Перейти к содержимому
AD Academy
CCNA — Основы сетей Cisco
Начальный13 мин.Обновлено: Тема 6 из 12

Сетевая безопасность в CCNA: Port Security, ACL и 802.1X

Базовые средства защиты на коммутаторе и маршрутизаторе, и почему они важны также для Active Directory.

Не прочитано

Что вы узнаете

  • Как Port Security ограничивает подключения к коммутатору
  • Что делает ACL на маршрутизаторе
  • Как 802.1X связан с AD

Перед этой темой стоит прочитать:Сетевые службы: DHCP, DNS, NAT и NTP

Большинство атак на начинаются в сети: кто-то подключается к свободному порту, настраивает Rogue DHCP или запускает отравление . Защиты уровня 2 и 3 останавливают это на ранней стадии.

  • — ограничивает количество разрешенных MAC-адресов на порту.
  • — только настроенные (Trusted) порты имеют право отвечать как DHCP.
  • Dynamic ARP Inspection — предотвращает отравление ARP (MitM).
  • — аутентификация устройства/пользователя через (NPS) перед получением доступа к сети.
  • ACL — фильтрация трафика по адресу и порту.
! Port Security
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# switchport port-security mac-address sticky

! DHCP Snooping
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config-if)# ip dhcp snooping trust

! Расширенный ACL — блокировка SMB из гостевой сети в серверную ферму
Router(config)# ip access-list extended GUEST-IN
Router(config-ext-nacl)# deny tcp 192.168.99.0 0.0.0.255 192.168.50.0 0.0.0.255 eq 445
Router(config-ext-nacl)# permit ip any any
Router(config-if)# ip access-group GUEST-IN in
bash
Архитектура и теория — под капотом

Безопасность L2 — это первая линия защиты: если злоумышленник уже в коммутаторе, ACL на маршрутизаторе не поможет. , и Dynamic ARP Inspection закрывают большинство атак локальной сети.

  • Разница между режимами нарушения: protect тихо отбрасывает, restrict отбрасывает + считает + SNMP trap, shutdown переводит порт в err-disabled до ручного вмешательства или errdisable recovery.
  • : помечает порты как Trusted (по направлению к легитимному DHCP-серверу) и Untrusted (пользователи) — блокирует Rogue DHCP.
  • : проверяет ARP на соответствие таблице Snooping — предотвращает ARP Spoofing.
  • : аутентификация пользователя/компьютера через /NPS до того, как порт будет открыт.
Практическая настройка (CLI)
! Port Security
SW(config-if)# switchport mode access
SW(config-if)# switchport port-security
SW(config-if)# switchport port-security maximum 2
SW(config-if)# switchport port-security mac-address sticky
SW(config-if)# switchport port-security violation restrict

! DHCP Snooping + DAI
SW(config)# ip dhcp snooping
SW(config)# ip dhcp snooping vlan 10,20
SW(config)# interface gi0/24
SW(config-if)# ip dhcp snooping trust
SW(config)# ip arp inspection vlan 10,20

! 802.1X
SW(config)# aaa new-model
SW(config)# aaa authentication dot1x default group radius
SW(config)# radius server NPS
SW(config-radius-server)# address ipv4 192.168.10.10 auth-port 1812
SW(config-radius-server)# key S3cret!
SW(config)# dot1x system-auth-control
SW(config-if)# authentication port-control auto
SW(config-if)# dot1x pae authenticator
bash
Реальные сценарии в организации
  • Конференц-залы и лобби: + Guest VLAN, чтобы гость не подключался к внутренней сети.
  • в организации с : NPS аутентифицирует учетную запись компьютера и назначает динамический VLAN в зависимости от группы.
  • предотвращает ущерб от домашнего Router, который приносят и подключают к сети.
Диагностика и устранение неполадок
SW# show port-security interface gi0/5
SW# show port-security address
SW# show ip dhcp snooping binding
SW# show ip arp inspection statistics
SW# show authentication sessions interface gi0/5
SW# show interfaces status err-disabled
SW(config-if)# shutdown
SW(config-if)# no shutdown          ! освобождение порта err-disabled
bash
  • Порт переходит в err-disabled после замены компьютера → удалите старый sticky MAC.
  • IP-телефон + компьютер на одном порту требуют минимум 2.
  • не удалось → проверьте сертификат/пароль, подключение к и политику в NPS.
Быстрый глоссарий и командная строка
  • violation: protect (отбрасывает), restrict (отбрасывает+логирует), shutdown (по умолчанию, err-disabled)
  • errdisable recovery cause psecure-violation — автоматическое восстановление
  • Snooping trust = только в сторону легитимного DHCP сервера
  • = Supplicant + Authenticator (Switch) + Authentication Server (/NPS)

Проверь себя

Какая защита останавливает поддельный DHCP-сервер в сети?

Что обеспечивает 802.1X?

Эта страница вам помогла?