Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Exemple : Configuration de la limitation MAC

Exemple : Protection contre les attaques par manque de DHCP

Lors d'une attaque DHCP par famine, un attaquant inonde un réseau local Ethernet de requêtes DHCP à partir d'adresses MAC usurpées (contrefaites), ce qui empêche le serveur DHCP surchargé du commutateur d'attribuer des adresses IP et des durées de bail aux clients DHCP légitimes sur le commutateur (d'où le nom de famine). Les requêtes de ces clients sont soit abandonnées, soit dirigées vers un serveur DHCP non autorisé mis en place par l’attaquant.

Cet exemple décrit comment configurer la limitation MAC, une fonctionnalité de sécurité des ports, pour protéger le commutateur contre les attaques par manque de DHCP :

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Un commutateur EX Series ou QFX3500

  • Junos OS version 9.0 ou ultérieure pour les commutateurs EX Series, ou Junos OS version 12.1 ou ultérieure pour les commutateurs QFX Series

  • Un serveur DHCP pour fournir des adresses IP aux périphériques réseau sur le commutateur

Avant de configurer la limitation MAC, une fonctionnalité de sécurité des ports, pour atténuer les attaques par manque de DHCP, assurez-vous d’avoir :

  • Connectez le serveur DHCP au commutateur - effectué.

  • Configurez le VLAN employee-vlan sur le commutateur - effectué.

Vue d’ensemble et topologie

Les réseaux locaux Ethernet sont vulnérables aux attaques par usurpation d’identité et déni de service sur les équipements réseau. Cet exemple décrit comment protéger le commutateur contre un type d’attaque courant, une attaque par manque de DHCP.

Cet exemple montre comment configurer les fonctionnalités de sécurité de port sur un commutateur connecté à un serveur DHCP. La configuration de cet exemple inclut le VLAN employee-vlan sur le commutateur. La procédure de création de ce VLAN sur un commutateur EX Series est décrite dans la rubrique Exemple : Configuration du pontage avec plusieurs VLAN pour les commutateurs EX Series. La procédure n’est pas répétée ici.

La figure 1 illustre la topologie de cet exemple.

Topologie

Figure 1 : topologie du réseau pour la sécurité de base des Network Topology for Basic Port Security ports

Les composants de la topologie de cet exemple sont présentés dans le Tableau 1.

Tableau 1 : composants de la topologie de sécurité des ports
Paramètres des propriétés

Matériel de commutation

Commutateur QFX3500

Nom et ID du VLAN

employé-vlan

Interfaces dans le VLAN de l’employé

GE-0/0/1, GE-0/0/2, GE-0/0/3, GE-0/0/8

Interface pour serveur DHCP

GE-0/0/8

Dans cet exemple, le commutateur a déjà été configuré comme suit :

  • L’accès sécurisé aux ports est activé sur le commutateur.

  • Aucune limite MAC n’est définie sur les interfaces.

  • La surveillance DHCP est désactivée sur le VLAN employee-vlan.

  • Toutes les interfaces d’accès ne sont pas approuvées, ce qui est le paramètre par défaut.

Configuration

Pour configurer la fonctionnalité de sécurité du port de limitation MAC afin de protéger le commutateur contre les attaques par manque de DHCP :

Procédure

Configuration rapide de la CLI

Pour configurer rapidement la limitation MAC, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Configurer la limitation MAC :

  1. Configurez une limite MAC de 3 sur ge-0/0/1 et spécifiez que les paquets avec de nouvelles adresses doivent être abandonnés si la limite a été dépassée sur l’interface :

  2. Configurez une limite MAC de 3 sur ge-0/0/2 et spécifiez que les paquets avec de nouvelles adresses doivent être abandonnés si la limite a été dépassée sur l’interface :

Résultats

Vérifiez les résultats de la configuration :

Vérification

Pour confirmer le bon fonctionnement de la configuration :

Vérification du bon fonctionnement de la limitation MAC sur le commutateur

But

Vérifiez que la limitation MAC fonctionne sur le commutateur.

Action

Envoyez des requêtes DHCP à partir de périphériques réseau (ici ce sont des clients DHCP) connectés au commutateur.

Affichez les adresses MAC apprises lorsque les requêtes DHCP sont envoyées à partir d’hôtes sur ge-0/0/1 et d’hôtes sur ge-0/0/2, les deux interfaces étant définies sur une limite MAC de 3 avec l’action drop :

Signification

L’exemple de sortie montre qu’avec une limite MAC de 3 pour chaque interface, la requête DHCP pour une quatrième adresse MAC sur ge-0/0/2 a été abandonnée car elle dépassait la limite MAC.

Étant donné que seules 3 adresses MAC peuvent être apprises sur chacune des deux interfaces, les tentatives d’attaques DHCP par manque échouent.

Exemple : Protection contre les attaques de serveur DHCP non autorisé

Lors d'une attaque de serveur DHCP non autorisé, un attaquant a introduit un serveur non autorisé dans le réseau, ce qui lui permet d'accorder des baux d'adresse IP aux clients DHCP du réseau et de s'attribuer lui-même comme périphérique de passerelle.

Cet exemple décrit comment configurer une interface de serveur DHCP comme non approuvée pour protéger le commutateur d’un serveur DHCP non autorisé :

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Un commutateur EX Series ou un commutateur QFX3500

  • Junos OS version 9.0 ou ultérieure pour les commutateurs EX Series ou Junos OS version 12.1 ou ultérieure pour les commutateurs QFX Series

  • Un serveur DHCP pour fournir des adresses IP aux périphériques réseau sur le commutateur

Avant de configurer une interface de serveur DHCP non fiable pour atténuer les attaques de serveur DHCP non autorisées, assurez-vous d’avoir :

Vue d’ensemble et topologie

Les réseaux locaux Ethernet sont vulnérables aux attaques par usurpation d’identité et déni de service sur les équipements réseau. Cet exemple décrit comment protéger le commutateur contre les attaques de serveur DHCP non autorisé.

Cet exemple montre comment configurer explicitement une interface non approuvée sur un commutateur EX3200-24P et un commutateur QFX3500. La figure 2 illustre la topologie de cet exemple.

Topologie

Figure 2 : topologie du réseau pour la sécurité de base des Network Topology for Basic Port Security ports

Les composants de la topologie de cet exemple sont présentés dans le Tableau 2.

Tableau 2 : composants de la topologie de sécurité des ports
Paramètres des propriétés

Matériel de commutation

Un commutateur EX3200-24P, 24 ports (8 ports PoE) ou un commutateur QFX3500

Nom et ID du VLAN

employé-VLAN, balise 20

Sous-réseaux VLAN

192.0.2.16/28 192.0.2.17 à 192.0.2.30192.0.2.31 est l'adresse de diffusion du sous-réseau

Interfaces dans le VLAN de l’employé

GE-0/0/1, GE-0/0/2, GE-0/0/3, GE-0/0/8

Interface pour serveur DHCP

GE-0/0/8

Dans cet exemple, le commutateur a déjà été configuré comme suit :

  • L’accès sécurisé aux ports est activé sur le commutateur.

  • La surveillance DHCP est activée sur le VLAN employee-vlan.

  • L’interface (port) sur laquelle le serveur DHCP non autorisé s’est connecté au commutateur est actuellement approuvée.

Configuration

Pour configurer l’interface du serveur DHCP comme n’étant pas approuvée, car elle est utilisée par un serveur DHCP non autorisé :

Procédure

Configuration rapide de la CLI

Pour définir rapidement l’interface du serveur DHCP non fiable comme non approuvée, copiez la commande suivante et collez-la dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Pour définir l’interface du serveur DHCP comme non approuvée :

  • Spécifiez l’interface (port) à partir de laquelle les réponses DHCP ne sont pas autorisées :

Résultats

Vérifiez les résultats de la configuration :

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification que l’interface du serveur DHCP n’est pas fiable

But

Vérifiez que le serveur DHCP n’est pas fiable.

Action
  1. Envoyez des requêtes DHCP à partir de périphériques réseau (ici ce sont des clients DHCP) connectés au commutateur.

  2. Affichez les informations de surveillance DHCP lorsque le port sur lequel le serveur DHCP se connecte au commutateur n’est pas approuvé.

Signification

Il n’y a pas de sortie de la commande car aucune entrée n’est ajoutée à la base de données d’écoute DHCP.

Exemple : Protection contre les attaques par dépassement de table de commutation Ethernet

Lors d’une attaque par dépassement de capacité de la table de commutation Ethernet, un intrus envoie tellement de requêtes à partir de nouvelles adresses MAC que la table de commutation Ethernet se remplit puis déborde, forçant le commutateur à diffuser tous les messages.

Cet exemple décrit comment configurer la limitation MAC et les adresses MAC autorisées, deux fonctions de sécurité de port, pour protéger le commutateur contre les attaques de la table de commutation Ethernet :

Exigences

Cet exemple utilise les composants matériels et logiciels suivants :

  • Un commutateur EX Series ou un commutateur QFX3500

  • Junos OS version 9.0 ou ultérieure pour les commutateurs EX Series ou Junos OS 12.1 ou version ultérieure pour QFX Series.

  • Un serveur DHCP pour fournir des adresses IP aux périphériques réseau sur le commutateur

Avant de configurer des fonctionnalités de sécurité de port spécifiques pour atténuer les attaques courantes contre les interfaces d’accès, assurez-vous d’avoir :

  • Connectez le serveur DHCP au commutateur - effectué.

  • Configurez un VLAN sur le commutateur - effectué. Voyez la tâche pour votre plate-forme :

Vue d’ensemble et topologie

Les réseaux locaux Ethernet sont vulnérables aux attaques par usurpation d’identité et déni de service sur les équipements réseau. Cet exemple décrit comment protéger le commutateur d’une attaque sur la table de commutation Ethernet qui provoque un dépassement de capacité de la table et force ainsi le commutateur à diffuser tous les messages.

Cet exemple montre comment configurer les fonctionnalités de sécurité de port sur un commutateur connecté à un serveur DHCP.

La configuration de cet exemple inclut le VLAN employee-vlan sur le commutateur. La procédure de création de ce VLAN est décrite dans la rubrique Exemple : Configuration du pontage avec plusieurs VLAN pour les commutateurs EX Series et Exemple : Configuration du pontage avec plusieurs VLAN pour le QFX Series. Cette procédure n’est pas répétée en l’espèce. La figure 3 illustre la topologie de cet exemple.

Topologie

Figure 3 : topologie du réseau pour la sécurité de base des Network Topology for Basic Port Security ports

Les composants de la topologie de cet exemple sont présentés dans le Tableau 3.

Tableau 3 : composants de la topologie de sécurité des ports
Paramètres des propriétés

Matériel de commutation

Un commutateur EX Series ou un commutateur QFX3500

Nom et ID du VLAN

employé-VLAN, balise 20

Sous-réseaux VLAN

192.0.2.16/28192.0.2.17 à 192.0.2.30 192.0.2.31 est l'adresse de diffusion du sous-réseau

Interfaces dans le VLAN de l’employé

GE-0/0/1, GE-0/0/2, GE-0/0/3, GE-0/0/8

Interface pour serveur DHCP

GE-0/0/8

Dans cet exemple, utilisez la fonction de limite MAC pour contrôler le nombre total d’adresses MAC pouvant être ajoutées à la table de commutation Ethernet pour l’interface spécifiée. Utilisez la fonctionnalité Adresses MAC autorisées pour vous assurer que les adresses des périphériques réseau dont l’accès réseau est critique sont garanties pour être incluses dans le tableau de commutation Ethernet.

Dans cet exemple, le commutateur a déjà été configuré comme suit :

  • L’accès sécurisé aux ports est activé sur le commutateur.

  • Aucune limite MAC n’est définie sur les interfaces.

  • Toutes les interfaces d’accès ne sont pas approuvées, ce qui est le paramètre par défaut.

Configuration

Pour configurer la limitation MAC et certaines adresses MAC autorisées afin de protéger le commutateur contre les attaques par dépassement de capacité de la table de commutation Ethernet :

Procédure

Configuration rapide de la CLI

Pour configurer rapidement la limitation MAC, effacez la table de transfert MAC et configurez certaines adresses MAC autorisées, copiez les commandes suivantes et collez-les dans la fenêtre du terminal du commutateur :

Procédure étape par étape

Configurez la limitation MAC et certaines adresses MAC autorisées :

  1. Configurez une limite MAC de 4 sur ge-0/0/1 et spécifiez que les paquets entrants avec des adresses différentes soient abandonnés une fois la limite dépassée sur l’interface :

  2. Effacez les entrées courantes de l’interface ge-0/0/1 de la table de transfert de l’adresse MAC :

  3. Configurez les adresses MAC autorisées sur ge-0/0/2 :

Résultats

Vérifiez les résultats de la configuration :

Vérification

Pour confirmer le bon fonctionnement de la configuration :

Vérification du bon fonctionnement de la limitation MAC sur le commutateur

But

Vérifiez que la limitation MAC fonctionne sur le commutateur.

Action

Affichez les informations du cache MAC après l’envoi de requêtes DHCP à partir des hôtes sur ge-0/0/1, avec l’interface définie sur une limite MAC de 4 avec la suppression de l’action, et après que quatre adresses MAC autorisées ont été configurées sur l’interface ge/0/0/2 :

Signification

L’exemple de sortie montre qu’avec une limite MAC de 4 pour l’interface, la requête DHCP pour une cinquième adresse MAC sur ge-0/0/1 a été abandonnée car elle dépassait la limite MAC et que seules les adresses MAC autorisées spécifiées ont été apprises sur l’interface ge-0/0/2 .