Exemple : Configuration de la limitation MAC
Exemple : Protection contre les attaques par manque de DHCP
Lors d'une attaque DHCP par famine, un attaquant inonde un réseau local Ethernet de requêtes DHCP à partir d'adresses MAC usurpées (contrefaites), ce qui empêche le serveur DHCP surchargé du commutateur d'attribuer des adresses IP et des durées de bail aux clients DHCP légitimes sur le commutateur (d'où le nom de famine). Les requêtes de ces clients sont soit abandonnées, soit dirigées vers un serveur DHCP non autorisé mis en place par l’attaquant.
Cet exemple décrit comment configurer la limitation MAC, une fonctionnalité de sécurité des ports, pour protéger le commutateur contre les attaques par manque de DHCP :
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Un commutateur EX Series ou QFX3500
Junos OS version 9.0 ou ultérieure pour les commutateurs EX Series, ou Junos OS version 12.1 ou ultérieure pour les commutateurs QFX Series
Un serveur DHCP pour fournir des adresses IP aux périphériques réseau sur le commutateur
Avant de configurer la limitation MAC, une fonctionnalité de sécurité des ports, pour atténuer les attaques par manque de DHCP, assurez-vous d’avoir :
Connectez le serveur DHCP au commutateur - effectué.
Configurez le VLAN employee-vlan sur le commutateur - effectué.
Vue d’ensemble et topologie
Les réseaux locaux Ethernet sont vulnérables aux attaques par usurpation d’identité et déni de service sur les équipements réseau. Cet exemple décrit comment protéger le commutateur contre un type d’attaque courant, une attaque par manque de DHCP.
Cet exemple montre comment configurer les fonctionnalités de sécurité de port sur un commutateur connecté à un serveur DHCP. La configuration de cet exemple inclut le VLAN employee-vlan sur le commutateur. La procédure de création de ce VLAN sur un commutateur EX Series est décrite dans la rubrique Exemple : Configuration du pontage avec plusieurs VLAN pour les commutateurs EX Series. La procédure n’est pas répétée ici.
La figure 1 illustre la topologie de cet exemple.
Topologie
ports
Les composants de la topologie de cet exemple sont présentés dans le Tableau 1.
| Paramètres des propriétés | |
|---|---|
Matériel de commutation |
Commutateur QFX3500 |
Nom et ID du VLAN |
employé-vlan |
Interfaces dans le VLAN de l’employé |
GE-0/0/1, GE-0/0/2, GE-0/0/3, GE-0/0/8 |
Interface pour serveur DHCP |
GE-0/0/8 |
Dans cet exemple, le commutateur a déjà été configuré comme suit :
L’accès sécurisé aux ports est activé sur le commutateur.
Aucune limite MAC n’est définie sur les interfaces.
La surveillance DHCP est désactivée sur le VLAN employee-vlan.
Toutes les interfaces d’accès ne sont pas approuvées, ce qui est le paramètre par défaut.
Configuration
Pour configurer la fonctionnalité de sécurité du port de limitation MAC afin de protéger le commutateur contre les attaques par manque de DHCP :
Procédure
Configuration rapide de la CLI
Pour configurer rapidement la limitation MAC, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :
[edit ethernet-switching-options secure-access-port] set interface ge-0/0/1 mac-limit 3 action drop set interface ge-0/0/2 mac-limit 3 action drop
Procédure étape par étape
Configurer la limitation MAC :
Configurez une limite MAC de 3 sur ge-0/0/1 et spécifiez que les paquets avec de nouvelles adresses doivent être abandonnés si la limite a été dépassée sur l’interface :
[edit ethernet-switching-options secure-access-port] user@switch# set interface ge–0/0/1mac-limit 3 action drop
Configurez une limite MAC de 3 sur ge-0/0/2 et spécifiez que les paquets avec de nouvelles adresses doivent être abandonnés si la limite a été dépassée sur l’interface :
[edit ethernet-switching-options secure-access-port] user@switch# set interface ge-0/0/2 mac-limit 3 action drop
Résultats
Vérifiez les résultats de la configuration :
[edit ethernet-switching-options secure-access-port]
user@switch# show
interface ge-0/0/1.0 {
mac-limit 3 action drop;
}
interface ge-0/0/2.0 {
mac-limit 3 action drop;
}
Vérification
Pour confirmer le bon fonctionnement de la configuration :
Vérification du bon fonctionnement de la limitation MAC sur le commutateur
But
Vérifiez que la limitation MAC fonctionne sur le commutateur.
Action
Envoyez des requêtes DHCP à partir de périphériques réseau (ici ce sont des clients DHCP) connectés au commutateur.
Affichez les adresses MAC apprises lorsque les requêtes DHCP sont envoyées à partir d’hôtes sur ge-0/0/1 et d’hôtes sur ge-0/0/2, les deux interfaces étant définies sur une limite MAC de 3 avec l’action drop :
user@switch> show ethernet-switching table Ethernet-switching table: 7 entries, 6 learned VLAN MAC address Type Age Interfaces default * Flood - ge-0/0/2.0 default 00:05:85:3A:82:77 Learn 0 ge-0/0/1.0 default 00:05:85:3A:82:79 Learn 0 ge-0/0/1.0 default 00:05:85:3A:82:80 Learn 0 ge-0/0/1.0 default 00:05:85:3A:82:81 Learn 0 ge-0/0/2.0 default 00:05:85:3A:82:83 Learn 0 ge-0/0/2.0 default 00:05:85:3A:82:85 Learn 0 ge-0/0/2.0
Signification
L’exemple de sortie montre qu’avec une limite MAC de 3 pour chaque interface, la requête DHCP pour une quatrième adresse MAC sur ge-0/0/2 a été abandonnée car elle dépassait la limite MAC.
Étant donné que seules 3 adresses MAC peuvent être apprises sur chacune des deux interfaces, les tentatives d’attaques DHCP par manque échouent.
Exemple : Protection contre les attaques de serveur DHCP non autorisé
Lors d'une attaque de serveur DHCP non autorisé, un attaquant a introduit un serveur non autorisé dans le réseau, ce qui lui permet d'accorder des baux d'adresse IP aux clients DHCP du réseau et de s'attribuer lui-même comme périphérique de passerelle.
Cet exemple décrit comment configurer une interface de serveur DHCP comme non approuvée pour protéger le commutateur d’un serveur DHCP non autorisé :
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Un commutateur EX Series ou un commutateur QFX3500
Junos OS version 9.0 ou ultérieure pour les commutateurs EX Series ou Junos OS version 12.1 ou ultérieure pour les commutateurs QFX Series
Un serveur DHCP pour fournir des adresses IP aux périphériques réseau sur le commutateur
Avant de configurer une interface de serveur DHCP non fiable pour atténuer les attaques de serveur DHCP non autorisées, assurez-vous d’avoir :
Connectez le serveur DHCP au commutateur - effectué.
Activation de la surveillance DHCP sur le VLAN - effectué.
Configurez un VLAN sur le commutateur - effectué. Voyez la tâche pour votre plate-forme :
Vue d’ensemble et topologie
Les réseaux locaux Ethernet sont vulnérables aux attaques par usurpation d’identité et déni de service sur les équipements réseau. Cet exemple décrit comment protéger le commutateur contre les attaques de serveur DHCP non autorisé.
Cet exemple montre comment configurer explicitement une interface non approuvée sur un commutateur EX3200-24P et un commutateur QFX3500. La figure 2 illustre la topologie de cet exemple.
Topologie
ports
Les composants de la topologie de cet exemple sont présentés dans le Tableau 2.
| Paramètres des propriétés | |
|---|---|
Matériel de commutation |
Un commutateur EX3200-24P, 24 ports (8 ports PoE) ou un commutateur QFX3500 |
Nom et ID du VLAN |
employé-VLAN, balise 20 |
Sous-réseaux VLAN |
192.0.2.16/28 192.0.2.17 à 192.0.2.30192.0.2.31 est l'adresse de diffusion du sous-réseau |
Interfaces dans le VLAN de l’employé |
GE-0/0/1, GE-0/0/2, GE-0/0/3, GE-0/0/8 |
Interface pour serveur DHCP |
GE-0/0/8 |
Dans cet exemple, le commutateur a déjà été configuré comme suit :
L’accès sécurisé aux ports est activé sur le commutateur.
La surveillance DHCP est activée sur le VLAN employee-vlan.
L’interface (port) sur laquelle le serveur DHCP non autorisé s’est connecté au commutateur est actuellement approuvée.
Configuration
Pour configurer l’interface du serveur DHCP comme n’étant pas approuvée, car elle est utilisée par un serveur DHCP non autorisé :
Procédure
Configuration rapide de la CLI
Pour définir rapidement l’interface du serveur DHCP non fiable comme non approuvée, copiez la commande suivante et collez-la dans la fenêtre du terminal du commutateur :
[edit ethernet-switching-options secure-access-port] set interface ge-0/0/8 no-dhcp-trusted
Procédure étape par étape
Pour définir l’interface du serveur DHCP comme non approuvée :
Spécifiez l’interface (port) à partir de laquelle les réponses DHCP ne sont pas autorisées :
[edit ethernet-switching-options secure-access-port] user@switch# set interface ge-0/0/8 no-dhcp-trusted
Résultats
Vérifiez les résultats de la configuration :
[edit ethernet-switching-options secure-access-port]
user@switch# show
interface ge-0/0/8.0 {
no-dhcp-trusted;
}
Vérification
Vérifiez que la configuration fonctionne correctement.
Vérification que l’interface du serveur DHCP n’est pas fiable
But
Vérifiez que le serveur DHCP n’est pas fiable.
Action
Envoyez des requêtes DHCP à partir de périphériques réseau (ici ce sont des clients DHCP) connectés au commutateur.
Affichez les informations de surveillance DHCP lorsque le port sur lequel le serveur DHCP se connecte au commutateur n’est pas approuvé.
Signification
Il n’y a pas de sortie de la commande car aucune entrée n’est ajoutée à la base de données d’écoute DHCP.
Exemple : Protection contre les attaques par dépassement de table de commutation Ethernet
Lors d’une attaque par dépassement de capacité de la table de commutation Ethernet, un intrus envoie tellement de requêtes à partir de nouvelles adresses MAC que la table de commutation Ethernet se remplit puis déborde, forçant le commutateur à diffuser tous les messages.
Cet exemple décrit comment configurer la limitation MAC et les adresses MAC autorisées, deux fonctions de sécurité de port, pour protéger le commutateur contre les attaques de la table de commutation Ethernet :
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Un commutateur EX Series ou un commutateur QFX3500
Junos OS version 9.0 ou ultérieure pour les commutateurs EX Series ou Junos OS 12.1 ou version ultérieure pour QFX Series.
Un serveur DHCP pour fournir des adresses IP aux périphériques réseau sur le commutateur
Avant de configurer des fonctionnalités de sécurité de port spécifiques pour atténuer les attaques courantes contre les interfaces d’accès, assurez-vous d’avoir :
Connectez le serveur DHCP au commutateur - effectué.
Configurez un VLAN sur le commutateur - effectué. Voyez la tâche pour votre plate-forme :
Vue d’ensemble et topologie
Les réseaux locaux Ethernet sont vulnérables aux attaques par usurpation d’identité et déni de service sur les équipements réseau. Cet exemple décrit comment protéger le commutateur d’une attaque sur la table de commutation Ethernet qui provoque un dépassement de capacité de la table et force ainsi le commutateur à diffuser tous les messages.
Cet exemple montre comment configurer les fonctionnalités de sécurité de port sur un commutateur connecté à un serveur DHCP.
La configuration de cet exemple inclut le VLAN employee-vlan sur le commutateur. La procédure de création de ce VLAN est décrite dans la rubrique Exemple : Configuration du pontage avec plusieurs VLAN pour les commutateurs EX Series et Exemple : Configuration du pontage avec plusieurs VLAN pour le QFX Series. Cette procédure n’est pas répétée en l’espèce. La figure 3 illustre la topologie de cet exemple.
Topologie
ports
Les composants de la topologie de cet exemple sont présentés dans le Tableau 3.
| Paramètres des propriétés | |
|---|---|
Matériel de commutation |
Un commutateur EX Series ou un commutateur QFX3500 |
Nom et ID du VLAN |
employé-VLAN, balise 20 |
Sous-réseaux VLAN |
192.0.2.16/28192.0.2.17 à 192.0.2.30 192.0.2.31 est l'adresse de diffusion du sous-réseau |
Interfaces dans le VLAN de l’employé |
GE-0/0/1, GE-0/0/2, GE-0/0/3, GE-0/0/8 |
Interface pour serveur DHCP |
GE-0/0/8 |
Dans cet exemple, utilisez la fonction de limite MAC pour contrôler le nombre total d’adresses MAC pouvant être ajoutées à la table de commutation Ethernet pour l’interface spécifiée. Utilisez la fonctionnalité Adresses MAC autorisées pour vous assurer que les adresses des périphériques réseau dont l’accès réseau est critique sont garanties pour être incluses dans le tableau de commutation Ethernet.
Dans cet exemple, le commutateur a déjà été configuré comme suit :
L’accès sécurisé aux ports est activé sur le commutateur.
Aucune limite MAC n’est définie sur les interfaces.
Toutes les interfaces d’accès ne sont pas approuvées, ce qui est le paramètre par défaut.
Configuration
Pour configurer la limitation MAC et certaines adresses MAC autorisées afin de protéger le commutateur contre les attaques par dépassement de capacité de la table de commutation Ethernet :
Procédure
Configuration rapide de la CLI
Pour configurer rapidement la limitation MAC, effacez la table de transfert MAC et configurez certaines adresses MAC autorisées, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :
[edit ethernet-switching-options secure-access-port] set interface ge-0/0/1 mac-limit 4 action drop set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:80 set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:81 set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:83 set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:85 exit exit clear ethernet-switching-table interface ge-0/0/1
Procédure étape par étape
Configurez la limitation MAC et certaines adresses MAC autorisées :
Configurez une limite MAC de 4 sur ge-0/0/1 et spécifiez que les paquets entrants avec des adresses différentes soient abandonnés une fois la limite dépassée sur l’interface :
[edit ethernet-switching-options secure-access-port] user@switch# set interface ge-0/0/1 mac-limit (Access Port Security) 4 action drop
Effacez les entrées courantes de l’interface ge-0/0/1 de la table de transfert de l’adresse MAC :
user@switch# clear ethernet-switching-table interface ge-0/0/1
Configurez les adresses MAC autorisées sur ge-0/0/2 :
[edit ethernet-switching-options secure-access-port] user@switch# set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:80 user@switch# set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:81 user@switch# set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:83 user@switch# set interface ge-0/0/2 allowed-mac 00:05:85:3A:82:85
Résultats
Vérifiez les résultats de la configuration :
[edit ethernet-switching-options secure-access-port]
user@switch# show
interface ge-0/0/1.0 {
mac-limit 4 action drop;
}
interface ge-0/0/2.0 {
allowed-mac [ 00:05:85:3a:82:80 00:05:85:3a:82:81 00:05:85:3a:82:83 00:05:85
:3a:82:85 ];
}
Vérification
Pour confirmer le bon fonctionnement de la configuration :
Vérification du bon fonctionnement de la limitation MAC sur le commutateur
But
Vérifiez que la limitation MAC fonctionne sur le commutateur.
Action
Affichez les informations du cache MAC après l’envoi de requêtes DHCP à partir des hôtes sur ge-0/0/1, avec l’interface définie sur une limite MAC de 4 avec la suppression de l’action, et après que quatre adresses MAC autorisées ont été configurées sur l’interface ge/0/0/2 :
user@switch> show ethernet-switching table Ethernet-switching table: 5 entries, 4 learned VLAN MAC address Type Age Interfaces employee-vlan 00:05:85:3A:82:71 Learn 0 ge-0/0/1.0 employee-vlan 00:05:85:3A:82:74 Learn 0 ge-0/0/1.0 employee-vlan 00:05:85:3A:82:77 Learn 0 ge-0/0/1.0 employee-vlan 00:05:85:3A:82:79 Learn 0 ge-0/0/1.0 employee-vlan * Flood 0 ge-0/0/1.0 employee-vlan 00:05:85:3A:82:80 Learn 0 ge-0/0/2.0 employee-vlan 00:05:85:3A:82:81 Learn 0 ge-0/0/2.0 employee-vlan 00:05:85:3A:82:83 Learn 0 ge-0/0/2.0 employee-vlan 00:05:85:3A:82:85 Learn 0 ge-0/0/2.0 employee-vlan * Flood - ge-0/0/2.0
Signification
L’exemple de sortie montre qu’avec une limite MAC de 4 pour l’interface, la requête DHCP pour une cinquième adresse MAC sur ge-0/0/1 a été abandonnée car elle dépassait la limite MAC et que seules les adresses MAC autorisées spécifiées ont été apprises sur l’interface ge-0/0/2 .