Включаем запрос на смену пароля по умолчанию для пользователя admin:
Оглавление |
---|
Рекомендации по безопасной настройке носят общий характер и подходят для большинства инсталляций. Настоящие рекомендации в значительной степени повышают безопасность эксплуатации устройства, но не являются исчерпывающими. В зависимости от схемы применения устройства необходимо настраивать и другие параметры безопасности. В некоторых специфических случаях выполнение данных рекомендаций может привести к неработоспособности сети. При настройке устройства стоит в первую очередь следовать техническим требованиям и регламентам сетей, в которых будет эксплуатироваться данное устройство.
...
- Рекомендуется всегда отключать неиспользуемые физические интерфейсы с помощью команды
shutdown. Команда подробно описана в разделе Конфигурирование и мониторинг интерфейсов справочника команд CLI. - Рекомендуется всегда настраивать синхронизацию системных часов с доверенными источниками сетевого времени (NTP). Алгоритм настройки NTP приведён в разделе Настройка NTP настоящего руководства. Подробная информация о командах для настройки NTP приведена в разделе Управление системными часами справочника команд CLI.
- Рекомендуется отключать NTP broadcast client, включённый по умолчанию в заводской конфигурации.
- Не рекомендуется использовать команду ip firewall disable, отключающую межсетевое экранирование. Следует всегда назначать интерфейсам соответствующие зоны безопасности и настраивать корректные правила межсетевого экрана. Алгоритм настройки межсетевого экрана приведён в разделе Конфигурирование Firewall настоящего руководства. Подробная информация о командах для настройки межсетевого экрана приведена в разделе Управление Firewall справочника команд CLI.
Настройка системы логирования событий
Алгоритмы настройки системы логирования событий приведены в подразделе «Настройка Syslog» раздела Мониторинг настоящего руководства.
Подробная информация о командах для настройки системы логирования событий приведена в разделе
Управление SYSLOG справочника команд CLI.
Рекомендации
...
Блок кода |
---|
wlc(config)# syslog max-files 3 wlc(config)# syslog file-size 512 |
Scroll Pagebreak
Настраиваем передачу сообщений на внешний сервер:
...
Алгоритмы настройки политики использования паролей приведены в разделе Настройка ААА настоящего руководства.
Подробная информация о командах для настройки политики использования паролей приведена в разделе Настройка AAA справочника команд CLI.
Рекомендации
...
Блок кода |
---|
wlc(config)# security passwords min-length 16 wlc(config)# security passwords max-length 24 |
Scroll Pagebreak |
---|
Устанавливаем ограничения по минимальному количеству символов соответствующих типов:
...
Алгоритмы настройки политики ААА приведены в разделе Настройка ААА настоящего руководства.
Подробная информация о командах для настройки политики AAA приведена в разделе Настройка ААА справочника команд CLI.
Рекомендации
...
- Для удалённого входа по протоколу SSH использовать аутентификации через RADIUS.
- Для входа через локальную консоль использовать аутентификации через RADIUS, в случае отсутствия связи с RADIUS-серверами использовать локальную аутентификацию.
- Использовать ENABLE-пароль заданный через RADIUS, в случае отсутствия связи с RADIUS-серверами использовать локальный ENABLE-пароль.
- Установить пользователю admin пониженный уровень привилегий.
- Настроить логирование изменений локальных учётных записей.
- Настроить логирование изменений политик ААА.
- Настроить логирование вводимых команд.
Scroll Pagebreak
Решение:
Создаем локального пользователя local-operator с уровнем привилегий 8:
...
Блок кода |
---|
wlc(config)# enable password $6e5c4r3e2t! |
Понижаем привилегии пользователя admin: Scroll Pagebreak
...
Блок кода |
---|
wlc(config)# logging userinfo wlc(config)# logging aaa wlc(config)# syslog cli-commands |
Scroll Pagebreak |
---|
Настройка удалённого управления
Подробная информация о командах настройки удалённого доступа приведена в разделе Настройка доступа SSH, Telnet, Web справочника команд CLI.
Рекомендации
...
Блок кода |
---|
wlc(config)# no ip telnet server |
Scroll Pagebreak |
---|
Отключаем устаревшие и не криптостойкие алгоритмы:
...
Блок кода |
---|
wlc# update ssh-host-key rsa wlc# update ssh-host-key rsa 2048 |
Scroll Pagebreak
Настройка механизмов защиты от сетевых атак
Алгоритмы настройки механизмов защиты от сетевых атак приведены в разделе Настройка логирования и защиты от сетевых атак настоящего руководства.
Подробная информация о командах для настройки политики использования паролей приведена в разделе Управление логированием и защитой от сетевых атак справочника команд CLI.
Рекомендации
- Рекомендуется всегда включать защиту от ip spoofing.
- Рекомендуется всегда включать защиту от TCP-пакетов с неправильно выставленными флагами.
- Рекомендуется всегда включать защиту от фрагментированных TCP-пакетов с выставленным флагом SYN.
- Рекомендуется всегда включать защиту от фрагментированных ICMP-пакетов.
- Рекомендуется всегда включать защиту ICMP-пакетов большого размера.
- Рекомендуется всегда включать защиту от незарегистрированных ipIP-протоколов.
- Рекомендуется включать логирование механизма защиты от сетевых атак.
...
Блок кода |
---|
wlc(config)# ip firewall screen suspicious-packets icmp-fragment wlc(config)# logging firewall screen suspicious-packets icmp-fragment |
Scroll Pagebreak |
---|
...
Блок кода |
---|
wlc(config)# ip firewall screen suspicious-packets unknown-protocols wlc(config)# logging firewall screen suspicious-packets unknown-protocols |
Scroll Pagebreak |
---|