Большинство атак на начинаются в сети: кто-то подключается к свободному порту, настраивает Rogue DHCP или запускает отравление . Защиты уровня 2 и 3 останавливают это на ранней стадии.
- — ограничивает количество разрешенных MAC-адресов на порту.
- — только настроенные (Trusted) порты имеют право отвечать как DHCP.
- Dynamic ARP Inspection — предотвращает отравление ARP (MitM).
- — аутентификация устройства/пользователя через (NPS) перед получением доступа к сети.
- ACL — фильтрация трафика по адресу и порту.
! Port Security
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# switchport port-security mac-address sticky
! DHCP Snooping
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config-if)# ip dhcp snooping trust
! Расширенный ACL — блокировка SMB из гостевой сети в серверную ферму
Router(config)# ip access-list extended GUEST-IN
Router(config-ext-nacl)# deny tcp 192.168.99.0 0.0.0.255 192.168.50.0 0.0.0.255 eq 445
Router(config-ext-nacl)# permit ip any any
Router(config-if)# ip access-group GUEST-IN inbashАрхитектура и теория — под капотом
Безопасность L2 — это первая линия защиты: если злоумышленник уже в коммутаторе, ACL на маршрутизаторе не поможет. , и Dynamic ARP Inspection закрывают большинство атак локальной сети.
- Разница между режимами нарушения: protect тихо отбрасывает, restrict отбрасывает + считает + SNMP trap, shutdown переводит порт в err-disabled до ручного вмешательства или errdisable recovery.
- : помечает порты как Trusted (по направлению к легитимному DHCP-серверу) и Untrusted (пользователи) — блокирует Rogue DHCP.
- : проверяет ARP на соответствие таблице Snooping — предотвращает ARP Spoofing.
- : аутентификация пользователя/компьютера через /NPS до того, как порт будет открыт.
Практическая настройка (CLI)
! Port Security
SW(config-if)# switchport mode access
SW(config-if)# switchport port-security
SW(config-if)# switchport port-security maximum 2
SW(config-if)# switchport port-security mac-address sticky
SW(config-if)# switchport port-security violation restrict
! DHCP Snooping + DAI
SW(config)# ip dhcp snooping
SW(config)# ip dhcp snooping vlan 10,20
SW(config)# interface gi0/24
SW(config-if)# ip dhcp snooping trust
SW(config)# ip arp inspection vlan 10,20
! 802.1X
SW(config)# aaa new-model
SW(config)# aaa authentication dot1x default group radius
SW(config)# radius server NPS
SW(config-radius-server)# address ipv4 192.168.10.10 auth-port 1812
SW(config-radius-server)# key S3cret!
SW(config)# dot1x system-auth-control
SW(config-if)# authentication port-control auto
SW(config-if)# dot1x pae authenticatorbashРеальные сценарии в организации
- Конференц-залы и лобби: + Guest VLAN, чтобы гость не подключался к внутренней сети.
- в организации с : NPS аутентифицирует учетную запись компьютера и назначает динамический VLAN в зависимости от группы.
- предотвращает ущерб от домашнего Router, который приносят и подключают к сети.
Диагностика и устранение неполадок
SW# show port-security interface gi0/5
SW# show port-security address
SW# show ip dhcp snooping binding
SW# show ip arp inspection statistics
SW# show authentication sessions interface gi0/5
SW# show interfaces status err-disabled
SW(config-if)# shutdown
SW(config-if)# no shutdown ! освобождение порта err-disabledbash- Порт переходит в err-disabled после замены компьютера → удалите старый sticky MAC.
- IP-телефон + компьютер на одном порту требуют минимум 2.
- не удалось → проверьте сертификат/пароль, подключение к и политику в NPS.
Быстрый глоссарий и командная строка
- violation: protect (отбрасывает), restrict (отбрасывает+логирует), shutdown (по умолчанию, err-disabled)
- errdisable recovery cause psecure-violation — автоматическое восстановление
- Snooping trust = только в сторону легитимного DHCP сервера
- = Supplicant + Authenticator (Switch) + Authentication Server (/NPS)