Bab ini akan berfokus pada menggunakan router dan switch untuk meningkatkan keamanan jaringan serta memberikan langkah-langkah konfigurasi yang tepat untuk melindungi perangkat diri terhadap serangan. Cisco router adalah platform dominan dalam digunakan saat ini, sehingga di mana contoh yang diberikan, platform Cisco akan dibahas. Ini tidak berarti bahwa Cisco adalah satu-satunya platform yang tersedia-router dan switch dari perusahaan terkemuka, seperti Juniper Networks (www.juniper.net), Foundry Networks (www.foundrynetworks.com), dan Extreme Networks (www.extremenetworks.com), melakukan yang sama jika tidak identik fungsi.
Bab selanjutnya akan membahas firewall dan kemampuan mereka untuk menyaring TCP / IP lalu lintas-firewall memutuskan apa yang diperbolehkan untuk lalu lintas masuk dan keluar jaringan tertentu. Sementara firewall dapat dianggap sebagai polisi lalu lintas dari informasi superhighway, router dan switch dapat dianggap sebagai Persimpangan utama dan dan menonaktifkan landai jalan raya tersebut.
Switch dan Router Dasar Protokol internetworking yang dominan digunakan saat ini adalah Transmission Control Protocol / Internet Protocol (TCP / IP). TCP / IP menyediakan semua komponen yang diperlukan dan mekanisme untuk mengirim data antara dua komputer melalui jaringan. TCP / IP sebenarnya adalah sebuah protokol suite dan aplikasi yang memiliki fungsi yang diskrit peta untuk Open System Interconnection (OSI) model. Model OSI dibahas secara lebih mendalam pada Bab 11-untuk bab ini, kita terutama berkaitan dengan TCP / IP fungsi pada kedua dan ketiga lapisan Model OSI, umumnya dikenal sebagai data-link dan lapisan jaringan masing-masing. Setiap komputer di dalam sebuah jaringan ternyata memiliki dua alamat. Sebuah lapisan dua alamat yang dikenal sebagai Media Access Control (MAC) alamat, dan alamat tiga lapisan yang dikenal sebagai alamat IP. Alamat MAC yang 48-bit angka heksadesimal yang unik untuk masing-masing jaringan kartu oleh produsen. Setiap produsen telah ditetapkan kisaran alamat MAC untuk menggunakan, dan setiap orang yang pernah ditugaskan adalah unik. Alamat IP adalah 32-bit diberikan oleh administrator jaringan, dan mereka memungkinkan penciptaan logis dan memerintahkan berbicara pada jaringan lokal. Setiap alamat IP harus unik pada suatu jaringan. Untuk mengirimkan lalu lintas, workstation harus memiliki tujuan alamat IP workstation juga sebagai alamat MAC. Mengetahui tujuan workstation hostname, alamat IP dapat diperoleh dengan menggunakan protokol seperti Domain Name Service (DNS) Internet orWindows Penamaan Service (WINS). Untuk memastikan alamat MAC, komputer menggunakan Address Resolution Protocol (ARP). Fungsi ARP broadcast dengan mengirimkan pesan ke jaringan yang pada dasarnya berkata, "Siapa yang telah 192.168.2.10, 192.168.2.15 kirim." Jika sebuah host menerima bahwa siaran dan tahu
jawabannya, itu menjawab dengan alamat MAC: "192.168.2.10 ARP adalah di ab: cd: ef: 00:01:02." Lalu lintas segmen ditakdirkan untuk nonlokal, alamat MAC dari router lokal digunakan. Alamat MAC yang benar-benar hanya relevan untuk perangkat yang terhubung secara lokal, bukan mereka yang memerlukan paket untuk perjalanan melalui tiga lapisan perangkat, seperti router. Juga mencatat bahwa tidak ada otentikasi atau verifikasi dilakukan untuk setiap ARP balasan yang diterima. Hal ini mempermudah sebuah serangan yang dikenal sebagai keracunan ARP, dibahas kemudian dalam bab ini. CATATAN Ini adalah review yang sangat sederhana dari TCP / IP. Untuk diskusi lengkap, baca TCP / IP
Ilustrasi, volume 1 dan 2, oleh Richard Stevens.
Switches
Dari perspektif operasi jaringan, switch lapisan kedua perangkat dan router merupakan lapisan
tiga perangkat (meskipun sebagai kemajuan teknologi, switch sedang dibangun dengan kemampuan di semua tujuh lapisan model OSI). Switch adalah keturunan berkembang hub jaringan. Hub adalah perangkat bodoh digunakan untuk mengirimkan paket-paket data di antara perangkat yang terhubung ke mereka, dan mereka berfungsi dengan retransmitting masing-masing dan setiap paket yang diterima pada satu port keluar melalui seluruh pelabuhan-pelabuhan lain. Hal ini menciptakan masalah skalabilitas, karena sebagai jumlah workstation yang terhubung dan komunikasi jaringan volume meningkat, tabrakan menjadi lebih sering, merendahkan kinerja. Tabrakan terjadi ketika dua perangkat mengirimkan paket ke jaringan di
hampir sama persis saat yang sama, menyebabkan mereka tumpang tindih dan dengan demikian mangling mereka. Kapan hal ini terjadi, masing-masing perangkat harus mendeteksi tumbukan dan kemudian Retransmit paket mereka keseluruhan. Karena semakin banyak perangkat yang melekat pada hub yang sama, dan lebih hub saling berhubungan, kesempatan bahwa dua node mengirimkan pada waktu yang sama meningkat, dan tabrakan menjadi lebih sering. Selain itu, sebagai ukuran jaringan meningkat, jarak dan waktu sebuah paket dalam transit melalui jaringan juga meningkat, membuat tabrakan lebih mungkin lagi. Jadi, perlu untuk menjaga ukuran jaringan tersebut sangat kecil untuk mencapai tingkat kinerja yang dapat diterima. Untuk mengatasi kekurangan kinerja hub, switch dikembangkan. Switches perangkat yang cerdas mempelajari berbagai alamat MAC perangkat terhubung dan akan hanya mengirimkan paket ke perangkat mereka secara khusus ditujukan kepada. Karena setiap paket adalah tidak terhubung broadcast untuk setiap perangkat, kemungkinan bahwa dua paket akan bertabrakan adalah dikurangi secara signifikan. Selain itu, switch memberikan manfaat keamanan dengan mengurangi kemampuan untuk memantau atau "mengendus" lalu lintas workstation lain. Dengan sebuah hub, setiap workstation akan melihat semua lalu lintas pada hub; dengan sebuah saklar, setiap stasiun kerja hanya akan melihat lalu lintas sendiri. Jaringan Aswitched tidak dapat benar-benar menghilangkan kemampuan untuk mengendus lalu lintas. Seorang hacker dapat trik segmen jaringan lokal ke workstation lain mengirimkan lalu lintas dengan serangan
dikenal sebagai keracunan ARP. Peracunan ARP bekerja dengan penempaan balasan untuk ARP broadcast. Untuk Misalnya, workstation berbahaya Attacker ingin untuk memantau lalu lintas workstation Korban, host yang lain pada segmen jaringan beralih lokal. Untuk mencapai hal ini, Penyerang
akan disiarkan ke sebuah paket ARP yang berisi Korban jaringan, alamat IP AOS tetapi Attacker, AOS
Alamat MAC. Setiap workstation yang akan menerima siaran ini akan update tabel ARP
dan kemudian akan mengirimkan semua Korban, AOS lalu lintas ke Attacker. Paket ARP ini biasanya
disebut serampangan ARP dan digunakan untuk mengumumkan sebuah workstation baru melekat ke jaringan.
Untuk menghindari Korban memperingatkan bahwa ada sesuatu yang salah, Attacker akan segera meneruskan setiap
paket yang diterima untuk Korban untuk Korban. Kalau tidak Korban akan segera bertanya-tanya mengapa jaringan
komunikasi weren, AOT bekerja. Bentuk yang paling parah dari serangan ini adalah tempat Korban
adalah antarmuka router lokal. Dalam situasi ini, Attacker akan menerima dan memonitor semua lalu lintas
memasuki dan meninggalkan segmen lokal. Sementara serangan peracunan ARP muncul rumit,
ada beberapa utilitas yang tersedia yang mengotomatisasi proses serangan, seperti ditunjukkan ettercap
Gambar 10-1 (http://ettercap.sourceforge.net) dan HUNT (http://lin.fsid.cvut.cz/ ~ Kra /
index.html # HUNT). Menunjukkan sosok seorang penyerang menggunakan ettercap untuk meracuni ARP lokal
Segmen default gateway di jaringan diaktifkan.
Untuk mengurangi jaringan, paparan AOS serangan peracunan ARP, memencilkan sensitif host
antara lapisan tiga perangkat atau menggunakan LAN virtual (VLAN) fungsionalitas pada switch. Untuk
sangat sensitif host, administrator mungkin ingin statis mendefinisikan MAC penting entri, seperti default gateway. Statis didefinisikan MAC masukan akan lebih diutamakan daripada MAC
entri yang dipelajari melalui ARP.
Routers
Router beroperasi pada lapisan tiga, lapisan jaringan model OSI, dan lapisan yang dominan
tiga protokol yang digunakan saat ini adalah Internet Protocol (IP). Router terutama digunakan untuk bergerak
lalu lintas antar jaringan yang berbeda, serta antara berbagai bagian dari jaringan yang sama.
Router mempelajari lokasi berbagai jaringan dalam dua cara: secara dinamis melalui
routing protocol atau secara manual melalui rute statis didefinisikan secara administratif. Jaringan biasanya
menggunakan kombinasi dari dua yang dapat diandalkan untuk mencapai konektivitas antara semua jaringan yang diperlukan.
Rute statis diperlukan bila suatu jaringan tidak dapat atau tidak boleh langsung dipelajari melalui
routing. Sebagai contoh, firewall biasanya tidak menjalankan protokol routing. Hal ini dilakukan
untuk memastikan bahwa firewall tidak tertipu untuk routing lalu lintas bagi seorang penyerang. Jika firewall tidak
memberitahukan jaringan jaringan apapun di belakangnya, mereka harus rute statis ditambahkan
ke jaringan router dan disebarkan. Selain itu, rute statis dapat ditambahkan untuk setiap
jaringan yang saling terkait tidak dapat atau tidak berkomunikasi dengan protokol routing
pada jaringan.
Mengontrol perangkat yang dapat mengiklankan rute untuk jaringan anda adalah keamanan penting
keprihatinan. Rogue atau jahat rute dalam jaringan normal dapat mengganggu komunikasi atau
menyebabkan informasi rahasia yang akan dialihkan ke pihak-pihak yang tidak berwenang. Sementara sejumlah
routing protocol, seperti Routing Information Protocol versi 2 (RIPv2), Open Shortest
Path First (OSPF), dan Border Gateway Protocol (BGP), dapat melakukan otentikasi, sebuah
cara yang umum adalah untuk menonaktifkan atau menyaring protokol routing diperlukan pembaruan pada interface router.
Misalnya, untuk menonaktifkan update routing pada antarmuka Ethernet pertama dari sebuah router Cisco, isu
perintah berikut:
Router (config-router) # passive-interface ethernet 0
Ini berguna jika tidak ada informasi routing harus diterima atau dikirim keluar interface ini.
Namun, hal ini tidak berguna jika beberapa informasi update routing harus diijinkan dan yang lainnya diblokir.
Ketika situasi seperti ini dihadapi, daftar distribusi dapat digunakan. Pada contoh berikut,
update routing untuk router akan diijinkan inbound dari jaringan dan 10.108.0.0
outbound ke jaringan 10.109.0.0.
access-list 1 izin 10.108.0.0
access-list 2 izin 10.109.0.0
router rip
10.108.0.0 jaringan
mendistribusikan-list 1
10.109.0.0 jaringan
mendistribusikan-list 2 keluar
CATATAN Cisco routing berisi semua berakhir dengan drop implisit, yang berarti bahwa semua lalu lintas yang tidak
diizinkan secara khusus akan berkurang bila sebuah ACL diterapkan.
Routing Protokol
Ada dua jenis utama routing protokol: jarak-vector dan link-state protokol. Itu
Perbedaan utama antara kedua jenis ini dalam cara mereka menghitung jalur yang paling efisien untuk
jaringan tujuan utama.
Jarak-vektor protokol lebih sederhana dan lebih cocok untuk jaringan kecil
(kurang dari 15 router). Jarak-vektor protokol tabel menjaga jarak untuk lainnya
jaringan. Jarak ini diukur dalam satuan hop, dengan masing-masing router tambahan bahwa sebuah paket
harus melewati dianggap sebagai seorang hop. Yang paling populer adalah vektor jarak protokol RIP.
Link-state protokol yang dikembangkan untuk mengatasi kebutuhan spesifik dari jaringan yang lebih besar.
Link-state protokol menggunakan kecepatan link-metrik untuk menentukan rute terbaik menuju jaringan lain,
dan mereka mempertahankan peta dari seluruh jaringan yang memungkinkan mereka untuk menentukan alternatif dan
paralel jalur routing ke jaringan remote. OSPF dan BGP adalah contoh protokol link-state.
Untuk jaringan berfungsi dengan baik, semua perangkat jaringan harus mempertahankan pandangan yang sama
atau topologi jaringan, dan proses yang datang router menyetujui jaringan
Topologi ini disebut konvergensi. Jarak-vector dan link-state protokol menggunakan berbagai mekanisme
menyatu. Kemampuan routing protokol untuk mendeteksi dan menanggapi perubahan jaringan
topologi keuntungan yang signifikan atas penggunaan rute statis.
Namun, ketika jaringan tidak stabil, seperti hanya setelah kegagalan, atau ketika jaringan
perangkat memiliki pandangan yang berbeda dari topologi, jaringan routing loop dapat terjadi. Sebuah routing
loop terjadi ketika dua router memutuskan bahwa jalan terbaik untuk jaringan tertentu hanya tersedia
melalui satu sama lain, yang berarti bahwa Router A percaya rute terbaik ke jaringan tersedia melalui
Router B, dan pada saat yang sama Router B percaya bahwa rute terbaik untuk jaringan yang sama
ini hanya tersedia melalui Router A. Jadi, Router A akan meneruskan semua paket yang diterima untuk
jaringan ke Router B, yang pada gilirannya akan maju mereka segera kembali untuk Router A, mencegah
mereka dari yang pernah mencapai tujuan mereka.
Setiap protokol routing memiliki mekanisme yang berbeda dengan yang mereka mendeteksi dan mencegah
routing loop. Sebagai contoh, sebuah proses yang disebut split horizon memerintahkan routing protokol RIP
bukan untuk mengiklankan sebuah rute pada antarmuka yang sama bahwa belajar rute. RIP lain mekanisme
adalah terus-down timer, yang memerintahkan sebuah router untuk tidak menerima update routing tambahan untuk
jangka waktu tertentu. Ini berguna ketika jaringan tidak stabil yang langsung mengikuti
topologi berubah.
Jarak-vektor protokol tidak melakukan apapun proaktif deteksi tetangga mereka.
Mereka dikonfigurasi untuk belajar langsung terhubung tetangga mereka dan secara periodik mengirim
dan menerima seluruh tabel routing mereka satu sama lain. Perubahan topologi terdeteksi ketika seorang
router gagal untuk menerima tabel routing dari seorang tetangga selama selang waktu yang diperlukan. Link-state
resmi membentuk protokol koneksi ke tetangga, dan perubahan topologi
otomatis terdeteksi ketika sambungan terputus.
Pilihan protokol routing tidak memiliki dampak besar pada keamanan jaringan. Sebagai
disebutkan, mengontrol di mana dan dengan siapa informasi routing yang dipertukarkan biasanya
praktek keamanan yang memadai pada jaringan tertentu. Ketika memilih sebuah routing protocol, akan
yakin itu memenuhi kebutuhan ukuran jaringan diantisipasi Anda, karena sekali dikerahkan, switching
protokol adalah mahal dan memakan waktu proses. Untuk keamanan yang tinggi
perangkat jaringan, seperti firewall, lebih aman untuk mendefinisikan semua rute statis, memastikan
bahwa firewall tidak rentan terhadap serangan protokol routing. Dengan perangkat ini, yang
jumlah rute kemungkinan besar akan sangat kecil, mengurangi kebutuhan untuk menjalankan routing dinamis
protokol.
Pengerasan jaringan
Ada sejumlah langkah-langkah konfigurasi yang dapat diambil untuk memastikan pengoperasian yang semestinya
dari router dan switch. Langkah-langkah ini akan mencakup menerapkan patch serta mengambil
waktu untuk mengkonfigurasi perangkat untuk meningkatkan pengamanan. Semakin banyak langkah dan waktu yang dibutuhkan untuk
patch dan mengeras, semakin aman itu akan. Berbagai langkah yang tersedia dalam Cisco
lingkungan rinci pada bagian berikutnya.
Patch
Patch dan update yang dikeluarkan oleh vendor produk harus diterapkan pada waktu yang tepat.
Cepat identifikasi potensi masalah dan instalasi patch ke alamat baru
menemukan kerentanan keamanan dapat membuat perbedaan antara ketidaknyamanan kecil
dan insiden keamanan utama. Untuk memastikan Anda menerima pemberitahuan tepat waktu seperti kerentanan,
vendor Anda berlangganan e-mail pemberitahuan layanan, serta keamanan umum milis
daftar. Berikut ini adalah link ke beberapa daftar populer.
• bugtraq www.securityfocus.com / popup / forum / bugtraq / intro.shtml
• CERT www.cert.org
• Cisco www.cisco.com/warp/public/707/advisory.html
Praktik Keamanan Switch
Node tidak secara langsung menyadari bahwa menangani switch lalu lintas yang mereka mengirim dan menerima,
switch membuat diam pekerja keras dari sebuah jaringan. Selain menawarkan administratif
interface, switch tidak mempertahankan lapisan tiga alamat IP, sehingga host tidak dapat mengirimkan lalu lintas ke
mereka secara langsung. Utama serangan terhadap sebuah saklar adalah serangan peracunan ARP dijelaskan
sebelumnya dalam "Switches" bagian bab ini.
Namun, kemungkinan adanya serangan ARP switch tidak berarti tidak dapat digunakan sebagai jaminan
peralatan kontrol. Seperti disebutkan sebelumnya, alamat MAC yang unik untuk setiap network interface
kartu, dan switch dapat dikonfigurasi untuk hanya memperbolehkan alamat MAC tertentu untuk mengirimkan lalu lintas
melalui port tertentu di switch. Fungsi ini dikenal sebagai keamanan pelabuhan, dan berguna
di mana akses fisik melalui port jaringan tidak dapat diandalkan, seperti kios di depan umum.
Dengan port keamanan, individu jahat tidak dapat mencabut kios, pasang di sebuah laptop, dan
menggunakan port switch, karena MAC laptop tidak akan sesuai dengan MAC kios dan saklar
akan menyangkal lalu lintas. Sementara itu adalah mungkin untuk menipu alamat MAC, mengunci sebuah port tertentu
MAC menciptakan rintangan untuk calon penyusup.
Saklar juga dapat digunakan untuk membuat jaringan area lokal virtual (VLAN). VLAN adalah
lapisan dua broadcast domain, dan mereka digunakan untuk lebih segmen LAN. Seperti dijelaskan
sebelumnya, ARP broadcast dikirim antara semua host dalam VLAN yang sama. Untuk berkomunikasi
dengan sebuah host yang tidak dalam VLAN, sebuah saklar harus lulus host paket melalui lapisan
tiga perangkat dan dialihkan ke VLAN yang sesuai.
Access Control Lists
Router memiliki kemampuan untuk melakukan IP packet filtering (packet filtering dibahas secara rinci
dalam Bab 11). Daftar kontrol akses (ACL) dapat dikonfigurasi untuk mengizinkan atau menolak TCP dan
UDP lalu lintas berdasarkan sumber atau alamat tujuan, atau keduanya, dan juga pada TCP
atau nomor port UDP yang terkandung dalam sebuah paket. Sementara firewall mampu lebih mendalam
inspeksi, router ACLs ditempatkan secara strategis dapat meningkatkan keamanan jaringan. Misalnya
ACL dapat digunakan pada router perbatasan jelas drop lalu lintas yang tidak diinginkan, menghapus
beban dari perbatasan firewall. ACL juga dapat digunakan pada WAN link ke drop siaran
dan lalu lintas yang tidak perlu, sehingga mengurangi penggunaan bandwidth.
Asimple ACL dalam router Cisco dapat dilaksanakan dengan perintah berikut:
router (config) # access-list 101 deny tcp host 10.1.2.3 pun eq www
router (config) # access-list ip 101 ijin apapun apapun
ACL dasar ini memberitahu router untuk melarang HTTP sesi dengan alamat sumber 10.1.2.3
untuk semua tujuan. Baris kedua dari ACL memungkinkan semua lalu lintas lainnya.
Untuk menegakkan ACL ini, hal itu harus diterapkan untuk sebuah antarmuka dengan akses-group
perintah
router (config) # interface ethernet 0
router (config-if) # ip access-group 101 in
Layanan Tidak di Gunakan
Seperti tujuan umum sistem operasi, router menjalankan layanan yang tidak esensial ke
proses routing paket. Mengambil langkah untuk menonaktifkan dan melindungi layanan tersebut dapat meningkatkan
keamanan secara keseluruhan jaringan.
Proxy ARP
Proxy ARP memungkinkan sebuah host untuk merespon permintaan ARP atas nama tuan rumah yang sebenarnya. Ini
sering digunakan pada firewall yang lalu lintas dilindungi proxy host. Cisco router
ARP proxy diaktifkan secara default, dan ini memungkinkan seorang penyerang untuk me-mount sebuah ARP keracunan
serangan terhadap sebuah host yang tidak pada subnet lokal atau VLAN.
Menonaktifkan proxy ARP pada interface Ethernet pertama dari sebuah router Cisco, isu berikut
perintah sedangkan di modus konfigurasi:
Router (config) # interface ethernet 0
Router (config-if) # no ip proxy-arp
Cisco Discovery Protocol
Cisco Discovery Protocol (CDP) adalah lapisan dua protokol yang memungkinkan router Cisco dan
saklar untuk mencari dan mengidentifikasi tetangga router dan switch. CDP paket berisi
informasi seperti alamat IP router dan perangkat lunak versi. Penyerang yang dilihat seperti
paket dapat memperoleh pengetahuan yang berharga tentang router jaringan.
CDP dapat dinonaktifkan pada global atau per-interface basis. Untuk menonaktifkannya secara global masukkan
perintah berikut:
Router> enable
Router # config t
Router (config) # no cdp run
C BAB 1 0: N etwork D KEAMANAN evice S 219
Extraneous Layanan
Cisco router menyediakan sejumlah layanan yang dapat dinonaktifkan jika mereka tidak diperlukan. Itu
Berikut ini adalah daftar layanan tersebut dengan petunjuk tentang cara menonaktifkan mereka. Perintah ini
harus dikeluarkan dari modus konfigurasi, diakses melalui config t mengaktifkan dan perintah.
• Diagnostik server router Cisco memiliki sejumlah server diagnostik diaktifkan untuk
UDP dan TCP tertentu layanan, termasuk echo, chargen, dan buang. Layanan ini
dapat dinonaktifkan dengan menjalankan perintah berikut:
no service tcp-kecil-server
no service tcp-kecil-server
• BOOTP ACisco server router dapat digunakan untuk memberikan alamat kepada klien DHCP
melalui layanan BOOTP. Hal ini dapat dinonaktifkan dengan mengeluarkan perintah ini:
no ip server bootp
• server TFTP Cisco Trivial File Transfer Protocol (TFTP) server dapat digunakan untuk
hanya mentransfer file konfigurasi dan upgrade perangkat lunak ke dan dari router.
Namun, TFTP tidak menyediakan layanan otentikasi atau otorisasi untuk
menggunakan. Kebanyakan administrator menjalankan TFTP-server ke router eksternal dan memungkinkan sebagai
diperlukan. Untuk menonaktifkan router internal masalah server TFTP perintah ini:
tidak tftp-server
• server Jari Jari layanan ini dapat bertanya untuk melihat siapa yang login ke
router dan dari mana. Untuk menonaktifkan sumber informasi ini kebocoran, nonaktifkan jari
dengan mengeluarkan perintah ini:
ada pelayanan jari
• Web server Cisco juga menyediakan web server untuk membuat perubahan konfigurasi. Jika
router tidak akan dikelola dengan cara ini, web server dapat dinonaktifkan dengan
perintah ini:
no ip http server
Layanan ini menimbulkan risiko keamanan untuk operasi normal dari router sementara mereka
berjalan. Sebagai contoh, Cisco telah menunjukkan bahwa adalah mungkin untuk menciptakan penyangkalan-of-service
situasi dengan router menjalankan server diagnostik. Serangan di-mount dengan mengirimkan
sejumlah besar permintaan untuk echo, chargen, dan membuang port dari alamat IP palsu.
Setiap sambungan ke router akan mengkonsumsi sejumlah kecil waktu CPU, dan jika router
kewalahan oleh permintaan seperti itu, mereka akan berpotensi mengkonsumsi 100 persen dari CPU,
menurunkan kinerja untuk layanan lain. Serangan lain terhadap layanan ini telah
ditemukan, termasuk satu melawan Cisco TFTP-server. Demikian, menonaktifkan layanan ekstra
menawarkan perlindungan terhadap cacat yang baru ditemukan di layanan ini.
CATATAN Informasi tambahan tentang penolakan-of-service attack dapat ditemukan di www.cisco.com/
warp/public/707/3.pdf. Bug TFTP didokumentasikan di www.cisco.com/warp/public/
707/ios-tftp-long-filename-pub.shtml.
Praktik administrasi
Cisco router memiliki sejumlah metode yang dapat dikelola. Sebuah baris perintah
antarmuka dapat diakses langsung dari konsol atau jarak jauh baik melalui Telnet atau Secure
Protokol shell (SSH). Selain itu, antarmuka web dapat diakses melalui browser, atau
router dapat dipantau dan dikelola melalui Simple Network Management Protocol
(SNMP). Penting untuk layanan ini cukup aman untuk memberikan perlindungan yang memadai
terhadap serangan.
Langkah penting lain ketika perangkat jaringan pengerasan adalah untuk mengkonfigurasi sebuah spanduk
ditampilkan setiap kali sambungan dibuat sebagai bagian dari proses login. Selain
untuk menghapus informasi penting yang dapat mengidentifikasi jenis dan sistem operasi pada
perangkat, itu adalah praktik yang baik untuk menampilkan pesan peringatan mengenai penggunaan yang tidak sah
perangkat. Hal ini menjamin bahwa seseorang tidak bisa membantah bahwa mereka tidak tahu bahwa
penggunaannya adalah tidak sah. Cisco login banner dapat dikonfigurasi dengan perintah ini:
banner login
CATATAN Dengan menggunakan informasi yang diperoleh dari spanduk, seperti versi sistem operasi,
penyerang dapat mengidentifikasi serangan relevan terhadap perangkat.
Remote Command Line
Kelemahan keseluruhan Telnet adalah bahwa hal itu tidak dapat melindungi komunikasi saat berada dalam transit
melalui jaringan. Sebagai alternatif yang lebih aman, Cisco router menjalankan versi 12,1 atau lambat
dari Cisco Internetwork Operating System (IOS) mendukung Secure Shell Protocol versi 1.
SSH menyediakan antarmuka yang sama dan akses sebagai Telnet, tetapi akan mengenkripsi semua komunikasi.
Kegagalan untuk mengenkripsi koneksi ke jaringan administrasi router dapat memungkinkan penyerang untuk
menangkap informasi sensitif, seperti password dan konfigurasi parameter, sementara mereka
berada dalam transit melalui jaringan.
Untuk mengaktifkan SSH, maka perlu untuk mengkonfigurasi host dan nama domain pada router, menghasilkan
kunci enkripsi, mengkonfigurasi account, dan menetapkan parameter yang diperlukan SSH. Perintah untuk
menyelesaikan konfigurasi pada router Cisco adalah sebagai berikut:
Router (config) # hostname hostname
Router (config) # ip domain-name domainname
Router (config) # crypto key generate rsa
Router (config) # aaa new-model
Router (config) # username password username password
Router (config) # ip ssh timeout detik
Router (config) # ip ssh authentication-retries integer
Output perintah berikut dapat digunakan untuk memverifikasi bahwa SSH telah dikonfigurasi dan
berjalan pada router:
Router # show ip ssh
SSH Diaktifkan - versi 1.5
Authentication timeout: 120 secs;
Authentication retries: 3
Secara default, perangkat Cisco mempertahankan satu kata sandi untuk mengakses perangkat dan kedua
sandi untuk mengakses perintah konfigurasi, yang lazim disebut memungkinkan akses. Akan tetapi,
menyediakan akuntabilitas, account pengguna individu dapat dan harus diciptakan. Individu
account dibuat dengan perintah nama pengguna. Bahkan jika account individu akan
digunakan, pastikan untuk mengubah password untuk account default dari nilai standar.
Informasi account yang disimpan secara lokal akan disimpan dalam bentuk teks kecuali jika dikonfigurasi.
Cisco router menggunakan dua metode enkripsi: Level 7 dan Rahasia enkripsi. Tingkat 7 enkripsi
benar-benar hanya kebingungan teknik sederhana, dan dapat didekripsi dengan utilitas sederhana
tersedia di www.atstake.com / penelitian / tools / password_auditing / cisco.zip. Tingkat Rahasia
enkripsi menggunakan fungsi hash MD5 dapat diandalkan untuk mengaburkan sandi. Perlindungan rahasia
dapat diaktifkan melalui perintah rahasia memungkinkan. Sayangnya, tidak semua password disimpan
dapat dilindungi dengan mengaktifkan rahasia. Sebagai contoh, password yang digunakan untuk koneksi TTY
(seperti Telnet dan SSH) hanya dapat dilindungi dengan Level 7 enkripsi.
Untuk menentukan jenis enkripsi yang digunakan, memeriksa file konfigurasi router. Untuk
contoh, password dikaburkan dengan Level 7 enkripsi akan berisi sebuah baris seperti ini:
jdoe username password 7 7453F590E1B1C041B1E124C0A2F2E206832752E1B12245E
Password enkripsi dengan tingkat Rahasia kuat enkripsi akan terlihat seperti ini:
rahasia mengaktifkan 5 $ 1 $ iUjJ $ cDZ03KKGh7mHfX2RSbDqP
Pemusatan Account Management
Dalam skala besar lingkungan, itu adalah rumit untuk sinkronisasi dan menjaga pengguna individu
rekening pada setiap jaringan switch dan router. Menyederhanakan manajemen account, Cisco router
dapat dikonfigurasi untuk mengotentikasi terhadap rekening pusat repositori; ini juga menghilangkan
username dan password dari konfigurasi lokal. Proses otentikasi menggunakan
Akses Terminal baik Controller Access Control System (TACACS) atau Remote Authentication
Dial-In User Service (RADIUS) server. TACACS sebenarnya telah berkembang dari waktu ke waktu, dan
versi sekarang yang digunakan adalah TACACS +. Ada sejumlah perbedaan operasional antara
kedua sistem, tetapi keduanya memberikan otentikasi dan otorisasi kuat layanan. Itu
keputusan yang ditempuh adalah sebagian besar didasarkan pada tingkat kemudahan dan kenyamanan.
Untuk mengaktifkan TACACS + otentikasi pada router Cisco, ikuti langkah berikut:
1. Cisco Aktifkan otentikasi, otorisasi, dan jasa akuntansi, yang berisi
yang TACACS + layanan, dengan mengeluarkan perintah berikut:
aaa new-model
2. Tentukan lokasi dari account TACACS + database dan kunci bersama akan digunakan untuk
mengenkripsi komunikasi (pastikan untuk menggunakan tombol yang sama pada TACACS + server).
Hal ini dilakukan dengan perintah-perintah ini:
tacacs-server host
tacacs-server kunci
3. Associate berbagai metode akses yang akan digunakan dengan TACACS +. Hal ini dilakukan dengan
perintah ini:
aaa otentikasi
Sebagai contoh, untuk mengkonfigurasi TACACS + sebagai metode otentikasi default menggunakan
server pada alamat IP 10.1.11.50 dan rahasia bersama S3cur1ty, perintah berikut
akan digunakan:
aaa new-model
aaa authentication login default tacacs + lokal
tacacs-server host 10.1.11.50
kunci tacacs-server S3cur1ty
Otentikasi ke router seharusnya tidak mengandalkan sepenuhnya pada otentikasi remote
server. Server harus dapat turun atau tidak tersedia, tidak ada yang bisa log in Oleh karena itu, menjaga
rekening cadangan lokal adalah tindakan pencegahan yang baik. Selain itu, router dapat
dikonfigurasi untuk mengizinkan login dengan password mengaktifkan perintah ini:
tacacs-server-resort terakhir sandi
Sekedar otentikasi akses ke router, itu adalah praktik yang baik untuk membatasi
lokasi dari mana sambungan seperti itu dapat dimulai. Sebagai contoh, mengapa izin Telnet
atau SSH sesi ke perbatasan router dari jaringan eksternal, atau router inti dari
seluruh jaringan internal? Administrator dapat mengkonfigurasi ACL untuk membatasi akses administratif
untuk berwenang host dan subnet. ACL adalah penyaring paket yang akan menerima atau menolak paket
didasarkan pada paket-paket 'tiga lapisan informasi header. Paket filter dibahas secara lebih
rinci dalam Bab 11.
Contoh berikut membuat sebuah ACL yang memungkinkan Telnet dan SSH lalu lintas dari satu
administrasi host ke router interface di 10.1.10.1. Ini kemudian menyangkal Telnet dan SSH ke
router dari host lain sementara memungkinkan semua lalu lintas IP lainnya.
access-list 100 izin 10.1.10.1 host-host 10.1.11.25 eq telnet
access-list 100 izin host host 10.1.11.25 eq 10.1.10.1 ssh
access-list 100 deny all host 10.1.10.1 eq telnet
access-list 100 deny all eq 10.1.10.1 host ssh
access-list 100 izin semua semua
Setelah dibuat, daftar akses harus diterapkan pada antarmuka yang sesuai:
Router (config) # interface ethernet 0
Router (config-if) # ip access-group 100
Simple Network Management Protocol
Cisco router juga dapat dipantau dan dikelola melalui SNMP, yang menyediakan terpusat
mekanisme untuk memantau dan mengkonfigurasi router. SNMP dapat digunakan untuk memonitor seperti
hal-hal sebagai link operasi dan beban CPU. Selain itu, perangkat dapat waspada dikelola personel
masalah terdeteksi dengan mengirimkan perangkap untuk dikonfigurasi konsol. Perangkap pesan yang tidak diminta
bahwa perangkat akan mengirim ketika sebuah batasan terdapat lebih dikonfigurasi atau kegagalan terjadi. SNMP
konsol dapat digunakan untuk secara proaktif memonitor perangkat jaringan dan menghasilkan peringatan jika konektivitas
hilang.
Perintah berikut ini akan mengkonfigurasi SNMP string masyarakat, serta mengkonfigurasi
SNMP trap dengan manajemen jaringan host:
snmp-server r3ad0nly masyarakat RW
snmp-server RO r3adwr1te komunitas
snmp-server host 10.1.1.11 perangkap pr1vate
CATATAN Salah satu langkah yang sangat penting ketika mengkonfigurasi SNMP string adalah mengubah mereka dari
nilai default untuk publik Read Only (RO) dan swasta untuk Baca Tulis (RW).
Untuk lebih melindungi komunikasi SNMP, mengkonfigurasi ACL pada interface yang berisi
perintah berikut untuk memungkinkan SNMP manajemen lalu lintas dari host:
access-list 102 izin udp host-host 10.1.1.11 eq 10.1.10.1 snmp
Secara historis, SNMP juga menimbulkan risiko keamanan yang signifikan. SNMP lalu lintas, termasuk
autentifikasi, tidak dienkripsi. Otentikasi terdiri dari suatu komunitas
string, dan banyak implementasi tidak mengubah mereka dari publik default untuk membaca
akses dan swasta untuk akses tulis. Mengatasi kelemahan ini, SNMPv3 telah dikembangkan,
dan itu mencakup sejumlah fitur keamanan, seperti enkripsi, fungsi integritas pesan,
dan otentikasi lalu lintas. SNMPv3 harus digunakan sedapat mungkin, dan untuk perangkat
tidak dikelola atau dipantau melalui SNMP, itu harus dinonaktifkan.
Internet Control Message Protocol
Internet Control Message Protocol (ICMP) menyediakan sebuah mekanisme untuk pelaporan TCP / IP
masalah komunikasi, serta utilitas untuk menguji lapisan IP konektivitas. Ini adalah berharga
alat ketika troubleshooting masalah jaringan. Namun, ICMP juga dapat digunakan untuk memungut
informasi penting mengenai topologi jaringan dan tersedia layanan host.
ICMP didefinisikan RFC 792, yang merinci berbagai jenis ICMP
komunikasi, umumnya dikenal sebagai pesan. Paragraf berikut akan menggambarkan
relevan fungsi ICMP dan berbagai risiko yang mereka berpose ketika digunakan untuk tujuan jahat.
ECHO dan Traceroute
Echo permintaan dan balasan, lebih dikenal sebagai ping, digunakan untuk menentukan apakah
host lain tersedia dan terjangkau di seluruh jaringan. Jika satu host dapat berhasil
ping host lain, dapat disimpulkan bahwa host operasi jaringan yang tepat atas
dan termasuk tiga lapisan model OSI.
Penyerang dapat menggunakan ping untuk memindai jaringan yang dapat diakses publik untuk mengidentifikasi tersedia
host, meskipun lebih berpengalaman menghindari hacker ping dan menggunakan metode yang lebih diam-diam
identifikasi inang. Penggunaan lain ICMP echo dan echo reply telah menciptakan rahasia
saluran melalui firewall. ICMP echo permintaan dan balasan harus dijatuhkan pada
perimeter jaringan.
Traceroute juga digunakan untuk memecahkan masalah konektivitas oleh lapisan jaringan pemetaan
jalur jaringan antara sumber dan tujuan host. Traceroute berguna dalam penentuan
mana di sepanjang jalan jaringan konektivitas apapun masalah yang terjadi.
Traceroute bekerja dengan mengirimkan paket berturut-turut dengan waktu untuk hidup (TTL) bidang
bertambah satu setiap kali. Ketika perangkat jaringan rute paket, selalu berkurang
Seni 224 P III: N etwork A rchitecture
yang TTL dengan 1. Ketika sebuah paket TTL adalah menurun menjadi nol, itu dijatuhkan, dan ICMP TTL
Pesan melebihi dikembalikan ke pengirim. Hal ini mencegah paket-paket dari terpental sekitar
jaringan selamanya. Sebagai contoh, sebuah host dapat mengirimkan paket ICMP dengan TTLs dari satu, dua,
dan tiga untuk mengidentifikasi tiga router pertama antara dirinya dan tujuan.
Di tangan seorang penyerang, TTL paket dapat digunakan untuk mengidentifikasi port terbuka di perimeter
firewall. Dengan menggunakan teknik ini, penyerang telah merancang sebuah metode untuk pemindaian jaringan
menggunakan UDP, TCP, dan paket ICMP yang berakhir satu hop luar perimeter firewall.
Serangan bergantung ICMP TTL menerima pesan Melebihi dari firewall host, jadi
Melebihi TTL menjatuhkan paket dapat mempertahankan diri dari serangan tersebut. Alat yang populer digunakan dalam
serangan semacam ini disebut firewalk (www.packetfactory.net).
Terjangkau Messages
Tipe lain dari pesan ICMP Tipe 3 Destination Unreachable pesan. Sebuah router akan
mengembalikan pesan ICMP Tipe 3 jika tidak dapat meneruskan paket karena tujuan
alamat atau jasa tertentu tidak bisa diakses. Terdapat lebih dari 15 berbagai jenis kode yang
dapat dirinci dalam dijangkau ICMP pesan, dan yang lebih populer adalah
diuraikan dalam Tabel 10-1.
Meskipun pesan ini mungkin tampak diperlukan untuk operasi jaringan yang tepat, jahat
individu dapat menggunakan jenis pesan tersebut untuk menentukan host dan layanan yang tersedia di
jaringan. Ini adalah praktik yang baik untuk menjatuhkan semua pesan ICMP unreachable di perbatasan yang
jaringan dengan menggunakan perintah Cisco berikut dari konfigurasi antarmuka prompt:
no ip unreachables
Ada konsekuensi penting untuk menjatuhkan semua unreachables. Kode Jenis 4 adalah
pesan yang sangat penting bagi operasi jaringan yang tepat, dan gangguan dapat terjadi jika host
tidak dapat diinformasikan bahwa paket-paket yang mereka kirimkan ke jaringan maksimum melebihi
transmission unit (MTU) dari jaringan Anda.
Sutradara Broadcasts
Pertama dan terakhir alamat IP dari jaringan tertentu diperlakukan sebagai orang yang istimewa. Alamat ini
dikenal sebagai jaringan dan alamat broadcast masing-masing. Mengirimkan sebuah paket ke salah
alamat di bawah ini mirip dengan mengirimkan sebuah paket ke individu masing-masing host pada jaringan. Jadi,
seseorang yang mengirimkan satu ping ke alamat broadcast di subnet dengan 75 host akan
menerima 75 balasan.
Fungsi ini telah menjadi dasar bagi genre serangan dikenal sebagai bandwidth
amplifikasi serangan. Contoh alat yang menggunakan serangan ini dikenal sebagai smurf dan fraggle.
Dalam serangan smurf, penyerang traffic ICMP mengirim ke alamat broadcast dari sejumlah
jaringan besar, memasukkan alamat sumber korban. Hal ini dilakukan agar ICMP
balasan akan dikirim kepada korban dan bukan penyerang. Sutradara siaran dapat dinonaktifkan
dengan perintah ini:
no ip directed-broadcast
Pengalihan
ICMP redirects digunakan dalam jaringan normal operasi untuk menginformasikan host
yang lebih efisien rute ke jaringan tujuan. Hal ini biasa terjadi pada jaringan di mana
beberapa router yang hadir pada subnet yang sama. Namun, pengguna yang jahat mungkin dapat
untuk memanipulasi jalur routing, dan meneruskan harus dinonaktifkan pada interface router untuk
untrusted dan jaringan eksternal.
Untuk menonaktifkan pengalihan pada interface tertentu, masukkan modus konfigurasi untuk antarmuka
dan mengeluarkan perintah ini:
no ip redirects
Anti-Spoofing dan Source Routing
Serangan yang digunakan terhadap jaringan untuk memasukkan informasi palsu atau palsu dalam TCP / IP paket
header dengan harapan yang diambil untuk host yang lebih terpercaya. Alamat spoofing adalah usaha
menyelinap melalui pertahanan eksternal dengan menyamar sebagai host internal, dan paket internal
harus jelas tidak akan tiba di perbatasan inbound router. Menjatuhkan paket seperti melindungi
jaringan terhadap serangan tersebut, dan perbatasan router dapat digunakan untuk drop paket inbound
berisi alamat IP sumber yang cocok dengan jaringan internal. Selain itu, router sebaiknya
juga drop paket yang berisi alamat sumber yang cocok RFC 1918 "swasta" alamat IP
dan paket-paket broadcast.
Selain paket-paket palsu, router harus dikonfigurasi untuk drop paket yang berisi
sumber informasi routing. Source routing digunakan untuk menentukan sebuah paket jalan yang harus
bawa lewat jaringan. Informasi tersebut dapat digunakan untuk jalur lalu lintas di sekitar dikenal
penyaring atau menyebabkan serangan denial of service situasi dengan memaksa sejumlah besar lalu lintas melalui
satu router, overloading itu. Menonaktifkan global routing pada router Cisco, isu
perintah ini dari prompt konfigurasi:
Seni 226 P III: N etwork A rchitecture
no ip source-route
Logging
Seperti perangkat apapun, itu adalah ide yang baik untuk menjaga log. Router dapat informasi log
berkaitan dengan kegiatan ACL serta sistem informasi terkait. Cisco router tidak memiliki
besar disk untuk penebangan lokal informasi tentang sistem jaringan dan aktivitas, tetapi mereka
melakukan menyediakan fasilitas untuk remote Syslog logging ke server. Selain itu, fasilitas syslog
memungkinkan untuk sentralisasi dan agregasi dari semua jaringan tersebar log ke dalam satu
repositori.
Untuk mengaktifkan logging ke server yang terletak di 10.1.2.3 dari Cisco Catalyst switch, mengeluarkan
perintah berikut:
Set server logging memungkinkan
Mengatur server logging 10.1.2.3
Ringkasan
Router dan switch menyediakan sejumlah mekanisme itu, ketika benar dilaksanakan,
meningkatkan keamanan secara keseluruhan dan kinerja jaringan lokal. Sekadar mengganti tua
hub dengan switch jaringan dapat memberikan peningkatan kinerja yang signifikan. Setelah diimplementasikan,
switch mengurangi risiko serangan mengendus berbasis terhadap workstation lokal lainnya, dan mereka
dapat mengurangi resiko tersebut melalui implementasi strategis VLAN. Routers menyediakan
kemampuan untuk mengimplementasikan ACL untuk layar dan drop lalu lintas yang tidak diinginkan. Selain itu, mengambil
waktu untuk mengeras router terhadap serangan juga akan meningkatkan keamanan jaringan. Ini
Bab ini juga menyentuh pada berbagai jenis pesan ICMP dan risiko yang mereka ajukan. Proaktif
kontrol ICMP dapat mencegah penyerang dari informasi penting belajar tentang jaringan
topologi.






0 komentar:
Posting Komentar