коммутатора
enable cpu_interface_filtering
create cpu access_profile ip source_ip_mask 255.255.255.128 icmp profile_id 1
config cpu access_profile profile_id 1 add access_id 1 ip source_ip 10.31.3.2 icmp deny
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.