Построение коммутируемых компьютерных сетей

Ограничение административного доступа к управлению коммутатором

Показывать лекцию целиком

В современных сетях, особенно в сетях провайдеров услуг, необходимо осуществлять не только защиту периметра сети и ограничения передачи трафика, но и контроль над консолями управления активным оборудованием, минимизировать доступ к средствам управления, учетным административным записям коммутатора. В данной лабораторной работе рассматриваются наиболее распространенные способы защиты доступа к коммутатору и его консолей управления.

Понятия, которые используются в данной лабораторной работе:

  • SSL (Secure Sockets Layer, уровень защищенных сокетов) — криптографический протокол, обеспечивающий безопасную передачу данных по сети Интернет. При его использовании создается защищенное соединение между клиентом и сервером. Использует шифрование с открытым ключом для подтверждения подлинности отправителя и получателя. Поддерживает надежность передачи данных за счет использования корректирующих кодов и безопасных хэш-функций. SSL состоит из двух уровней. На нижнем уровне многоуровневого транспортного протокола он является протоколом записи и используется для инкапсуляции различных протоколов.
  • Для доступа к Web-страницам, защищенным протоколом SSL, в адресной строке браузера вместо обычного префикса http, применяется префикс https, указывающий на то, что будет использоваться SSL-соединение. Стандартный TCP-порт для соединения по протоколу https — 443. Для работы SSL требуется, чтобы на сервере имелся SSL-сертификат;

  • SSH (Secure SHell, "безопасная оболочка") — сетевой протокол прикладного уровня, позволяющий производить удаленное управление операционной системой и туннелирование TCP-соединений. Сходен по функциональности с протоколом Telnet, но, в отличие от него, шифрует весь трафик, включая и передаваемые пароли. SSH допускает выбор различных алгоритмов шифрования. SSH-клиенты и SSH-серверы имеются для большинства сетевых операционных систем. SSH позволяет безопасно передавать в незащищенной среде практически любой другой сетевой протокол.
  • Цель: Изучить механизмы ограничения административного доступа к управлению коммутатором.

    Оборудование:

    DES-3200-281шт.
    Рабочая станция2 шт.
    Кабель Ethernet2 шт.
    Консольный кабель1 шт.

    Перед выполнением задания необходимо сбросить настройки коммутатора к заводским настройкам по умолчанию командой

    reset config
    
    (рис 22.1) Схема 1

    Настройка "доверенного узла" (Trusted Host) на DES-3200-28

    Настройте IP-адрес интерфейса управления коммутатора

    config ipif System ipaddress 10.1.1.10/8
    

    Создайте доверенную рабочую станцию, с которой разрешено управление коммутатором

    create trusted_host  10.1.1.250
    

    Посмотрите список доверенных узлов сети

    show trusted_host
    

    Упражнения

    Проверьте возможность управления коммутатором со станций ПК1 и ПК2

    telnet 10.1.1.10
    

    Что вы наблюдаете?

    Повторите упражнение после установки подсети управления.

    Удалите доверенную станцию управления

    delete trusted_host  ipaddr 10.1.1.250
    

    Создайте сеть, из которой разрешено управление коммутатором

    create trusted_host network 10.1.1.0/8
    

    Проверьте возможность управления коммутатором со станций ПК1 и ПК2

    telnet 10.1.1.10
    

    Что вы наблюдаете?

    Удалите сеть, из которой разрешено управление коммутатором

    delete trusted_host network 10.1.1.0/8

    Внимание! После создания IP-адресов доверенных станций или сетей управления управление коммутатором через Web-интерфейс или через Telnet будет доступно только с этих станций или сетей. Максимальное количество объектов управления — 10.

    Включение режима шифрования паролей учетных записей в конфигурационных формах

    Внимание! По умолчанию информация о паролях пользователей хранится в незашифрованном виде в конфигурационном файле коммутатора. Так как данные файлы могут пересылаться по сети с помощью протокола TFTP (без шифрования), они могут быть скомпрометированы. Таким образом, рекомендуется обязательное включение функции шифрования паролей или создание учетных записей с механизмом шифрования.

    Создайте учетную запись пользователя

    DES-3200-28#create account admin swadmin
    Command: create account admin swadmin
    Enter a case-sensitive new pass word:*****
    Enter the new password again for con firmation:*****
    Success.
    

    Посмотрите созданную учетную запись

    show account
    

    Посмотрите информацию и способ хранения паролей в конфигурационном файле

    show config current_config
    

    Включите хранение паролей в зашифрованном виде

    enable password encryption
    

    Посмотрите информацию и способ хранения паролей в конфигурационном файле

    show config current_config
    

    Отключите режим шифрования паролей

    disable password encryption
    

    Дешифруйте пароль учетной записи swadmin в конфигурационном файле

    config account swadmin encrypt plain_text dlink
    

    Посмотрите выполнение дешифрования

    show config current_config
    

    Что вы наблюдаете?

    Отключите доступ к коммутатору по Telnet или через Web-интерфейс

    Примечание. В случае если для управления коммутатором не используются Telnet или Web-интерфейс, для повышения безопасности сети желательно отключить неиспользуемые консоли.

    Отключите подключение к Web-интерфейсу

    disable web
    

    Проверьте возможность подключения к Web-интерфейсу

    http://10.1.1.10 
    

    Что вы наблюдаете?

    Включите управление через Web-интерфейс и установите номер TCP-порта 8080

    enable web 8080
    

    Проверьте возможность управления коммутатором через Web-интерфейс и TCP-порт 8080

    http://10.1.1.10:8080 
    

    Что вы наблюдаете?

    Отключите работу протокола Telnet на коммутаторе

    disable telnet 
    

    Что вы наблюдаете?

    Включите работу протокола Telnet, используя прогрaмму HyperTerminal в Windows или Web-интерфейс

    enable telnet 
    

    Настройка Web-консоли (по протоколу SSL)

    Примечание. Для работы коммутатора по протоколу SSL необходимо наличие сертификатов. В случае наличия в организации развернутой инфраструктуры открытых ключей (PKI) необходимо сгенерировать данные ключи. При отсутствии PKI можно использовать сертификат по умолчанию, поддерживаемый программным обеспечением коммутаторов D-Link.

    Включите режим SSL (при этом автоматически будет отключен режим Web)

    enable ssl
    

    Попробуйте зайти на сайт через консоль SSL

    https://10.1.1.10 
    

    Какой вы сделаете вывод?

    Настройка Secure Conscole (SSH)

    ).

    Включите функцию SSH

    enable ssh
    

    Проверьте включение встроенного сервера SSH

    show ssh server 
    

    Измените период времени смены ключей SSH (по умолчанию ключи никогда не изменяются)

    config ssh server rekey 10min
    

    Сконфигурируйте настройки пользователя SSH (учетная запись пользователя уже должна быть создана)

    config ssh user dlink authmode password
    

    Проверьте возможность управления коммутатором через SSH-консоль.

    Вернуться к учебному плану