68
Известно, что абсолютной защиты не существует и позиция
защищающегося в большинстве случаев проигрышна. Но мы рассмотрим хотя
бы тот минимум мер, который нам обеспечит базовую безопасность без
дополнительных затрат.
Изначально на оборудовании Cisco уже существует VLAN, известный как
«нативный» (native - «родной»), имеющий значение 1. К нему коммутатор
относит все нетегированные кадры или кадры из нераспределенных портов (не
относящихся ни к одному VLAN). Т.е. свитч, получая нетегированный кадр на
транковый порт, автоматически причисляет его к native VLAN. Из соображений
безопасности рекомендуется включать тегирование даже для native. Поддержка
глобального тегирования кадров включается с помощью команды «no vlan dot1q
tag native».
Безопасность портов можно обеспечить на L2, включив на интерфейсе
режим port-security командой «switchport mode-security». Не завершая команду,
мы можем ограничить числовым значением количество mac-адресов,
привязанных к порту, а дальше указываем mac-адрес подключаемого NIC или
закрепляем существующий параметром mac-address sticky. Далее настраиваем
реакцию в случае нарушения правила командой «switchport port-security violation
[protect | restrict | shutdown]» (protect - порт просто отбрасывает пакеты, restrict -
сбрасывает пакеты и выдает сообщение в консоль, shutdown - блокирует порт до
ручной разблокировки (команда «no shutdown»)). Данное решение, кроме
привязки к оборудованию, защищает от вероятности подключения
злоумышленника и рассылки им кадров, которые переполнят CAM-таблицу
коммутатора и тот начнет рассылать в сеть все кадры как широковещательные,
чем злодей и воспользуется. Также, если есть уверенность что порт не будет
использоваться, его можно просто отключить, зайдя на интерфейс и введя
команду «shutdown».
Рассмотрев режим PortFast, необходимо рассмотреть функцию BPDU
Guard, которая работает только в данном режиме и отключает порт при