Дерево страниц

Сравнение версий

Ключ

  • Эта строка добавлена.
  • Эта строка удалена.
  • Изменено форматирование.

Включаем запрос на смену пароля по умолчанию для пользователя admin:

Оглавление

Рекомендации по безопасной настройке носят общий характер и подходят для большинства инсталляций. Настоящие рекомендации в значительной степени повышают безопасность эксплуатации устройства, но не являются исчерпывающими. В зависимости от схемы применения устройства необходимо настраивать и другие параметры безопасности. В некоторых специфических случаях выполнение данных рекомендаций может привести к неработоспособности сети. При настройке устройства стоит в первую очередь следовать техническим требованиям и регламентам сетей, в которых будет эксплуатироваться данное устройство.

...

  • Рекомендуется всегда отключать неиспользуемые физические интерфейсы с помощью команды 
    shutdown. Команда подробно описана в разделе Конфигурирование и мониторинг интерфейсов справочника команд CLI.
  • Рекомендуется всегда настраивать синхронизацию системных часов с доверенными источниками сетевого времени (NTP). Алгоритм настройки NTP приведён в разделе Настройка NTP настоящего руководства. Подробная информация о командах для настройки NTP приведена в разделе Управление системными часами справочника команд CLI.
  • Рекомендуется отключать NTP broadcast client, включённый по умолчанию в заводской конфигурации.
  • Не рекомендуется использовать команду ip firewall disable, отключающую межсетевое экранирование. Следует всегда назначать интерфейсам соответствующие зоны безопасности и настраивать корректные правила межсетевого экрана. Алгоритм настройки межсетевого экрана приведён в разделе Конфигурирование Firewall настоящего руководства. Подробная информация о командах для настройки межсетевого экрана приведена в разделе Управление Firewall справочника команд CLI.

Настройка системы логирования событий

Алгоритмы настройки системы логирования событий приведены в подразделе «Настройка Syslog» раздела Мониторинг настоящего руководства.

Подробная информация о командах для настройки системы логирования событий приведена в разделе 
Управление SYSLOG справочника команд CLI.

Рекомендации

...

Настраиваем хранение syslog-сообщений в файле:

Блок кода
esrwlc(config)# syslog file tmpsys:syslog/default info

Настраиваем ограничение размера и ротацию файлов:

Блок кода
esrwlc(config)# syslog max-files 3
esrwlc(config)# syslog file-size 512

Scroll Pagebreak


Настраиваем передачу сообщений на внешний сервер:

Блок кода
esrwlc(config)# syslog host mylog 192.168.1.2 info udp 514

Включаем нумерацию сообщений syslog:

Блок кода
esrwlc(config)# syslog sequence-numbers

...

Алгоритмы настройки политики использования паролей приведены в разделе Настройка ААА настоящего руководства.

Подробная информация о командах для настройки политики использования паролей приведена в разделе Настройка AAA справочника команд CLI.

Рекомендации

...

Включаем запрос на смену пароля по умолчанию для пользователя admin:

Блок кода
esrwlc(config)# security passwords default-expired

Устанавливаем время жизни пароля 30 дней и запрет на использование предыдущих 12 паролей:

Блок кода
esrwlc(config)# security passwords lifetime 30
esrwlc(config)# security passwords history 12

Устанавливаем ограничения на длину пароля:

Блок кода
esrwlc(config)# security passwords min-length 16
esrwlc(config)# security passwords max-length 24

Scroll Pagebreak


Устанавливаем ограничения по минимальному количеству символов соответствующих типов:

Блок кода
esrwlc(config)# security passwords upper-case 3
esrwlc(config)# security passwords lower-case 5
esrwlc(config)# security passwords special-case 2
esrwlc(config)# security passwords numeric-count 4
esrwlc(config)# security passwords symbol-types 4

...

Алгоритмы настройки политики ААА приведены в разделе Настройка ААА настоящего руководства.

Подробная информация о командах для настройки политики AAA приведена в разделе Настройка ААА справочника команд CLI.

Рекомендации

...

  • Для удалённого входа по протоколу SSH использовать аутентификации через RADIUS.
  • Для входа через локальную консоль использовать аутентификации через RADIUS, в случае отсутствия связи с RADIUS-серверами использовать локальную аутентификацию.
  • Использовать ENABLE-пароль заданный через RADIUS, в случае отсутствия связи с RADIUS-серверами использовать локальный ENABLE-пароль.
  • Установить пользователю admin пониженный уровень привилегий.
  • Настроить логирование изменений локальных учётных записей.
  • Настроить логирование изменений политик ААА.
  • Настроить логирование вводимых команд.

Scroll Pagebreak


Решение:

Создаем локального пользователя local-operator с уровнем привилегий 8:

Блок кода
esrwlc(config)# username local-operator
esrwlc(config-user)# password Pa$$w0rd1
esrwlc(config-user)# privilege 8 
esrwlc(config-user)# exit

Задаём локальный ENABLE-пароль:

Блок кода
esrwlc(config)# enable password $6e5c4r3e2t!

Scroll Pagebreak
Понижаем привилегии пользователя admin:

Блок кода
esrwlc(config)# username admin
esrwlc(config-user)# privilege 1 
esrwlc(config-user)# exit

Настраиваем связь с двумя RADIUS-серверами, основным 192.168.1.11 и резервным 192.168.2.12:

Блок кода
esrwlc(config)# radius-server host 192.168.1.11
esrwlc(config-radius-server)# key ascii-text encrypted 8CB5107EA7005AFF
esrwlc(config-radius-server)# priority 100 esrwlc(config-radius-server)# exit
esrwlc(config)# radius-server host 192.168.2.12
esrwlc(config-radius-server)# key ascii-text encrypted 8CB5107EA7005AFF
esrwlc(config-radius-server)# priority 150
esrwlc(config-radius-server)# exit

Настраиваем политику ААА:

Блок кода
esrwlc(config)# aaa authentication login CONSOLE radius local 
esrwlc(config)# aaa authentication login SSH radius 
esrwlc(config)# aaa authentication enable default radius enable
esrwlc(config)# aaa authentication mode break
esrwlc(config)# line console
esrwlc(config-line-console)# login authentication CONSOLE 
esrwlc(config-line-console)# exit esrwlc(config)# line ssh 
esrwlc(config-line-ssh)# login authentication SSH 
esrwlc(config-line-ssh)# exit

Настраиваем логирование:

Блок кода
esrwlc(config)# logging userinfo 
esrwlc(config)# logging aaa
esrwlc(config)# syslog cli-commands

Scroll Pagebreak

Настройка удалённого управления 

Подробная информация о командах настройки удалённого доступа приведена в разделе Настройка доступа SSH, Telnet, Web справочника команд CLI.

Рекомендации

...

Отключаем удаленное управление по протоколу telnet:

Блок кода
esrwlc(config)# no ip telnet server

Scroll Pagebreak

Отключаем устаревшие и не криптостойкие алгоритмы:

Блок кода
esrwlc(config)# ip ssh server
esrwlc(config)# ip ssh authentication algorithm md5 disable
esrwlc(config)# ip ssh authentication algorithm md5-96 disable
esrwlc(config)# ip ssh authentication algorithm ripemd160 disable
esrwlc(config)# ip ssh authentication algorithm sha1 disable
esrwlc(config)# ip ssh authentication algorithm sha1-96 disable
esrwlc(config)# ip ssh authentication algorithm sha2-256 disable
esrwlc(config)# ip ssh encryption algorithm 3des disable
esrwlc(config)# ip ssh encryption algorithm aes128 disable
esrwlc(config)# ip ssh encryption algorithm aes128ctr disable
esrwlc(config)# ip ssh encryption algorithm aes192 disable
esrwlc(config)# ip ssh encryption algorithm aes192ctr disable
esrwlc(config)# ip ssh encryption algorithm aes256 disable
esrwlc(config)# ip ssh encryption algorithm arcfour disable
esrwlc(config)# ip ssh encryption algorithm arcfour128 disable
esrwlc(config)# ip ssh encryption algorithm arcfour256 disable
esrwlc(config)# ip ssh encryption algorithm blowfish disable
esrwlc(config)# ip ssh encryption algorithm cast128 disable
esrwlc(config)# ip ssh key-exchange algorithm dh-group-exchange-sha1 disable
esrwlc(config)# ip ssh key-exchange algorithm dh-group1-sha1 disable
esrwlc(config)# ip ssh key-exchange algorithm dh-group14-sha1 disable
esrwlc(config)# ip ssh key-exchange algorithm ecdh-sha2-nistp256 disable
esrwlc(config)# ip ssh key-exchange algorithm ecdh-sha2-nistp384 disable
esrwlc(config)# ip ssh key-exchange algorithm ecdh-sha2-nistp521 disable
esrwlc(config)# ip ssh host-key algorithm dsa disable
esrwlc(config)# ip ssh host-key algorithm ecdsa256 disable
esrwlc(config)# ip ssh host-key algorithm ecdsa384 disable
esrwlc(config)# ip ssh host-key algorithm ecdsa521 disable
esrwlc(config)# ip ssh host-key algorithm ed25519 disable

Генерируем новые ключи шифрования:

Блок кода
esr#wlc# update ssh-host-key rsa
esr#wlc# update ssh-host-key rsa 2048

Scroll Pagebreak

Настройка механизмов защиты от сетевых атак

Алгоритмы настройки механизмов защиты от сетевых атак приведены в разделе Настройка логирования и защиты от сетевых атак настоящего руководства.

Подробная информация о командах для настройки политики использования паролей приведена в разделе Управление логированием и защитой от сетевых атак справочника команд CLI.

Рекомендации

  • Рекомендуется всегда включать защиту от ip spoofing.
  • Рекомендуется всегда включать защиту от TCP-пакетов с неправильно выставленными флагами.
  • Рекомендуется всегда включать защиту от фрагментированных TCP-пакетов с выставленным флагом SYN.
  • Рекомендуется всегда включать защиту от фрагментированных ICMP-пакетов.
  • Рекомендуется всегда включать защиту ICMP-пакетов большого размера.
  • Рекомендуется всегда включать защиту от незарегистрированных ipIP-протоколов.
  • Рекомендуется включать логирование механизма защиты от сетевых атак.

...

Включаем защиту от ip spoofing и логирование механизма защиты:

Блок кода
esrwlc(config)# ip firewall screen spy-blocking spoofing
esrwlc(config)# logging firewall screen spy-blocking spoofing

Включаем защиту от TCP-пакетов с неправильно выставленными флагами и логирование механизма защиты:

Блок кода
esrwlc(config)# ip firewall screen spy-blocking syn-fin
esrwlc(config)# logging firewall screen spy-blocking syn-fin
esrwlc(config)# ip firewall screen spy-blocking fin-no-ack
esrwlc(config)# logging firewall screen spy-blocking fin-no-ack
esrwlc(config)# ip firewall screen spy-blocking tcp-no-flag
esrwlc(config)# logging firewall screen spy-blocking tcp-no-flag
esrwlc(config)# ip firewall screen spy-blocking tcp-all-flags
esrwlc(config)# logging firewall screen spy-blocking tcp-all-flags

Включаем защиту от фрагментированных ICMP-пакетов и логирование механизма защиты:

Блок кода
esrwlc(config)# ip firewall screen suspicious-packets icmp-fragment
esrwlc(config)# logging firewall screen suspicious-packets icmp-fragment

Scroll Pagebreak
Включаем защиту от ICMP-пакетов большого размера и логирование механизма защиты:

Блок кода
esrwlc(config)# ip firewall screen suspicious-packets large-icmp
esrwlc(config)# logging firewall screen suspicious-packets large-icmp

Включаем защиту от незарегистрированных IP-протоколов и логирование механизма защиты:

Блок кода
esrwlc(config)# ip firewall screen suspicious-packets unknown-protocols
esrwlc(config)# logging firewall screen suspicious-packets unknown-protocols

Scroll Pagebreak