Построение коммутируемых компьютерных сетей

Функции обеспечения безопасности и ограничения доступа к сети

Разбить на страницы
Показывать лекцию целиком

На сегодняшний день для любого системного администратора одной из самых острых проблем остается обеспечение безопасности компьютерной сети. Казалось бы, такие задачи призваны решать межсетевые экраны, однако подчас первый удар принимают на себя именно коммутаторы. Хотя это и не основная их задача, тем не менее, на данный момент коммутаторы обладают широким функционалом для успешного решения подобного рода задач. Речь идет не только о защите сетей от атак извне, но и о всевозможных атаках внутри сети, таких как подмена DHCP-сервера, атаки типа DoS, ARP Spoofing, неавторизованный доступ и т.д. В некоторых случаях коммутаторы не способны полностью защитить сеть от подобного рода атак, но способны значительно ослабить угрозы их возникновения. Данная глава будет посвящена принципам обеспечения сетевой безопасности на базе оборудования D-Link.

D-Link предлагает комплексный подход к решению вопросов обеспечения безопасности End-to-End Security (E2ES), который включает в себя следующие решения:

  • Endpoint Security ("Защита конечного пользователя") — обеспечивает защиту внутренней сети от внутренних атак;
  • Gateway Security ("Защита средствами межсетевых экранов") — обеспечивает защиту внутренней сети от внешних атак;
  • Joint Security ("Объединенная безопасность") — связующее звено между Endpoint и Gateway Security, объединяющее использование межсетевых экранов и коммутаторов для защиты сети.
  • Решение Endpoint Security включает следующие функции, обеспечивающие аутентификацию и авторизацию пользователей, контроль над трафиком, узлами и их адресацией в сети:

  • функции аутентификации пользователей:
  • аутентификация IEEE 802.1Х;
  • MAC-based Access Control (MAC);
  • WEB-based Access Control (WAC);
  • функция авторизации:
  • Guest VLAN;
  • функции контроля над трафиком:
  • Traffic Segmentation;
  • Access Control List (ACL);
  • функции контроля над подключением/адресацией узлов в сети:
  • Port Security;
  • IP-MAC-Port Binding (IMPB);
  • функции ослабления атак в сети:
  • Access Control List (ACL);
  • IP-MAC-Port Binding (IMPB);
  • Broadcast Storm Control;
  • ARP Spoofing Prevention;
  • LoopBack Detection (LBD).
  • Решение Joint Security включает в себя функции:

  • Zone Defense;
  • NAP.
  • Помимо основных функций безопасности, в коммутаторах D-Link реализованы дополнительные решения, позволяющие обнаруживать аномальные потоки кадров в сети Ethernet и уменьшать загрузку ЦПУ в результате множественных широковещательных запросов, вызванных атаками типа ARP Flood:

  • D-Link Safeguard Engine;
  • Traffic Storm Control.
  • Прежде чем приступить к рассмотрению темы, уточним некоторые понятия.

    Аутентификация — процедура проверки подлинности субъекта на основе предоставленных им данных.

    Авторизация — предоставление определенных прав лицу на выполнение некоторых действий.

    Как правило, за аутентификацией следует авторизация.

    Списки управления доступом (ACL)

    Списки управления доступом (Access Control List, ACL) являются мощным средством фильтрации потоков данных без потери производительности, т.к. проверка содержимого пакетов выполняется на аппаратном уровне. Фильтруя потоки данных, администратор может ограничить типы приложений, разрешенных для использования в сети, контролировать доступ пользователей к сети и определять устройства, к которым они могут подключаться. Также ACL могут использоваться для определения политики QoS путем классификации трафика и переопределения его приоритета.

    ACL представляют собой последовательность условий проверки параметров пакетов данных. Когда сообщения поступают на входной порт, коммутатор проверяет параметры пакетов данных на совпадение с критериями фильтрации, определенными в ACL, и выполняет над пакетами одно из действий: Permit ("Разрешить") или Deny ("Запретить"). Критерии фильтрации могут быть определены на основе следующей информации, содержащейся в пакете:

  • порт коммутатора;
  • MAC/ IP-адрес;
  • тип Ethernet/ тип протокола;
  • VLAN;
  • 802.1p/ DSCP;
  • порт TCP/ UDP (тип приложения);
  • первые 80 байт пакета, включая поле данных.
  • (рис 19.1) Списки управления доступом (ACL) Внимание: наборы критериев фильтрации ACL могут отличаться у разных моделей коммутаторов, поэтому прежде чем приступать к конфигурированию функции, необходимо ознакомиться с документацией на используемое устройство.

    Профили доступа и правила ACL

    Списки управления доступом состоят из профилей доступа (Access Profile) и правил (Rule). Профили доступа определяют типы критериев фильтрации, которые должны проверяться в пакете данных (MAC-адрес, IP-адрес, номер порта, VLAN и т.д.), а в правилах непосредственно указываются значения их параметров. Каждый профиль может состоять из множества правил.

    Когда коммутатор получает кадр, он проверяет его поля на совпадение с типами критериев фильтрации и их параметрами, заданными в профилях и правилах. Последовательность, в которой коммутатор проверяет кадр на совпадение с параметрами фильтрации, определяется порядковым номером профиля (Profile ID) и порядковым номером правила (Rule ID). Профили доступа и правила внутри них работают последовательно, в порядке возрастания их номеров. Т.е. кадр проверяется на соответствие условиям фильтрации, начиная с первого профиля и первого правила в нем. Так, кадр сначала будет проверяться на соответствие условиям, определенным в правиле 1 профиля 1. Если параметры кадра не подходят под условия проверки, то далее кадр будет проверяться на совпадение с условиями, определенными в правиле 2 профиля 1 и т.д. Если ни одно из правил текущего профиля не совпало с параметрами кадра, то коммутатор продолжит проверку на совпадение параметров кадра с условиями правила 1 следующего профиля. При первом совпадении параметров кадра с правилом к кадру будет применено одно из действий, определенных в правиле: "Запретить", "Разрешить" или "Изменить содержимое поля пакета" (приоритет 802.1р/ DSCP). Дальше кадр проверяться не будет. Если ни одно из правил не подходит, применяется политика по умолчанию, разрешающая прохождение всего трафика.

    (рис 19.2) Принцип работы ACL

    Следует отметить, что коммутаторы имеют ограничения по количеству обрабатываемых профилей и правил. Информацию о максимальном количестве поддерживаемых профилей и правил можно найти в документации на используемое устройство.

    Типы профилей доступа

    В коммутаторах D-Link существует три типа профилей доступа: Ethernet, IP и Packet Content Filtering (фильтрация по содержимому пакета).

    Профиль Ethernet (Ethernet Profile) позволят фильтровать кадры по следующим типам критериев:

  • VLAN;
  • MAC-адрес источника;
  • MAC-адрес назначения;
  • 802.1p;
  • тип Ethernet.
  • Профиль IP (IP Profile) поддерживает следующие типы критериев фильтрации:

  • VLAN;
  • маска IP-источника;
  • маска IP-назначения;
  • DSCP;
  • протокол (ICMP, IGMP, TCP, UDP);
  • номер порта TCP/UDP.
  • Профиль фильтрации по содержимому пакета (Packet Content Filtering Profile) используется для идентификации пакетов, путем побайтного исследования их заголовков Ethernet.

    Внимание: не все модели коммутаторов поддерживают Packet Content Filtering Profile. За информацией о поддержке функции необходимо обратиться к документации на используемый коммутатор.

    Процесс создания профиля доступа

    Процесс создания профиля доступа можно разделить на следующие основные шаги:

  • проанализируйте задачи фильтрации и определитесь с типом профиля доступа — Ethernet, IP или Packet Content Filtering;
  • определите стратегию фильтрации. Например:
  • отбрасывать кадры некоторых узлов и принимать кадры от всех остальных узлов — эта стратегия применима для сетевой среды с несколькими узлами/протоколами портов/подсетями, для которых необходимо выполнять фильтрацию;
  • принимать кадры от некоторых узлов и отбрасывать кадры всех остальных узлов — эта стратегия применима для сетевой среды с несколькими узлами/протоколами портов/подсетями, кадры от которых разрешены в сети. Трафик остальных узлов будет отбрасываться.
  • Основываясь на выбранной стратегии, определите, какая маска профиля доступа (Access Profile Mask) необходима, и создайте ее (команда create access_profile). Маска профиля доступа используется для указания, какие биты значений полей IP-адрес, МАС-адрес, порт ТСР/UDP и т.д. должны проверяться в пакете данных, а какие игнорироваться;

  • добавьте правило профиля доступа (Access Profile Rule), связанное с этой маской (команда config access_profile).
  • Правила профиля доступа проверяются в соответствии с номером accessid. Чем меньше номер, тем раньше проверяется правило. Если ни одно правило не сработало, кадр пропускается.

    В среде QoS, после того как срабатывает правило, перед отправкой пакета данных биты 802.1p/DSCP могут быть заменены на новые низко/высокоприоритетные значения.

    Вычисление маски профиля доступа

    Маска профиля доступа определяет, какие биты в значениях полей "IP-адрес", "МАС-адрес", "порт ТСР/UDP" и т.д. приходящих на коммутатор кадров должны проверяться, а какие игнорироваться. Биты маски имеют следующие значения:

    "0" — означает игнорирование значения соответствующего бита поля пакета данных;

    "1" — означает проверку значения соответствующего бита поля пакета данных.

    Предположим, администратору сети необходимо запретить прохождение трафика от узла с МАС-адресом 01-00-00-00-АС-11. Маска профиля доступа для этого адреса будет равна FF-FF-FF-FF-FF-FF. Если необходимо запретить или разрешить прохождение через коммутатор трафика любого узла из подсетей 192.168.16.0/24 — 192.168.31.0/24, то маска профиля доступа будет вычисляться, как показано на рисунке ниже.

    (рис 19.3) Вычисление маски профиля

    Первые два октета IP-адресов из проверяемого диапазона имеют одинаковое значение — "192.168". Они будут использоваться при проверке пакета, поэтому соответствующие биты маски содержат все 1. Последний октет IP-адреса будет игнорироваться, т.к. нет заинтересованности в проверке индивидуальных адресов узлов подсетей. Поэтому последний октет маски профиля содержит все 0. В третьем октете значение маски будет равно 240 (11110000), т.к. оно охватывает все номера с 16 (00010000) до 31 (00011111), имеющие одинаковые значения (0001) первых четырех битов. Последние четыре бита третьего октета IP-адреса маска профиля будет игнорировать, как малозначащие.

    Примеры настройки ACL

    Предположим, что администратору сети необходимо разрешить доступ в Интернет только некоторым пользователям, а остальным пользователям запретить. Пользователи идентифицируются по МАС-адресам их компьютеров.

    В примере, показанном на рис. 19.4 , пользователи ПК 1 и ПК 2 получат доступ в Интернет, т.к. их МАС-адреса указаны в разрешающем правиле 1. Как только пользователи других компьютеров попытаются выйти в Интернет, сработает правило 2, которое запрещает прохождение через коммутатор кадров с МАС-адресом назначения, равным МАС-адресу Интернет-шлюза.

    (рис 19.4) Пример ACL для профиля Ethernet

    Настройка коммутатора для профиля Ethernet

  • Правило 1: если МАС-адрес источника SourceMAC равен МАС-адресам ПК 1 или ПК 2 — разрешить (Permit).
    create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF
    profile_id 1 profile_name Permit_Internet
    config access_profile profile_id 1 add access_id 1 ethernet
    source_mac 00-50-ba-11-11-11 port 1 permit
    config access_profile profile_id 1 add access_id 2 ethernet
    source_mac 00-50-ba-22-22-22 port 10 permit
    
  • Правило 2: если МАС-адрес назначения DestMAC равен MAC-адресу Интернет-шлюза — запретить (Deny).
    create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF profile_id 2 profile_name Deny_Internet
    config access_profile profile_id 2 add access_id 1 ethernet destination_mac 00-50-ba-99-99-99 port 11 deny
    
  • Иначе — по умолчанию разрешить доступ всем узлам.
  • В качестве второго примера приведем настройку ACL с профилем IP. Предположим, что администратору необходимо разрешить доступ в Интернет только пользователям с IP-адресами с 192.168.0.1/24 по 192.168.0.63/24. Остальным пользователем сети 192.168.0.0/24 с адресами, не входящими в разрешенный диапазон, доступ в Интернет запрещен.

    (рис 19.5) Пример ACL для профиля IP

    Настройка в коммутаторе L3 профиля IP

  • Правило 1: если IP-адрес источника Source IP равен IP-адресам из диапазона с 192.168.0.1 по 192.168.0.63 — разрешить (Permit).
    create access_profile ip source_ip_mask 255.255.255.192 profile_id 1
    config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.0 port 24 permit
    
  • Правило 2: если IP-адрес источника Source IP принадлежит сети 192.168.0.0/24, но не входит в разрешенный диапазон адресов — запретить (Deny).
    create access_profile ip source_ip_mask 255.255.255.0 profile_id 2
    config access_profile profile_id 2 add access_id 1 ip source_ip 192.168.0.0 port 24 deny
    
  • Иначе — по умолчанию разрешить доступ всем узлам.
  • Функции контроля над подключением узлов к портам коммутатора

    В том случае, если какой-либо порт на коммутаторе активен, к нему может подключиться любой пользователь и получить несанкционированный доступ к сети. Этот пользователь может начать генерировать вредоносный трафик, который попадет в сеть и создаст проблемы внутри нее. Для защиты от подобных ситуаций, а также для контроля подключения узлов к портам коммутаторы D-Link предоставляют функции безопасности, которые позволяют указывать МАС- и/или IP-адреса устройств, которым разрешено подключаться к данному порту, и блокировать доступ к сети узлам с неизвестными коммутатору адресами.

    Функция Port Security

    Функция Port Security позволяет настроить какой-либо порт коммутатора так, чтобы доступ к сети через него мог осуществляться только определенными устройствами. Устройства, которым разрешено подключаться к порту, определяются по МАС-адресам. МАС-адреса могут быть изучены динамически или вручную настроены администратором сети. Помимо этого, функция Port Security позволяет ограничивать количество изучаемых портом МАС-адресов, тем самым ограничивая количество подключаемых к нему узлов.

    Внимание: для функции Port Security существуют ограничения по количеству МАС-адресов, которые может обслуживать каждый порт. Эти ограничения различны для разных моделей коммутаторов. Для получения информации о максимальном количестве обслуживаемых портом МАС-адресов необходимо обратиться к спецификации на используемое устройство.

    Существует три режима работы функции Port Security:

  • Permanent ("Постоянный") — занесенные в таблицу коммутации МАС-адреса никогда не устаревают, даже если истекло время, установленное таймером FDB Aging Time, или коммутатор был перезагружен;
  • Delete on Timeout ("Удалить по истечении времени") — занесенные в таблицу коммутации МАС-адреса устареют после истечения времени, установленного таймером FDB Aging Time, и будут удалены.
  • Если состояние канала связи на подключенном порте изменяется, МАС-адреса, изученные на нем, удаляются из таблицы коммутации, что аналогично выполнению действий при истечении времени, установленного таймером FDB Aging Time;

  • Delete on Reset ("Удалить при сбросе настроек") — занесенные в таблицу коммутации МАС-адреса будут удалены после перезагрузки коммутатора (этот режим используется по умолчанию).
  • При подключении неавторизованного пользователя к порту коммутатора он будет заблокирован, а коммутатор отправит сообщение SNMP Trap или создаст запись в Log-файле, если администратор настроил выполнение этих действий. Порт коммутатора будет отбрасывать трафик, поступающий с неизвестного МАС-адреса.

    (рис 19.6) Функция Port Security

    Пример настройки функции Port Security

    В качестве примера рассмотрим ситуацию, показанную на рис. 19.6 . На портах 1-3 управляемого коммутатора настроено ограничение по количеству подключаемых пользователей (к каждому порту может подключиться не более двух пользователей). МАС-адреса подключаемых пользователей изучаются портами 1-3 динамически.

    Настройка коммутатора

    config port_security ports 1-3 admin_state enabled
    max_learning_addr 2 lock_address_mode DeleteOnTimeout
    

    В приведенном примере конфигурации используется режим Delete on Timeout. Это означает, что изученные на порте МАС-адреса будут удалены из таблицы коммутации по истечении времени, установленного таймером ).

    (рис 19.7) Функция Port Security в режиме Delete on Timeout

    При использовании режима работы Permanent адреса, изученные портом, будут добавлены в статическую таблицу МАС-адресов и будут храниться в ней даже после включения/выключения питания и перезагрузки коммутатора.

    Функция Port Security оказывается весьма полезной при построении домовых сетей, сетей провайдеров Интернета и локальных сетей с повышенным требованием по безопасности, где требуется исключить доступ незарегистрированных рабочих станций к услугам сети.

    Используя функцию Port Security, можно полностью запретить динамическое изучение МАС-адресов указанными или всеми портами коммутатора. В этом случае доступ к сети получат только те пользователи, МАС-адреса которых указаны в статической таблице коммутации.

    Настройка коммутатора

  • Активизировать функцию Port Security на соответствующих портах и запретить изучение МАС-адресов (параметр max_learning_addr установить равным 0).
    config port_security ports 1-24 admin_state enabled max_learning_addr 0
    
  • Создать записи в статической таблице МАС-адресов (имя VLAN в примере "default").
    create fdb default 00-50-ba-00-00-01 port 2 create fdb default 00-50-ba-00-00-02 port 2
    create fdb default 00-50-ba-00-00-03 port 2
    create fdb default 00-50-ba-00-00-04 port 2 create fdb default 00-50-ba-00-00-05 port 8
    (аналогично для всех требуемых портов)
    
  • Функция IP-MAC-Port Binding

    Функция IP-MAC-Port Binding (IMPB), реализованная в коммутаторах D-Link, позволяет контролировать доступ компьютеров в сеть на основе их IP- и MAC-адресов, а также порта подключения. Администратор сети может создать записи ("белый лист"), связывающие МАС- и IP-адреса компьютеров с портами подключения коммутатора. На основе этих записей, в случае совпадения всех составляющих, клиенты будут получать доступ к сети со своих компьютеров. В том случае, если при подключении клиента связка MAC-IP-порт будет отличаться от параметров заранее сконфигурированной записи, коммутатор заблокирует MAC-адрес соответствующего узла с занесением его в "черный лист".

    (рис 19.8) Функция IP-MAC-Port Binding

    Функция IP-MAC-Port Binding специально разработана для управления подключением узлов в сетях ETTH (Ethernet-To-The-Home) и офисных сетях. Помимо этого функция IMPB позволяет бороться с атаками типа ARP Spoofing, во время которых злонамеренные пользователи перехватывают трафик или прерывают соединение, манипулируя пакетами ARP.

    Функция IP-MAC-Port Binding включает три режима работы: ARP mode (по умолчанию), ACL mode и DHCP Snooping mode.

    ARP mode является режимом, используемым по умолчанию при настройке функции IP-MAC-Port Binding на портах. При работе в режиме ARP коммутатор анализирует ARP-пакеты и сопоставляет параметры IP-MAC ARP-пакета с предустановленной администратором связкой IP-MAC. Если хотя бы один параметр не совпадает, то МАС-адрес узла будет занесен в таблицу коммутации с отметкой "Drop" ("Отбрасывать"). Если все параметры совпадают, МАС-адрес узла будет занесен в таблицу коммутации с отметкой "Allow" ("Разрешен").

    При функционировании в ACL mode коммутатор на основе предустановленного администратором "белого листа" IMPB создает правила ACL. Любой пакет, связка IP-MAC которого отсутствует в "белом листе", будет блокироваться ACL. Если режим ACL отключен, правила для записей IMPB будут удалены из таблицы ACL. Следует отметить, что этот режим не поддерживается коммутаторами, в которых отсутствуют аппаратные таблицы ACL (информацию о поддержке или отсутствии режима ACL можно найти в спецификации на соответствующую модель коммутатора).

    Режим DHCP Snooping используется коммутатором для динамического создания записей IP-MAC на основе анализа DHCP-пакетов и привязки их к портам с включенной функцией IMPB (администратору не требуется создавать записи вручную). Таким образом, коммутатор автоматически создает "белый лист" IMPB в таблице коммутации или аппаратной таблице ACL (если режим ACL включен). При этом для обеспечения корректной работы сервер DHCP должен быть подключен к доверенному порту с выключенной функцией IMPB. Администратор может ограничить максимальное количество создаваемых в процессе автоизучения записей IP-MAC на порт, т.е. ограничить для каждого порта с активизированной функцией IMPB количество узлов, которые могут получить IP-адрес c DHCP-сервера. При работе в режиме DHCP Snooping коммутатор не будет создавать записи IP-MAC для узлов с IP-адресом установленным вручную.

    Внимание: режим DHCP Snooping отдельно от режимов ARP или ACL не используется.

    При активизации функции IMPB на порте администратор должен указать режим его работы:

  • Strict Mode — в этом режиме порт по умолчанию заблокирован. Прежде чем передавать пакеты, он будет отправлять их на ЦПУ для проверки совпадения их параметров IP-MAC с записями в "белом листе". Таким образом, порт не будет передавать пакеты до тех пор, пока не убедится в их достоверности. Порт проверяет все IP и ARP-пакеты;
  • Loose Mode —в этом режиме порт по умолчанию открыт. Порт будет заблокирован, как только через него пройдет первый недостоверный пакет. Порт проверяет только пакеты ARP и IP Broadcast.
  • Пример настройки функции IP-MAC-Port Binding

    На рис. 19.9 показан пример работы функции IP-MAC-Port Binding в режиме ARP. Хакер инициировал атаку типа ARP Spoofing. Коммутатор обнаруживает, что на порт 10 приходят пакеты ARP, связка IP-MAC для которых отсутствует в "белом листе" IMPB, и блокирует МАС-адрес узла.

    (рис 19.9) Пример работы функции IP-MAC-Port Binding в режиме ARP

    Настройка коммутатора

  • Создать запись IP-MAC-Port Binding, связывающую IP-MAC-адрес узла с портами подключения, и указать режим работы функции.
    create address_binding ip_mac ipaddress 192.168.0.10 mac_address 00-C0-9F-86-C2-5C ports 1-10 mode arp
    
  • Активизировать функцию на требуемых портах и указать режим работы портов.
    config address_binding ip_mac ports 1-10 state enable loose
    
  • (рис 19.10) Пример работы функции IP-MAC-Port Binding в режиме DHCP Snooping

    На рис. 19.10 приведен пример работы функции IP-MAC-Port Binding в режиме DHCP Snooping. Коммутатор динамически создает запись IMPB после того, как клиент получит IP-адрес от DHCP-сервера.

    Настройка коммутатора

  • Активизировать функцию IP-MAC-Port Binding в режиме DHCP Snooping глобально на коммутаторе.
    enable address_binding dhcp_snoop
    
  • Указать максимальное количество создаваемых в процессе автоизучения записей IP-MAC на порт.
    config address_binding dhcp_snoop max_entry ports 1-10 limit 10
    
  • Активизировать функцию IP-MAC-Port Binding в режиме DHCP Snooping на соответствующих портах.
    config address_binding ip_mac ports 1-10 state enable
    
  • Аутентификация пользователей 802.1Х

    Стандарт IEEE 802.1Х (IEEE Std 802.1Х-2010) описывает использование протокола EAP (Extensible Authentication Protocol) для поддержки аутентификации с помощью сервера аутентификации и определяет процесс инкапсуляции данных ЕАР, передаваемых между клиентами (запрашивающими устройствами) и серверами аутентификации. Стандарт IEEE 802.1Х осуществляет контроль доступа и не позволяет неавторизованным устройствам подключаться к локальной сети через порты коммутатора.

    Сервер аутентификации Remote Authentication in Dial-In User Service (RADIUS) проверяет права доступа каждого клиента, подключаемого к порту коммутатора, прежде чем разрешить доступ к любому из сервисов, предоставляемых коммутатором или локальной сетью.

    До тех пор, пока клиент не будет аутентифицирован, через порт коммутатора, к которому он подключен, будет передаваться только трафик протокола Extensible Authentication Protocol over LAN (EAPOL). Обычный трафик начнет передаваться через порт коммутатора сразу после успешной аутентификации клиента.

    (рис 19.11) Сеть с аутентификацией 802.1Х Внимание: протокол 802.1Х не поддерживает работу на агрегированных каналах связи.

    Роли устройств в стандарте 802.1Х

    В стандарте IEEE 802.1Х определены следующие три роли, которые могут выполнять устройства:

  • клиент (Client/Supplicant);
  • аутентификатор (Authenticator);
  • сервер аутентификации (Authentication Server).
  • Клиент (Client/Supplicant) — это рабочая станция, которая запрашивает доступ к локальной сети и сервисам коммутатора и отвечает на запросы от коммутатора. На рабочей станции должно быть установлено клиентское ПО для 802.1Х, например, то, которое встроено в ОС Microsoft Windows XP.

    Сервер аутентификации (Authentication Server) выполняет фактическую аутентификацию клиента. Он проверяет подлинность клиента и информирует коммутатор, предоставлять или нет клиенту доступ к локальной сети. RADIUS (Remote Authentication Dial-In User Service) работает в модели "клиент-сервер", в которой информация об аутентификации передается между сервером RADIUS и клиентами

    RADIUS.

    (рис 19.12) Клиент 802.1Х (рис 19.13) Сервер аутентификации

    Аутентификатор (Authenticator) управляет физическим доступом к сети, основываясь на статусе аутентификации клиента. Эту роль выполняет коммутатор. Он работает как посредник (Proxy) между клиентом и сервером аутентификации: получает запрос на проверку подлинности от клиента, проверяет данную информацию при помощи сервера аутентификации и пересылает ответ клиенту. Коммутатор поддерживает клиент RADIUS, который отвечает за инкапсуляцию и деинкапсуляцию кадров EAP и взаимодействие с сервером аутентификации.

    Инициировать процесс аутентификации могут или коммутатор, или клиент.

    Клиент инициирует аутентификацию, посылая кадр EAPOL-start, который вынуждает коммутатор отправить ему запрос на идентификацию. Когда клиент отправляет ЕАР-ответ со своей идентификацией, коммутатор начинает играть роль посредника, предающего кадры ЕАР между клиентом и сервером аутентификации до успешной или неуспешной аутентификации. Если аутентификация завершилась успешно, порт коммутатора становится авторизованным.

    (рис 19.14) Аутентификатор

    Схема обмена ЕАР-кадрами зависит от используемого метода аутентификации. На рис. 19.15 показана схема обмена, инициируемого клиентом, где сервером RADIUS используется метод аутентификации OneTime-Password (OTP).

    (рис 19.15) Процесс аутентификации 802.1Х

    В коммутаторах D-Link поддерживаются две реализации аутентификации 802.1Х:

  • Port-Based 802.1Х (802.1Х на основе портов);
  • MAC-Based 802.1Х (802.1Х на основе МАС-адресов).
  • Port-Based 802.1Х

    При аутентификации 802.1Х на основе портов (Port-Based 802.1Х), после того как порт был авторизован, любой пользователь, подключенный к нему, может получить доступ к сети.

    Рассмотрим пример настройки функции Port-Based 802.1Х для схемы, показанной на рис. 19.16 .

    (рис 19.16) Аутентификация 802.1Х на основе портов

    Настройка коммутатора DGS-3627

  • Настроить проверку подлинности пользователей на сервере RADIUS.
    config 802.1x auth_protocol radius_eap
    
  • Настроить тип аутентификации 802.1Х: port-based.
    config 802.1x auth_mode port_based
    
  • Настроить порты, к которым подключаются клиенты в качестве аутентификатора (на uplink-портах к вышестоящим коммутаторам не следует настраивать режим "authenticator>>).
    config 802.1x capability ports 1-12 authenticator
    
  • Активизировать функцию 802.1Х.
    enable 802.1x
    
  • Настроить параметры сервера RADIUS.
    config radius add 1 192.168.0.10 key 123456 default
    
  • MAC-Based 802.1Х

    В отличие от аутентификации 802.1Х на основе портов, где один порт, авторизированный клиентом, остается открытым для всех клиентов, аутентификация 802.1Х на основе МАС-адресов — это аутентификация множества клиентов на одном физическом порте коммутатора. При аутентификации 802.1Х на основе МАС-адресов (MAC-Based 802.1Х) проверяются не только имя пользователя/пароль подключенных к порту коммутатора клиентов, но и их количество. Количество подключаемых клиентов ограничено максимальным количеством MAC-адресов, которое может изучить каждый порт коммутатора. Для функции MAC-Based 802.1Х количество изучаемых МАС-адресов указывается в спецификации на устройство. Сервер аутентификации проверяет имя пользователя/пароль, и если информация достоверна, аутентификатор (коммутатор) открывает логическое соединение на основе MAC-адреса клиента. При этом если достигнут предел изученных портом коммутатора МАС-адре-сов, новый клиент будет заблокирован. Рассмотрим пример настройки функции МАС-Based 802.1Х для схемы, показанной на рис. 19.17 .

    Настройка коммутатора DGS-3627

  • Настроить проверку подлинности пользователей на сервере RADIUS.
    config 802.1x auth_protocol radius_eap
    
  • Настроить тип аутентификации 802.1Х: MAC-based.
    config 802.1x auth_mode mac_based
    
  • Настроить порты, к которым подключаются клиенты в качестве аутентификатора.
    config 802.1x capability ports 1-12 authenticator
    
  • Активизировать функцию 802.1Х.
    enable 802.1x
    
  • Настроить параметры сервера RADIUS.
    config radius add 1 192.168.0.10 key 123456 default
    
  • (рис 19.17) Аутентификация 802.1Х на основе МАС-адресов

    Следует отметить, что коммутатор может выполнять роль сервера аутентификации. В этом случае база данных учетных записей пользователей будет храниться локально на самом коммутаторе. На рис. 19.18 показана локальная аутентификация 802.1Х на основе МАС-адресов.

    (рис 19.18) Аутентификация 802.1Х на основе МАС-адресов с использованием локальной базы данных учетных записей пользователей

    Состояние портов коммутатора

    Состояние порта коммутатора определяется тем, получил или не получил клиент право доступа к сети. Первоначально порт находится в неавторизованном состоянии. В этом состоянии он запрещает прохождение всего входящего и исходящего трафика за исключением пакетов EAPOL. Когда клиент аутентифицирован, порт переходит в авторизованное состояние, позволяя передачу через него любого трафика.

    Возможны следующие варианты, когда клиент или коммутатор не поддерживают 802.1Х.

    Если клиент, который не поддерживает 802.1Х, подключается к неавторизованному порту 802.1Х, коммутатор посылает клиенту запрос на авторизацию. Поскольку в этом случае клиент не ответит на запрос, порт останется в неавторизованном состоянии и клиент не получит доступ к сети.

    Когда клиент с поддержкой 802.1Х подключается к порту, на котором не поддерживается протокол 802.1Х, он начинает процесс аутентификации, посылая кадр EAPOL-start. Не получив ответа, клиент посылает запрос определенное количество раз. Если после этого ответ не получен, клиент, считая, что порт находится в авторизованном состоянии, начинает передавать данные.

    В случае, когда и клиент, и коммутатор поддерживают 802.1Х, при успешной аутентификации клиента порт переходит в авторизованное состояние и начинает передавать все кадры клиента. Если в процессе аутентификации возникли ошибки, порт остается в неавторизованном состоянии, но аутентификация может быть восстановлена. Если сервер аутентификации не может быть достигнут, коммутатор может повторно передать запрос. Если от сервера не получен ответ после определенного количества попыток, клиенту будет отказано в доступе к сети из-за ошибок аутентификации. Чтобы вероятность такой ситуации была минимальной, на коммутаторе можно настроить параметры нескольких серверов RADIUS.

    Когда клиент завершает сеанс работы, он посылает сообщение EAPOL-logoff, переводящее порт коммутатора в неавторизованное состояние.

    Если состояние канала связи порта переходит из активного (up) в неактивное (down) или получен кадр EAPOL-logoff, порт возвращается в неавторизованное состояние.

    802.1Х Guest VLAN

    Функция 802.1Х Guest VLAN используется для создания гостевой VLAN с ограниченными правами для пользователей, не прошедших аутентификацию. Когда клиент подключается к порту коммутатора с активизированной аутентификацией 802.1Х и функцией Guest VLAN, происходит процесс аутентификации (локально или удаленно с использованием сервера RADIUS). В случае успешной аутентификации клиент будет помещен в VLAN назначения (Target VLAN) в соответствии c предустановленным на сервере RADIUS параметром VLAN. Если этот параметр не определен, то клиент будет возвращен в первоначальную VLAN (в соответствии с настройками порта подключения).

    В том случае, если клиент не прошел аутентификацию, он помещается в Guest VLAN с ограниченными правами и доступом.

    Более наглядно данный процесс приведен на блок-схеме (рис 19.19).

    (рис 19.19) Процесс аутентификации с использованием Guest VLAN

    Члены Guest VLAN могут взаимодействовать друг с другом в пределах этой VLAN, даже если они не прошли аутентификацию 802.1Х. После успешного прохождения аутентификации член Guest VLAN может быть перемещен в VLAN назначения (Target VLAN) в соответствии с атрибутом VLAN, указанном на сервере RADIUS.

    Внимание: функция Guest VLAN поддерживается только для аутентификации 802.1Х на базе портов.

    Следует отметить, что, используя функцию 802.1Х Guest VLAN, клиентам можно предоставлять ряд ограниченных сервисов до прохождения процесса аутентификации 802.1Х. Например, клиент может загрузить с сервера и установить необходимое программное обеспечение 802.1Х.

    Рассмотрим пример, показанный на рис. 19.20 . До аутентификации клиент 1 находится в Guest VLAN и имеет доступ к рабочим станциям, расположенным в ней, и общедоступному Web/FTP-серверу. После успешной аутентификации клиента 1 порт коммутатора, к которому он подключен, будет добавлен в VLAN 10 и клиент 1 сможет получить доступ к конфиденциальной информации, хранящейся на FTP-сервере VLAN 10.

    (рис 19.20) Ресурсы, доступные клиенту до и после аутентификации 802.1Х при использовании Guest VLAN

    Если клиент не прошел аутентификацию 802.1Х, он останется в Guest VLAN с ограниченными правами.

    Пример настройки 802.1Х Guest VLAN

    В качестве примера использования и настройки функции 802.1Х Guest VLAN рассмотрим схему сети компании (рис 19.21), в которой неаутентифицированным пользователям, находящимся в VLAN 10, разрешен доступ в Интернет. После успешной аутентификации пользователей порты, к которым они подключены, будут добавлены в VLAN 20.

    (рис 19.21) Пример использования 802.1Х Guest VLAN

    Настройка коммутатора DGS-3627

  • Создать на коммутаторе VLAN v10 и v20.
    config vlan default delete 1-24
    create vlan v10 tag 10 
    config vlan v10 add untagged 13-24
    create vlan v20 tag 20 
    config vlan v20 add untagged 1-12
    config ipif System ipaddress 192.168.0.1/24 vlan v10
    
  • Активизировать функции 802.1Х и Guest VLAN.
    enable 802.1x
    create 802.1x guest_vlan v10
    config 802.1x guest_vlan ports 13-24 state enable
    
  • Настроить коммутатор в качестве аутентификатора и задать параметры сервера RADIUS.
    config 802.1x capability ports 13-24 authenticator config radius add 1 192.168.0.10 key 123456 default
    
  • Настройка параметров на сервере RADIUS включает установку следующих пользовательских атрибутов:

    $$Tunnel-Medium-Type (65) = 802\\Tunnel-Pvt-Group-ID (81) = 20 \gets VID\\ Tunnel-Type (64) = VLAN $$ (рис 19.22) Пользовательские атрибуты на сервере RADIUS

    Проверить конфигурацию коммутатора можно с помощью следующих команд:

    DGS-3627#show 802.1x auth_configuration
    Command: show 802.1x auth_configuration
    802.1X                    : Enabled
    Authentication Mode       : Port_based
    Authentication Protocol   : RADIUS_EAP
    
    Port number       : 1
    Capability        : None
    AdminCrlDir       : Both
    OpenCrlDir        : Both
    Port Control      : Auto
    QuietPeriod       : 60 sec
    TxPeriod          : 30 sec
    Supp Timeout      : 30 sec
    Server Timeout    : 30 sec
    MaxReq            : 2 times
    ReAuthPeriod      : 3600 sec
    ReAuthenticate    : Disabled
    
    DGS-3627#show 802.1x guest_vlan
    Command: show 802.1x guest_vlan
    
    Guest VLAN Setting
    
    Guest VLAN : v10
    Enable Guest VLAN Ports : 13-24
    
    DGS-3627#show radius
    Command: show radius
    Idx  IP Address    Auth-Port  Acct-Port  Status  Key
    1    192.168.0.10  1812       1813       Active  123456
    
    Total Entries: 1
    

    Пока клиент, подключенный к порту 22, не прошел аутентификацию, текущая конфигурация VLAN и состояние аутентификации 802.1Х на коммутаторе будут следующими:

    DGS-3627#show vlan
    VID: 1   VLAN Name   : default
    VLAN Type: Static Advertisement : Enabled
    Member Ports             : 25-27
    Static Ports             : 25-27
    Current Tagged Ports     :
    Current Untagged Ports   : 25-27
    Static Tagged Ports      :
    Static Untagged Ports    : 25-27
    Forbidden Ports          :
    
    VID: 10 VLAN Name        : v10
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 13-24
    Static Ports             : 13-24
    Current Tagged Ports     :
    Current Untagged Ports   : 13-24
    Static Tagged Ports      :
    Static Untagged Ports    : 13-24
    Forbidden Ports          :
    
    VID: 20 VLAN Name        : v20
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 1-12
    Static Ports             : 1-12
    Current Tagged Ports     :
    Current Untagged Ports   : 1-12
    Static Tagged Ports      :
    Static Untagged Ports    : 1-12
    Forbidden Ports          :
    
    Total Entries    : 3
    
    DGS-3627#show 802.1x auth_state
    Command: show 802.1x auth_state
    Port  Auth PAE State  Backend State  Port State
    1     ForceAuth       Success        Authorized
    2     ForceAuth       Success        Authorized
    3     ForceAuth       Success        Authorized
    4     ForceAuth       Success        Authorized
    5     ForceAuth       Success        Authorized
    6     ForceAuth       Success        Authorized
    7     ForceAuth       Success        Authorized
    8     ForceAuth       Success        Authorized
    9     ForceAuth       Success        Authorized
    10    ForceAuth       Success        Authorized
    11    ForceAuth       Success        Authorized
    12    ForceAuth       Success        Authorized
    13    Disconnected    Idle           Unauthorized
    14    Disconnected    Idle           Unauthorized
              .........
    22    Connecting      Idle           Unauthorized
    

    После аутентификации клиента текущие настройки VLAN и состояние аутентификации 802.1Х изменятся следующим образом:

    DGS-3627#show vlan
    VID: 1   VLAN Name   : default
    VLAN Type: Static Advertisement : Enabled
    Member Ports             : 25-27
    Static Ports             : 25-27
    Current Tagged Ports     :
    Current Untagged Ports   : 25-27
    Static Tagged Ports      :
    Static Untagged Ports    : 25-27
    Forbidden Ports          :
    
    VID: 10 VLAN Name        : v10
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 13-21,23-24
    Static Ports             : 13-21,23-24
    Current Tagged Ports     :
    Current Untagged Ports   : 13-21,23-24
    Static Tagged Ports      :
    Static Untagged Ports    : 13-21,23-24
    Forbidden Ports          :
    
    VID: 20 VLAN Name        : v20
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 1-12,22
    Static Ports             : 1-12,22
    Current Tagged Ports     :
    Current Untagged Ports   : 1-12,22
    Static Tagged Ports      :
    Static Untagged Ports    : 1-12,22
    Forbidden Ports          :
    
    Total Entries    : 3
    
    DGS-3627#show 802.1x auth_state
    Command: show 802.1x auth_state
    Port  Auth PAE State  Backend State  Port State
    1     ForceAuth       Success        Authorized
    2     ForceAuth       Success        Authorized
    3     ForceAuth       Success        Authorized
    4     ForceAuth       Success        Authorized
    5     ForceAuth       Success        Authorized
    6     ForceAuth       Success        Authorized
    7     ForceAuth       Success        Authorized
    8     ForceAuth       Success        Authorized
    9     ForceAuth       Success        Authorized
    10    ForceAuth       Success        Authorized
    11    ForceAuth       Success        Authorized
    12    ForceAuth       Success        Authorized
    13    Disconnected    Idle           Unauthorized
    14    Disconnected    Idle           Unauthorized
              .........
    22    Authenticated   Idle           Unauthorized
    

    Функции защиты ЦПУ коммутатора

    При возникновении в сети многоадресных или широковещательных штормов, вызванных неправильной настройкой оборудования или сетевыми атаками, может возникнуть проблема, связанная с перегрузкой ЦПУ коммутатора и его недоступностью для выполнения важных сетевых задач. В коммутаторах D-Link реализованы функции Safeguard Engine и CPU Interface Filtering, обеспечивающие защиту ЦПУ от обработки нежелательных кадров и повышающие общую отказоустойчивость и доступность сети.

    Функция Safeguard Engine

    Функция Safeguard Engine специально разработана для обеспечения доступности коммутатора в ситуациях, когда в результате наводнения сети вредоносным трафиком его ЦПУ испытывает сильную загрузку. В результате этого ЦПУ коммутатора не может надлежащим образом обрабатывать пакеты протоколов STP/RSTP/MSTP, IGMP, предоставлять административный доступ через Web-интерфейс, CLI, SNMP и выполнять другие задачи, требующие обработки на ЦПУ. Функция Safeguard Engine позволяет идентифицировать и приоритизировать направляемый для обработки на ЦПУ трафик (например, ARP-широкове-щание, пакеты с неизвестным IP-адресом назначения и т.д.) с целью отбрасывания нежелательных пакетов для сохранения функциональности коммутатора.

    Когда коммутатор с включенной функцией Safeguard Engine получает большое количество пакетов, предназначенных для обработки на ЦПУ и превышающее установленное верхнее пороговое значение Rising Threshold, он переходит в режим высокой загрузки (Exhausted mode). Находясь в этом режиме, коммутатор может выполнять одно из следующих действий для уменьшения загрузки ЦПУ:

  • прекращение получения всех ARP-пакетов и широковещательных IP-пакетов (при работе функции в строгом режиме (strict mode));
  • ограничение полосы пропускания для получаемых ARP-пакетов и широковещательных IP-пакетов путем ее динамического изменения (при работе функции в нестрогом режиме (fuzzy mode)).
  • При нормализации работы сети и снижении количества нежелательных пакетов до установленного нижнего порогового значения Falling Threshold коммутатор выйдет из режима высокой загрузки и механизм Safeguard Engine перестанет функционировать.

    Следует отметить, что при переключении коммутатора в режим Exhausted могут возникать следующие побочные эффекты:

  • при работе функции Safeguard Engine в строгом режиме будет невозможно осуществлять административный доступ к коммутатору уровня 2, так как этот режим предусматривает отбрасывание всех ARP-запросов, поступающих на интерфейс ЦПУ.
  • Для решения этой проблемы в статической ARP-таблице управляющей рабочей станции можно создать запись, связывающую MAC-адрес коммутатора с IP-адресом его интерфейса управления. В этом случае рабочей станции не потребуется отправлять ARP-запрос коммутатору;

  • при работе функции Safeguard Engine в строгом режиме на коммутаторе уровня 3, помимо невозможности административного доступа, также может быть нарушена маршрутизация между подключенными к нему подсетями, т.к. будут отбрасываться ARP-за-просы, поступающие не только на интерфейс ЦПУ, но и на IP-интерфейсы коммутатора.
  • Преимуществом нестрогого режима работы функции Safeguard Engine является то, что в нем не просто отбрасываются все ARP-пакеты или широковещательные IP-пакеты, а динамически изменяется полоса пропускания для них. Таким образом, даже при серьезной вирусной эпидемии, коммутатор уровня 2/3 будет доступен по управлению, а коммутатор уровня 3, в том числе, сможет обеспечивать маршрутизацию между подсетями.

    Пример настройки функции Safeguard Engine

    В качестве примера использования функции Safeguard Engine рассмотрим ситуацию, когда одна из рабочих станций, подключенных к коммутатору, постоянно рассылает ARP-пакеты с очень высокой скоростью. Загрузка ЦПУ коммутатора при этом меняется от нормальной до 90%. При устранении причины, вызвавшей лавинную генерацию ARP-пакетов на рабочей станции, загрузка ЦПУ снизится до нормы.

    Для защиты ЦПУ от подобных ситуаций и снижения его загрузки на коммутаторе можно настроить функцию Safeguard Engine.

    Настройка коммутатора

  • Активизируйте функцию Safeguard Engine.
    config safeguard_engine state enable
    
  • Задайте нижнее и верхнее пороговые значения (указываются значения в процентах от загрузки ЦПУ), при которых будет происходить переключение между нормальным режимом работы и режимом Exhausted. Укажите режим работы функции.
    config safeguard_engine utilization rising 40 falling 25 mode strict
    
  • Функция CPU Interface Filtering

    Стандартные списки управления доступом выполняют фильтрацию трафика на аппаратном уровне и не могут фильтровать потоки данных, предназначенные для обработки на ЦПУ, например, сообщения ICMP, отправляемые на IP-адрес управления коммутатором. В случае возникновения большого количества таких пакетов производительность коммутатора может сильно снизиться из-за высокой загрузки ЦПУ.

    Функция CPU Interface Filtering, поддерживаемая на старших моделях коммутаторов D-Link, является еще одним решением, позволяющим ограничивать пакеты, поступающие для обработки на ЦПУ, путем фильтрации нежелательного трафика на аппаратном уровне. По своей сути функция CPU Interface Filtering представляет собой списки управления доступом к интерфейсу ЦПУ и обладает аналогичными стандартным ACL принципами работы и конфигурации.

    Несмотря на то, что функция CPU Interface Filtering позволяет кон тролировать и филь тровать нежелательный трафик, для своей работы она использует центральный процессор. В случае сильной атаки, центральный процессор будет использовать все свои ресурсы для фил трации вредоносного трафика, что приведет к снижению производительность коммутатора.

    Поэтому для уменьшения влияния сетевых атак на ЦПУ коммутатора рекомендуется настраивать обе функции – Safeguard Engine и CPU Interface Filtering.

    Пример настройки функции CPU Interface Filtering

    В качестве примера рассмотрим задачу, в которой необходимо настроить коммутатор таким образом, чтобы пакеты ICMP, передаваемые компьютером ПК 2, не отправлялись на обработку на ЦПУ, но при этом ПК 2 мог передавать данные другим устройствам, например ПК 1.

    (рис 19.23) Схема сети

    Настройка коммутатора

  • Активизируйте функцию CPU Interface Filtering глобально на коммутаторе.
    enable cpu_interface_filtering
    
  • Создайте профиль доступа для интерфейса ЦПУ.
    create cpu access_profile ip source_ip_mask 255.255.255.128 icmp profile_id 1
    
  • Создайте правило для профиля доступа.
    config cpu access_profile profile_id 1 add access_id 1 ip source_ip 10.31.3.2 icmp deny
    
  • Страницы:

    На сегодняшний день для любого системного администратора одной из самых острых проблем остается обеспечение безопасности компьютерной сети. Казалось бы, такие задачи призваны решать межсетевые экраны, однако подчас первый удар принимают на себя именно коммутаторы. Хотя это и не основная их задача, тем не менее, на данный момент коммутаторы обладают широким функционалом для успешного решения подобного рода задач. Речь идет не только о защите сетей от атак извне, но и о всевозможных атаках внутри сети, таких как подмена DHCP-сервера, атаки типа DoS, ARP Spoofing, неавторизованный доступ и т.д. В некоторых случаях коммутаторы не способны полностью защитить сеть от подобного рода атак, но способны значительно ослабить угрозы их возникновения. Данная глава будет посвящена принципам обеспечения сетевой безопасности на базе оборудования D-Link.

    D-Link предлагает комплексный подход к решению вопросов обеспечения безопасности End-to-End Security (E2ES), который включает в себя следующие решения:

  • Endpoint Security ("Защита конечного пользователя") — обеспечивает защиту внутренней сети от внутренних атак;
  • Gateway Security ("Защита средствами межсетевых экранов") — обеспечивает защиту внутренней сети от внешних атак;
  • Joint Security ("Объединенная безопасность") — связующее звено между Endpoint и Gateway Security, объединяющее использование межсетевых экранов и коммутаторов для защиты сети.
  • Решение Endpoint Security включает следующие функции, обеспечивающие аутентификацию и авторизацию пользователей, контроль над трафиком, узлами и их адресацией в сети:

  • функции аутентификации пользователей:
  • аутентификация IEEE 802.1Х;
  • MAC-based Access Control (MAC);
  • WEB-based Access Control (WAC);
  • функция авторизации:
  • Guest VLAN;
  • функции контроля над трафиком:
  • Traffic Segmentation;
  • Access Control List (ACL);
  • функции контроля над подключением/адресацией узлов в сети:
  • Port Security;
  • IP-MAC-Port Binding (IMPB);
  • функции ослабления атак в сети:
  • Access Control List (ACL);
  • IP-MAC-Port Binding (IMPB);
  • Broadcast Storm Control;
  • ARP Spoofing Prevention;
  • LoopBack Detection (LBD).
  • Решение Joint Security включает в себя функции:

  • Zone Defense;
  • NAP.
  • Помимо основных функций безопасности, в коммутаторах D-Link реализованы дополнительные решения, позволяющие обнаруживать аномальные потоки кадров в сети Ethernet и уменьшать загрузку ЦПУ в результате множественных широковещательных запросов, вызванных атаками типа ARP Flood:

  • D-Link Safeguard Engine;
  • Traffic Storm Control.
  • Прежде чем приступить к рассмотрению темы, уточним некоторые понятия.

    Аутентификация — процедура проверки подлинности субъекта на основе предоставленных им данных.

    Авторизация — предоставление определенных прав лицу на выполнение некоторых действий.

    Как правило, за аутентификацией следует авторизация.

    Списки управления доступом (ACL)

    Списки управления доступом (Access Control List, ACL) являются мощным средством фильтрации потоков данных без потери производительности, т.к. проверка содержимого пакетов выполняется на аппаратном уровне. Фильтруя потоки данных, администратор может ограничить типы приложений, разрешенных для использования в сети, контролировать доступ пользователей к сети и определять устройства, к которым они могут подключаться. Также ACL могут использоваться для определения политики QoS путем классификации трафика и переопределения его приоритета.

    ACL представляют собой последовательность условий проверки параметров пакетов данных. Когда сообщения поступают на входной порт, коммутатор проверяет параметры пакетов данных на совпадение с критериями фильтрации, определенными в ACL, и выполняет над пакетами одно из действий: Permit ("Разрешить") или Deny ("Запретить"). Критерии фильтрации могут быть определены на основе следующей информации, содержащейся в пакете:

  • порт коммутатора;
  • MAC/ IP-адрес;
  • тип Ethernet/ тип протокола;
  • VLAN;
  • 802.1p/ DSCP;
  • порт TCP/ UDP (тип приложения);
  • первые 80 байт пакета, включая поле данных.
  • (рис 19.1) Списки управления доступом (ACL) Внимание: наборы критериев фильтрации ACL могут отличаться у разных моделей коммутаторов, поэтому прежде чем приступать к конфигурированию функции, необходимо ознакомиться с документацией на используемое устройство.

    Профили доступа и правила ACL

    Списки управления доступом состоят из профилей доступа (Access Profile) и правил (Rule). Профили доступа определяют типы критериев фильтрации, которые должны проверяться в пакете данных (MAC-адрес, IP-адрес, номер порта, VLAN и т.д.), а в правилах непосредственно указываются значения их параметров. Каждый профиль может состоять из множества правил.

    Когда коммутатор получает кадр, он проверяет его поля на совпадение с типами критериев фильтрации и их параметрами, заданными в профилях и правилах. Последовательность, в которой коммутатор проверяет кадр на совпадение с параметрами фильтрации, определяется порядковым номером профиля (Profile ID) и порядковым номером правила (Rule ID). Профили доступа и правила внутри них работают последовательно, в порядке возрастания их номеров. Т.е. кадр проверяется на соответствие условиям фильтрации, начиная с первого профиля и первого правила в нем. Так, кадр сначала будет проверяться на соответствие условиям, определенным в правиле 1 профиля 1. Если параметры кадра не подходят под условия проверки, то далее кадр будет проверяться на совпадение с условиями, определенными в правиле 2 профиля 1 и т.д. Если ни одно из правил текущего профиля не совпало с параметрами кадра, то коммутатор продолжит проверку на совпадение параметров кадра с условиями правила 1 следующего профиля. При первом совпадении параметров кадра с правилом к кадру будет применено одно из действий, определенных в правиле: "Запретить", "Разрешить" или "Изменить содержимое поля пакета" (приоритет 802.1р/ DSCP). Дальше кадр проверяться не будет. Если ни одно из правил не подходит, применяется политика по умолчанию, разрешающая прохождение всего трафика.

    (рис 19.2) Принцип работы ACL

    Следует отметить, что коммутаторы имеют ограничения по количеству обрабатываемых профилей и правил. Информацию о максимальном количестве поддерживаемых профилей и правил можно найти в документации на используемое устройство.

    Типы профилей доступа

    В коммутаторах D-Link существует три типа профилей доступа: Ethernet, IP и Packet Content Filtering (фильтрация по содержимому пакета).

    Профиль Ethernet (Ethernet Profile) позволят фильтровать кадры по следующим типам критериев:

  • VLAN;
  • MAC-адрес источника;
  • MAC-адрес назначения;
  • 802.1p;
  • тип Ethernet.
  • Профиль IP (IP Profile) поддерживает следующие типы критериев фильтрации:

  • VLAN;
  • маска IP-источника;
  • маска IP-назначения;
  • DSCP;
  • протокол (ICMP, IGMP, TCP, UDP);
  • номер порта TCP/UDP.
  • Профиль фильтрации по содержимому пакета (Packet Content Filtering Profile) используется для идентификации пакетов, путем побайтного исследования их заголовков Ethernet.

    Внимание: не все модели коммутаторов поддерживают Packet Content Filtering Profile. За информацией о поддержке функции необходимо обратиться к документации на используемый коммутатор.

    Процесс создания профиля доступа

    Процесс создания профиля доступа можно разделить на следующие основные шаги:

  • проанализируйте задачи фильтрации и определитесь с типом профиля доступа — Ethernet, IP или Packet Content Filtering;
  • определите стратегию фильтрации. Например:
  • отбрасывать кадры некоторых узлов и принимать кадры от всех остальных узлов — эта стратегия применима для сетевой среды с несколькими узлами/протоколами портов/подсетями, для которых необходимо выполнять фильтрацию;
  • принимать кадры от некоторых узлов и отбрасывать кадры всех остальных узлов — эта стратегия применима для сетевой среды с несколькими узлами/протоколами портов/подсетями, кадры от которых разрешены в сети. Трафик остальных узлов будет отбрасываться.
  • Основываясь на выбранной стратегии, определите, какая маска профиля доступа (Access Profile Mask) необходима, и создайте ее (команда create access_profile). Маска профиля доступа используется для указания, какие биты значений полей IP-адрес, МАС-адрес, порт ТСР/UDP и т.д. должны проверяться в пакете данных, а какие игнорироваться;

  • добавьте правило профиля доступа (Access Profile Rule), связанное с этой маской (команда config access_profile).
  • Правила профиля доступа проверяются в соответствии с номером accessid. Чем меньше номер, тем раньше проверяется правило. Если ни одно правило не сработало, кадр пропускается.

    В среде QoS, после того как срабатывает правило, перед отправкой пакета данных биты 802.1p/DSCP могут быть заменены на новые низко/высокоприоритетные значения.

    Вычисление маски профиля доступа

    Маска профиля доступа определяет, какие биты в значениях полей "IP-адрес", "МАС-адрес", "порт ТСР/UDP" и т.д. приходящих на коммутатор кадров должны проверяться, а какие игнорироваться. Биты маски имеют следующие значения:

    "0" — означает игнорирование значения соответствующего бита поля пакета данных;

    "1" — означает проверку значения соответствующего бита поля пакета данных.

    Предположим, администратору сети необходимо запретить прохождение трафика от узла с МАС-адресом 01-00-00-00-АС-11. Маска профиля доступа для этого адреса будет равна FF-FF-FF-FF-FF-FF. Если необходимо запретить или разрешить прохождение через коммутатор трафика любого узла из подсетей 192.168.16.0/24 — 192.168.31.0/24, то маска профиля доступа будет вычисляться, как показано на рисунке ниже.

    (рис 19.3) Вычисление маски профиля

    Первые два октета IP-адресов из проверяемого диапазона имеют одинаковое значение — "192.168". Они будут использоваться при проверке пакета, поэтому соответствующие биты маски содержат все 1. Последний октет IP-адреса будет игнорироваться, т.к. нет заинтересованности в проверке индивидуальных адресов узлов подсетей. Поэтому последний октет маски профиля содержит все 0. В третьем октете значение маски будет равно 240 (11110000), т.к. оно охватывает все номера с 16 (00010000) до 31 (00011111), имеющие одинаковые значения (0001) первых четырех битов. Последние четыре бита третьего октета IP-адреса маска профиля будет игнорировать, как малозначащие.

    Примеры настройки ACL

    Предположим, что администратору сети необходимо разрешить доступ в Интернет только некоторым пользователям, а остальным пользователям запретить. Пользователи идентифицируются по МАС-адресам их компьютеров.

    В примере, показанном на рис. 19.4 , пользователи ПК 1 и ПК 2 получат доступ в Интернет, т.к. их МАС-адреса указаны в разрешающем правиле 1. Как только пользователи других компьютеров попытаются выйти в Интернет, сработает правило 2, которое запрещает прохождение через коммутатор кадров с МАС-адресом назначения, равным МАС-адресу Интернет-шлюза.

    (рис 19.4) Пример ACL для профиля Ethernet

    Настройка коммутатора для профиля Ethernet

  • Правило 1: если МАС-адрес источника SourceMAC равен МАС-адресам ПК 1 или ПК 2 — разрешить (Permit).
    create access_profile ethernet source_mac FF-FF-FF-FF-FF-FF
    profile_id 1 profile_name Permit_Internet
    config access_profile profile_id 1 add access_id 1 ethernet
    source_mac 00-50-ba-11-11-11 port 1 permit
    config access_profile profile_id 1 add access_id 2 ethernet
    source_mac 00-50-ba-22-22-22 port 10 permit
    
  • Правило 2: если МАС-адрес назначения DestMAC равен MAC-адресу Интернет-шлюза — запретить (Deny).
    create access_profile ethernet destination_mac FF-FF-FF-FF-FF-FF profile_id 2 profile_name Deny_Internet
    config access_profile profile_id 2 add access_id 1 ethernet destination_mac 00-50-ba-99-99-99 port 11 deny
    
  • Иначе — по умолчанию разрешить доступ всем узлам.
  • В качестве второго примера приведем настройку ACL с профилем IP. Предположим, что администратору необходимо разрешить доступ в Интернет только пользователям с IP-адресами с 192.168.0.1/24 по 192.168.0.63/24. Остальным пользователем сети 192.168.0.0/24 с адресами, не входящими в разрешенный диапазон, доступ в Интернет запрещен.

    (рис 19.5) Пример ACL для профиля IP

    Настройка в коммутаторе L3 профиля IP

  • Правило 1: если IP-адрес источника Source IP равен IP-адресам из диапазона с 192.168.0.1 по 192.168.0.63 — разрешить (Permit).
    create access_profile ip source_ip_mask 255.255.255.192 profile_id 1
    config access_profile profile_id 1 add access_id 1 ip source_ip 192.168.0.0 port 24 permit
    
  • Правило 2: если IP-адрес источника Source IP принадлежит сети 192.168.0.0/24, но не входит в разрешенный диапазон адресов — запретить (Deny).
    create access_profile ip source_ip_mask 255.255.255.0 profile_id 2
    config access_profile profile_id 2 add access_id 1 ip source_ip 192.168.0.0 port 24 deny
    
  • Иначе — по умолчанию разрешить доступ всем узлам.
  • Функции контроля над подключением узлов к портам коммутатора

    В том случае, если какой-либо порт на коммутаторе активен, к нему может подключиться любой пользователь и получить несанкционированный доступ к сети. Этот пользователь может начать генерировать вредоносный трафик, который попадет в сеть и создаст проблемы внутри нее. Для защиты от подобных ситуаций, а также для контроля подключения узлов к портам коммутаторы D-Link предоставляют функции безопасности, которые позволяют указывать МАС- и/или IP-адреса устройств, которым разрешено подключаться к данному порту, и блокировать доступ к сети узлам с неизвестными коммутатору адресами.

    Функция Port Security

    Функция Port Security позволяет настроить какой-либо порт коммутатора так, чтобы доступ к сети через него мог осуществляться только определенными устройствами. Устройства, которым разрешено подключаться к порту, определяются по МАС-адресам. МАС-адреса могут быть изучены динамически или вручную настроены администратором сети. Помимо этого, функция Port Security позволяет ограничивать количество изучаемых портом МАС-адресов, тем самым ограничивая количество подключаемых к нему узлов.

    Внимание: для функции Port Security существуют ограничения по количеству МАС-адресов, которые может обслуживать каждый порт. Эти ограничения различны для разных моделей коммутаторов. Для получения информации о максимальном количестве обслуживаемых портом МАС-адресов необходимо обратиться к спецификации на используемое устройство.

    Существует три режима работы функции Port Security:

  • Permanent ("Постоянный") — занесенные в таблицу коммутации МАС-адреса никогда не устаревают, даже если истекло время, установленное таймером FDB Aging Time, или коммутатор был перезагружен;
  • Delete on Timeout ("Удалить по истечении времени") — занесенные в таблицу коммутации МАС-адреса устареют после истечения времени, установленного таймером FDB Aging Time, и будут удалены.
  • Если состояние канала связи на подключенном порте изменяется, МАС-адреса, изученные на нем, удаляются из таблицы коммутации, что аналогично выполнению действий при истечении времени, установленного таймером FDB Aging Time;

  • Delete on Reset ("Удалить при сбросе настроек") — занесенные в таблицу коммутации МАС-адреса будут удалены после перезагрузки коммутатора (этот режим используется по умолчанию).
  • При подключении неавторизованного пользователя к порту коммутатора он будет заблокирован, а коммутатор отправит сообщение SNMP Trap или создаст запись в Log-файле, если администратор настроил выполнение этих действий. Порт коммутатора будет отбрасывать трафик, поступающий с неизвестного МАС-адреса.

    (рис 19.6) Функция Port Security

    Пример настройки функции Port Security

    В качестве примера рассмотрим ситуацию, показанную на рис. 19.6 . На портах 1-3 управляемого коммутатора настроено ограничение по количеству подключаемых пользователей (к каждому порту может подключиться не более двух пользователей). МАС-адреса подключаемых пользователей изучаются портами 1-3 динамически.

    Настройка коммутатора

    config port_security ports 1-3 admin_state enabled
    max_learning_addr 2 lock_address_mode DeleteOnTimeout
    

    В приведенном примере конфигурации используется режим Delete on Timeout. Это означает, что изученные на порте МАС-адреса будут удалены из таблицы коммутации по истечении времени, установленного таймером ).

    (рис 19.7) Функция Port Security в режиме Delete on Timeout

    При использовании режима работы Permanent адреса, изученные портом, будут добавлены в статическую таблицу МАС-адресов и будут храниться в ней даже после включения/выключения питания и перезагрузки коммутатора.

    Функция Port Security оказывается весьма полезной при построении домовых сетей, сетей провайдеров Интернета и локальных сетей с повышенным требованием по безопасности, где требуется исключить доступ незарегистрированных рабочих станций к услугам сети.

    Используя функцию Port Security, можно полностью запретить динамическое изучение МАС-адресов указанными или всеми портами коммутатора. В этом случае доступ к сети получат только те пользователи, МАС-адреса которых указаны в статической таблице коммутации.

    Настройка коммутатора

  • Активизировать функцию Port Security на соответствующих портах и запретить изучение МАС-адресов (параметр max_learning_addr установить равным 0).
    config port_security ports 1-24 admin_state enabled max_learning_addr 0
    
  • Создать записи в статической таблице МАС-адресов (имя VLAN в примере "default").
    create fdb default 00-50-ba-00-00-01 port 2 create fdb default 00-50-ba-00-00-02 port 2
    create fdb default 00-50-ba-00-00-03 port 2
    create fdb default 00-50-ba-00-00-04 port 2 create fdb default 00-50-ba-00-00-05 port 8
    (аналогично для всех требуемых портов)
    
  • Функция IP-MAC-Port Binding

    Функция IP-MAC-Port Binding (IMPB), реализованная в коммутаторах D-Link, позволяет контролировать доступ компьютеров в сеть на основе их IP- и MAC-адресов, а также порта подключения. Администратор сети может создать записи ("белый лист"), связывающие МАС- и IP-адреса компьютеров с портами подключения коммутатора. На основе этих записей, в случае совпадения всех составляющих, клиенты будут получать доступ к сети со своих компьютеров. В том случае, если при подключении клиента связка MAC-IP-порт будет отличаться от параметров заранее сконфигурированной записи, коммутатор заблокирует MAC-адрес соответствующего узла с занесением его в "черный лист".

    (рис 19.8) Функция IP-MAC-Port Binding

    Функция IP-MAC-Port Binding специально разработана для управления подключением узлов в сетях ETTH (Ethernet-To-The-Home) и офисных сетях. Помимо этого функция IMPB позволяет бороться с атаками типа ARP Spoofing, во время которых злонамеренные пользователи перехватывают трафик или прерывают соединение, манипулируя пакетами ARP.

    Функция IP-MAC-Port Binding включает три режима работы: ARP mode (по умолчанию), ACL mode и DHCP Snooping mode.

    ARP mode является режимом, используемым по умолчанию при настройке функции IP-MAC-Port Binding на портах. При работе в режиме ARP коммутатор анализирует ARP-пакеты и сопоставляет параметры IP-MAC ARP-пакета с предустановленной администратором связкой IP-MAC. Если хотя бы один параметр не совпадает, то МАС-адрес узла будет занесен в таблицу коммутации с отметкой "Drop" ("Отбрасывать"). Если все параметры совпадают, МАС-адрес узла будет занесен в таблицу коммутации с отметкой "Allow" ("Разрешен").

    При функционировании в ACL mode коммутатор на основе предустановленного администратором "белого листа" IMPB создает правила ACL. Любой пакет, связка IP-MAC которого отсутствует в "белом листе", будет блокироваться ACL. Если режим ACL отключен, правила для записей IMPB будут удалены из таблицы ACL. Следует отметить, что этот режим не поддерживается коммутаторами, в которых отсутствуют аппаратные таблицы ACL (информацию о поддержке или отсутствии режима ACL можно найти в спецификации на соответствующую модель коммутатора).

    Режим DHCP Snooping используется коммутатором для динамического создания записей IP-MAC на основе анализа DHCP-пакетов и привязки их к портам с включенной функцией IMPB (администратору не требуется создавать записи вручную). Таким образом, коммутатор автоматически создает "белый лист" IMPB в таблице коммутации или аппаратной таблице ACL (если режим ACL включен). При этом для обеспечения корректной работы сервер DHCP должен быть подключен к доверенному порту с выключенной функцией IMPB. Администратор может ограничить максимальное количество создаваемых в процессе автоизучения записей IP-MAC на порт, т.е. ограничить для каждого порта с активизированной функцией IMPB количество узлов, которые могут получить IP-адрес c DHCP-сервера. При работе в режиме DHCP Snooping коммутатор не будет создавать записи IP-MAC для узлов с IP-адресом установленным вручную.

    Внимание: режим DHCP Snooping отдельно от режимов ARP или ACL не используется.

    При активизации функции IMPB на порте администратор должен указать режим его работы:

  • Strict Mode — в этом режиме порт по умолчанию заблокирован. Прежде чем передавать пакеты, он будет отправлять их на ЦПУ для проверки совпадения их параметров IP-MAC с записями в "белом листе". Таким образом, порт не будет передавать пакеты до тех пор, пока не убедится в их достоверности. Порт проверяет все IP и ARP-пакеты;
  • Loose Mode —в этом режиме порт по умолчанию открыт. Порт будет заблокирован, как только через него пройдет первый недостоверный пакет. Порт проверяет только пакеты ARP и IP Broadcast.
  • Пример настройки функции IP-MAC-Port Binding

    На рис. 19.9 показан пример работы функции IP-MAC-Port Binding в режиме ARP. Хакер инициировал атаку типа ARP Spoofing. Коммутатор обнаруживает, что на порт 10 приходят пакеты ARP, связка IP-MAC для которых отсутствует в "белом листе" IMPB, и блокирует МАС-адрес узла.

    (рис 19.9) Пример работы функции IP-MAC-Port Binding в режиме ARP

    Настройка коммутатора

  • Создать запись IP-MAC-Port Binding, связывающую IP-MAC-адрес узла с портами подключения, и указать режим работы функции.
    create address_binding ip_mac ipaddress 192.168.0.10 mac_address 00-C0-9F-86-C2-5C ports 1-10 mode arp
    
  • Активизировать функцию на требуемых портах и указать режим работы портов.
    config address_binding ip_mac ports 1-10 state enable loose
    
  • (рис 19.10) Пример работы функции IP-MAC-Port Binding в режиме DHCP Snooping

    На рис. 19.10 приведен пример работы функции IP-MAC-Port Binding в режиме DHCP Snooping. Коммутатор динамически создает запись IMPB после того, как клиент получит IP-адрес от DHCP-сервера.

    Настройка коммутатора

  • Активизировать функцию IP-MAC-Port Binding в режиме DHCP Snooping глобально на коммутаторе.
    enable address_binding dhcp_snoop
    
  • Указать максимальное количество создаваемых в процессе автоизучения записей IP-MAC на порт.
    config address_binding dhcp_snoop max_entry ports 1-10 limit 10
    
  • Активизировать функцию IP-MAC-Port Binding в режиме DHCP Snooping на соответствующих портах.
    config address_binding ip_mac ports 1-10 state enable
    
  • Аутентификация пользователей 802.1Х

    Стандарт IEEE 802.1Х (IEEE Std 802.1Х-2010) описывает использование протокола EAP (Extensible Authentication Protocol) для поддержки аутентификации с помощью сервера аутентификации и определяет процесс инкапсуляции данных ЕАР, передаваемых между клиентами (запрашивающими устройствами) и серверами аутентификации. Стандарт IEEE 802.1Х осуществляет контроль доступа и не позволяет неавторизованным устройствам подключаться к локальной сети через порты коммутатора.

    Сервер аутентификации Remote Authentication in Dial-In User Service (RADIUS) проверяет права доступа каждого клиента, подключаемого к порту коммутатора, прежде чем разрешить доступ к любому из сервисов, предоставляемых коммутатором или локальной сетью.

    До тех пор, пока клиент не будет аутентифицирован, через порт коммутатора, к которому он подключен, будет передаваться только трафик протокола Extensible Authentication Protocol over LAN (EAPOL). Обычный трафик начнет передаваться через порт коммутатора сразу после успешной аутентификации клиента.

    (рис 19.11) Сеть с аутентификацией 802.1Х Внимание: протокол 802.1Х не поддерживает работу на агрегированных каналах связи.

    Роли устройств в стандарте 802.1Х

    В стандарте IEEE 802.1Х определены следующие три роли, которые могут выполнять устройства:

  • клиент (Client/Supplicant);
  • аутентификатор (Authenticator);
  • сервер аутентификации (Authentication Server).
  • Клиент (Client/Supplicant) — это рабочая станция, которая запрашивает доступ к локальной сети и сервисам коммутатора и отвечает на запросы от коммутатора. На рабочей станции должно быть установлено клиентское ПО для 802.1Х, например, то, которое встроено в ОС Microsoft Windows XP.

    Сервер аутентификации (Authentication Server) выполняет фактическую аутентификацию клиента. Он проверяет подлинность клиента и информирует коммутатор, предоставлять или нет клиенту доступ к локальной сети. RADIUS (Remote Authentication Dial-In User Service) работает в модели "клиент-сервер", в которой информация об аутентификации передается между сервером RADIUS и клиентами

    RADIUS.

    (рис 19.12) Клиент 802.1Х (рис 19.13) Сервер аутентификации

    Аутентификатор (Authenticator) управляет физическим доступом к сети, основываясь на статусе аутентификации клиента. Эту роль выполняет коммутатор. Он работает как посредник (Proxy) между клиентом и сервером аутентификации: получает запрос на проверку подлинности от клиента, проверяет данную информацию при помощи сервера аутентификации и пересылает ответ клиенту. Коммутатор поддерживает клиент RADIUS, который отвечает за инкапсуляцию и деинкапсуляцию кадров EAP и взаимодействие с сервером аутентификации.

    Инициировать процесс аутентификации могут или коммутатор, или клиент.

    Клиент инициирует аутентификацию, посылая кадр EAPOL-start, который вынуждает коммутатор отправить ему запрос на идентификацию. Когда клиент отправляет ЕАР-ответ со своей идентификацией, коммутатор начинает играть роль посредника, предающего кадры ЕАР между клиентом и сервером аутентификации до успешной или неуспешной аутентификации. Если аутентификация завершилась успешно, порт коммутатора становится авторизованным.

    (рис 19.14) Аутентификатор

    Схема обмена ЕАР-кадрами зависит от используемого метода аутентификации. На рис. 19.15 показана схема обмена, инициируемого клиентом, где сервером RADIUS используется метод аутентификации OneTime-Password (OTP).

    (рис 19.15) Процесс аутентификации 802.1Х

    В коммутаторах D-Link поддерживаются две реализации аутентификации 802.1Х:

  • Port-Based 802.1Х (802.1Х на основе портов);
  • MAC-Based 802.1Х (802.1Х на основе МАС-адресов).
  • Port-Based 802.1Х

    При аутентификации 802.1Х на основе портов (Port-Based 802.1Х), после того как порт был авторизован, любой пользователь, подключенный к нему, может получить доступ к сети.

    Рассмотрим пример настройки функции Port-Based 802.1Х для схемы, показанной на рис. 19.16 .

    (рис 19.16) Аутентификация 802.1Х на основе портов

    Настройка коммутатора DGS-3627

  • Настроить проверку подлинности пользователей на сервере RADIUS.
    config 802.1x auth_protocol radius_eap
    
  • Настроить тип аутентификации 802.1Х: port-based.
    config 802.1x auth_mode port_based
    
  • Настроить порты, к которым подключаются клиенты в качестве аутентификатора (на uplink-портах к вышестоящим коммутаторам не следует настраивать режим "authenticator>>).
    config 802.1x capability ports 1-12 authenticator
    
  • Активизировать функцию 802.1Х.
    enable 802.1x
    
  • Настроить параметры сервера RADIUS.
    config radius add 1 192.168.0.10 key 123456 default
    
  • MAC-Based 802.1Х

    В отличие от аутентификации 802.1Х на основе портов, где один порт, авторизированный клиентом, остается открытым для всех клиентов, аутентификация 802.1Х на основе МАС-адресов — это аутентификация множества клиентов на одном физическом порте коммутатора. При аутентификации 802.1Х на основе МАС-адресов (MAC-Based 802.1Х) проверяются не только имя пользователя/пароль подключенных к порту коммутатора клиентов, но и их количество. Количество подключаемых клиентов ограничено максимальным количеством MAC-адресов, которое может изучить каждый порт коммутатора. Для функции MAC-Based 802.1Х количество изучаемых МАС-адресов указывается в спецификации на устройство. Сервер аутентификации проверяет имя пользователя/пароль, и если информация достоверна, аутентификатор (коммутатор) открывает логическое соединение на основе MAC-адреса клиента. При этом если достигнут предел изученных портом коммутатора МАС-адре-сов, новый клиент будет заблокирован. Рассмотрим пример настройки функции МАС-Based 802.1Х для схемы, показанной на рис. 19.17 .

    Настройка коммутатора DGS-3627

  • Настроить проверку подлинности пользователей на сервере RADIUS.
    config 802.1x auth_protocol radius_eap
    
  • Настроить тип аутентификации 802.1Х: MAC-based.
    config 802.1x auth_mode mac_based
    
  • Настроить порты, к которым подключаются клиенты в качестве аутентификатора.
    config 802.1x capability ports 1-12 authenticator
    
  • Активизировать функцию 802.1Х.
    enable 802.1x
    
  • Настроить параметры сервера RADIUS.
    config radius add 1 192.168.0.10 key 123456 default
    
  • (рис 19.17) Аутентификация 802.1Х на основе МАС-адресов

    Следует отметить, что коммутатор может выполнять роль сервера аутентификации. В этом случае база данных учетных записей пользователей будет храниться локально на самом коммутаторе. На рис. 19.18 показана локальная аутентификация 802.1Х на основе МАС-адресов.

    (рис 19.18) Аутентификация 802.1Х на основе МАС-адресов с использованием локальной базы данных учетных записей пользователей

    Состояние портов коммутатора

    Состояние порта коммутатора определяется тем, получил или не получил клиент право доступа к сети. Первоначально порт находится в неавторизованном состоянии. В этом состоянии он запрещает прохождение всего входящего и исходящего трафика за исключением пакетов EAPOL. Когда клиент аутентифицирован, порт переходит в авторизованное состояние, позволяя передачу через него любого трафика.

    Возможны следующие варианты, когда клиент или коммутатор не поддерживают 802.1Х.

    Если клиент, который не поддерживает 802.1Х, подключается к неавторизованному порту 802.1Х, коммутатор посылает клиенту запрос на авторизацию. Поскольку в этом случае клиент не ответит на запрос, порт останется в неавторизованном состоянии и клиент не получит доступ к сети.

    Когда клиент с поддержкой 802.1Х подключается к порту, на котором не поддерживается протокол 802.1Х, он начинает процесс аутентификации, посылая кадр EAPOL-start. Не получив ответа, клиент посылает запрос определенное количество раз. Если после этого ответ не получен, клиент, считая, что порт находится в авторизованном состоянии, начинает передавать данные.

    В случае, когда и клиент, и коммутатор поддерживают 802.1Х, при успешной аутентификации клиента порт переходит в авторизованное состояние и начинает передавать все кадры клиента. Если в процессе аутентификации возникли ошибки, порт остается в неавторизованном состоянии, но аутентификация может быть восстановлена. Если сервер аутентификации не может быть достигнут, коммутатор может повторно передать запрос. Если от сервера не получен ответ после определенного количества попыток, клиенту будет отказано в доступе к сети из-за ошибок аутентификации. Чтобы вероятность такой ситуации была минимальной, на коммутаторе можно настроить параметры нескольких серверов RADIUS.

    Когда клиент завершает сеанс работы, он посылает сообщение EAPOL-logoff, переводящее порт коммутатора в неавторизованное состояние.

    Если состояние канала связи порта переходит из активного (up) в неактивное (down) или получен кадр EAPOL-logoff, порт возвращается в неавторизованное состояние.

    802.1Х Guest VLAN

    Функция 802.1Х Guest VLAN используется для создания гостевой VLAN с ограниченными правами для пользователей, не прошедших аутентификацию. Когда клиент подключается к порту коммутатора с активизированной аутентификацией 802.1Х и функцией Guest VLAN, происходит процесс аутентификации (локально или удаленно с использованием сервера RADIUS). В случае успешной аутентификации клиент будет помещен в VLAN назначения (Target VLAN) в соответствии c предустановленным на сервере RADIUS параметром VLAN. Если этот параметр не определен, то клиент будет возвращен в первоначальную VLAN (в соответствии с настройками порта подключения).

    В том случае, если клиент не прошел аутентификацию, он помещается в Guest VLAN с ограниченными правами и доступом.

    Более наглядно данный процесс приведен на блок-схеме (рис 19.19).

    (рис 19.19) Процесс аутентификации с использованием Guest VLAN

    Члены Guest VLAN могут взаимодействовать друг с другом в пределах этой VLAN, даже если они не прошли аутентификацию 802.1Х. После успешного прохождения аутентификации член Guest VLAN может быть перемещен в VLAN назначения (Target VLAN) в соответствии с атрибутом VLAN, указанном на сервере RADIUS.

    Внимание: функция Guest VLAN поддерживается только для аутентификации 802.1Х на базе портов.

    Следует отметить, что, используя функцию 802.1Х Guest VLAN, клиентам можно предоставлять ряд ограниченных сервисов до прохождения процесса аутентификации 802.1Х. Например, клиент может загрузить с сервера и установить необходимое программное обеспечение 802.1Х.

    Рассмотрим пример, показанный на рис. 19.20 . До аутентификации клиент 1 находится в Guest VLAN и имеет доступ к рабочим станциям, расположенным в ней, и общедоступному Web/FTP-серверу. После успешной аутентификации клиента 1 порт коммутатора, к которому он подключен, будет добавлен в VLAN 10 и клиент 1 сможет получить доступ к конфиденциальной информации, хранящейся на FTP-сервере VLAN 10.

    (рис 19.20) Ресурсы, доступные клиенту до и после аутентификации 802.1Х при использовании Guest VLAN

    Если клиент не прошел аутентификацию 802.1Х, он останется в Guest VLAN с ограниченными правами.

    Пример настройки 802.1Х Guest VLAN

    В качестве примера использования и настройки функции 802.1Х Guest VLAN рассмотрим схему сети компании (рис 19.21), в которой неаутентифицированным пользователям, находящимся в VLAN 10, разрешен доступ в Интернет. После успешной аутентификации пользователей порты, к которым они подключены, будут добавлены в VLAN 20.

    (рис 19.21) Пример использования 802.1Х Guest VLAN

    Настройка коммутатора DGS-3627

  • Создать на коммутаторе VLAN v10 и v20.
    config vlan default delete 1-24
    create vlan v10 tag 10 
    config vlan v10 add untagged 13-24
    create vlan v20 tag 20 
    config vlan v20 add untagged 1-12
    config ipif System ipaddress 192.168.0.1/24 vlan v10
    
  • Активизировать функции 802.1Х и Guest VLAN.
    enable 802.1x
    create 802.1x guest_vlan v10
    config 802.1x guest_vlan ports 13-24 state enable
    
  • Настроить коммутатор в качестве аутентификатора и задать параметры сервера RADIUS.
    config 802.1x capability ports 13-24 authenticator config radius add 1 192.168.0.10 key 123456 default
    
  • Настройка параметров на сервере RADIUS включает установку следующих пользовательских атрибутов:

    $$Tunnel-Medium-Type (65) = 802\\Tunnel-Pvt-Group-ID (81) = 20 \gets VID\\ Tunnel-Type (64) = VLAN $$ (рис 19.22) Пользовательские атрибуты на сервере RADIUS

    Проверить конфигурацию коммутатора можно с помощью следующих команд:

    DGS-3627#show 802.1x auth_configuration
    Command: show 802.1x auth_configuration
    802.1X                    : Enabled
    Authentication Mode       : Port_based
    Authentication Protocol   : RADIUS_EAP
    
    Port number       : 1
    Capability        : None
    AdminCrlDir       : Both
    OpenCrlDir        : Both
    Port Control      : Auto
    QuietPeriod       : 60 sec
    TxPeriod          : 30 sec
    Supp Timeout      : 30 sec
    Server Timeout    : 30 sec
    MaxReq            : 2 times
    ReAuthPeriod      : 3600 sec
    ReAuthenticate    : Disabled
    
    DGS-3627#show 802.1x guest_vlan
    Command: show 802.1x guest_vlan
    
    Guest VLAN Setting
    
    Guest VLAN : v10
    Enable Guest VLAN Ports : 13-24
    
    DGS-3627#show radius
    Command: show radius
    Idx  IP Address    Auth-Port  Acct-Port  Status  Key
    1    192.168.0.10  1812       1813       Active  123456
    
    Total Entries: 1
    

    Пока клиент, подключенный к порту 22, не прошел аутентификацию, текущая конфигурация VLAN и состояние аутентификации 802.1Х на коммутаторе будут следующими:

    DGS-3627#show vlan
    VID: 1   VLAN Name   : default
    VLAN Type: Static Advertisement : Enabled
    Member Ports             : 25-27
    Static Ports             : 25-27
    Current Tagged Ports     :
    Current Untagged Ports   : 25-27
    Static Tagged Ports      :
    Static Untagged Ports    : 25-27
    Forbidden Ports          :
    
    VID: 10 VLAN Name        : v10
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 13-24
    Static Ports             : 13-24
    Current Tagged Ports     :
    Current Untagged Ports   : 13-24
    Static Tagged Ports      :
    Static Untagged Ports    : 13-24
    Forbidden Ports          :
    
    VID: 20 VLAN Name        : v20
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 1-12
    Static Ports             : 1-12
    Current Tagged Ports     :
    Current Untagged Ports   : 1-12
    Static Tagged Ports      :
    Static Untagged Ports    : 1-12
    Forbidden Ports          :
    
    Total Entries    : 3
    
    DGS-3627#show 802.1x auth_state
    Command: show 802.1x auth_state
    Port  Auth PAE State  Backend State  Port State
    1     ForceAuth       Success        Authorized
    2     ForceAuth       Success        Authorized
    3     ForceAuth       Success        Authorized
    4     ForceAuth       Success        Authorized
    5     ForceAuth       Success        Authorized
    6     ForceAuth       Success        Authorized
    7     ForceAuth       Success        Authorized
    8     ForceAuth       Success        Authorized
    9     ForceAuth       Success        Authorized
    10    ForceAuth       Success        Authorized
    11    ForceAuth       Success        Authorized
    12    ForceAuth       Success        Authorized
    13    Disconnected    Idle           Unauthorized
    14    Disconnected    Idle           Unauthorized
              .........
    22    Connecting      Idle           Unauthorized
    

    После аутентификации клиента текущие настройки VLAN и состояние аутентификации 802.1Х изменятся следующим образом:

    DGS-3627#show vlan
    VID: 1   VLAN Name   : default
    VLAN Type: Static Advertisement : Enabled
    Member Ports             : 25-27
    Static Ports             : 25-27
    Current Tagged Ports     :
    Current Untagged Ports   : 25-27
    Static Tagged Ports      :
    Static Untagged Ports    : 25-27
    Forbidden Ports          :
    
    VID: 10 VLAN Name        : v10
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 13-21,23-24
    Static Ports             : 13-21,23-24
    Current Tagged Ports     :
    Current Untagged Ports   : 13-21,23-24
    Static Tagged Ports      :
    Static Untagged Ports    : 13-21,23-24
    Forbidden Ports          :
    
    VID: 20 VLAN Name        : v20
    VLAN Type: Static Advertisement : Disabled
    Member Ports             : 1-12,22
    Static Ports             : 1-12,22
    Current Tagged Ports     :
    Current Untagged Ports   : 1-12,22
    Static Tagged Ports      :
    Static Untagged Ports    : 1-12,22
    Forbidden Ports          :
    
    Total Entries    : 3
    
    DGS-3627#show 802.1x auth_state
    Command: show 802.1x auth_state
    Port  Auth PAE State  Backend State  Port State
    1     ForceAuth       Success        Authorized
    2     ForceAuth       Success        Authorized
    3     ForceAuth       Success        Authorized
    4     ForceAuth       Success        Authorized
    5     ForceAuth       Success        Authorized
    6     ForceAuth       Success        Authorized
    7     ForceAuth       Success        Authorized
    8     ForceAuth       Success        Authorized
    9     ForceAuth       Success        Authorized
    10    ForceAuth       Success        Authorized
    11    ForceAuth       Success        Authorized
    12    ForceAuth       Success        Authorized
    13    Disconnected    Idle           Unauthorized
    14    Disconnected    Idle           Unauthorized
              .........
    22    Authenticated   Idle           Unauthorized
    

    Функции защиты ЦПУ коммутатора

    При возникновении в сети многоадресных или широковещательных штормов, вызванных неправильной настройкой оборудования или сетевыми атаками, может возникнуть проблема, связанная с перегрузкой ЦПУ коммутатора и его недоступностью для выполнения важных сетевых задач. В коммутаторах D-Link реализованы функции Safeguard Engine и CPU Interface Filtering, обеспечивающие защиту ЦПУ от обработки нежелательных кадров и повышающие общую отказоустойчивость и доступность сети.

    Функция Safeguard Engine

    Функция Safeguard Engine специально разработана для обеспечения доступности коммутатора в ситуациях, когда в результате наводнения сети вредоносным трафиком его ЦПУ испытывает сильную загрузку. В результате этого ЦПУ коммутатора не может надлежащим образом обрабатывать пакеты протоколов STP/RSTP/MSTP, IGMP, предоставлять административный доступ через Web-интерфейс, CLI, SNMP и выполнять другие задачи, требующие обработки на ЦПУ. Функция Safeguard Engine позволяет идентифицировать и приоритизировать направляемый для обработки на ЦПУ трафик (например, ARP-широкове-щание, пакеты с неизвестным IP-адресом назначения и т.д.) с целью отбрасывания нежелательных пакетов для сохранения функциональности коммутатора.

    Когда коммутатор с включенной функцией Safeguard Engine получает большое количество пакетов, предназначенных для обработки на ЦПУ и превышающее установленное верхнее пороговое значение Rising Threshold, он переходит в режим высокой загрузки (Exhausted mode). Находясь в этом режиме, коммутатор может выполнять одно из следующих действий для уменьшения загрузки ЦПУ:

  • прекращение получения всех ARP-пакетов и широковещательных IP-пакетов (при работе функции в строгом режиме (strict mode));
  • ограничение полосы пропускания для получаемых ARP-пакетов и широковещательных IP-пакетов путем ее динамического изменения (при работе функции в нестрогом режиме (fuzzy mode)).
  • При нормализации работы сети и снижении количества нежелательных пакетов до установленного нижнего порогового значения Falling Threshold коммутатор выйдет из режима высокой загрузки и механизм Safeguard Engine перестанет функционировать.

    Следует отметить, что при переключении коммутатора в режим Exhausted могут возникать следующие побочные эффекты:

  • при работе функции Safeguard Engine в строгом режиме будет невозможно осуществлять административный доступ к коммутатору уровня 2, так как этот режим предусматривает отбрасывание всех ARP-запросов, поступающих на интерфейс ЦПУ.
  • Для решения этой проблемы в статической ARP-таблице управляющей рабочей станции можно создать запись, связывающую MAC-адрес коммутатора с IP-адресом его интерфейса управления. В этом случае рабочей станции не потребуется отправлять ARP-запрос коммутатору;

  • при работе функции Safeguard Engine в строгом режиме на коммутаторе уровня 3, помимо невозможности административного доступа, также может быть нарушена маршрутизация между подключенными к нему подсетями, т.к. будут отбрасываться ARP-за-просы, поступающие не только на интерфейс ЦПУ, но и на IP-интерфейсы коммутатора.
  • Преимуществом нестрогого режима работы функции Safeguard Engine является то, что в нем не просто отбрасываются все ARP-пакеты или широковещательные IP-пакеты, а динамически изменяется полоса пропускания для них. Таким образом, даже при серьезной вирусной эпидемии, коммутатор уровня 2/3 будет доступен по управлению, а коммутатор уровня 3, в том числе, сможет обеспечивать маршрутизацию между подсетями.

    Пример настройки функции Safeguard Engine

    В качестве примера использования функции Safeguard Engine рассмотрим ситуацию, когда одна из рабочих станций, подключенных к коммутатору, постоянно рассылает ARP-пакеты с очень высокой скоростью. Загрузка ЦПУ коммутатора при этом меняется от нормальной до 90%. При устранении причины, вызвавшей лавинную генерацию ARP-пакетов на рабочей станции, загрузка ЦПУ снизится до нормы.

    Для защиты ЦПУ от подобных ситуаций и снижения его загрузки на коммутаторе можно настроить функцию Safeguard Engine.

    Настройка коммутатора

  • Активизируйте функцию Safeguard Engine.
    config safeguard_engine state enable
    
  • Задайте нижнее и верхнее пороговые значения (указываются значения в процентах от загрузки ЦПУ), при которых будет происходить переключение между нормальным режимом работы и режимом Exhausted. Укажите режим работы функции.
    config safeguard_engine utilization rising 40 falling 25 mode strict
    
  • Функция CPU Interface Filtering

    Стандартные списки управления доступом выполняют фильтрацию трафика на аппаратном уровне и не могут фильтровать потоки данных, предназначенные для обработки на ЦПУ, например, сообщения ICMP, отправляемые на IP-адрес управления коммутатором. В случае возникновения большого количества таких пакетов производительность коммутатора может сильно снизиться из-за высокой загрузки ЦПУ.

    Функция CPU Interface Filtering, поддерживаемая на старших моделях коммутаторов D-Link, является еще одним решением, позволяющим ограничивать пакеты, поступающие для обработки на ЦПУ, путем фильтрации нежелательного трафика на аппаратном уровне. По своей сути функция CPU Interface Filtering представляет собой списки управления доступом к интерфейсу ЦПУ и обладает аналогичными стандартным ACL принципами работы и конфигурации.

    Несмотря на то, что функция CPU Interface Filtering позволяет кон тролировать и филь тровать нежелательный трафик, для своей работы она использует центральный процессор. В случае сильной атаки, центральный процессор будет использовать все свои ресурсы для фил трации вредоносного трафика, что приведет к снижению производительность коммутатора.

    Поэтому для уменьшения влияния сетевых атак на ЦПУ коммутатора рекомендуется настраивать обе функции – Safeguard Engine и CPU Interface Filtering.

    Пример настройки функции CPU Interface Filtering

    В качестве примера рассмотрим задачу, в которой необходимо настроить коммутатор таким образом, чтобы пакеты ICMP, передаваемые компьютером ПК 2, не отправлялись на обработку на ЦПУ, но при этом ПК 2 мог передавать данные другим устройствам, например ПК 1.

    (рис 19.23) Схема сети

    Настройка коммутатора

  • Активизируйте функцию CPU Interface Filtering глобально на коммутаторе.
    enable cpu_interface_filtering
    
  • Создайте профиль доступа для интерфейса ЦПУ.
    create cpu access_profile ip source_ip_mask 255.255.255.128 icmp profile_id 1
    
  • Создайте правило для профиля доступа.
    config cpu access_profile profile_id 1 add access_id 1 ip source_ip 10.31.3.2 icmp deny
    
  • Вернуться к учебному плану