Настройка ААА
AAA (Authentication, Authorization, Accounting) — используется для описания процесса предоставления доступа и контроля над ним.
- Authentication (аутентификация) — сопоставление персоны (запроса) существующей учётной записи в системе безопасности. Осуществляется по логину, паролю.
- Authorization (авторизация, проверка полномочий, проверка уровня доступа) — сопоставление учётной записи в системе и определённых полномочий.
- Accounting (учёт) — слежение за подключением пользователя или внесенным им изменениям.
Алгоритм настройки локальной аутентификации
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Указать local в качестве метода аутентификации. | wlc-30(config)# aaa authentication login { default | <NAME> } <METHOD 1> | <NAME> – имя списка, задаётся строкой до 31 символа. Способы аутентификации:
|
2 | Указать enable в качестве способа аутентификации повышения привилегий пользователей. | wlc-30(config)# aaa authentication enable <NAME><METHOD 1> [ <METHOD 2> ] | <NAME> – имя списка, задаётся строкой до 31 символа. Способы аутентификации:
|
3 | Указать способ перебора методов аутентификации в случае отказа (не обязательно). | wlc-30(config)# aaa authentication mode <MODE> | <MODE> – способы перебора методов:
Значение по умолчанию: chain. |
4 | Указать количество неудачных попыток аутентификации для блокировки логина пользователя и время блокировки (не обязательно). | wlc-30(config)# aaa authentication attempts max-fail <COUNT> <TIME> | <COUNT> – количество неудачных попыток аутентификации, после которых произойдет блокировка пользователя, принимает значения [1..65535]; <TIME> – интервал времени в минутах, на который будет заблокирован пользователь, принимает значения [1..65535]. Значение по умолчанию: |
5 | Включить запрос на смену пароля по умолчанию для пользователя admin (не обязательно). | wlc-30(config)# security passwords default-expired | |
6 | Включить режим запрета на использование ранее установленных паролей локальных пользователей (не обязательно). | wlc-30(config)# security passwords history <COUNT> | <COUNT> – количество паролей, сохраняемых в памяти контроллера. Принимает значение в диапазоне [1..15]. Значение по умолчанию: 0 |
7 | Установить время действия пароля локального пользователя (не обязательно). | wlc-30(config)# security passwords lifetime <TIME> | <TIME> – интервал времени действия пароля в днях. Принимает значение в диапазоне [1..365]. По умолчанию: Время действия пароля локального пользователя неограниченно. |
8 | Установить ограничение на минимальную длину пароля локального пользователя и ENABLE-пароля (не обязательно). | wlc-30(config)# security passwords min-length <NUM> | <NUM> – минимальное количество символов в пароле. Принимает значение в диапазоне [8..128]. Значение по умолчанию: 0 |
9 | Установить ограничение на максимальную длину пароля локального пользователя и ENABLE-пароля (не обязательно). | wlc-30(config)# security passwords max-length <NUM> | <NUM> – максимальное количество символов в пароле. Принимает значение в диапазоне [8..128]. Значение по умолчанию: не ограничено. |
10 | Установить минимальное количество типов символов, которые должны присутствовать в пароле локального пользователя и ENABLE-пароле (не обязательно). | wlc-30(config)# security passwords symbol-types <COUNT> | <COUNT> – минимальное количество типов символов в пароле. Принимает значение в диапазоне [1..4]. Значение по умолчанию: 1 |
11 | Установить минимальное количество строчных букв в пароле локального пользователя и ENABLE-пароле (не обязательно). | wlc-30(config)# security passwords lower-case <COUNT> | <COUNT> – минимальное количество строчных букв в пароле локального пользователя и ENABLE-пароле. Принимает значение в диапазоне [0..128]. Значение по умолчанию: 0 |
12 | Установить минимальное количество прописных (заглавных) букв в пароле локального пользователя и ENABLE-пароле (не обязательно). | wlc-30(config)# security passwords upper-case <COUNT> | <COUNT> – минимальное количество прописных (заглавных) букв в пароле. Принимает значение в диапазоне [0..128]. Значение по умолчанию: 0 |
13 | Установить минимальное количество цифр в пароле локального пользователя и ENABLE-пароле (не обязательно). | wlc-30(config)# security passwords numeric-count <COUNT> | <COUNT> – минимальное количество цифр в пароле. Принимает значение в диапазоне [0..128]. Значение по умолчанию: 0 |
14 | Установить минимальное количество специальных символов в пароле локального пользователя и ENABLE-пароле (не обязательно). | wlc-30(config)# security passwords special-case <COUNT> | <COUNT> – минимальное количество специальных символов в пароле. Принимает значение в диапазоне [0..128]. Значение по умолчанию: 0 |
15 | Добавить пользователя в локальную базу и перейти в режим настройки параметров пользователя. | wlc-30(config)# username <NAME> | <NAME> – имя пользователя, задаётся строкой до 31 символа. |
16 | Установить пароль пользователя. | wlc-30(config-user)# password { <CLEAR-TEXT> | encrypted <HASH_SHA512> } | <CLEAR-TEXT> – пароль, задаётся строкой [8 .. 32] символов, принимает значения [0-9a-fA-F]; <HASH_SHA512> – хеш пароля по алгоритму sha512, задаётся строкой из 110 символов. |
17 | Установить уровень привилегий пользователя. | wlc-30(config-user)# privilege <PRIV> | <PRIV> – необходимый уровень привилегий. Принимает значение [1..15]. |
18 | Перейти в режим конфигурирования соответствующего терминала. | wlc-30(config)# line console или wlc-30(config)# line telnet или wlc-30(config)# line ssh | |
19 | Активировать список аутентификации входа пользователей в систему. | wlc-30(config-line-ssh)# login authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. |
20 | Активировать список аутентификации повышения привилегий пользователей. | wlc-30(config-line-ssh)# enable authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. |
21 | Задать интервал, по истечении которого будет разрываться бездействующая сессия. | wlc-30(config-line-ssh)# exec-timeout <SEC> | <SEC> – период времени в минутах, принимает значения [1..65535]. |
Алгоритм настройки AAA по протоколу RADIUS
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Задать глобальное значение кода DSCP для использования в IP-заголовках исходящих пакетов RADIUS-сервера (не обязательно). | wlc-30(config)# radius-server dscp <DSCP> | <DSCP> – значение кода DSCP, принимает значения в диапазоне [0..63]. Значение по умолчанию: 63. |
2 | Задать глобальное значение количества перезапросов к последнему активному RADIUS-серверу (не обязательно). | wlc-30(config)# radius-server retransmit <COUNT> | <COUNT> – количество перезапросов к RADIUS-серверу, принимает значения [1..10]. Значение по умолчанию: 1. |
3 | Задать глобальное значение интервала, по истечении которого контроллер считает, что RADIUS-сервер недоступен (не обязательно). | wlc-30(config)# radius-server timeout <SEC> | <SEC> – период времени в секундах, принимает значения [1..30]. Значение по умолчанию: 3 секунды. |
4 | Добавить RADIUS-сервер в список используемых серверов и перейти в режим его конфигурирования. | wlc-30(config)# radius-server host | <IP-ADDR> – IP-адрес RADIUS-сервера, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <IPV6-ADDR> – IPv6-адрес RADIUS-сервера, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF] <VRF> – имя экземпляра VRF, задается строкой до 31 символа. |
5 | Указать количество неудачных попыток аутентификации для блокировки логина пользователя и времени блокировки (не обязательно). | aaa authentication attempts max-fail <COUNT> <TIME> | <COUNT> – количество неудачных попыток аутентификации, после которых произойдет блокировка пользователя, принимает значения [1..65535]; <TIME> – интервал времени в секундах, на который будет заблокирован пользователь, принимает значения [1..65535]. Значение по умолчанию: <COUNT> – 5; <TIME> – 300 |
6 | Задать пароль для аутентификации на удаленном RADIUS-сервере. | wlc-30(config-radius-server)# key ascii-text | <TEXT> – строка [8..16] ASCII-символов; <ENCRYPTED-TEXT> – зашифрованный пароль, размером [8..16] байт, задаётся строкой [16..32] символов. |
7 | Задать приоритет использования удаленного RADIUS-сервера (не обязательно). | wlc-30(config-radius-server)# priority <PRIORITY> | <PRIORITY> – приоритет использования удаленного сервера, принимает значения [1..65535]. Чем ниже значение, тем приоритетнее сервер. Значение по умолчанию: 1. |
8 | Задать интервал, по истечении которого контроллер считает, что данный RADIUS-сервер недоступен (не обязательно). | wlc-30(config-radius-server)# timeout <SEC> | <SEC> – период времени в секундах, принимает значения [1..30]. Значение по умолчанию: используется значение глобального таймера. |
9 | Задать IPv4/IPv6-адрес, который будет использоваться в качестве IP/IPv6-адреса источника в отправляемых RADIUS-пакетах. | wlc-30(config-radius-server)# source-address { <ADDR> | <IPV6-ADDR> } | <ADDR> – IP-адрес источника, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <IPV6-ADDR> – IPv6-адрес источника, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF]. |
10 | Указать radius в качестве метода аутентификации. | wlc-30(config)# aaa authentication login { default | <NAME> } <METHOD 1> | <NAME> – имя списка, задаётся строкой до 31 символа. Способы аутентификации:
|
11 | Указать radius в качестве способа аутентификации повышения привилегий пользователей. | wlc-30(config)# aaa authentication enable <NAME><METHOD 1> | <NAME> – имя списка строка до 31 символа;
<METHOD> – способы аутентификации:
|
12 | Указать способ перебора методов аутентификации в случае отказа (не обязательно). | wlc-30(config)# aaa authentication mode <MODE> | <MODE> – способы перебора методов:
Значение по умолчанию: chain. |
13 | Сконфигурировать radius в списке способов учета сессий пользователей (не обязательно). | wlc-30(config)# aaa accounting login start-stop <METHOD 1> | <METHOD> – способы учета:
|
14 | Перейти в режим конфигурирования соответствующего терминала. | wlc-30(config)# line <TYPE> | <TYPE> – тип консоли:
|
15 | Активировать список аутентификации входа пользователей в систему. | wlc-30(config-line-console)# login authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. Создано на шаге 8. |
16 | Активировать список аутентификации повышения привилегий пользователей. | wlc-30(config-line-console)# enable authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. Создано на шаге 9. |
Алгоритм настройки AAA по протоколу TACACS
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Задать глобальное значение кода DSCP для использования в IP-заголовках исходящих пакетов TACACS-сервера (не обязательно). | wlc-30(config)# tacacs-server dscp <DSCP> | <DSCP> – значение кода DSCP, принимает значения в диапазоне [0..63]. Значение по умолчанию: 63. |
2 | Задать глобальное значение интервала, по истечении которого контроллер считает, что TACACS-сервер недоступен (не обязательно). | wlc-30(config)# tacacs-server timeout <SEC> | <SEC> – период времени в секундах, принимает значения [1..30]. Значение по умолчанию: 3 секунды. |
3 | Добавить TACACS-сервер в список используемых серверов и перейти в режим его конфигурирования. | wlc-30(config)# tacacs -server host wlc-30(config-tacacs-server)# | <IP-ADDR> – IP-адрес TACACS-сервера, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255] <IPV6-ADDR> – IPv6-адрес TACACS-сервера, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF] <VRF> – имя экземпляра VRF, задается строкой до 31 символа. |
4 | Указать количество неудачных попыток аутентификации для блокировки логина пользователя и время блокировки (не обязательно). | aaa authentication attempts max-fail <COUNT> <TIME> | <COUNT> – количество неудачных попыток аутентификации, после которых произойдет блокировка пользователя, принимает значения [1..65535]; <TIME> – интервал времени в минутах, на который будет заблокирован пользователь, принимает значения [1..65535]. Значение по умолчанию: <COUNT> – 5; <TIME> – 300 |
5 | Задать пароль для аутентификации на удаленном TACACS-сервере. | wlc-30(config-tacacs-server)# key ascii-text { <TEXT> | encrypted <ENCRYPTED-TEXT> } | <TEXT> – строка [8..16] ASCII-символов; <ENCRYPTED-TEXT> – зашифрованный пароль, размером [8..16] байт, задаётся строкой [16..32] символов. |
6 | Задать номер порта для обмена данными c удаленным TACACS-сервером (не обязательно). | wlc-30(config-tacacs-server)# port <PORT> | <PORT> – номер TCP-порта для обмена данными c удаленным сервером, принимает значения [1..65535]. Значение по умолчанию: 49 для TACACS-сервера. |
7 | Задать приоритет использования удаленного TACACS-сервера (не обязательно). | wlc-30(config-tacacs-server)# priority <PRIORITY> | <PRIORITY> – приоритет использования удаленного сервера, принимает значения [1..65535]. Чем ниже значение, тем приоритетнее сервер. Значение по умолчанию: 1. |
8 | Задать IPv4/IPv6-адрес, который будет использоваться в качестве IP/IPv6-адреса источника в отправляемых TACACS-пакетах. | wlc-30(config-tacacs-server)# source-address { <ADDR> | <IPV6-ADDR> } | <ADDR> – IP-адрес источника, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. |
9 | Указать TACACS в качестве способа аутентификации повышения привилегий пользователей. | wlc-30(config)# aaa authentication enable <NAME><METHOD 1> | <NAME> – имя списка строка до 31 символа;
<METHOD> – способы аутентификации:
|
10 | Указать способ перебора методов аутентификации в случае отказа (не обязательно). | wlc-30(config)# aaa authentication mode <MODE> | <MODE> – способы перебора методов:
Значение по умолчанию: chain. |
11 | Сконфигурировать список способов учета команд, введённых в CLI (не обязательно). | wlc-30(config)# aaa accounting commands stop-only tacacs | |
12 | Сконфигурировать tacacs в списке способов учета сессий пользователей (не обязательно). | wlc-30(config)# aaa accounting login start-stop <METHOD 1> | <METHOD> – способы учета:
|
13 | Перейти в режим конфигурирования соответствующего терминала. | wlc-30(config)# line <TYPE> | <TYPE> – тип консоли:
|
14 | Активировать список аутентификации входа пользователей в систему. | wlc-30(config-line-console)# login authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. Создано на шаге 7. |
15 | Активировать список аутентификации повышения привилегий пользователей. | wlc-30(config-line-console)# enable authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. Создано на шаге 8. |
Алгоритм настройки AAA по протоколу LDAP
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Задать базовый DN (Distinguished name), который будет использоваться при поиске пользователей. | wlc-30(config)# ldap-server base-dn <NAME> | <NAME> – базовый DN, задается строкой до 255 символов. |
2 | Задать интервал, по истечении которого устройство считает, что LDAP-сервер недоступен (не обязательно). | wlc-30(config)# ldap-server bind timeout <SEC> | <SEC> – период времени в секундах, принимает значения [1..30]. Значение по умолчанию: 3 секунды. |
3 | Задать DN (Distinguished name) пользователя с правами администратора, под которым будет происходить авторизация на LDAP-сервере при поиске пользователей. | wlc-30(config)# ldap-server bind authenticate root-dn <NAME> | <NAME> – DN пользователя с правами администратора, задается строкой до 255 символов. |
4 | Задать пароль пользователя с правами администратора, под которым будет происходить авторизация на LDAP-сервере при поиске пользователей. | wlc-30(config)# ldap-server bind authenticate root-password ascii-text | <TEXT> – строка [8..16] ASCII-символов; <ENCRYPTED-TEXT> – зашифрованный пароль, размером [8..16] байт, задаётся строкой [16..32] символов. |
5 | Задать имя класса объектов, среди которых необходимо выполнять поиск пользователей на LDAP-сервере (не обязательно). | wlc-30(config)# ldap-server search filter user-object-class <NAME> | <NAME> – имя класса объектов, задаётся строкой до 127 символов. Значение по умолчанию: posixAccount. |
6 | Задать область поиска пользователей в дереве LDAP-сервера (не обязательно). | wlc-30(config)# ldap-server search scope <SCOPE> | <SCOPE> – область поиска пользователей на LDAP-сервере, принимает следующие значения:
Значение по умолчанию: subtree. |
7 | Задать интервал, по истечении которого устройство считает, что LDAP-сервер не нашел записей пользователей, подходящих под условие поиска (не обязательно). | wlc-30(config)# ldap-server search timeout <SEC> | <SEC> – период времени в секундах, принимает значения [0..30] Значение по умолчанию: 0 – устройство ожидает завершения поиска и получения ответа от LDAP-сервера. |
8 | Задать имя атрибута объекта, со значением которого идет сравнение имени искомого пользователя на LDAP-сервере (не обязательно). | wlc-30(config)# ldap-server naming-attribute <NAME> | <NAME> – имя атрибута объекта, задаётся строкой до 127 символов. Значение по умолчанию: uid. |
9 | Задать имя атрибута объекта, значение которого будет определять начальные привилегии пользователя на устройстве (не обязательно). | wlc-30(config)# ldap-server privilege-level-attribute <NAME> | <NAME> – имя атрибута объекта, задаётся строкой до 127 символов. Значение по умолчанию: priv-lvl |
10 | Задать глобальное значение кода DSCP для использования в IP-заголовках исходящих пакетов LDAP-сервера (не обязательно). | wlc-30(config)# ldap-server dscp <DSCP> | <DSCP> – значение кода DSCP, принимает значения в диапазоне [0..63]. Значение по умолчанию: 63 |
11 | Добавить LDAP-сервер в список используемых серверов и перейти в режим его конфигурирования. | wlc-30(config)# ldap -server host { <IP-ADDR> | <IPV6-ADDR> } wlc-30(config-ldap-server)# | <IP-ADDR> – IP-адрес LDAP-сервера, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255] <IPV6-ADDR> – IPv6-адрес LDAP-сервера, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF] <VRF> – имя экземпляра VRF, задается строкой до 31 символа. |
12 | Указать количество неудачных попыток аутентификации для блокировки логина пользователя и время блокировки (не обязательно) | aaa authentication attempts max-fail <COUNT> <TIME> | <COUNT> – количество неудачных попыток аутентификации, после которых произойдет блокировка пользователя, принимает значения [1..65535]; <TIME> – интервал времени в минутах, на который будет заблокирован пользователь, принимает значения [1..65535]. Значение по умолчанию: <COUNT> – 5; <TIME> – 300 |
13 | Задать номер порта для обмена данными c удаленным LDAP-сервером (не обязательно). | wlc-30(config-ldap-server)# port <PORT> | <PORT> – номер TCP-порта для обмена данными c удаленным сервером, принимает значения [1..65535]. Значение по умолчанию: 389 для LDAP-сервера. |
14 | Задать приоритет использования удаленного LDAP-сервера (не обязательно). | wlc-30(config-ldap-server)# priority <PRIORITY> | <PRIORITY> – приоритет использования удаленного сервера, принимает значения [1..65535]. Чем ниже значение, тем приоритетнее сервер. Значение по умолчанию: 1. |
15 | Задать IPv4/IPv6-адрес, который будет использоваться в качестве IP/IPv6-адреса источника в отправляемых LDAP-пакетах. | wlc-30(config-ldap-server)# source-address { <ADDR> | <IPV6-ADDR> } | <ADDR> – IP-адрес источника, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <IPV6-ADDR> – IPv6-адрес источника, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF]. |
16 | Указать LDAP в качестве метода аутентификации. | wlc-30(config)# aaa authentication login { default | <NAME> } | <NAME> – имя списка, задаётся строкой до 31 символа. Способы аутентификации:
|
17 | Указать LDAP в качестве способа аутентификации повышения привилегий пользователей. | wlc-30(config)# aaa authentication enable <NAME> | <NAME> – имя списка строка до 31 символа;
<METHOD> – способы аутентификации:
|
18 | Указать способ перебора методов аутентификации в случае отказа. | wlc-30(config)# aaa authentication mode <MODE> | <MODE> – способы перебора методов:
Значение по умолчанию: chain. |
19 | Перейти в режим конфигурирования соответствующего терминала. | wlc-30(config)# line <TYPE> | <TYPE> – тип консоли:
|
20 | Активировать список аутентификации входа пользователей в систему. | wlc-30(config-line-console)# login authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. Создано на шаге 14. |
21 | Активировать список аутентификации повышения привилегий пользователей. | wlc-30(config-line-console)# enable authentication <NAME> | <NAME> – имя списка, задаётся строкой до 31 символа. Создано на шаге 15. |
Пример настройки аутентификации по telnet через RADIUS-сервер
Задача:
Настроить аутентификацию пользователей, подключающихся по Telnet, через RADIUS (192.168.16.1/24).
Решение:
Настроим подключение к RADIUS-серверу и укажем ключ (password):
wlc-30# configure wlc-30(config)# radius-server host 192.168.16.1 wlc-30(config-radius-server)# key ascii-text encrypted 8CB5107EA7005AFF wlc-30(config-radius-server)# exit
Создадим профиль аутентификации:
wlc-30(config)# aaa authentication login log radius
Укажем режим аутентификации, используемый при подключении по Telnet-протоколу:
wlc-30(config)# line telnet wlc-30(config-line-telnet)# login authentication log wlc-30(config-line-telnet)# exit wlc-30(config)# exit
Просмотреть информацию по настройкам подключения к RADIUS-серверу можно командой:
wlc-30# show aaa radius-servers
Посмотреть профили аутентификации можно командой:
wlc-30# show aaa authentication
Web-портал и Конструктор Порталов
В состав WLС-30 включен web-портал, с помощью которого реализуется модель авторизации Hotspot-клиентов. Неизвестный системе пользователь может свободно (без получения заранее логина и пароля) подключиться к точке доступа, но при попытке выйти в интернет через браузер пользователь перенаправляется на страницу web-портала, на которой может по выбору пройти процедуру авторизации или получения авторизационных данных.
Для кастомизации web-портала в WLC-30 включен Конструктор Порталов, с помощью которого пользователи могут настраивать сценарии работы и внешний вид порталов, используемых при Hotspot-авторизации. Пользователи Конструктора могут создавать и удалять порталы, выбирать их фон и содержание (текст, изображения), устанавливать различные режимы и сценарии авторизации для каждого из порталов. Сам по себе Конструктор не выполняет никаких действий в цепочке предоставления услуги абонентом. Это инструмент, служащий исключительно для настройки.
GUI Конструктора Порталов доступен по следующему URL: http://<IP-адрес Конструктора>:8080/epadmin
Настройка привилегий команд
Настройка привилегий команд является гибким инструментом, который позволяет назначить набору команд минимально необходимый уровень пользовательских привилегий (1-15). В дальнейшем при создании пользователя можно задать уровень привилегий, определяя ему доступный набор команд.
- 1-9 уровни — позволяют использовать все команды мониторинга (show …);
- 10-14 уровни — позволяют использовать все команды кроме команд перезагрузки устройства, управления пользователями и ряда других;
- 15 уровень — позволяет использовать все команды.
Алгоритм настройки
Для изменения минимального уровня привилегий необходимого для выполнения команды CLI используется команда:
wlc-30(config)# privilege <COMMAND-MODE> level <PRIV><COMMAND>
<COMMAND-MODE> – командный режим;
<PRIV> – необходимый уровень привилегий поддерева команд, принимает значение [1..15];
<COMMAND> – поддерево команд, задается строкой до 255 символов.
Пример настройки привилегий команд
Задача:
Перевести все команды просмотра информации об интерфейсах на уровень привилегий 10, кроме команды «show interfaces bridges». Команду «show interfaces bridges» перевести на уровень привилегий 3.
Решение:
В режиме конфигурирования определим команды, разрешенные на использование с уровнем привилегий 10 и уровнем привилегий 3:
wlc-30(config)# privilege root level 3 "show interfaces bridge" wlc-30(config)# privilege root level 10 "show interfaces"
Настройка логирования и защиты от сетевых атак
Алгоритм настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Включить защиту от ICMP flood-атак. | wlc-30(config)# ip firewall screen dos-defense | <NUM> – количество ICMP-пакетов в секунду задается в диапазоне [1..10000]. |
2 | Включить защиту от land-атак. | wlc-30(config)# firewall screen dos-defense land | |
3 | Включить ограничение числа пакетов, отправляемых за одну секунду на один адрес назначения | wlc-30(config)# ip firewall screen dos-defense | <NUM> – ограничение числа |
4 | Включить ограничение числа пакетов, отправляемых за одну секунду с единого адреса источника | wlc-30(config)# ip firewall screen dos-defense | <NUM> – ограничение числа IP-пакетов в секунду задается в диапазоне [1..10000]. |
5 | Включить защиту от SYN flood-атак. | wlc-30(config)# ip firewall screen dos-defense | <NUM> – максимальное количество TCP-пакетов с установленным флагом SYN в секунду задается в диапазоне [1..10000]. src-dst – ограничение количества TCP-пакетов с установленным флагом SYN на основании адреса источника и адреса назначения. |
6 | Включить защиту от UDP flood-атак. | wlc-30(config)# ip firewall screen dos-defense | <NUM> – максимальное количество UDP-пакетов в секунду задается в диапазоне [1..10000]. |
7 | Включить защиту от winnuke-атак. | wlc-30(config)# ip firewall screen dos-defense winnuke | |
8 | Включить блокировку TCP-пакетов с установленным флагом FIN и не установленным флагом ACK. | wlc-30(config)# ip firewall screen spy-blocking fin-no-ack | |
9 | Включить блокировку ICMP-пакетов различных типов. | wlc-30(config)# ip firewall screen spy-blocking icmp-type | <TYPE> – тип ICMP, может принимать значения:
|
10 | Включить защиту от IP sweep-атак. | wlc-30(config)# ip firewall screen spy-blocking ip-sweep { <NUM> } | <NUM> – интервал выявления ip sweep-атаки, задается в миллисекундах [1..1000000]. |
11 | Включить защиту от port scan-атак. | wlc-30(config)# ip firewall screen spy-blocking port-scan | <threshold> – интервал в секундах, в течении которого будет фиксироваться port scan-атака [1..10000]. <TIME> – время блокировки в миллисекундах [1..1000000]. |
12 | Включить защиту от IP spoofing-атак. | wlc-30(config)# ip firewall screen spy-blocking spoofing | |
13 | Включить блокировку TCP-пакетов, с установленными флагами SYN и FIN. | wlc-30(config)# ip firewall screen spy-blocking syn-fin | |
14 | Включить блокировку TCP-пакетов, со всеми флагами или с набором флагов: FIN, PSH, URG. Данной командой обеспечивается защита от атаки XMAS. | wlc-30(config)# ip firewall screen spy-blocking tcp-all-flag | |
15 | Включить блокировку TCP-пакетов, с нулевым полем flags. | wlc-30(config)# ip firewall screen spy-blocking tcp-no-flag | |
16 | Включить блокировку фрагментированных | wlc-30(config)# ip firewall screen suspicious-packets icmp-fragment | |
17 | Включить блокировку фрагментированных IP-пакетов. | wlc-30(config)# ip firewall screen suspicious-packets ip-fragment | |
18 | Включить блокировку ICMP-пакетов длиной более 1024 байт. | wlc-30(config)# ip firewall screen suspicious-packets icmp-fragment | |
19 | Включить блокировку фрагментированных TCP-пакетов, с флагом SYN. | wlc-30(config)# ip firewall screen suspicious-packets syn-fragment | |
20 | Включить блокировку фрагментированных UDP-пакетов. | wlc-30(config)# ip firewall screen suspicious-packets udp-fragment | |
21 | Включить блокировку пакетов, с ID протокола в заголовке IP равном 137 и более. | wlc-30(config)# ip firewall screen suspicious-packets unknown-protocols | |
22 | Установить частоту оповещения (по SNMP, syslog и в CLI) об обнаруженных и отраженных сетевых атаках. | wlc-30(config)# ip firewall logging interval <NUM> | <NUM> – интервал времени в секундах [30 .. 2147483647] |
23 | Включить более детальный вывод сообщений по обнаруженным и отраженным сетевым атакам в CLI. | wlc-30(config)# logging firewall screen detailed | |
24 | Включить механизм обнаружения и логирования DoS-атак через CLI, syslog и по SNMP. | wlc-30(config)# logging firewall screen dos-defense <ATACK_TYPE> | <ATACK_TYPE> – тип DoS-атаки, принимает значения: icmp-threshold, land, limit-session-destination, limit-session-source, syn-flood, udp-threshold, winnuke. |
25 | Включить механизм обнаружения и логирования шпионской активности через CLI, syslog и по SNMP | wlc-30(config)# logging firewall screen spy-blocking | <ATACK_TYPE> – тип шпионской активности, принимает значения: fin-no-ack, ip-sweep, port-scan, spoofing, syn-fin, tcp-all-flag, tcp-no-flag. <ICMP_TYPE> – тип ICMP, принимает значения: destination-unreachable, echo-request, reserved, source-quench, time-exceeded. |
26 | Включить механизм обнаружения нестандартных пакетов и логирования через CLI, syslog и по SNMP | wlc-30(config)# logging firewall screen suspicious-packets <PACKET_TYPE> | <PACKET_TYPE> – тип нестандартных пакетов, принимает значения: icmp-fragment, ip-fragment, large-icmp, syn-fragment, udp-fragment, unknown-protocols. |
Описание механизмов защиты от атак
Команда | Описание |
---|---|
ip firewall screen dos-defense icmp-threshold | Данная команда включает защиту от ICMP flood-атак. При включенной защите ограничивается количество ICMP-пакетов всех типов в секунду для одного адреса назначения. Атака приводит к перегрузке хоста и выводу его из строя из-за необходимости обрабатывать каждый запрос и отвечать на него. |
firewall screen dos-defense land | Данная команда включает защиту от land-атак. При включенной защите блокируются пакеты с одинаковыми source и destination IP-адресами, и флагом SYN в заголовке TCP. Атака приводит к перегрузке хоста и выводу его из строя из-за необходимости обрабатывать каждый TCP SYN пакет и попыток хоста установить TCP сессию с самим собой. |
ip firewall screen dos-defense limit-session-destination | Когда таблица IP-сессий хоста переполняется, он больше не в состоянии организовывать новые сессии и отбрасывает запросы (такое может происходить при различных DoS-атаках: SYN flood, UDP flood, ICMP flood, и т.д.). Команда включает ограничение числа пакетов, передаваемых за секунду на один адреса назначения, которое смягчает DoS-атаки. |
ip firewall screen dos-defense limit-session-source | Когда таблица IP-сессий хоста переполняется, он больше не в состоянии организовывать новые сессии и отбрасывает запросы (такое может происходить при различных DoS-атаках: SYN flood, UDP flood, ICMP flood, и т.д.). Команда включает ограничение числа пакетов, передаваемых за секунду с одного адреса источника, которое смягчает DoS-атаки. |
ip firewall screen dos-defense syn-flood | Данная команда включает защиту от SYN flood-атак. При включенной защите ограничивается количество TCP-пакетов с установленным флагом SYN в секунду для одного адреса назначения. Атака приводит к перегрузке хоста и выводу его из строя из-за необходимости обрабатывать каждый TCP SYN пакет и попыток установить TCP-сессии. |
ip firewall screen dos-defense udp-threshold | Данная команда включает защиту от UDP flood-атак. При включенной защите ограничивается количество UDP-пакетов в секунду для одного адреса назначения. Атака приводит к перегрузке хоста и выводу его из строя из-за массивного UDP-трафика. |
ip firewall screen dos-defense winnuke | Данная команда включает защиту от winnuke-атак. При включенной защите блокируются TCP-пакеты с установленным флагом URG и 139 портом назначения. Атака приводит к выходу из строя старых версий Windows (до 95 версии). |
ip firewall screen spy-blocking fin-no-ack | Данная команда включает блокировку TCP-пакетов с установленным флагом FIN и не установленным флагом ACK. Такие пакеты являются нестандартными и по ответу можно определить операционную систему жертвы. |
ip firewall screen spy-blocking icmp-type destination-unreachable | Данная команда включает блокировку всех ICMP-пакетов 3 типа (destination-unreachable), включая пакеты, сгенерированные самим контроллером. Защита не дает злоумышленнику узнать о топологии сети и доступности хостов. |
ip firewall screen spy-blocking icmp-type echo-request | Данная команда включает блокировку всех ICMP-пакетов 8 типа (echo-request), включая пакеты, сгенерированные самим контроллером. Защита не дает злоумышленнику узнать о топологии сети и доступности хостов. |
ip firewall screen spy-blocking icmp-type reserved | Данная команда включает блокировку всех ICMP-пакетов 2 и 7 типов (reserved), включая пакеты, сгенерированные самим контроллером. Защита не дает злоумышленнику узнать о топологии сети и доступности хостов. |
ip firewall screen spy-blocking icmp-type source-quench | Данная команда включает блокировку всех ICMP-пакетов 4 типа (source quench), включая пакеты, сгенерированные самим контроллером. Защита не дает злоумышленнику узнать о топологии сети и доступности хостов. |
ip firewall screen spy-blocking icmp-type time-exceeded | Данная команда включает блокировку всех ICMP-пакетов 11 типа (time exceeded), включая пакеты, сгенерированные самим контроллером. Защита не дает злоумышленнику узнать о топологии сети и доступности хостов. |
ip firewall screen spy-blocking ip-sweep | Данная команда включает защиту от IP sweep-атак. При включенной защите, если в течение заданного в параметрах интервала приходит более 10 ICMP-запросов от одного источника, первые 10 запросов пропускаются контроллером, а 11 и последующие отбрасываются на оставшееся время интервала. Защита не дает злоумышленнику узнать о топологии сети и доступности хостов. |
ip firewall screen spy-blocking port-scan | Данная команда включает защиту от port scan-атак. Если в течение первого заданного интервала времени (<threshold>) на один источник приходит более 10 TCP-пакетов с флагом SYN на разные TCP-порты, или более 10 UDP-пакетов, на разные UDP-порты, то такое поведение фиксируется как port scan атака и все последующие пакеты такого рода от источника блокируются на второй заданный интервал времени (<TIME>). Злоумышленник не сможет быстро просканировать открытые порты на устройстве. |
ip firewall screen spy-blocking spoofing | Данная команда включает защиту от ip spoofing-атак. При включенной защите контроллер проверяет пакеты на соответствие адреса источника и записей в таблице маршрутизации и в случае несоответствия пакет отбрасывается. Например, если пакет с адресом источника 10.0.0.1/24 приходит на интерфейс Gi1/0/1, а в таблице маршрутизации данная подсеть располагается за интерфейсом Gi1/0/2, то считается, что адрес источника был подменен. Защищает от вторжений в сеть с подмененными source IP-адресами. |
ip firewall screen spy-blocking syn-fin | Данная команда включает блокировку TCP-пакетов с установленными флагами SYN и FIN. Такие пакеты являются нестандартными и по ответу можно определить операционную систему жертвы. |
ip firewall screen spy-blocking tcp-all-flag | Данная команда включает блокировку TCP-пакетов со всеми флагами или с набором флагов: FIN, PSH, URG. Обеспечивается защита от атаки XMAS. |
ip firewall screen spy-blocking tcp-no-flag | Данная команда включает блокировку TCP-пакетов с нулевым полем flags. Такие пакеты являются нестандартными и по ответу можно определить операционную систему жертвы. |
ip firewall screen suspicious-packets icmp-fragment | Данная команда включает блокировку фрагментированных ICMP-пакетов. ICMP-пакеты обычно небольшого размера и необходимости в их фрагментировании нет. |
ip firewall screen suspicious-packets ip-fragment | Данная команда включает блокировку фрагментированных пакетов. |
ip firewall screen suspicious-packets large-icmp | Данная команда включает блокировку ICMP-пакетов длиной более 1024 байт. |
ip firewall screen suspicious-packets syn-fragment | Данная команда включает блокировку фрагментированных TCP-пакетов с флагом SYN. TCP пакеты с SYN флагом обычно небольшого размера и необходимости в их фрагментировании нет. Защита предотвращает накопление фрагментированных пакетов в буфере. |
ip firewall screen suspicious-packets udp-fragment | Данная команда включает блокировку фрагментированных UDP-пакетов. |
ip firewall screen suspicious-packets unknown-protocols | Данная команда включает блокировку пакетов, с ID протокола в заголовке IP равном 137 и более. |
Пример настройки логирования и защиты от сетевых атак
Задача:
Необходимо защитить LAN-сеть и WLC-30 от сетевых атак land, syn-flood, ICMP flood и настроить оповещение об атаках по SNMP на SNMP-сервер 192.168.0.10.
Решение:
Предварительно необходимо настроить интерфейсы и firewall (настройка firewall или ее отсутствие не повлияют на работу защиты от сетевых атак):
wlc-30(config)# security zone LAN wlc-30(config-zone)# exit wlc-30(config)# security zone WAN wlc-30(config-zone)# exit wlc-30(config)# security zone-pair LAN WAN wlc-30(config-zone-pair)# rule 100 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# ex wlc-30(config-zone-pair)# exit wlc-30(config)# security zone-pair WAN LAN wlc-30(config-zone-pair)# rule 100 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair)# exit wlc-30(config)# interface gigabitethernet 1/0/1 wlc-30(config-if-gi)# security-zone LAN wlc-30(config-if-gi)# ip address 192.168.0.1/24 wlc-30(config-if-gi)# exit wlc-30(config)# interface gigabitethernet 1/0/2 wlc-30(config-if-gi)# security-zone WAN wlc-30(config-if-gi)# ip address 10.0.0.1/24 wlc-30(config-if-gi)# exit
Настроим защиту от land, syn-flood, ICMP flood-атак:
wlc-30(config)# ip firewall screen dos-defense land wlc-30(config)# ip firewall screen dos-defense syn-flood 100 src-dst wlc-30(config)# ip firewall screen dos-defense icmp-threshold 100
Настроим логирование обнаруженных атак:
wlc-30(config)# ip firewall logging screen dos-defense land wlc-30(config)# ip firewall logging screen dos-defense syn-flood wlc-30(config)# ip firewall logging screen dos-defense icmp-threshold
Настроим SNMP-сервер, на который будут отправляться трапы:
wlc-30(config)# snmp-server wlc-30(config)# snmp-server host 192.168.0.10
Посмотреть статистику по зафиксированным сетевым атакам можно командой:
wlc-30# show ip firewall screen counters
Конфигурирование Firewall
Firewall — комплекс аппаратных или программных средств, осуществляющий контроль и фильтрацию проходящих через него сетевых пакетов в соответствии с заданными правилами.
Алгоритм настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Создать зоны безопасности. | wlc-30(config)# security zone <zone-name1> wlc-30(config)# security zone <zone-name2> | <zone-name> – до 12 символов. |
2 | Задать описание зоны безопасности. | wlc-30(config-zone)# description <description> | <description> – до 255 символов. |
3 | Указать экземпляр VRF, в котором будет работать данная зона безопасности (не обязательно). | wlc-30(config- zone)# ip vrf forwarding <VRF> | <VRF> – имя VRF, задается строкой до 31 символа. |
4 | Включить счетчики сессий для NAT и Firewall (не обязательно, снижает производительность). | wlc-30(config)# ip firewall sessions counters | |
5 | Отключить фильтрацию пакетов, для которых не удалось определить принадлежность к какому-либо известному соединению и которые не являются началом нового соединения (не обязательно, снижает производительность). | wlc-30(config)# ip firewall sessions allow-unknown | |
6 | Выбрать режим работы межсетевого экрана (не обязательно). Работа межсетевого экрана по списку приложений возможна только в режиме stateless. | wlc-30(config)# ip firewall mode <MODE> | <MODE> – режим работы межсетевого экрана, может принимать значения: stateful, stateless. Значение по умолчанию: stateful |
7 | Определить время жизни сессии для неподдерживаемых протоколов (не обязательно). | wlc-30(config)# ip firewall sessions generic-timeout <TIME> | <TIME> – время жизни сессии для неподдерживаемых протоколов, принимает значения в секундах [1..8553600]. По умолчанию: 60 секунд. |
8 | Определить время жизни ICMP-сессии, по истечении которого она считается устаревшей (не обязательно). | wlc-30(config)# ip firewall sessions icmp-timeout <TIME> | <TIME> – время жизни ICMP-сессии, принимает значения в секундах [1..8553600]. По умолчанию: 30 секунд. |
9 | Определить время жизни ICMPv6-сессии, по истечении которого она считается устаревшей (не обязательно). | wlc-30(config)# ip firewall sessions icmpv6-timeout <TIME> | <TIME> – время жизни ICMP-сессии, принимает значения в секундах [1..8553600]. По умолчанию: 30 секунд. |
10 | Определить размер таблицы сессий ожидающих обработки (не обязательно). | wlc-30(config)# ip firewall sessions max-expect <COUNT> | <COUNT> – размер таблицы, принимает значения [1..8553600]. По умолчанию: 256. |
11 | Определить размер таблицы отслеживаемых сессий (не обязательно). | wlc-30(config)# ip firewall sessions max-tracking <COUNT> | <COUNT> – размер таблицы, принимает значения [1..8553600]. |
12 | Определить время жизни TCP-сессии в состоянии «соединение устанавливается», по истечении которого она считается устаревшей (не обязательно). | wlc-30(config)# ip firewall sessions tcp-connect-timeout <TIME> | <TIME> – время жизни TCP-сессии в состоянии "соединение устанавливается", принимает значения в секундах [1..8553600]. По умолчанию: 60 секунд. |
13 | Определить время жизни TCP-сессии в состоянии "соединение закрывается", по истечении которого она считается устаревшей (не обязательно). | wlc-30(config)# ip firewall sessions tcp-disconnect-timeout <TIME> | <TIME> – время жизни TCP-сессии в состоянии "соединение закрывается", принимает значения в секундах [1..8553600]. |
14 | Определить время жизни TCP-сессии в состоянии "соединение установлено", по истечении которого она считается устаревшей (не обязательно). | wlc-30(config)# ip firewall sessions tcp-established-timeout <TIME> | <TIME> – время жизни TCP-сессии в состоянии "соединение установлено", принимает значения в секундах [1..8553600]. По умолчанию: 120 секунд. |
15 | Определить время ожидания, по истечении которого происходит фактическое удаление закрытой TCP-сессии из таблицы отслеживаемых сессий (не обязательно). | wlc-30(config)# ip firewall sessions tcp-latecome-timeout <TIME> | <TIME> – время ожидания, принимает значения в секундах [1..8553600]. По умолчанию: 120 секунд. |
16 | Включить функцию отслеживания сессий уровня приложений для отдельных протоколов (не обязательно). | wlc-30(config)# ip firewall sessions tracking | <PROTOCOL> – протокол уровня приложений [ftp, h323, pptp, netbios-ns, tftp], сессии которого должны отслеживаться. <OBJECT-GROUP-SERVICE> – имя профиля TCP/UDP-портов sip сессии, задаётся строкой до 31 символа. Если группа не указана, то отслеживание сессий sip будет осуществляться для порта 5060. Вместо имени отдельного протокола можно использовать ключ "all", который включает функцию отслеживания сессий уровня приложений для всех доступных протоколов. По умолчанию – отключено для всех протоколов. |
17 | Определить время жизни UDP-сессии в состоянии "соединение подтверждено", по истечении которого она считается устаревшей (не обязательно). | wlc-30(config)# ip firewall sessions udp-assured-timeout <TIME> | <TIME> – время жизни UDP-сессии в состоянии "соединение подтверждено", принимает значения в секундах [1..8553600]. По умолчанию: 180 секунд. |
18 | Определить время жизни UDP-сессии в состоянии «соединение не подтверждено», по истечении которого она считается устаревшей. | wlc-30(config)# ip firewall sessions udp-wait-timeout <TIME> | <TIME> – время жизни UDP-сессии в состоянии «соединение не подтверждено», принимает значения в секундах [1..8553600]. По умолчанию: 30 секунд. |
19 | Создать списки IP-адресов, которые будут использоваться при фильтрации. | wlc-30(config)# object-group network <obj-group-name> | <obj-group-name> – до 31 символа. |
20 | Задать описание списка IP-адресов (не обязательно). | wlc-30(config-object-group-network)# description <description> | <description> – описание профиля, задается строкой до 255 символов. |
21 | Внести необходимые IPv4/IPv6-адреса в список. | wlc-30(config-object-group-network)# ip prefix <ADDR/LEN> | <ADDR/LEN> – подсеть, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и EE принимает значения [1..32]. |
wlc-30(config-object-group-network)# ip address-range | <FROM-ADDR> – начальный IP-адрес диапазона адресов; <TO-ADDR> – конечный IP-адрес диапазона адресов, опциональный параметр. Если параметр не указан, то командой задаётся одиночный IP-адрес. Адреса задаются в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. | ||
wlc-30(config-object-group-network)# ipv6 prefix <IPV6-ADDR/LEN> | <IPV6-ADDR/LEN> – IP-адрес и маска подсети, задаётся в виде X:X:X:X::X/EE, где каждая часть X принимает значения в шестнадцатеричном формате [0..FFFF] и EE принимает значения [1..128]. | ||
wlc-30(config-object-group-network)# ipv6 address-range | <FROM-ADDR> – начальный IPv6-адрес диапазона адресов; <TO-ADDR> – конечный IPv6-адрес диапазона адресов, опциональный параметр. Если параметр не указан, то командой задаётся одиночный IPv6-адрес. Адреса задаются в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF]. | ||
22 | Создать списки сервисов, которые будут использоваться при фильтрации. | wlc-30(config)# object-group service <obj-group-name> | <obj-group-name> – имя профиля сервисов, задается строкой до 31 символа. |
23 | Задать описание списка сервисов (не обязательно). | wlc-30(config-object-group-service)# description <description> | <description> – описание профиля, задается строкой до 255 символов. |
24 | Внести необходимые сервисы (tcp/udp-порты) в список. | wlc-30(config-object-group-service)# port-range <port> | <port> – принимает значение [1..65535]. Можно указать несколько портов перечислением через запятую «,» либо указать диапазон портов через «-». |
25 | Создать списки приложений, которые будут использоваться в механизме DPI. | wlc-30(config)# object-group application <NAME> | <NAME> – имя профиля приложений, задается строкой до 31 символа. |
26 | Задать описание списка приложений (не обязательно). | wlc-30(config-object-group-application)# description <description> | <description> – описание профиля, задается строкой до 255 символов. |
27 | Внести необходимые приложения в списки. | wlc-30(config-object-group-application)# application < APPLICATION > | < APPLICATION > – указывает приложение подпадающее под действие данного профиля |
28 | Включить интерфейсы (физические, логические, E1/Multilink и подключаемые), сервер удаленного доступа (l2tp, openvpn, pptp) или туннели (gre, ip4ip4, l2tp, lt, pppoe, pptp) в зоны безопасности (если необходимо). | wlc-30(config-if-gi)# security-zone <zone-name> | <zone-name> – до 12 символов. |
Отключить функции Firewall на сетевом интерфейсе (физические, логические, E1/Multilink и подключаемые), сервере удаленного доступа (l2tp, openvpn, pptp) или туннели (gre, ip4ip4, l2tp, lt, pppoe, pptp) (если необходимо) | wlc-30(config-if-gi)# ip firewall disable | ||
29 | Создать набор правил межзонового взаимодействия. | wlc-30(config)# security zone-pair <src-zone-name1> <dst-zone-name2> | <src-zone-name> – до 12 символов. <dst-zone-name> – до 12 символов. |
30 | Создать правило межзонового взаимодействия. | wlc-30(config-zone-pair)# rule <rule-number> | <rule-number> – 1..10000. |
31 | Задать описание правила (не обязательно). | wlc-30(config-zone-rule)# description <description> | <description> – до 255 символов. |
32 | Указать действие данного правила. | wlc-30(config-zone-rule)# action <action> [ log ] | <action> – permit/deny/reject/netflow-sample/sflow-sample log – ключ для активации логирования сессий, устанавливающимися согласно данному правилу. |
33 | Установить имя или номер IP-протокола, для которого должно срабатывать правило (не обязательно). | wlc-30(config-zone-rule)# match [not] protocol <protocol-type> | <protocol-type> – тип протокола, принимает значения: esp, icmp, ah, eigrp, ospf, igmp, ipip, tcp, pim, udp, vrrp, rdp, l2tp, gre. При указании значения «any» правило будет срабатывать для любых протоколов. |
wlc-30(config-zone-rule)# match [not] protocol-id <protocol-id> | <protocol-id> – идентификационный номер IP-протокола, принимает значения [0x00-0xFF]. | ||
34 | Установить профиль IP-адресов отправителя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-zone-rule)# match [not] source-address <OBJ-GROUP-NETWORK-NAME> | <OBJ-GROUP-NETWORK-NAME> – имя профиля IP-адресов, задаётся строкой до 31 символа. При указании значения «any» правило будет срабатывать для любого IP-адреса отправителя/получателя. |
35 | Установить профиль IP-адресов получателя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-zone-rule)# match [not] destination-address <OBJ-GROUP-NETWORK-NAME> | |
36 | Установить MAC-адрес отправителя, для которого должно срабатывать правило (не обязательно). | wlc-30(config-zone-rule)# match [not] source-mac <mac-addr> | <mac-addr> – задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF]. |
37 | Установить MAC-адрес получателя, для которого должно срабатывать правило (не обязательно). | wlc-30(config-zone-rule)# match [not] destination-mac <mac-addr> | |
38 | Установить профиль TCP/UDP-портов отправителя, для которых должно срабатывать правило (если указан протокол). | wlc-30(config-zone-rule)# match [not] source-port <PORT-SET-NAME> | <PORT-SET-NAME> – задаётся строкой до 31 символа. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта отправителя/получателя. |
39 | Установить профиль TCP/UDP-портов получателя, для которых должно срабатывать правило (если указан протокол). | wlc-30(config-zone-rule)# match [not] destination-port <PORT-SET-NAME> | |
40 | Установить тип и код сообщений протокола ICMP, для которых должно срабатывать правило (если в качестве протокола выбран ICMP) (не обязательно). | wlc-30(config-zone-rule)# match [not] icmp <ICMP_TYPE> <ICMP_CODE> | <ICMP_TYPE> – тип сообщения протокола ICMP, принимает значения [0..255]; <ICMP_CODE> – код сообщения протокола ICMP, принимает значения [0..255]. При указании значения «any» правило будет срабатывать для любого кода сообщения протокола ICMP. |
41 | Установить ограничение, при котором правило будет срабатывать только для трафика, измененного сервисом трансляции IP-адресов и портов получателя. | wlc-30(config-zone-rule)# match [not] destination-nat | |
42 | Установить максимальную скорость прохождения пакетов (не обязательно, доступно только для zone-pair any self и zone-pair <zone-name> any). | wlc-30(config-zone-pair-rule)# rate-limit pps <rate-pps> | <rate-pps> – максимальное количество пакетов, которое может быть передано. Принимает значения [1..10000]. |
43 | Установить фильтрацию только для фрагментированных IP-пакетов (не обязательно, доступно только для zone-pair any self и zone-pair <zone-name> any). | wlc-30(config-zone-pair-rule)# match [not] fragment | |
44 | Установить фильтрацию для IP-пакетов, содержащих ip-option (не обязательно, доступно только для zone-pair any self и zone-pair <zone-name> any). | wlc-30(config-zone-pair-rule)# match [not] ip-option | |
45 | Включить правило межзонового взаимодействия. | wlc-30(config-zone-rule)# enable |
При использовании ключа not правило будет срабатывать для значений, которые не входят в указанный профиль.
Каждая команда «match» может содержать ключ «not». При использовании данного ключа под правило будут подпадать пакеты, не удовлетворяющие заданному критерию.
Более подробная информация о командах для настройки межсетевого экрана содержится в «Справочнике команд CLI».
Пример настройки Firewall
Задача:
Разрешить обмен сообщениями по протоколу ICMP между устройствами R1, R2 и WLC-30.
Решение:
Для каждой сети контроллера создадим свою зону безопасности:
wlc-30# configure wlc-30(config)# security zone LAN wlc-30(config-zone)# exit wlc-30(config)# security zone WAN wlc-30(config-zone)# exit
Настроим сетевые интерфейсы и определим их принадлежность к зонам безопасности:
wlc-30(config)# interface gi1/0/2 wlc-30(config-if-gi)# ip address 192.168.12.2/24 wlc-30(config-if-gi)# security-zone LAN wlc-30(config-if-gi)# exit wlc-30(config)# interface gi1/0/3 wlc-30(config-if-gi)# ip address 192.168.23.2/24 wlc-30(config-if-gi)# security-zone WAN wlc-30(config-if-gi)# exit
Для настройки правил зон безопасности потребуется создать профиль адресов сети «LAN», включающий адреса, которым разрешен выход в сеть «WAN», и профиль адресов сети «WAN».
wlc-30(config)# object-group network WAN wlc-30(config-object-group-network)# ip address-range 192.168.23.2 wlc-30(config-object-group-network)# exit wlc-30(config)# object-group network LAN wlc-30(config-object-group-network)# ip address-range 192.168.12.2 wlc-30(config-object-group-network)# exit wlc-30(config)# object-group network LAN_GATEWAY wlc-30(config-object-group-network)# ip address-range 192.168.12.1 wlc-30(config-object-group-network)# exit wlc-30(config)# object-group network WAN_GATEWAY wlc-30(config-object-group-network)# ip address-range 192.168.23.3 wlc-30(config-object-group-network)# exit
Для пропуска трафика из зоны «LAN» в зону «WAN» создадим пару зон и добавим правило, разрешающее проходить ICMP-трафику от R1 к R2. Действие правил разрешается командой enable:
wlc-30(config)# security zone-pair LAN WAN wlc-30(config-zone-pair)# rule 1 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# match protocol icmp wlc-30(config-zone-pair-rule)# match destination-address WAN_GATEWAY wlc-30(config-zone-pair-rule)# match source-address LAN_GATEWAY wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair-pair)# exit
Для пропуска трафика из зоны «WAN» в зону «LAN» создадим пару зон и добавим правило, разрешающее проходить ICMP-трафику от R2 к R1. Действие правил разрешается командой enable:
wlc-30(config)# security zone-pair WAN LAN wlc-30(config-zone-pair)# rule 1 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# match protocol icmp wlc-30(config-zone-pair-rule)# match destination-address LAN_GATEWAY wlc-30(config-zone-pair-rule)# match source-address WAN_GATEWAY wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair)# exit
На контроллере всегда существует зона безопасности с именем «self». Если в качестве получателя трафика выступает сам контроллер, то есть трафик не является транзитным, то в качестве параметра указывается зона «self». Создадим пару зон для трафика, идущего из зоны «WAN» в зону «self». Добавим правило, разрешающее проходить ICMP-трафику между R2 и контроллером, для того чтобы контроллер начал отвечать на ICMP-запросы из зоны «WAN»:
wlc-30(config)# security zone-pair WAN self wlc-30(config-zone-pair)# rule 1 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# match protocol icmp wlc-30(config-zone-pair-rule)# match destination-address WAN wlc-30(config-zone-pair-rule)# match source-address WAN_GATEWAY wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair)# exit
Создадим пару зон для трафика, идущего из зоны «LAN» в зону «self». Добавим правило, разрешающее проходить ICMP-трафику между R1 и контроллером, для того чтобы контроллер начал отвечать на ICMP-запросы из зоны «LAN»:
wlc-30(config)# security zone-pair LAN self wlc-30(config-zone-pair)# rule 1 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# match protocol icmp wlc-30(config-zone-pair-rule)# match destination-address LAN wlc-30(config-zone-pair-rule)# match source-address LAN_GATEWAY wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair)# exit wlc-30(config)# exit
Посмотреть членство портов в зонах можно с помощью команды:
wlc-30# show security zone
Посмотреть пары зон и их конфигурацию можно с помощью команд:
wlc-30# show security zone-pair wlc-30# show security zone-pair configuration
Посмотреть активные сессии можно с помощью команд:
wlc-30# show ip firewall sessions
Пример настройки фильтрации приложений (DPI)
Использование механизма фильтрации приложений многократно снижает производительность контроллера из-за необходимости проверки каждого пакета. Производительность снижается с ростом количества выбранных приложений для фильтрации.
Задача:
Блокировать доступ к ресурсам youtube, bittorrent и facebook.
Решение:
Для каждой сети WLC-30 создадим свою зону безопасности:
wlc-30# configure wlc-30(config)# security zone LAN wlc-30(config-zone)# exit wlc-30(config)# security zone WAN wlc-30(config-zone)# exit
Настроим сетевые интерфейсы и определим их принадлежность к зонам безопасности:
wlc-30(config)# interface gi1/0/1 wlc-30(config-if-gi)# ip address 10.0.0.1/24 wlc-30(config-if-gi)# security-zone WAN wlc-30(config-if-gi)# exit wlc-30(config)# interface gi1/0/2 wlc-30(config-if-te)# ip address 192.168.0.1/24 wlc-30(config-if-te)# security-zone LAN wlc-30(config-if-te)# exit
Переключаем режим работы межсетевого экрана контроллера в stateless:
wlc-30(config)# ip firewall mode stateless
Для настройки правил зон безопасности потребуется создать профиль приложений, которые необходимо будет блокировать.
wlc-30(config)# object-group application APP wlc-30(config-object-group-application)# application youtube wlc-30(config-object-group-application)# application bittorrent wlc-30(config-object-group-application)# application facebook wlc-30(config-object-group-application)# exit
Для установки правил прохождения трафика из зоны «WAN» в зону «LAN» создадим пару зон и добавим правило, запрещающее проходить трафику приложений, и правило, разрешающее проходить остальному трафику. Действие правил разрешается командой enable:
wlc-30(config)# security zone-pair WAN LAN wlc-30(config-zone-pair)# rule 1 wlc-30(config-zone-pair-rule)# action deny wlc-30(config-zone-pair-rule)# match application APP wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair)# rule 2 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair-pair)# exit
Для установки правил прохождения трафика из зоны «LAN» в зону «WAN» создадим пару зон и добавим правило, запрещающие прохождение трафика приложений, и правило, разрешающее прохождение всего остального трафика. Действие правил разрешается командой enable:
wlc-30(config)# security zone-pair LAN WAN wlc-30(config-zone-pair)# rule 1 wlc-30(config-zone-pair-rule)# action deny wlc-30(config-zone-pair-rule)# match application APP wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair)# rule 2 wlc-30(config-zone-pair-rule)# action permit wlc-30(config-zone-pair-rule)# enable wlc-30(config-zone-pair-rule)# exit wlc-30(config-zone-pair-pair)# exit
Посмотреть членство портов в зонах можно с помощью команды:
wlc-30# show security zone
Посмотреть пары зон и их конфигурацию можно с помощью команд:
wlc-30# show security zone-pair wlc-30# show security zone-pair configuration
Посмотреть активные сессии можно с помощью команд:
wlc-30# show ip firewall sessions
Настройка списков доступа (ACL)
Access Control List или ACL — список контроля доступа, содержит правила, определяющие прохождение трафика через интерфейс.
Алгоритм настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Создать список контроля доступа и перейти в режим его конфигурирования. | wlc-30(config)# ip access-list extended <NAME> | <NAME> – имя создаваемого списка контроля доступа, задаётся строкой до 31 символа. |
2 | Указать описание конфигурируемого списка контроля доступа (не обязательно). | wlc-30(config-acl)# description <DESCRIPTION> | <DESCRIPTION> – описание списка контроля доступа, задаётся строкой до 255 символов. |
3 | Создать правило и перейти в режим его конфигурирования. Правила обрабатываются контроллером в порядке возрастания их номеров. | wlc-30(config-acl)# rule <ORDER> | <ORDER> – номер правила, принимает значения [1..4094]. |
4 | Указать действие, которое должно быть применено для трафика, удовлетворяющего заданным критериям. | wlc-30(config-acl-rule)# action <ACT> | <ACT> – назначаемое действие:
|
5 | Установить имя/номер протокола, для которого должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match protocol <TYPE> | <TYPE> – тип протокола, принимает значения: esp, icmp, ah, eigrp, ospf, igmp, ipip, tcp, pim, udp, vrrp, rdp, l2tp, gre. При указании значения «any» правило будет срабатывать для любых протоколов; |
wlc-30(config-acl-rule)# match protocol-id <ID> | <ID> – идентификационный номер IP-протокола, принимает значения [0x00-0xFF]. | ||
6 | Установить IP-адреса отправителя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match source-address { <ADDR> <MASK> | any } | <ADDR> – IP-адрес отправителя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <MASK> – маска IP-адреса, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. Биты маски, установленные в 0, задают биты IP-адреса, исключаемые из сравнения при поиске. При указании значения «any» правило будет срабатывать для любого IP-адреса отправителя/получателя. |
7 | Установить IP-адреса получателя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match destination-address { <ADDR> <MASK> | any } | |
8 | Установить MAC-адреса отправителя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match source-mac <ADDR><WILDCARD> | <ADDR> – МАС-адрес отправителя, задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF]; <WILDCARD> – маска МАС-адреса, задаётся в виде XX:XX:XX:XX:XX:XX, где каждая часть принимает значения [00..FF]. Биты маски, установленные в 0, задают биты MAC-адреса, исключаемые из сравнения при поиске. |
9 | Установить MAC-адреса получателя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match destination-mac <ADDR><WILDCARD> | |
10 | Установить номер TCP/UDP-порта отправителя, для которого должно срабатывать правило (если указан протокол). | wlc-30(config-acl-rule)# match source-port { <PORT> | any } | <PORT> – номер TCP/UDP-порта отправителя, принимает значения [1..65535]. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта отправителя. |
11 | Установить номер TCP/UDP-порта получателя, для которого должно срабатывать правило (если указан протокол). | wlc-30(config-acl-rule)# match destination-port { <PORT> | any } | |
12 | Установить значение 802.1p приоритета, для которого должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match с os <COS> | <COS> – значение 802.1p приоритета, принимает значения [0..7]. |
13 | Установить значение кода DSCP, для которого должно срабатывать правило (не обязательно). Невозможно использовать совместно с IP Precedence. | wlc-30(config-acl-rule)# match dscp <DSCP> | <DSCP> – значение кода DSCP, принимает значения [0..63]. |
14 | Установить значение кода IP Precedence, для которого должно срабатывать правило (не обязательно). Невозможно использовать совместно с DSCP. | wlc-30(config-acl-rule)# match ip-precedence <IPP> | <IPP> – значение кода IP Precedence, принимает значения [0..7]. |
15 | Установить значение идентификационного номера VLAN, для которого должно срабатывать правило (не обязательно). | wlc-30(config-acl-rule)# match vlan <VID> | <VID> – идентификационный номер VLAN, принимает значения [1..4094]. |
16 | Активировать правило. | wlc-30(config-acl-rule)# enable | |
17 | Указать список контроля доступа к конфигурируемому интерфейсу для фильтрации входящего трафика. | wlc-30(config-if-gi)# service-acl input <NAME> | <NAME> – имя списка контроля доступа, задаётся строкой до 31 символа. |
Также списки доступа могут использоваться для организации политик QoS.
Пример настройки списка доступа
Задача:
Разрешить прохождения трафика только из подсети 192.168.20.0/24.
Решение:
Настроим список доступа для фильтрации по подсетям:
wlc-30# configure wlc-30(config)# ip access-list extended white wlc-30(config-acl)# rule 1 wlc-30(config-acl-rule)# action permit wlc-30(config-acl-rule)# match source-address 192.168.20.0 255.255.255.0 wlc-30(config-acl-rule)# enable wlc-30(config-acl-rule)# exit wlc-30(config-acl)# exit
Применим список доступа на интерфейс gi1/0/19 для входящего трафика:
wlc-30(config)# interface gigabitethernet 1/0/19 wlc-30(config-if-gi)# service-acl input white
Просмотреть детальную информацию о списке доступа возможно через команду:
wlc-30# show ip access-list white
Настройка IPS/IDS
IPS/IDS (Intrusion Prevention System / Intrusion Detection System) — система предотвращения вторжений — программная система сетевой и компьютерной безопасности, обнаруживающая вторжения или нарушения безопасности и автоматически защищающая от них.
Работа системы основана на сигнатурном анализе трафика. Сигнатуры для систем IPS/IDS принято называть правилами. Устройство позволяет скачивать актуальные правила с открытых источников в сети Интернет или с корпоративного сервера. Также с помощью CLI можно создавать свои специфические правила.
По умолчанию на контроллере установлен базовый набор правил от компании EmergingThreats, предназначенный для тестирования и проверки работоспособности системы.
Алгоритм базовой настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Создать политику безопасности IPS/IDS. | wlc-30(config)# security ips policy <NAME> | <NAME> – имя политики безопасности, задаётся строкой до 32 символов |
2 | Задать описание политики (не обязательно). | wlc-30(config-ips-policy)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
3 | Задать профиль IP-адресов, которые будет защищать IPS/IDS. | wlc-30(config-ips-policy)# protect network-group <OBJ-GROUP-NETWORK_NAME> | <OBJ-GROUP-NETWORK-NAME> – имя профиля защищаемых IP-адресов, задается строкой до 32 символов. |
4 | Задать профиль IP-адресов, внешних для IPS/IDS (не обязательно). | wlc-30(config-ips-policy)# external network-group <OBJ-GROUP-NETWORK_NAME> | <OBJ-GROUP-NETWORK-NAME> – имя профиля внешних IP-адресов, задается строкой до 32 символов. |
5 | Перейти в режим конфигурирования IPS/IDS. | wlc-30(config)# security ips | |
6 | Назначить политику безопасности IPS/IDS. | wlc-30(config-ips)# policy <NAME> | <NAME> – имя политики безопасности, задаётся строкой до 32 символов |
7 | Использовать все ресурсы wlc-30 для IPS/IDS (не обязательно). | wlc-30(config-ips)# perfomance max | По умолчанию для IPS/IDS отдается половина доступных ядер процессора. |
8 | Задать внешний носитель для записи логов в формате EVE (не обязательно). | wlc-30(config-ips)# logging storage-path <DEVICE_NAME> | <DEVICE_NAME> имя USB- или MMC-накопителя. |
9 | Активировать IPS/IDS. | wlc-30(config-ips )# enable | |
10 | Активировать IPS/IDS на интерфейсе. | wlc-30(config-if-gi)# service-ips enable |
Алгоритм настройки автообновления правил IPS/IDS из внешних источников
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Перейти в режим конфигурирования автообновлений. | wlc-30(config-ips)# auto-upgrade | |
2 | Задать имя и перейти в режим конфигурирования пользовательского сервера обновлений. | wlc-30(config-ips-auto-upgrade)# user-server <WORD> | <WORD> – имя сервера, задаётся строкой до 32 символов. |
3 | Задать описание пользовательского сервера обновлений (не обязательно). | wlc-30(config-ips-upgrade-user-server)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
4 | Задать URL. | wlc-30(config-ips-upgrade-user-server)# url <URL> | <URL> – текстовое поле, содержащее URL-ссылку длинной от 8 до 255 символов. В качестве URL-ссылки может быть указан:
|
5 | Задать частоту проверки обновлений (не обязательно). | wlc-30(config-ips-upgrade-user-server)# upgrade interval <HOURS> | <HOURS> – интервал обновлений в часах, от 1 до 240. Значение по умолчанию: 24 часа. |
Для правил IPS/IDS, загружаемых из внешних источников, на контроллере выделена отдельная область энергозависимой памяти — 50 МБ.
Если настроить слишком много источников правил или загружать правила, превышающие указанные лимиты, то контроллер будет выдавать сообщения об ошибке %STORAGE_IPS_MGR-I-ERR: There no free space in rules directory.
В этом случае стоит уменьшить объем запрашиваемых правил.
Рекомендуемые открытые источники обновления правил
https://sslbl.abuse.ch/ | SSL Blacklist содержит списки «плохих» SSL-сертификатов, т.е. сертификатов, в отношении которых установлен факт их использования вредоносным ПО и ботнетами. В списках содержатся SHA1-отпечатки публичных ключей из SSL-сертификатов. |
https://feodotracker.abuse.ch/ | Feodo Tracker – список управляющих серверов для троянской программы Feodo. Feodo (также известный как Cridex или Bugat) используется злоумышленниками для кражи чувствительной информации в сфере электронного банкинга (данные по кредитным картам, логины/пароли) с компьютеров пользователей. В настоящее время существует четыре версии троянской программы (версии A, B, C и D), главным образом отличающиеся инфраструктурой управляющих серверов. |
https://rules.emergingthreats.net/open/suricata/rules/botcc.rules | Данные правила описывают известные ботнеты и управляющие сервера. Источники: Shadowserver.org, Zeus Tracker, Palevo Tracker, Feodo Tracker, Ransomware Tracker. |
https://rules.emergingthreats.net/open/suricata/rules/ciarmy.rules | Данные правила описывают вредоносные хосты по классификации проекта www.cinsarmy.com. |
https://rules.emergingthreats.net/open/suricata/rules/compromised.rules | Данные правила описывают известные скомпрометированные и вредоносные хосты. Источники: Daniel Gerzo’s BruteForceBlocker, The OpenBL, Emerging Threats Sandnet, SidReporter Projects. |
https://rules.emergingthreats.net/open/suricata/rules/drop.rules | Данные правила описывают спамерские хосты/сети по классификации проекта www.spamhaus.org. |
https://rules.emergingthreats.net/open/suricata/rules/dshield.rules | Данные правила описывают вредоносные хосты по классификации проекта www.dshield.org. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-activex.rules | Данные правила содержат сигнатуры использования ActiveX-контента. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-attack_response.rules | Правила, детектирующие поведение хоста после успешно проведенных атак. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-chat.rules | Данные правила описывают признаки обращения к популярным чатам. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-current_events.rules | Временные правила, ожидающие возможного включения в постоянные списки правил. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-dns.rules | Данные правила содержат сигнатуры уязвимостей в протоколе DNS, признаки использования DNS вредоносным ПО, некорректного использования протокола DNS. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-dos.rules | Данные правила содержат сигнатуры DOS-атак. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-exploit.rules | Данные правила содержат сигнатуры эксплойтов. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-ftp.rules | Данные правила содержат сигнатуры уязвимостей в протоколе FTP, признаки некорректного использования протокола FTP. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-games.rules | Данные правила описывают признаки обращения к популярным игровым сайтам: World of Warcraft, Starcraft и т.п. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-icmp.rules | Данные правила содержат сигнатуры некорректного использования протокола ICMP. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-icmp_info.rules | Данные правила содержат сигнатуры информационных ICMP-сообщений. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-imap.rules | Данные правила содержат сигнатуры уязвимостей в протоколе IMAP, признаки некорректного использования протокола IMAP. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-inappropriate.rules | Данные правила описывают признаки обращения к нежелательным ресурсам. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-info.rules | Данные правила содержат сигнатуры различных уязвимостей. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-malware.rules | Данные правила содержат сигнатуры вредоносного ПО, использующего в своей работе протокол HTTP. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-misc.rules | Данные правила содержат сигнатуры различных уязвимостей. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-mobile_malware.rules | Данные правила содержат сигнатуры вредоносного ПО для мобильных платформ. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-netbios.rules | Данные правила содержат сигнатуры уязвимостей в протоколе NetBIOS, признаки некорректного использования протокола NetBIOS. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-p2p.rules | Данные правила описывают признаки обращения к P2P-сетям (Bittorrent, Gnutella, Limewire). |
https://rules.emergingthreats.net/open/suricata/rules/emerging-policy.rules | Данные правила описывают нежелательную сетевую активность (обращение к MySpace, Ebay). |
https://rules.emergingthreats.net/open/suricata/rules/emerging-poprules | Данные правила содержат сигнатуры уязвимостей в протоколе POP3, признаки некорректного использования протокола POP3. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-rpc.rules | Данные правила содержат сигнатуры уязвимостей в протоколе RPC, признаки некорректного использования протокола RPC. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-scada.rules | Данные правила содержат сигнатуры уязвимостей для SCADA-систем. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-scan.rules | Данные правила описывают признаки активности, связанной с сетевым сканированием (Nessus, Nikto, portscanning). |
https://rules.emergingthreats.net/open/suricata/rules/emerging-shellcode.rules | Данные правила описывают признаки активности, связанной с попытками получить шелл-доступ в результате выполнения эксплойтов. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-smtp.rules | Данные правила содержат сигнатуры уязвимостей в протоколе SMTP, признаки некорректного использования протокола SMTP. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-sql.rules | Данные правила содержат сигнатуры уязвимостей для СУБД SQL. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-telnet.rules | Данные правила содержат сигнатуры уязвимостей для протокола telnet, признаки некорректного использования протокола telnet. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-tftp.rules | Данные правила содержат сигнатуры уязвимостей в протоколе TFTP, признаки некорректного использования протокола TFTP. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-trojan.rules | Данные правила содержат признаки сетевой активности троянских программ. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-user_agents.rules | Данные правила содержат признаки подозрительных и потенциально опасных HTTP-клиентов (идентифицируются по значениям в HTTP-заголовке User-Agent). |
https://rules.emergingthreats.net/open/suricata/rules/emerging-l.rules | Данные правила содержат сигнатуры уязвимостей в VoIP-протокола. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-web_client.rules | Данные правила содержат сигнатуры уязвимостей для веб-клиентов. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-web_server.rules | Данные правила содержат сигнатуры уязвимостей для веб-серверов. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-web_specific_apps.rules | Данные правила содержат сигнатуры эксплуатации уязвимостей веб-приложений. |
https://rules.emergingthreats.net/open/suricata/rules/emerging-worm.rules | Данные правила описывают признаки активности сетевых червей. |
Пример настройки IPS/IDS с автообновлением правил
Задача:
Организовать защиту локальной сети с автообновлением правил из открытых источников.
192.168.1.0/24 — локальная сеть.
Решение:
Создадим профиль адресов локальной сети, которую будем защищать:
wlc-30(config)# object-group network LAN wlc-30(config-object-group-network)# ip prefix 192.168.1.0/24 wlc-30(config-object-group-network)# exit
Настроим на WLC-30 DNS-клиента для разрешения имен источников обновления правил IPS/IDS:
wlc-30(config)# domain lookup enable wlc-30(config)# domain name-server 8.8.8.8
Создадим политику безопасности IPS/IDS:
wlc-30(config)# security ips policy OFFICE wlc-30(config-ips-policy)# description "My Policy" wlc-30(config-ips-policy)# protect network-group LAN
Разрешим работу IPS/IDS на интерфейсе локальной сети bridge 1:
wlc-30(config)# bridge 1 wlc-30(config-bridge)# service-ips enable
Настроим параметры IPS/IDS:
wlc-30(config)# security ips wlc-30(config-ips)# logging storage-patch usb://DATA wlc-30(config-ips)# policy OFFICE wlc-30(config-ips)# enable
Устройство будет использоваться только как шлюз безопасности, по этому отдадим сервису IPS/IDS все доступные ресурсы:
wlc-30(config-ips)# perfomance max
Настроим автообновление правил с сайтов EmergingThreats.net, etnetera.cz и Abuse.ch:
wlc-30(config-ips)# auto-upgrade wlc-30(config-auto-upgrade)# user-server ET-Open wlc-30(config-ips-upgrade-user-server)# description «emerging threats open rules» wlc-30(config-ips-upgrade-user-server)# url https://rules.emergingthreats.net/open/suricata-4.0/emerging-all.rules wlc-30(config-ips-upgrade-user-server)# exit wlc-30(config-auto-upgrade)# user-server Aggressive wlc-30(config-ips-upgrade-user-server)# description «Etnetera aggressive IP blacklist» wlc-30(config-ips-upgrade-user-server)# url https://security.etnetera.cz/feeds/etn_aggressive.rules wlc-30(config-ips-upgrade-user-server)# upgrade interval 4 wlc-30(config-ips-upgrade-user-server)# exit wlc-30(config-auto-upgrade)# user-server SSL-BlackList
wlc-30(config-ips-upgrade-user-server)# description «Abuse.ch SSL Blacklist» wlc-30(config-ips-upgrade-user-server)# url https://sslbl.abuse.ch/blacklist/sslblacklist.rules wlc-30(config-ips-upgrade-user-server)# upgrade interval 4 wlc-30(config-ips-upgrade-user-server)# exit wlc-30(config-auto-upgrade)# user-server C2-Botnet wlc-30(config-ips-upgrade-user-server)# description «Abuse.ch Botnet C2 IP Blacklist» wlc-30(config-ips-upgrade-user-server)# url https://sslbl.abuse.ch/blacklist/sslipblacklist.rules wlc-30(config-ips-upgrade-user-server)# upgrade interval 4 wlc-30(config-ips-upgrade-user-server)# exit
Алгоритм настройки базовых пользовательских правил
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Задать имя и перейти в режим конфигурирования набора пользовательских правил. | wlc-30(config)# security ips-category user-defined <WORD> | <WORD> – имя набора пользовательских правил, задаётся строкой до 32 символов. |
2 | Задать описание набора пользовательских правил (не обязательно). | wlc-30(config-ips-category)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
3 | Создать правило и перейти в режим конфигурирования правила. | wlc-30(config-ips-category)# rule <ORDER> | <ORDER> – номер правила, принимает значения [1..512]. |
4 | Задать описание правила (не обязательно). | wlc-30(config-ips-category-rule)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
5 | Указать действие данного правила. | wlc-30(config-ips-category-rule)# action { alert | reject | pass | drop } |
|
6 | Установить имя IP-протокола, для которого должно срабатывать правило. | wlc-30(config-ips-category-rule)# protocol <PROTOCOL> | <PROTOCOL> – принимает значения any/ip/icmp/http/tcp/udp При указании значения «any» правило будет срабатывать для любых протоколов |
7 | Установить IP-адреса отправителя, для которых должно срабатывать правило. | wlc-30(config-ips-category-rule)# source-address | <ADDR> – IP-адрес отправителя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <ADDR/LEN> – IP-подсеть отправителя, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и LEN принимает значения [1..32]. <OBJ_GR_NAME> – имя профиля IP-адресов, который содержит IP-адреса отправителя, задаётся строкой до 31 символа.
При указании значения «any» правило будет срабатывать для любого IP-адреса отправителя. |
8 | Установить номера TCP/UDP-портов отправителя, для которых должно срабатывать правило. Для значения protocol icmp, значение source-port может быть только any. | wlc-30(config-ips-category-rule)# source-port {any | <PORT> | object-group <OBJ-GR-NAME> } | <PORT> – номер TCP/UDP-порта отправителя, принимает значения [1..65535]. <OBJ_GR_NAME> – имя профиля TCP/UDP-портов отправителя, задаётся строкой до 31 символа. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта отправителя. |
9 | Установить IP-адреса получателя, для которых должно срабатывать правило. | wlc-30(config-ips-category-rule)# destination-address | <ADDR> – IP-адрес получателя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <ADDR/LEN> – IP-подсеть получателя, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и LEN принимает значения [1..32]. <OBJ_GR_NAME> – имя профиля IP-адресов, который содержит IP-адреса получателя, задаётся строкой до 31 символа.
При указании значения «any» правило будет срабатывать для любого IP-адреса получателя. |
10 | Установить номера TCP/UDP-портов получателя, для которых должно срабатывать правило. Для значения protocol icmp, значение destination-port может быть только any. | wlc-30(config-ips-category-rule)# destination-port | <PORT> – номер TCP/UDP-порта получателя, принимает значения [1..65535]. <OBJ_GR_NAME> – имя профиля TCP/UDP-портов получателя, задаётся строкой до 31 символа. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта получателя. |
11 | Установить направление потока трафика, для которого должно срабатывать правило. | wlc-30(config-ips-category-rule)# direction { one-way | round-trip } |
|
12 | Определить сообщение, которое IPS/IDS будет записывать в лог, при срабатывании этого правила. | wlc-30(config-ips-category-rule)# meta log-message <MESSAGE> | <MESSAGE> – текстовое сообщение, задаётся строкой до 129 символов. |
13 | Определить классификацию трафика, которая будет записывать в лог, при срабатывании этого правила (не обязательно). | wlc-30(config-ips-category-rule)# meta classification-type |
|
14 | Установить значение кода DSCP, для которого должно срабатывать правило (не обязательно). | wlc-30(config-ips-category-rule)# ip dscp <DSCP> | <DSCP> – значение кода DSCP, принимает значения [0..63]. |
15 | Установить значение времени жизни пакета (TTL), для которого должно срабатывать правило (не обязательно). | wlc-30(config-ips-category-rule)# ip ttl <TTL> | <TTL> – значение TTL, принимает значения в диапазоне [1..255]. |
16 | Установить номер IP-протокола, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol any. | wlc-30(config-ips-category-rule)# ip protocol-id <ID> | <ID> – идентификационный номер IP-протокола, принимает значения [1..255]. |
17 | Установить значения ICMP CODE, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol icmp. | wlc-30(config-ips-category-rule)# ip icmp code <CODE> | <CODE> – значение CODE протокола ICMP, принимает значение в диапазоне [0..255]. |
wlc-30(config-ips-category-rule)# ip icmp code comparison-operator | Оператор сравнения для значения ip icmp code:
| ||
18 | Установить значения ICMP ID, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol icmp. | wlc-30(config-ips-category-rule)# ip icmp id <ID> | <ID> – значение ID протокола ICMP, принимает значение в диапазоне [0.. 65535]. |
19 | Установить значения ICMP Sequence-ID, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol icmp. | wlc-30(config-ips-category-rule)# ip icmp sequence-id <SEQ-ID> | <SEQ-ID> – значение Sequence-ID протокола ICMP, принимает значение в диапазоне [0.. 4294967295]. |
20 | Установить значения ICMP TYPE, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol icmp. | wlc-30(config-ips-category-rule)# ip icmp type <TYPE> | <TYPE> – значение TYPE протокола ICMP, принимает значение в диапазоне [0..255]. |
wlc-30(config-ips-category-rule)# ip icmp type comparison-operator | Оператор сравнения для значения ip icmp type:
| ||
21 | Установить значения TCP Acknowledgment-Number, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol tcp. | wlc-30(config-ips-category-rule)# ip tcp acknowledgment-number <ACK-NUM> | <ACK-NUM> – значение Acknowledgment-Number протокола TCP, принимает значение в диапазоне [0.. 4294967295]. |
22 | Установить значения TCP Sequence-ID, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol tcp. | wlc-30(config-ips-category-rule)# ip tcp sequence-id <SEQ-ID> | <SEQ-ID> – значение Sequence-ID протокола TCP, принимает значение в диапазоне [0.. 4294967295]. |
23 | Установить значения TCP Window-Size, для которого должно срабатывать правило (не обязательно). Применимо только для значения protocol tcp. | wlc-30(config-ips-category-rule)# ip tcp window-size <SIZE> | <SIZE> – значение Window-Size протокола TCP, принимает значение в диапазоне [0.. 65535]. |
24 | Установить ключевые слова протокола HTTP, для которых должно срабатывать правило (не обязательно). Применимо только для значения protocol http. | wlc-30(config-ips-category-rule)# ip http { accept | accept-enc | | Значение ключевых слов см в документации Suricata 4.X. https://suricata.readthedocs.io/en/suricata-4.1.4/rules/http-keywords.html |
25 | Установить значение ключевого слова URI LEN протокола HTTP, для которых должно срабатывать правило (не обязательно). Применимо только для значения protocol http. | wlc-30(config-ips-category-rule)# ip http urilen <LEN> | <LEN> – принимает значение в диапазоне [0.. 65535]. |
wlc-30(config-ips-category-rule)# ip http urilen comparison-operator | Оператор сравнения для значения ip http urilen:
| ||
26 | Установить значение содержимого пакетов (Payload content), для которых должно срабатывать правило (не обязательно). | wlc-30(config-ips-category-rule)# payload content <CONTENT> | <CONTENT> – текстовое сообщение, задаётся строкой до 1024 символов. |
27 | Не различать прописные и заглавные буквы в описании содержимого пакетов (не обязательно). Применимо только совместно с командой payload content. | wlc-30(config-ips-category-rule)# payload no-case | |
28 | Установить сколько байтов с начала содержимого пакета будет проверено (не обязательно). Применимо только совместно с командой payload content. | wlc-30(config-ips-category-rule)# payload depth <DEPTH> | <DEPTH> – число байт с начала содержимого пакета, принимает значение в диапазоне [1.. 65535]. По умолчанию проверяется все содержимое пакета. |
29 | Установить число байт смещения от начала содержимого пакета для проверки (не обязательно). Применимо только совместно с командой payload content. | wlc-30(config-ips-category-rule)# payload offset <OFFSET> | <OFFSET> – число байт смещения от начала содержимого пакета, принимает значение в диапазоне [1.. 65535]. По умолчанию проверяется с начала содержимого. |
30 | Установить размер содержимого пакетов, для которых должно срабатывать правило (не обязательно). | wlc-30(config-ips-category-rule)# payload data-size <SIZE> | <SIZE> – размер содержимого пакетов, принимает значение в диапазоне [0.. 65535]. |
wlc-30(config-ips-category-rule)# payload data-size | Оператор сравнения для значения payload data-size:
| ||
31 | Указать пороговое значение количества пакетов, при котором сработает правило (не обязательно). | wlc-30(config-ips-category-rule)# threshold count <COUNT> | <COUNT> – число пакетов, принимает значение в диапазоне [1.. 65535]. |
32 | Указать интервал времени, для которого считается пороговое количество пакетов (Обязательно, если включен threshold count). | wlc-30(config-ips-category-rule)# threshold second <SECOND> | <SECOND> – интервал времени в секундах, принимает значение в диапазоне [1.. 65535]. |
33 | Указать по адресу отправителя или получателя будут считаться пороги. (Обязательно, если включен threshold count). | wlc-30(config-ips-category-rule)# threshold track |
|
34 | Указать метод обработки пороговых значений. | wlc-30(config-ips-category-rule)# threshold type |
Сообщение будет генерироваться, если в течении интервала времени <SECOND> было <COUNT> или более пакетов подходящих под условия правила, и сообщение будет отправлено только один раз в течении интервала времени <SECOND>. |
35 | Активировать правило. | wlc-30(config-ips-category-rule)# enable |
Пример настройки базовых пользовательских правил
Задача:
Написать правило для защиты сервера с IP 192.168.1.10 от DOS-атаки ICMP-пакетами большого размера.
Решение:
Создадим набор пользовательских правил:
wlc-30(config)# security ips-category user-defined USER
Создадим правило для защиты от атаки:
wlc-30(config-ips-category)# rule 10 wlc-30(config-ips-category-rule)# description «Big ICMP DoS»
Мы будем отбрасывать пакеты:
wlc-30(config-ips-category-rule)# action drop
Настроим сообщение об атаке:
wlc-30(config-ips-category-rule)# meta log-message «Big ICMP DoS» wlc-30(config-ips-category-rule)# meta classification-type successful-dos
Укажем тип протокола для правила:
wlc-30(config-ips-category-rule)# protocol icmp
Так как мы указали протокол icmp, то в качестве порта отправителя и получателя требуется указать any:
wlc-30(config-ips-category-rule)# source-port any wlc-30(config-ips-category-rule)# destination-port any
В качестве адреса получателя укажем наш сервер:
wlc-30(config-ips-category-rule)# destination-address ip 192.168.1.10
Атакующий может отправлять пакеты с любого адреса:
wlc-30(config-ips-category-rule)# source-address any
Зададим направление трафика:
wlc-30(config-ips-category-rule)# direction one-way
Правило будет срабатывать на пакеты размером больше 1024 байт:
wlc-30(config-ips-category-rule)# payload data-size 1024 wlc-30(config-ips-category-rule)# payload data-size comparison-operator greate r-than
Правило будет срабатывать, если нагрузка на сервер будет превышать 3 Мбит/с, при этом сообщение об атаке будет генерироваться не чаще одного раза в минуту:
3 Мб/с = 3145728 бит в сек Пакет размером 1Кбайт = 8192 бита 3145728 / 8192 = 384 пакета в сек 384 * 60 = 23040 пакетов в минуту
wlc-30(config-ips-category-rule)# threshold count 23040 wlc-30(config-ips-category-rule)# threshold second 60 wlc-30(config-ips-category-rule)# threshold track by-dst wlc-30(config-ips-category-rule)# threshold type both
Алгоритм настройки расширенных пользовательских правил
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Задать имя и перейти в режим конфигурирования набора пользовательских правил. | wlc-30(config)# security ips-category user-defined <WORD> | <WORD> – имя набора пользовательских правил, задаётся строкой до 32 символов. |
2 | Задать описание набора пользовательских правил (не обязательно). | wlc-30(config-ips-category)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
3 | Создать расширенное правило и перейти в режим его конфигурирования. | wlc-30(config-ips-category)# rule-advanced <SID> | <SID> – номер правила, принимает значения [1.. 4294967295]. |
4 | Задать описание правила (не обязательно). | wlc-30(config-ips-category-rule-advanced)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
5 | Указать действие данного правила. | wlc-30(config-ips-category-rule-advanced)# rule-text <LINE> | <CONTENT> – текстовое сообщение в формате SNORT 2.X / Suricata 4.X, задаётся строкой до 1024 символов. При написании правил символ '' требуется заменить на символ '. |
6 | Активировать правило. | wlc-30(config-ips-category-rule-advanced)# enable |
Пример настройки расширенных пользовательских правил
Задача:
Написать правило, детектирующее атаку типа Slowloris.
Решение:
Создадим набор пользовательских правил:
wlc-30(config)# security ips-category user-defined ADV
Создадим расширенное правило:
wlc-30(config-ips-category)# rule-advanced 1 wlc-30(config-ips-category-rule-advanced)# description «Slow Loris rule 1» wlc-30(config-ips-category-rule-advanced)# rule-text "alert tcp any any -> any 80 (msg:'Possible Slowloris Attack Detected'; flow:to_server,established; content:'X-a|3a|'; distance:0; pcre:'/\d\d\d\d/'; distance:0; content:'|0d 0a|'; sid:10000001;)"
Создадим ещё одно расширенное правило, работающее по схожему алгоритму, чтобы определить, какое из правил будет эффективнее:
wlc-30(config-ips-category)# rule-advanced 2 wlc-30(config-ips-category-rule-advanced)# description «Slow Loris rule 2» wlc-30(config-ips-category-rule-advanced)# rule-text «alert tcp $EXTERNAL_NET any -> $HOME_NET $HTTP_PORTS (msg:'SlowLoris.py DoS attempt'; flow:established,to_server,no_stream; content:'X-a:'; dsize:<15; detection_filter:track by_dst, count 3, seconds 30; classtype:denial-of-service; sid: 10000002; rev:1; )
Настройка взаимодействия с Eltex Distribution Manager
EDM (Eltex Distribution Manager) — сервис распространения лицензируемого контента на устройства по коммерческой подписке.
Благодаря использованию инфраструктуры безопасности «Лаборатории Касперского» , в том числе облачного «коллективного разума» Kaspersky Security Network с поддержкой Kaspersky SafeStream II, контроллер способен обнаруживать вредоносное ПО во всех типах трафика (web, email, P2P, сервисы мгновенного обмена сообщениями и т .п.). В результате обеспечивается защита пользователей от самых опасных киберугроз, в том числе угроз нулевого дня, программ-шифровальщиков, заражённых сайтов и иных типов.
Система IPS на контроллере может использовать следующие наборы правил, предоставляемых Kaspersky SafeStream II:
- Данные о репутации IP-адресов — набор IP-адресов с контекстной информацией, сообщающей о подозрительных и вредоносных узлах;
- URL-адреса вредоносных ссылок — набор URL-адресов, соответствующих опасным ссылкам и веб-сайтам;
- URL-адреса фишинговых ссылок — набор URL-адресов, распознаваемых «Лабораторией Касперского» как фишинговые. Доступны записи с масками и без масок;
- URL-адреса командных серверов ботнетов — набор URL-адресов командных серверов ботнетов и связанных с ними вредоносных объектов;
- URL-адреса шифровальщиков — набор URL-адресов шифровальщиков;
- Хэши вредоносных объектов — набор файловых хэшей, охватывающий наиболее опасные и распространенные, а также самые новые вредоносные программы;
- Хэши вредоносных объектов для мобильных устройств — набор файловых хэшей для обнаружения вредоносных объектов, заражающих мобильные устройства;
- URL-адреса командных серверов ботнетов для мобильных устройств — набор URL-адресов с контекстной информацией для выявления командных серверов ботнетов, использующих мобильные устройства;
- URL-адреса веб-сайтов, используемых для размещения вредоносных программ, заражающих устройства Internet of Things (IoT).
Для работы по групповой лицензии предоставляется программное обеспечение EDM Server, позволяющее автоматически включать в работу новый контроллер в рамках действующей лицензии. Таким образом, пользователь системы может сам управлять распределением лицензий по устройствам WLC-30 в рамках своей организации. Для обеспечения масштабируемости и отказоустойчивости возможна установка ПО EDM Server на нескольких хостах.
Алгоритм базовой настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Перейти в конфигурирование контент провайдера. | wlc-30 (config)# content-provider | |
2 | Задать IP-адрес edm-сервера. | wlc-30 (config-content-provider)# host address <A.B.C.D | WORD | X:X:X:X::X> | <IP-ADDR> – IP-адрес задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <IPV6-ADDR> – IPv6-адрес RADIUS-сервера, задаётся в виде X:X:X:X::X, где каждая часть принимает значения в шестнадцатеричном формате [0..FFFF]. WORD(1-31) – DNS-имя сервера. |
3 | Задать порт для подключения к edm-серверу. | wlc-30 (config-content-provider)# host port <PORT> | <PORT> – номер TCP/UDP-порта отправителя, принимает значения [1..65535]. |
4 | Задать тип и раздел внешнего устройства для создания крипто хранилища. | wlc-30 (config-content-provider)# storage-device <DEVICE> | <DEVICE> – лейбл и имя раздела на внешнем носителе информации в формате usb://Partion_name:/ mmc://Partion_name:/ |
5 | Установить время перезагрузки устройства после получения сертификата. | wlc-30 (config-content-provider)# reboot immediately | [time <HH:MM:SS>] | Перезагрузить устройство после получения сертификата. time <HH:MM:SS> – время, в которое WLC-30 перезагрузится <Часы:минуты:секунды>. |
6 | Включить контент провайдер. | enable | |
7 | Установить интервал обращения к edm-серверу в часах. | wlc-30 (config-content-provider)# upgrade interval <1-240> | |
8 | Установить описание (не обязательно). | wlc-30 (config-content-provider)# description edm | LINE (1-255) String describing server |
9 | Создать списки IP-адресов, которые будут использоваться при фильтрации. | wlc-30 (config)# object-group network <WORD>wlc-30 (config-object-group-network)# ip prefix <ADDR/LEN> | <WORD> – имя сервера, задаётся строкой до 32 символов. <ADDR/LEN> – подсеть, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и EE принимает значения [1..32]. |
10 | На интерфейсе включить service-ips. | wlc-30 (config)# interface gigabitethernet 1/0/Xwlc-30 (config-if-gi)# service-ips enable | |
11 | Создать политику безопасности IPS/IDS. | wlc-30 (config)# security ips policy WORD(1-31) | WORD(1-31) |
12 | Задать профиль IP-адресов, которые будет защищать IPS/IDS. | wlc-30(config-ips-policy)# protect network-group <OBJ-GROUP-NETWORK_NAME> | <OBJ-GROUP-NETWORK-NAME> – имя профиля защищаемых IP-адресов, задается строкой до 32 символов. |
13 | Войти в раздел конфигурирования вендора. | wlc-30 (config-ips-policy)# vendor kaspersky | |
14 | Подключить необходимую категорию. | wlc-30 (config-ips-vendor)# category WORD(1-64) | Phishing URL Data Feed – потоки данных Phishing URL Malicious URL Data Feed – потоки данных Malicious URL Botnet C&C URL Data Feed – потоки данных Botnet C&C URL Malicious Hash Data Feed – потоки данных Malicious Hashes Mobile Malicious Hash Data Feed – потоки данных мобильных Malicious Hashes IP Reputation Data Feed – потоки данных IP-адресов Mobile Botnet Data Feed – потоки данных о мобильных Botnet Ransomware URL Data Feed – поток данных Ransomware URL Botnet C&C URL Exact Data Feed – поток данных Botnet C&C URL Exact Phishing URL Exact Data Feed – поток данных Phishing URL Exact Malicious URL Exact Data Feed – поток данных Malicious URL Exact Iot URL Data Feed – поток данных IoT URL |
15 | Задать тип правил. | wlc-30 (config-ips-vendor-category)# rules action <ACTION> | <ACTION> - drop | reject | alert | pass - действия, которые будут применяться к пакетам.
|
16 | Задать количество скачиваемых правил. | wlc-30 (config-ips-vendor-category)# rules count <number> | <number> |
17 | Включить категорию. | enable | |
18 | Перейти в режим конфигурирования IPS/IDS. | wlc-30 (config)# security ips | |
19 | Назначить политику безопасности IPS/IDS. | wlc-30(config-ips)# policy <NAME> | <NAME> – имя политики безопасности, задаётся строкой до 32 символов. |
20 | Использовать все ресурсы wlc-30 для IPS/IDS (не обязательно). | wlc-30(config-ips)# perfomance max | |
21 | Задать USB-диск, для записи логов в формате EVE (не обязательно). | wlc-30(config-ips)# logging storage-path <DEVICE_NAME> | <DEVICE> - лейбл и имя раздела на внешнем носителе информации в формате usb://Partion_name:/ mmc://Partion_name:/ |
22 | Активировать IPS/IDS. | wlc-30(config- ips )# enable |
Пример настройки
Задать параметры content-provider — это адрес сервера ELTEX. Между сервером content-provider и контроллером должна быть сетевая доступность.
content-provider host address edm.eltex-co.ru host port 8098 upgrade interval 1 storage-device mmc://TEST:/ reboot immediately enable exit
После перезагрузки устройства, можно начинать настраивать сервис IPS.
Задать профиль IP-адресов, которые будет защищать IPS/IDS:
object-group network objectgroup0 ip prefix 192.168.30.0/24 exit
На интерфейсе включить IPS:
interface gigabitethernet 1/0/1 service-ips enable exit
Настроить политику безопасности:
security ips policy policy0 protect network-group objectgroup0 vendor kaspersky category MaliciousURLsDF rules action alert rules count 100 enable exit category MobileBotnetCAndCDF rules action alert rules count 1000 enable exit category APTIPDF rules action alert rules count 1000 enable exit
category APTURLsDF rules action alert rules count 1000 enable exit category BotnetCAndCURLsDF rules action alert rules count 1000 enable exit category IPReputationDF rules action alert rules count 1000 enable exit category IoTURLsDF rules action alert rules count 1000 enable exit category MaliciousHashDF rules action alert rules count 1 enable exit category MobileMaliciousHashDF rules action alert rules count 1 enable exit category PSMSTrojanDF rules action alert rules count 1 enable exit category PhishingURLsDF rules action alert rules count 1000 enable exit category RansomwareURLsDF rules action alert rules count 1000 enable exit exit exit
Назначить сервису IPS-политику для работы и включить его:
security ips performance max policy policy0 enable exit
Для просмотра информации о загруженном контенте для IPS/IDS можно использовать следующие две команды:
show security ips content-provider:
wlc-30# show security ips content-provider Server: content-provider Last MD5 of received files: c60bd0f10716d3f48e18f24828337135 Next update: 30 October 2020 00:37:06
С помощью этой команды можно узнать скачивал ли контент-провайдер правила с сервера EDM (по признаку присутствия контрольной суммы md5) и когда по времени устройства планируется следующее обновление.
show security ips counters:
wlc-30# show security ips counters TCP flows processed : 191 Alerts generated : 0 Blocked by ips engine : 7 Accepted by ips engine : 51483
Показывает прошедший трафик через IPS/IDS и действия, которые применялись к трафику, а также число срабатываний правил IPS/IDS.
Настройка сервиса контентной фильтрации
Сервис контентной фильтрации предназначен для ограничения доступа к HTTP-сайтам на основании их содержимого. Для каждого сайта определяется принадлежность его к той или иной категории. В качестве базы категорий сайтов используется база Лаборатории Касперского. Для определения категории сайтов контроллер отправляет HTTPS-запросы на сервер Лаборатории Касперского по адресу https://ksn-vt.kaspersky-labs.com.
Работа сервиса контентной фильтрации основана на системе предотвращения вторжений (IPS) и настраивается как пользовательские правила IPS.
Алгоритм базовой настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Определить IP-адрес DNS-сервера, используемого для разрешения DNS-имен. | wlc-30(config)# domain name-server <IP> | <IP> – IP-адрес используемого DNS-сервера, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]. |
2 | Включить разрешение DNS-имен на устройстве. | wlc-30(config)# domain lookup enable | |
3 | Создать политику безопасности IPS/IDS. | wlc-30(config)# security ips policy <NAME> | <NAME> – имя политики безопасности, задаётся строкой до 32 символов. |
4 | Задать описание политики (не обязательно). | wlc-30(config-ips-policy)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
5 | Создать списки IP-адресов, которые будут использоваться при фильтрации. | wlc-30 (config)# object-group network <WORD> wlc-30 (config-object-group-network)# ip prefix <ADDR/LEN> | <WORD> – имя сервера, задаётся строкой до 32 символов. <ADDR/LEN> – подсеть, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и EE принимает значения [1..32]. |
6 | Задать профиль IP-адресов, которые будет защищать IPS/IDS. | wlc-30(config-ips-policy)# protect network-group <OBJ-GROUP-NETWORK_NAME> | <OBJ-GROUP-NETWORK-NAME> – имя профиля защищаемых IP-адресов, задается строкой до 32 символов. |
7 | Задать профиль IP-адресов, внешних для IPS/IDS (не обязательно). | wlc-30(config-ips-policy)# external network-group <OBJ-GROUP-NETWORK_NAME> | <OBJ-GROUP-NETWORK-NAME> – имя профиля внешних IP-адресов, задается строкой до 32 символов. |
8 | Создать профиль категорий контентной фильтрации. | wlc-30(config)# object-group content-filter <NAME> | <NAME> – имя профиля контентной фильтрации, задается строкой до 31 символа. |
9 | Задать описание профиля категорий контентной фильтрации (не обязательно). | wlc-30(config-object-group-content-filter)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
10 | Задать поставщика категорий контентной фильтрации. | wlc-30(config-object-group-content-filter)# vendor <CONTENT-FILTER-VENDOR> | <CONTENT-FILTER-VENDOR> – название поставщика категорий контентной фильтрации. В текущей версии ПО в качестве поставщика категорий контентной фильтрации может выступать только Лаборатория Касперского. |
11 | Задать необходимые категории контентной фильтрации. | wlc-30(config-object-group-cf-kaspersky)# category <CATEGORY> | <CATEGORY> – имя категории. Описание доступных категорий приведено в справочнике команд. |
12 | Перейти в режим конфигурирования IPS/IDS. | wlc-30(config)# security ips | |
13 | Назначить политику безопасности IPS/IDS. | wlc-30(config-ips)# policy <NAME> | <NAME> – имя политики безопасности, задаётся строкой до 32 символов. |
14 | Использовать все ресурсы wlc-30 для IPS/IDS (не обязательно). | wlc-30(config-ips)# perfomance max | По умолчанию для IPS/IDS отдается половина доступных ядер процессора. |
15 | Задать внешний носитель для записи логов в формате EVE (не обязательно). | wlc-30(config-ips)# logging storage-path <DEVICE_NAME> | <DEVICE_NAME> – имя USB- или MMC-накопителя. |
16 | Активировать IPS/IDS. | wlc-30(config-ips )# enable | |
17 | Активировать IPS/IDS на интерфейсе. | wlc-30(config-if-gi)# service-ips enable | |
18 | Задать имя и перейти в режим конфигурирования набора пользовательских правил. | wlc-30(config)# security ips-category user-defined <WORD> | <WORD> – имя набора пользовательских правил, задаётся строкой до 32 символов. |
19 | Задать описание набора пользовательских правил (не обязательно). | wlc-30(config-ips-category)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
20 | Создать правило и перейти в режим конфигурирования правила. | wlc-30(config-ips-category)# rule <ORDER> | <ORDER> – номер правила, принимает значения [1..512]. |
21 | Задать описание правила (не обязательно). | wlc-30(config-ips-category-rule)# description <DESCRIPTION> | <DESCRIPTION> – описание задаётся строкой до 255 символов. |
22 | Указать действие данного правила. | wlc-30(config-ips-category-rule)# action { alert | reject | pass | drop } |
|
23 | Установить в качестве IP-протокола, протокол HTTP. | wlc-30(config-ips-category-rule)# protocol http | |
24 | Установить IP-адреса отправителя, для которых должно срабатывать правило. | wlc-30(config-ips-category-rule)# source-address | <ADDR> – IP-адрес отправителя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <ADDR/LEN> – IP-подсеть отправителя, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и LEN принимает значения [1..32]. <OBJ_GR_NAME> – имя профиля IP-адресов, который содержит IP-адреса отправителя, задаётся строкой до 31 символа.
При указании значения «any» правило будет срабатывать для любого IP-адреса отправителя. |
25 | Установить номера TCP-портов отправителя, для которых должно срабатывать правило. | wlc-30(config-ips-category-rule)# source-port {any | <PORT> | object-group <OBJ-GR-NAME> } | <PORT> – номер TCP/UDP-порта отправителя, принимает значения [1..65535]. <OBJ_GR_NAME> – имя профиля TCP/UDP-портов отправителя, задаётся строкой до 31 символа. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта отправителя. |
26 | Установить IP-адреса получателя, для которых должно срабатывать правило. | wlc-30(config-ips-category-rule)# destination-address | <ADDR> – IP-адрес получателя, задаётся в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения [0..255]; <ADDR/LEN> – IP-подсеть получателя, задаётся в виде AAA.BBB.CCC.DDD/EE, где каждая часть AAA – DDD принимает значения [0..255] и LEN принимает значения [1..32]. <OBJ_GR_NAME> – имя профиля IP-адресов, который содержит IP-адреса получателя, задаётся строкой до 31 символа.
При указании значения «any» правило будет срабатывать для любого IP-адреса получателя. |
27 | Установить номера TCP-портов получателя, для которых должно срабатывать правило. По умолчанию для протокола http используется значение TCP порт 80. В случаях когда когда используются web-сервера на нестандартных портах надо пописывать эти порты тоже. | wlc-30(config-ips-category-rule)# destination-port {any | <PORT> | object-group <OBJ-GR-NAME> } | <PORT> – номер TCP/UDP-порта получателя, принимает значения [1..65535]. <OBJ_GR_NAME> – имя профиля TCP/UDP-портов получателя, задаётся строкой до 31 символа. При указании значения «any» правило будет срабатывать для любого TCP/UDP-порта получателя. |
28 | Установить направление потока трафика, для которого должно срабатывать правило. | wlc-30(config-ips-category-rule)# direction { one-way | round-trip } |
|
29 | Определить сообщение которое IPS/IDS будет записывать в лог, при срабатывании этого правила. | wlc-30(config-ips-category-rule)# meta log-message <MESSAGE> | <MESSAGE> – текстовое сообщение, задаётся строкой до 129 символов. |
30 | Назначить профиль категорий контентной фильтрации. | wlc-30(config-ips-category-rule)# ip http content-filter <NAME> | <NAME> – имя профиля контентной фильтрации задаётся строкой до 31 символа. any – правило будет срабатывать для http-сайтов любой категории. |
31 | Активировать правило. | wlc-30(config-ips-category-rule)# enable |
Пример настройки правил контентной фильтрации
Задача:
Запретить доступ к http-сайтам, относящимся к категориям adult-content, casino, online-betting, online-lotteries из локальной сети 192.168.1.0/24
Решение:
На устройстве предварительно должны быть настроены интерфейсы и правила firewall.
Создадим профиль адресов локальной сети, которую будем защищать:
wlc-30(config)# object-group network LAN wlc-30(config-object-group-network)# ip prefix 192.168.1.0/24 wlc-30(config-object-group-network)# exit
Настроим на контроллере DNS-клиента для разрешения имен источников обновления правил IPS/IDS:
wlc-30(config)# domain lookup enable wlc-30(config)# domain name-server 8.8.8.8
Создадим политику безопасности IPS/IDS:
wlc-30(config)# security ips policy OFFICE wlc-30(config-ips-policy)# description "My Policy" wlc-30(config-ips-policy)# protect network-group LAN
Разрешим работу IPS/IDS на интерфейсе локальной сети gigabitethernet 1/0/2:
wlc-30(config)# interface gigabitethernet 1/0/2 wlc-30(config-if-gi)# service-ips enable
Настроим параметры IPS/IDS:
wlc-30(config)# security ips wlc-30(config-ips)# logging storage-path usb://DATA wlc-30(config-ips)# policy OFFICE wlc-30(config-ips)# enable
Устройство будет использоваться только как шлюз безопасности, поэтому отдадим сервису IPS/IDS все доступные ресурсы:
wlc-30(config-ips)# perfomance max
Создадим профиль контентной фильтрации для выбранных категорий:
wlc-30(config)# object-group content-filter Black wlc-30(config-object-group-content-filter)# vendor kaspersky-lab wlc-30(config-object-group-cf-kaspersky)# category adult-content wlc-30(config-object-group-cf-kaspersky)# category casino wlc-30(config-object-group-cf-kaspersky)# category online-betting wlc-30(config-object-group-cf-kaspersky)# category online-lotteries
Создадим набор пользовательских правил:
wlc-30(config)# security ips-category user-defined USER
Создадим правило:
wlc-30(config-ips-category)# rule 10 wlc-30(config-ips-category-rule)# description «Content-Filter Block»
Мы будем отбрасывать пакеты:
wlc-30(config-ips-category-rule)# action drop
Настроим сообщение об атаке:
wlc-30(config-ips-category-rule)# meta log-message «Corporate policy violation»
Укажем тип протокола для правила:
wlc-30(config-ips-category-rule)# protocol http
При http-запросах в качестве TCP-порта отправителя операционная система использует случайное значение, поэтому требуется указать any:
wlc-30(config-ips-category-rule)# source-port any
В качестве TCP-порта назначения для протокола http по умолчанию используется 80 порт, но интернет-сайты могут работать и на нестандартных портах, поэтому укажем any:
wlc-30(config-ips-category-rule)# destination-port any
В качестве адреса получателя может быть любой сайт в интернете:
wlc-30(config-ips-category-rule)# destination-address any
Запросы к сайтам отправляются из нашей локальной сети:
wlc-30(config-ips-category-rule)# source-address policy-object-group protect
Зададим направление трафика:
wlc-30(config-ips-category-rule)# direction one-way
Правило будет срабатывать на категории сайтов перечисленные в профиле Black:
wlc-30(config-ips-category-rule)# ip http content-filter Black
Активируем правило:
wlc-30(config-ips-category-rule)# enable wlc-30(config-ips-category-rule)# exit wlc-30(config-ips-category-rule)# threshold type both
Настройка сервиса "Антиспам"
Почтовый антиспам, или спам-фильтр — это программа для определения и фильтрации нежелательных электронных сообщений, которые могут поступать через корпоративные почтовые серверы и публичные сервисы электронной почты (спам, почтовый фишинг и т.п.).
Основная задача сервиса «Антиспам» — распознать такие нежелательные письма еще в процессе доставки этих писем в почтовый ящик получателя. Для этого WLC-30 с настроенным сервисом «Антиспам» устанавливается в сети перед защищаемым почтовым сервером и перенаправляет через себя электронную почту между этим сервером и другими почтовыми серверами в сети Интернет, фактически выполняя функцию Mail Proxy.
Письма, пришедшие от внешних почтовых доменов, в сервисе «Антиспам» будут проанализированы следующими способами:
- проверка подлинности домена-отправителя через SPF;
- проверка подписи электронного письма, подписанного ключом домена по технологии DKIM;
- идентификация электронного письма согласно технологии DMARC;
- проверка наличия корректной MX-записи для домена, из которого отправлено электронное письмо;
- поиск отправителя письма в списке известных сервисов широковещательной рассылки;
- поиск отправителя письма в RBL;
- анализ корректности SMTP-команд во время поднятия SMTP-сессии;
- анализ кодировок Unicode, присутствующих в тексте письма;
- анализ ссылок в тексте письма на принадлежность к фишингу.
Письма, не прошедшие большинство проверок, будут отброшены и не попадут на защищаемый почтовый сервер.
При использовании сервиса «Антиспам» для защиты почтового сервера произвести ряд дополнительных настроек, не связанных непосредственно с конфигурацией контроллера.
1) Изменить MX-запись для используемого домена таким образом, чтобы она ссылалась не на защищаемый почтовый сервер, а на IP-адрес WLC-30 с настроенным сервисом «Антиспам».
2) Настроить на почтовом сервере использование SMTP Proxy, где в качестве Proxy выступит WLC-30 с настроенным сервисом «Антиспам».
Алгоритм базовой настройки
Шаг | Описание | Команда | Ключи |
---|---|---|---|
1 | Настроить сетевое имя контроллера. | wlc-30(config)# hostname <NAME> | <NAME> – до 64 символов. |
2 | Назначить имя домена для контроллера. | wlc-30(config)# domain name <NAME> | <NAME> – до 255 символов. |
3 | Назначить IP-адрес DNS-сервера, используемого для разрешения DNS-имен. | wlc-30(config)# domain name-server <IP> | <IP> – в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения от 0 до 255. |
4 | Включить разрешение имен DNS. | wlc-30(config)# domain lookup enable | |
5 | Создать профиль сервиса «Антиспам» | wlc-30(config)# security antispam profile <NAME> | <NAME> – до 31 символа. |
6 | Задать описание профиля сервиса «Антиспам» (необязательно). | wlc-30(config-antispam-profile)# description <DESCRIPTION> | <DESCRIPTION> – до 255 символов. |
7 | Задать тип маркировки электронных писем, которые сервис «Антиспам» отнес к категории «Спам». | wlc-30(config-antispam-profile)# mark-type <MARK-TYPE> | <MARK-TYPE> – тип маркировки писем, отнесенных к категории «Спам». Возможные значения: – header – добавить X-Spam заголовок к заголовкам электронного письма; – subject – добавить тег [SPAM] перед темой электронного письма. |
8 | Создать профиль почтовых доменов и адресов почтовых ящиков (необязательно). | wlc-30(config)# object-group email <NAME> | <NAME> – до 31 символа. |
9 | Задать описание профиля почтовых доменов и адресов почтовых ящиков (необязательно). | wlc-30(config-object-group-email)# description <DESCRIPTION> | <DESCRIPTION> – до 255 символов. |
10 | Внести в профиль почтовый домен или адрес почтового ящика (необязательно). | wlc-30(config-object-group-email)# email <NAME> | <NAME> – до 63 символов. |
11 | Создать правило в профиле сервиса «Антиспам» (необязательно). | wlc-30(config-antispam-profile)# rule <ORDER> | <ORDER> – номер правила, принимает значения от 1 до 100. |
12 | Задать описание правила профиля сервиса «Антиспам» (необязательно). | wlc-30(config-antispam-profile)# description <DESCRIPTION> | <DESCRIPTION> – до 255 символов. |
13 | Установить профиль IP-адресов отправителя, для которых должно срабатывать правило (не обязательно). | wlc-30(config-antispam-profile-rule)# sender ip <NAME> | <NAME> – до 31 символа. |
14 | Установить профиль почтовых доменов и адресов почтовых ящиков, для которых должно срабатывать правило (не обязательно). | wlc-30(config-antispam-profile-rule)# sender email <NAME> | <NAME> – до 31 символа. |
15 | Указать действие для правила. | wlc-30(config-antispam-profile-rule)# action <ACTION> | <ACTION> – назначаемое действие. Возможные значения: – reject – дальнейшая доставка письма запрещена, отправителю письма высылается ответ об ошибке. |
16 | Включить правило в профиле сервиса «Антиспам» (необязательно). | wlc-30(config-antispam-profile-rule)# enable | |
17 | Создать почтовый домен. | wlc-30(config)# mailserver domain <DOMAIN-NAME> | <DOMAIN-NAME> – до 31 символа. |
18 | Задать описание почтового домена (необязательно). | wlc-30(config-mailserver-domain)# description <DESCRIPTION> | <DESCRIPTION> – до 255 символов. |
19 | Задать имя обслуживаемого домена электронной почты. | wlc-30(config-mailserver-domain)# mail domain <NAME> | <NAME> – до 63 символов. |
20 | Задать IP-адрес почтового сервера, для которого сервис «Антиспам» на WLC-30 выступает в качестве SMTP Proxy. | wlc-30(config-mailserver-domain)# mail server ip <ADDR> | <ADDR> – в виде AAA.BBB.CCC.DDD, где каждая часть принимает значения от 0 до 255. |
21 | Задать профиль сервиса «Антиспам», настройки которого будут применены к текущему почтовому домену. | wlc-30(config-mailserver-domain)# profile antispam <NAME> | <NAME> – до 63 символов. |
22 | Включить почтовый домен. | wlc-30(config-mailserver-domain)# enable | |
23 | Перейти в конфигурирование почтового сервера. | wlc-30(config)# mailserver | |
24 | Задать имя почтового домена. | wlc-30(config-mailserver)# domain <NAME> | <NAME> – до 63 символов. |
25 | Указать сертификаты и ключи для работы протокола TLS (необязательно). | wlc-30(config-mailserver)# tls keyfile <TYPE> <NAME> | <TYPE> – тип файла сертификата или ключа. Возможные значения:
<NAME> – Имя файла сертификата, задаётся строкой до 31 символа. |
26 | Включить поддержку TLS на почтовом сервере (необязательно). При включении TLS обязательно наличие в конфигурации прописанного сертификата удостоверяющего центра, приватного ключа сервера и публичного сертификата сервера. | wlc-30(config-mailserver)# tls enable | |
27 | Задать максимальный размер заголовков письма в КБ (необязательно). | wlc-30(config-mailserver)# headers max-size <SIZE> | <SIZE> – максимальный размер заголовков письма в КБ, принимает значения от 50 до 200. |
28 | Задать максимальный размер письма в КБ (необязательно). | wlc-30(config-mailserver)# mail max-size <SIZE> | <SIZE> – максимальный размер письма в КБ, принимает значения от 5120 до 51200. |
29 | Включить обязательное требование SMTP-команды HELO или EHLO при установлении SMTP-сессии (необязательно). | wlc-30(config-mailserver)# smtp helo-required | |
30 | Разрешить SMTP команду VRFY на почтовом сервере во время SMTP-сессии (необязательно). | wlc-30(config-mailserver)# smtp vrfy-enable | |
31 | Включить почтовый сервер. | wlc-30(config-mailserver)# enable |
Пример настройки
Задача:
Настроить на WLC-30 сервис «Антиспам» для работы в качестве SMTP Proxy для анализа электронной почты, адресованной почтовому серверу, расположенному в сети предприятия и обслуживающему домен eltex-co.ru.
Решение:
Убедимся, что MX-запись для домена eltex-co.ru указывает на IP-адрес WLC-30:
wlc-30@eltex:~$ dig +noall +answer eltex-co.ru MX eltex-co.ru. 3548 IN MX 10 mail-gate.eltex-co.ru. wlc-30@eltex:~$ dig +noall +answer mail-gate.eltex-co.ru A mail-gate.eltex-co.ru. 3453 IN A 95.171.220.11
Настроим сетевые интерфейсы:
wlc-30# config wlc-30(config)# interface gi1/0/1 wlc-30(config-if-gi)# ip address 95.171.220.11/18 wlc-30(config-if-gi)# ip firewall disable wlc-30(config-if-gi)# exit wlc-30(config)# interface gi1/0/2 wlc-30(config-if-te)# ip address 192.168.1.1/24 wlc-30(config-if-te)# ip firewall disable wlc-30(config-if-te)# exit
Настроим сетевое имя, имя домена и настройки DNS. Сетевое имя и имя домена должны образовать FQDN (англ. Fully Qualified Domain Name — полностью определённое имя домена), прописанное в MX записи для домена eltex-co.ru:
wlc-30(config)# hostname mail-gate wlc-30(config)# domain name eltex-co.ru wlc-30(config)# domain name-server 1.1.1.1 wlc-30(config)# domain lookup enable
Создадим профиль для сервиса «Антиспам», который будет добавлять X-Spam заголовок к письмам, идентифицированным как спам:
wlc-30(config)# security antispam profile SimpleProfile wlc-30(config-antispam-profile)# description "Basic Antispam profile without rules" wlc-30(config-antispam-profile)# mark-type header wlc-30(config-antispam-profile)# exit
Создадим почтовый домен, который будет настроен для обработки писем для домена eltex-co.ru и ретрансляции таких писем на локальный почтовый сервер. В конфигурацию почтового домена добавим созданный выше профиль сервиса «Антиспам», чтобы транзитная почта анализировалась на принадлежность к спаму:
wlc-30(config)# mailserver domain MainDomain wlc-30(config-mailserver-domain)# mail domain eltex-co.ru wlc-30(config-mailserver-domain)# description "Mail domain eltex-co.ru" wlc-30(config-mailserver-domain)# mail server ip 192.168.1.10 wlc-30(config-mailserver-domain)# profile antispam SimpleProfile wlc-30(config-mailserver-domain)# enable wlc-30(config-mailserver-domain)# exit
Добавим в конфигурацию почтового сервера созданный нами домен и пропишем настройки для работы TLS:
wlc-30(config)# mailserver wlc-30(config-mailserver)# domain MainDomain wlc-30(config-mailserver)# tls keyfile ca ca.crt wlc-30(config-mailserver)# tls keyfile server-crt server.crt wlc-30(config-mailserver)# tls keyfile server-key server.key wlc-30(config-mailserver)# tls enable wlc-30(config-mailserver)# enable wlc-30(config-mailserver)# exit
Применение текущей конфигурации запустит сервис в работу.