Teorija – Modul 16 – Mrežna bezbednost
Napomena: svaka tema u ovom dokumentu sadrži sedam elemenata: (1) jednostavno objašnjenje, (2) stručno objašnjenje, (3) primer iz svakodnevnog života, (4) primer iz poslovnog IT okruženja, (5) praktičnu vežbu ili napomenu, (6) najčešće greške, (7) pitanje za proveru znanja.
Podsetnik o nameni: Sve tehnike napada pomenute u ovom modulu (VLAN hopping, rogue DHCP server, ARP spoofing) obrađuju se isključivo radi razumevanja odbrane — da bi se razumelo šta zaštitna mera sprečava. Primena na tuđoj opremi bez izričite dozvole je nezakonita.
Tema 1 – Pregled mrežnih pretnji
1. Jednostavno objašnjenje
Pre nego što se mreža brani, korisno je znati od čega se tačno brani — postoji nekoliko širokih kategorija pretnji sa kojima se svaka mreža, u nekom trenutku, suočava.
2. Stručno objašnjenje
Osnovne kategorije mrežnih pretnji: Malver (malware) — zlonamerni softver (virusi, crvi, ransomware, trojanci) koji se širi kroz mrežu ili zaražene fajlove; Phishing — socijalni inženjering putem lažnih e-mail poruka ili sajtova koji navode korisnika da otkrije kredencijale; DoS/DDoS (Denial of Service) — preplavljivanje uređaja ili linka saobraćajem radi onemogućavanja normalnog rada; MITM (Man-in-the-Middle) — presretanje i eventualna izmena komunikacije između dve strane koje veruju da komuniciraju direktno (npr. ARP spoofing, Tema 8); Insajderske pretnje — zaposleni ili izvođači sa legitimnim pristupom koji zloupotrebe taj pristup, namerno ili slučajno. Bezbednosna arhitektura mora uzeti u obzir sve ove kategorije, jer se odbrambene mere za svaku razlikuju.
3. Primer iz svakodnevnog života
Malver je kao zarazna bolest koja se širi kontaktom. Phishing je kao lažni policajac koji vas ubedi da mu date ključeve od kuće. DDoS je kao hiljade ljudi koji odjednom pozovu istu telefonsku liniju da niko drugi ne može da se probije. MITM je kao neko ko presreće i čita/menja pisma dok putuju od pošiljaoca do primaoca, a da nijedna strana to ne primeti. Insajderska pretnja je zaposleni koji zloupotrebi ključ koji mu je legitimno dat za posao.
4. Primer iz poslovnog IT okruženja
Firma trpi upad nakon što zaposleni klikne na phishing e-mail koji izgleda kao poruka od IT podrške, unoseći svoje kredencijale na lažnom sajtu — napadač zatim koristi te kredencijale da pristupi internoj mreži, ilustrujući da tehnička odbrana (firewall, ACL) mora biti dopunjena obukom zaposlenih, jer mnogi upadi počinju upravo socijalnim inženjeringom, ne tehničkim proboj mreže.
5. Praktična vežba / napomena
Razmislite o poslednjem sumnjivom e-mailu koji ste primili (ili ste čuli da je neko primio) i identifikujte koje je znakove phishing pokušaja sadržao (hitnost, sumnjiv link, neuobičajen zahtev).
6. Najčešće greške
- Fokusiranje isključivo na tehničku odbranu (firewall, ACL) dok se zanemaruje ljudski faktor (obuka protiv phishing-a, politike lozinki) — većina uspešnih upada danas počinje socijalnim inženjeringom, ne probojem firewall-a.
- Potcenjivanje insajderskih pretnji — spoljni napadi dobijaju više medijske pažnje, ali insajderi (namerno ili nenamerno) izazivaju značajan deo bezbednosnih incidenata.
7. Pitanje za proveru znanja
P: Zašto tehnička odbrana sama po sebi nije dovoljna protiv phishing napada? O: Phishing cilja ljude, ne tehnologiju — ubeđuje korisnika da dobrovoljno otkrije kredencijale ili klikne na zlonamerni link, zaobilazeći tehničke kontrole koje bi inače blokirale direktan tehnički napad; zato je obuka zaposlenih neophodna dopuna tehničkoj zaštiti.
Tema 2 – Princip najmanjih privilegija i segmentacija mreže
1. Jednostavno objašnjenje
Svaki korisnik i uređaj treba da ima pristup tačno onome što mu je potrebno za posao — ništa više. Segmentacija mreže primenjuje isti princip na nivou cele mreže, deleći je na manje, izolovane delove.
2. Stručno objašnjenje
Princip najmanjih privilegija (Principle of Least Privilege) nalaže da se svakom korisniku, procesu ili uređaju dodeli minimalan nivo pristupa neophodan za obavljanje njegove funkcije, ni više. Ovo ograničava eksplozivni radijus (blast radius) bezbednosnog incidenta — ako je kompromitovan nalog sa ograničenim pristupom, šteta je ograničena na taj opseg, ne na celu mrežu. Segmentacija mreže primenjuje isti princip strukturno — deljenjem mreže na VLAN-ove (Modul 9), podmreže i zone (npr. DMZ, Tema 14) sa kontrolisanim, filtriranim saobraćajem između njih (ACL, Tema 4; firewall, Tema 3) — tako da kompromitovanje jednog segmenta ne daje automatski pristup svim ostalim.
3. Primer iz svakodnevnog života
Princip najmanjih privilegija je kao davanje zaposlenom u magacinu ključa samo za magacin, ne i za direktorsku kancelariju — čak i ako se taj ključ izgubi ili ukrade, šteta je ograničena. Segmentacija mreže je kao podela zgrade na odeljke sa vatrootpornim vratima — požar (incident) u jednom odeljku ne prelazi automatski u ostale.
4. Primer iz poslovnog IT okruženja
Firma segmentira mrežu tako da računovodstveni VLAN nema direktan pristup VLAN-u razvojnog tima, a oba imaju ograničen, filtriran pristup ka serverskom segmentu samo za tačno definisane protokole/portove potrebne za njihov rad — ako se jedan zaposleni računovodstva kompromituje (npr. malverom), napadač ne može automatski da „preskoči" u razvojni segment ili da direktno pristupi svim serverima.
5. Praktična vežba / napomena
Razmislite o sopstvenom korisničkom nalogu na poslu ili fakultetu — nabrojte koje sisteme/resurse možete da pristupite, i procenite da li vam je stvarno svaki od njih potreban za vašu ulogu, ili je pristup širi nego što bi trebalo (princip najmanjih privilegija u praksi).
6. Najčešće greške
- Dodeljivanje administratorskih (punih) privilegija „radi jednostavnosti" umesto pažljivog definisanja tačno potrebnog nivoa pristupa — ovo drastično povećava potencijalnu štetu ako nalog bude kompromitovan.
- Segmentacija mreže bez odgovarajućih ACL/firewall pravila između segmenata — sama podela na VLAN-ove ne pruža bezbednosnu korist ako je saobraćaj između njih i dalje potpuno nefiltriran.
7. Pitanje za proveru znanja
P: Kako princip najmanjih privilegija ograničava štetu od kompromitovanog naloga? O: Ako nalog ima pristup samo onome što mu je zaista potrebno, kompromitovanje tog naloga daje napadaču pristup samo tom ograničenom opsegu (manji „eksplozivni radijus"), umesto punog pristupa celoj mreži koji bi imao nalog sa preteranim privilegijama.
Tema 3 – Firewall: stateful naspram stateless
1. Jednostavno objašnjenje
Firewall je „čuvar na kapiji" mreže koji odlučuje koji saobraćaj sme da prođe. Stateless firewall proverava svaki paket pojedinačno, bez pamćenja konteksta; stateful firewall pamti postojeće konekcije i pametnije odlučuje na osnovu tog konteksta.
2. Stručno objašnjenje
Stateless firewall (npr. standardna/proširena ACL na ruteru, Tema 4) proverava svaki paket nezavisno, na osnovu statičkih pravila (izvor, odredište, port, protokol), bez znanja o tome da li je paket deo postojeće, već odobrene konekcije — mora imati eksplicitno pravilo za saobraćaj u oba smera. Stateful firewall prati stanje aktivnih konekcija (state table) — kada odobri odlazni saobraćaj (npr. klijent inicira TCP konekciju ka serveru), automatski dozvoljava odgovarajući povratni saobraćaj te iste konekcije, bez potrebe za eksplicitnim pravilom za povratni smer, dok istovremeno odbacuje neželjen saobraćaj koji ne pripada nijednoj poznatoj konekciji. Stateful firewall pruža precizniju, kontekstualno svesniju zaštitu, ali zahteva više procesorskih resursa za održavanje state table-a.
3. Primer iz svakodnevnog života
Stateless firewall je kao obezbeđenje koje proverava svaku osobu koja uđe/izađe na osnovu fiksne liste pravila, bez pamćenja ko je već ušao. Stateful firewall je kao obezbeđenje koje pamti da je osoba već ušla i automatski joj dozvoljava izlazak kasnije, prepoznajući da je deo iste, već odobrene posete — dok bi nekog ko pokuša da „izađe" a nikad nije zabeležen da je ušao odmah zaustavilo kao sumnjivog.
4. Primer iz poslovnog IT okruženja
Granični ruter firme koristi stateful firewall (ili Cisco IOS Zone-Based Firewall) da automatski dozvoli povratni saobraćaj za veb sesije koje su zaposleni sami inicirali ka internetu, bez potrebe da administrator ručno kreira pravilo za svaki mogući povratni port — dok istovremeno blokira sav dolazni saobraćaj koji nije deo neke već postojeće, legitimno inicirane konekcije.
5. Praktična vežba / napomena
Razmislite zašto standardna Cisco ACL (Tema 4) predstavlja stateless filtriranje — da biste dozvolili dvosmernu komunikaciju (npr. ping i njegov odgovor), morate eksplicitno razmisliti o pravilima u oba smera, za razliku od stateful firewall-a koji bi to automatski prepoznao.
6. Najčešće greške
- Pretpostavka da ACL na ruteru pruža istu funkcionalnost kao pravi stateful firewall — ACL je moćan, ali stateless alat; ne prati stanje konekcija automatski (osim posebnih naprednih funkcija poput reflexive ACL, koje su van osnovnog obima ACL-a).
- Zaboravljanje da stateful firewall i dalje zahteva pažljivo definisana pravila za inicijalni (prvi) saobraćaj — automatski prati samo već odobrene konekcije, ne odlučuje sam koje konekcije uopšte treba dozvoliti od početka.
7. Pitanje za proveru znanja
P: Zašto stateful firewall ne zahteva eksplicitno pravilo za povratni saobraćaj već odobrene konekcije, dok stateless ACL to zahteva? O: Stateful firewall pamti stanje (state table) svake aktivne konekcije koju je odobrio, i automatski prepoznaje i dozvoljava povratni saobraćaj koji joj pripada; stateless ACL proverava svaki paket nezavisno bez ikakvog pamćenja konteksta, pa mora imati zasebno, eksplicitno pravilo za svaki smer saobraćaja.
Tema 4 – ACL: standardne naspram proširenih
1. Jednostavno objašnjenje
ACL (pristupna lista) je niz pravila koja govore ruteru koji saobraćaj da propusti, a koji da odbaci. Standardna ACL gleda samo odakle paket dolazi; proširena ACL gleda mnogo više detalja — odakle, kuda, kojim protokolom i na koji port.
2. Stručno objašnjenje
Standardna ACL (brojevi 1-99, 1300-1999) filtrira saobraćaj isključivo na osnovu izvorišne IP adrese — jednostavna, ali gruba: ne može da razlikuje odredište, protokol ili port. Zbog ograničene preciznosti, standardna ACL se po pravilu postavlja što bliže odredištu (da ne blokira slučajno saobraćaj koji nije zaista trebalo blokirati na putu ka drugim odredištima). Proširena ACL (brojevi 100-199, 2000-2699) filtrira na osnovu izvorišne i odredišne IP adrese, protokola (TCP/UDP/ICMP/itd.) i broja porta — mnogo precizniji alat, koji se po pravilu postavlja što bliže izvoru (da odbaci neželjen saobraćaj što ranije, pre nego što nepotrebno putuje kroz mrežu). Svaka ACL se završava implicitnim deny any na kraju (čak i kad nije eksplicitno napisano) — ako nijedno pravilo ne odgovara, paket se odbacuje. ACL se primenjuje na interfejs u određenom smeru (in ili out) naredbom ip access-group <broj/ime> in|out.
3. Primer iz svakodnevnog života
Standardna ACL je kao obezbeđenje koje pušta ili ne pušta ljude u zgradu isključivo na osnovu toga odakle dolaze (npr. „iz kog grada"), bez obzira gde tačno unutar zgrade idu. Proširena ACL je kao obezbeđenje koje proverava i odakle dolazite, i kojoj tačno kancelariji idete, i sa kakvom svrhom (protokol/port) — mnogo precizniji nadzor.
4. Primer iz poslovnog IT okruženja
Administrator koji želi da dozvoli samo HTTP/HTTPS saobraćaj od interne mreže ka jednom konkretnom veb serveru, a da blokira sav ostali saobraćaj ka njemu, mora koristiti proširenu ACL (koja može da proveri i odredišnu adresu i port 80/443) — standardna ACL bi mogla samo da dozvoli ili blokira celu internu mrežu ka bilo kom odredištu, bez te preciznosti.
5. Praktična vežba / napomena
Napišite proširenu ACL koja dozvoljava samo HTTP saobraćaj (port 80) sa mreže 192.168.1.0/24 ka serveru 192.168.2.100, i odbacuje sav ostali saobraćaj ka tom serveru:
access-list 100 permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq 80
access-list 100 deny ip any host 192.168.2.100
access-list 100 permit ip any any
6. Najčešće greške
- Postavljanje standardne ACL blizu izvora (umesto blizu odredišta) — zbog grube preciznosti (samo izvorišna adresa), ovo često nenamerno blokira saobraćaj ka odredištima koja uopšte nisu bila cilj pravila.
- Zaboravljanje implicitnog
deny anyna kraju svake ACL — administratori ponekad zaborave da eksplicitno dodajupermit ip any anyna kraju kada žele da dozvole sav ostali saobraćaj, pa ACL nenamerno blokira sve što nije eksplicitno navedeno. - Pogrešan redosled pravila unutar ACL-a — ACL se obrađuje odozgo nadole, i prvo pravilo koje odgovara se primenjuje; specifičnija pravila moraju biti pre opštijih.
7. Pitanje za proveru znanja
P: Zašto se proširena ACL po pravilu postavlja što bliže izvoru saobraćaja, a standardna što bliže odredištu? O: Proširena ACL može precizno da identifikuje tačno koji saobraćaj treba odbaciti (izvor, odredište, protokol, port), pa ima smisla odbaciti ga što ranije, blizu izvora, da ne troši mrežne resurse putujući dalje. Standardna ACL vidi samo izvorišnu adresu, pa ako se postavi blizu izvora, može nenamerno blokirati saobraćaj ka odredištima koja uopšte nisu bila cilj — bliže odredištu, efekat je precizniji jer se primenjuje tek na saobraćaj koji stvarno stiže do tog konkretnog odredišta.
Tema 5 – Port Security (recap i proširenje)
1. Jednostavno objašnjenje
Port security, obrađen u Modulu 8, je prva linija odbrane na pristupnom sloju — ograničava koji i koliko uređaja sme da se poveže na svaki pojedinačni port sviča.
2. Stručno objašnjenje
Podsetnik iz Modula 8: switchport port-security ograničava broj MAC adresa dozvoljenih na access portu (maximum), uči ih automatski i trajno (mac-address sticky), i definiše akciju pri prekršaju (violation shutdown|restrict|protect). U kontekstu bezbednosti (ne samo operativne stabilnosti kao u Modulu 8), port security direktno sprečava nekoliko klasa napada: MAC flooding (napadač preplavljuje CAM tabelu sviča lažnim MAC adresama pokušavajući da primora svič da počne da „plavi" (flood) sav saobraćaj na sve portove, omogućavajući prisluškivanje) — ograničen broj dozvoljenih MAC adresa po portu čini ovaj napad neefikasnim; i neovlašćeno fizičko povezivanje uređaja (npr. neko donese sopstveni laptop/svič i poveže ga na slobodan zidni priključak) — port security odmah reaguje na neočekivanu MAC adresu.
3. Primer iz svakodnevnog života
Port security je kao brava na vratima koja prepoznaje tačno određen otisak prsta (MAC adresu) i odbija svakog ko pokuša da uđe sa drugim otiskom, čak i kroz ista, fizički dostupna vrata.
4. Primer iz poslovnog IT okruženja
Firma koja ima slobodne, neiskorišćene zidne priključke u konferencijskim salama i hodnicima konfiguriše port security sa maximum 1 i violation shutdown na svim access portovima — ako posetilac ili neovlašćeno lice pokuša da poveže sopstveni uređaj na taj priključak, port se odmah gasi (err-disabled), sprečavajući neovlašćen pristup mreži bez potrebe za fizičkim nadzorom svakog priključka.
5. Praktična vežba / napomena
U laboratorijskoj vežbi ovog modula, port security se kombinuje sa DHCP snooping-om (Tema 6) — oba mehanizma zajedno čine osnovnu, slojevitu odbranu pristupnog sloja sviča.
6. Najčešće greške
- Oslanjanje isključivo na port security kao jedinu meru zaštite pristupnog sloja — treba ga kombinovati sa DHCP snooping-om i DAI-jem (Teme 6-7) za sveobuhvatniju zaštitu.
- Zaboravljanje da port security štiti samo fizički pristupni sloj (koji MAC adrese smeju da se povežu) — ne štiti od napada koji dolaze sa već autorizovanog uređaja koristeći legitimnu MAC adresu.
7. Pitanje za proveru znanja
P: Koju klasu napada port security direktno sprečava ograničavanjem broja MAC adresa po portu? O: MAC flooding napad, u kome napadač pokušava da preplavi CAM tabelu sviča lažnim MAC adresama kako bi primorao svič da počne da „plavi" sav saobraćaj na sve portove (omogućavajući prisluškivanje) — ograničen broj dozvoljenih MAC adresa čini ovaj napad neefikasnim.
Tema 6 – DHCP Snooping
1. Jednostavno objašnjenje
DHCP snooping sprečava da neko postavi lažni, neovlašćeni DHCP server na mrežu koji bi mogao da preusmeri sav saobraćaj korisnika kroz sebe, dodeljujući im pogrešan gateway ili DNS.
2. Stručno objašnjenje
DHCP snooping je funkcija sviča koja klasifikuje portove kao trusted (pouzdani, obično uplink ka legitimnom DHCP serveru ili ruteru) ili untrusted (nepouzdani, podrazumevano svi ostali, obično portovi ka krajnjim korisnicima). Svič odbacuje DHCP server poruke (DHCPOFFER, DHCPACK) primljene na untrusted portovima — sprečavajući da neovlašćeni („rogue") DHCP server postavljen od strane napadača (ili slučajno pogrešno konfigurisan uređaj) uopšte uspe da odgovori klijentima. Svič gradi DHCP snooping binding tabelu (MAC adresa, IP adresa, VLAN, port, vreme leasa) na osnovu legitimnog DHCP saobraćaja koji posmatra — ova tabela je ključna osnova za DAI (Tema 7). Konfiguracija: ip dhcp snooping (globalno uključivanje), ip dhcp snooping vlan <broj> (po VLAN-u), i ip dhcp snooping trust na uplink interfejsu ka legitimnom DHCP serveru.
3. Primer iz svakodnevnog života
DHCP snooping je kao portir zgrade koji zna da samo jedna, tačno određena kancelarija (trusted port) sme da izdaje zvanične ključeve (DHCP odgovore) stanarima — ako neko iz bilo koje druge kancelarije (untrusted port) pokuša da izda „zvaničan" ključ, portir ga jednostavno ne prosleđuje dalje.
4. Primer iz poslovnog IT okruženja
Zaposleni slučajno donese kućni Wi-Fi ruter i poveže ga na kancelarijsku mrežu (uobičajen, čest slučajan incident, ne nužno zlonameran) — taj kućni ruter, sa uključenim sopstvenim DHCP serverom, počinje da deli lažne IP konfiguracije drugim korisnicima na istom segmentu. Sa uključenim DHCP snooping-om, svič odbacuje DHCP ponude sa tog (untrusted) porta, sprečavajući haos u mreži pre nego što bilo ko primeti problem.
5. Praktična vežba / napomena
U laboratorijskoj vežbi ovog modula, konfigurisaćete DHCP snooping i posmatrati kako svič odbacuje DHCP ponude sa neovlašćenog (untrusted) porta, dok legitimne DHCP ponude sa trusted uplink porta prolaze normalno.
6. Najčešće greške
- Zaboravljanje da se uplink port ka legitimnom DHCP serveru/ruteru eksplicitno označi kao
trust— bez ove komande, DHCP snooping bi odbacio i legitiman DHCP saobraćaj, potpuno prekidajući DHCP funkcionalnost za sve korisnike. - Uključivanje DHCP snooping-a globalno bez uključivanja za konkretan VLAN (
ip dhcp snooping vlan <broj>) — obe komande su potrebne da bi funkcija zaista bila aktivna na tom VLAN-u.
7. Pitanje za proveru znanja
P: Šta DHCP snooping radi sa DHCP server porukama (DHCPOFFER/DHCPACK) primljenim na untrusted portu? O: Odbacuje ih — samo portovi eksplicitno označeni kao trust (obično uplink ka legitimnom DHCP serveru) smeju da prosleđuju DHCP server poruke, sprečavajući rogue DHCP server napade sa bilo kog drugog (untrusted) porta.
Tema 7 – Dynamic ARP Inspection (DAI)
1. Jednostavno objašnjenje
DAI proverava da li ARP poruke koje kruže mrežom zaista dolaze od uređaja koji tvrde da jesu, koristeći istu tabelu koju je DHCP snooping već izgradio kao „izvor istine".
2. Stručno objašnjenje
ARP spoofing (ili ARP poisoning) je napad u kome napadač šalje lažne ARP poruke, ubeđujući druge uređaje na mreži da je napadačeva MAC adresa zapravo adresa legitimnog gateway-a (ili drugog uređaja) — ovo omogućava Man-in-the-Middle napad (Tema 1), presrećući saobraćaj koji bi inače išao direktno ka pravom odredištu. DAI (Dynamic ARP Inspection) brani se od ovoga proveravajući svaku ARP poruku na untrusted portovima protiv DHCP snooping binding tabele (Tema 6) — ako se IP-MAC par u ARP poruci ne poklapa sa onim što je zabeleženo kao legitimno dodeljeno preko DHCP-a, poruka se odbacuje. Zbog ove zavisnosti, DAI zahteva da DHCP snooping već bude aktivan i da ima izgrađenu, pouzdanu binding tabelu. Konfiguracija: ip arp inspection vlan <broj> (uz ip dhcp snooping već uključen), i ip arp inspection trust na uplink portovima (isto poverenje kao kod DHCP snooping-a).
3. Primer iz svakodnevnog života
ARP spoofing je kao neko ko se predstavi kao portir zgrade i ubedi ostale stanare da mu predaju svu poštu „radi prosleđivanja", dok je zapravo čita/menja pre nego što je (ili je uopšte ne) prosledi pravom primaocu. DAI je kao provera identiteta svakog ko tvrdi da je portir, upoređujući ga sa zvaničnim spiskom (DHCP snooping tabelom) pre nego što mu se poveri bilo kakva pošta.
4. Primer iz poslovnog IT okruženja
Napadač u kancelariji pokušava da presretne saobraćaj kolega slanjem lažnih ARP poruka koje tvrde da je njegov laptop zapravo mrežni gateway — sa uključenim DAI-jem, svič proverava da IP-MAC kombinacija u toj ARP poruci ne odgovara onome što je zabeleženo u DHCP snooping tabeli (laptop napadača ima drugu, legitimno dodeljenu IP adresu preko DHCP-a), pa odbacuje lažnu ARP poruku pre nego što napravi štetu.
5. Praktična vežba / napomena
U laboratorijskoj vežbi ovog modula, DAI će biti konfigurisan odmah nakon DHCP snooping-a, koristeći iste trust oznake na portovima — obratite pažnju na to da DAI ne može ispravno da radi bez prethodno funkcionalnog DHCP snooping-a.
6. Najčešće greške
- Pokušaj konfigurisanja DAI-ja bez prethodno uključenog DHCP snooping-a — DAI se oslanja na binding tabelu koju gradi DHCP snooping; bez nje, DAI nema osnovu za proveru i efektivno ne štiti ništa (ili odbacuje legitiman saobraćaj ako nema podataka).
- Zaboravljanje
ip arp inspection trustna uplink portovima — isto kao kod DHCP snooping-a, bez ove oznake DAI bi mogao pogrešno da odbaci legitiman ARP saobraćaj koji dolazi sa strane rutera/servera.
7. Pitanje za proveru znanja
P: Zašto DAI zahteva da DHCP snooping već bude aktivan i funkcionalan? O: DAI proverava svaku ARP poruku protiv DHCP snooping binding tabele (koja sadrži legitimne IP-MAC parove dodeljene preko DHCP-a) — bez te tabele, DAI nema osnovu na osnovu koje bi utvrdio da li je neka ARP poruka legitimna ili lažna (spoofed).
Tema 8 – VLAN Hopping (rizik – koncept)
1. Jednostavno objašnjenje
VLAN hopping je tehnika kojom napadač pokušava da zaobiđe VLAN segmentaciju i pristupi saobraćaju VLAN-a kome ne bi trebalo da ima pristup — razumevanje ovog rizika pomaže da se ispravno konfiguriše trunk port.
2. Stručno objašnjenje
Dva glavna oblika VLAN hopping napada: Switch spoofing — napadačev uređaj se pretvara da je svič koji pokušava da pregovara trunk vezu (koristeći DTP — Dynamic Trunking Protocol, ako je port ostavljen u podrazumevanom dynamic auto/dynamic desirable režimu) sa ciljnim svičom; ako uspe, napadač dobija pristup svim VLAN-ovima koji prolaze kroz taj trunk. Double tagging — napadač šalje frejm sa dva ugnježdena 802.1Q taga; prvi svič skida spoljni tag (koji odgovara native VLAN-u napadačevog porta) i prosleđuje frejm dalje sa preostalim, unutrašnjim tagom, koji drugi svič tumači kao pripadnost drugom VLAN-u — omogućavajući da frejm „pređe" u VLAN u koji napadač inače ne bi trebalo da ima pristup (napad radi samo u jednom smeru i pod specifičnim uslovima vezanim za native VLAN). Osnovne mere zaštite: eksplicitno postaviti sve pristupne portove kao switchport mode access (onemogućava DTP pregovaranje), eksplicitno postaviti trunk portove kao switchport mode trunk (bez dynamic), i promeniti native VLAN trunk porta na neiskorišćen, „mrtav" VLAN broj koji se ne koristi ni za šta drugo (sprečava double tagging).
3. Primer iz svakodnevnog života
Switch spoofing je kao da se neko predstavi kao zvanični poštanski centar i ubedi lokalnu poštu da mu preda svu poštu namenjenu svim ostalim četvrtima grada. Double tagging je kao pismo sa dve koverte — spoljna koverta (koja se skida na prvoj stanici) je adresirana na jednu, dozvoljenu destinaciju, ali unutrašnja koverta (koja ostaje) je zapravo adresirana na potpuno drugu, nedozvoljenu destinaciju, gde na kraju i stigne.
4. Primer iz poslovnog IT okruženja
Administrator koji konfiguriše nove svičeve u firmi eksplicitno postavlja svaki pristupni port na switchport mode access (umesto da ostavi podrazumevani dynamic auto), i menja native VLAN svih trunk portova sa podrazumevanog VLAN 1 na neiskorišćen VLAN (npr. VLAN 999) — ove dve jednostavne, jednokratne mere konfiguracije eliminišu oba glavna oblika VLAN hopping napada bez ikakvog dodatnog troška ili opreme.
5. Praktična vežba / napomena
Na svakom pristupnom portu u prethodnim laboratorijskim vežbama ovog kursa (npr. Modul 9), proverite da li je eksplicitno postavljen switchport mode access — ako je izostavljen, port je ranjiv na switch spoofing čak i ako trenutno radi ispravno kao access port.
6. Najčešće greške
- Ostavljanje pristupnih portova u podrazumevanom DTP režimu (
dynamic auto) umesto eksplicitnogswitchport mode access— čini port ranjivim na switch spoofing bez ikakve vidljive razlike u normalnom radu. - Korišćenje VLAN 1 kao native VLAN-a na trunk portovima (podrazumevano ponašanje) — čini double tagging napad mogućim; promena native VLAN-a na neiskorišćen broj eliminiše ovaj vektor.
7. Pitanje za proveru znanja
P: Koje dve konkretne konfiguracione mere sprečavaju oba glavna oblika VLAN hopping napada? O: Eksplicitno postavljanje svih pristupnih portova kao switchport mode access (sprečava switch spoofing onemogućavanjem DTP pregovaranja) i promena native VLAN-a trunk portova na neiskorišćen VLAN broj (sprečava double tagging).
Tema 9 – Bezbedna konfiguracija uređaja
1. Jednostavno objašnjenje
Svaki mrežni uređaj „iz fabrike" ima podrazumevana podešavanja koja nisu bezbednosno optimalna — bezbedna konfiguracija znači svesno pregledati i pooštriti svaku takvu podrazumevanu postavku.
2. Stručno objašnjenje
Ključni elementi bezbedne konfiguracije Cisco uređaja: onemogućavanje nepotrebnih servisa koji se retko koriste a predstavljaju potencijalnu napadnu površinu (npr. no ip http server ako se veb-bazirano upravljanje ne koristi); postavljanje banner-a (banner motd) sa jasnim upozorenjem o neovlašćenom pristupu (pravni značaj — jasno definiše da pristup nije dozvoljen, korisno u eventualnim pravnim postupcima, mada samo upozorenje ne zamenjuje stvarnu tehničku zaštitu); korišćenje enable secret (heširana lozinka) umesto zastarelog enable password (čist tekst u konfiguraciji); service password-encryption (skremblovanje preostalih lozinki u čistom tekstu u konfiguraciji, iako to nije jaka enkripcija, samo zamagljivanje od slučajnog pogleda); i redovno pregledanje show running-config radi identifikovanja zaboravljenih ili nepotrebnih pravila/servisa.
3. Primer iz svakodnevnog života
Bezbedna konfiguracija je kao useljavanje u novi stan i svesna promena svih fabrički podešenih brava i šifri (koje instalater/prethodni vlasnik možda zna) umesto oslanjanja na fabrička podešavanja za koje ne znate ko sve ima pristup.
4. Primer iz poslovnog IT okruženja
IT tim koji preuzima upravljanje novom mrežnom opremom prolazi kroz standardizovanu „hardening" (očvršćavanje) kontrolnu listu na svakom uređaju: promena podrazumevanih lozinki, onemogućavanje nepotrebnih servisa, uključivanje SSH umesto Telnet-a (Tema 10), postavljanje banner-a — pre nego što uređaj uopšte bude pušten u produkcioni rad.
5. Praktična vežba / napomena
Na ruteru u Packet Traceru, pokrenite show running-config i identifikujte bar tri podešavanja koja biste, kao bezbednosno svestan administrator, promenili ili uklonili pre puštanja uređaja u produkciju.
6. Najčešće greške
- Ostavljanje podrazumevanih (fabrički definisanih) lozinki ili potpuno bez lozinki na produkcionim uređajima.
- Korišćenje
enable password(čist tekst) umestoenable secret(heš) — čak i uzservice password-encryption,enable passwordkoristi slab, lako reverzibilan algoritam (Cisco Type 7), za razliku od jakog heša kodenable secret.
7. Pitanje za proveru znanja
P: Zašto je enable secret bezbedniji izbor od enable password, čak i uz uključen service password-encryption? O: enable secret koristi jak, kriptografski heš algoritam koji se praktično ne može reverzovati; enable password, čak i „skremblovan" pomoću service password-encryption, koristi slab Cisco Type 7 algoritam koji se lako i brzo reverzuje dostupnim alatima.
Tema 10 – Bezbedne lozinke i SSH umesto Telnet-a
1. Jednostavno objašnjenje
Telnet šalje sve, uključujući lozinke, u čistom, nezaštićenom tekstu preko mreže — SSH enkriptuje celu sesiju, čineći presretanje beskorisnim za napadača.
2. Stručno objašnjenje
Telnet (obrađen u Modulu 2) prenosi kompletnu sesiju, uključujući korisničko ime i lozinku, u čistom tekstu — bilo ko ko presretne saobraćaj (npr. kroz ARP spoofing, Tema 7, ili jednostavno prisluškivanje na deljenom segmentu) može direktno pročitati kredencijale. SSH (Secure Shell), obrađen u Modulu 7, enkriptuje celu sesiju, čineći presretanje saobraćaja beskorisnim bez odgovarajućeg ključa. Zbog ovoga, moderna bezbedna praksa isključivo koristi SSH za administrativni pristup (transport input ssh na VTY linijama, uz eksplicitno no transport input telnet ili izostavljanje telnet-a iz liste). Uz SSH, bezbedna politika lozinki uključuje: minimalnu dužinu (security passwords min-length <broj>), kompleksnost (mešavina slova/brojeva/simbola), redovnu promenu, i nikad deljenje iste lozinke između više uređaja ili naloga.
3. Primer iz svakodnevnog života
Telnet je kao razgovor na glas u prepunoj sobi — svako u blizini može čuti šta govorite, uključujući vašu lozinku ako je izgovorite naglas. SSH je kao razgovor kroz zaključanu, zvučno izolovanu kabinu — čak i ako neko prisluškuje spolja, ne može razumeti sadržaj razgovora.
4. Primer iz poslovnog IT okruženja
Firma koja sprovodi bezbednosnu reviziju otkriva da nekoliko starijih svičeva i dalje ima omogućen Telnet pristup (nasleđe iz ranije konfiguracije) — bezbednosni tim odmah prioritizuje migraciju na isključivo SSH pristup, jer bi bilo koji zaposleni (ili napadač) sa pristupom istom segmentu mreže mogao trivijalno da presretne administratorske lozinke poslate preko Telnet-a.
5. Praktična vežba / napomena
Na ruteru proverite show running-config | section line vty i potvrdite da transport input sadrži isključivo ssh, ne i telnet (ili podrazumevano „all", koje uključuje oba).
6. Najčešće greške
- Ostavljanje
transport input telnet(ili podrazumevanog „all") na VTY linijama „za svaki slučaj", umesto eksplicitnog ograničavanja isključivo na SSH. - Korišćenje kratkih, jednostavnih ili deljenih lozinki na SSH nalozima — SSH enkriptuje prenos, ali ne štiti od pogađanja slabe lozinke (brute-force napada) ako lozinka sama po sebi nije dovoljno jaka.
7. Pitanje za proveru znanja
P: Zašto je Telnet fundamentalno nebezbedan za administrativni pristup mrežnim uređajima, bez obzira na jačinu same lozinke? O: Telnet prenosi celu sesiju, uključujući korisničko ime i lozinku, u čistom, neenkriptovanom tekstu — bilo ko ko presretne saobraćaj može direktno pročitati kredencijale, bez obzira na to koliko je sama lozinka teoretski jaka.
Tema 11 – AAA (Authentication, Authorization, Accounting)
1. Jednostavno objašnjenje
AAA je okvir od tri koraka koji odgovara na tri pitanja: ko si ti (autentifikacija), šta smeš da radiš (autorizacija), i šta si zapravo uradio (evidentiranje).
2. Stručno objašnjenje
AAA okvir se sastoji od tri odvojene, ali povezane funkcije: Authentication (autentifikacija) — provera identiteta korisnika (korisničko ime/lozinka, sertifikat, multi-factor) pre dozvoljavanja pristupa; Authorization (autorizacija) — određivanje šta autentifikovani korisnik sme da radi (koje komande, koji resursi) nakon uspešne autentifikacije; Accounting (evidentiranje) — beleženje šta je korisnik zapravo uradio (koje komande je izvršio, kada se prijavio/odjavio) radi revizije i odgovornosti. Na Cisco IOS-u, osnovna lokalna AAA konfiguracija (bez eksternog servera) koristi lokalnu bazu korisnika: aaa new-model (uključuje AAA okvir), aaa authentication login default local (autentifikacija preko lokalno definisanih naloga), sa korisnicima kreiranim pomoću username <ime> secret <lozinka>. Za veće organizacije, AAA se tipično centralizuje preko eksternog servera (RADIUS ili TACACS+, Tema 12), umesto lokalne baze na svakom pojedinačnom uređaju.
3. Primer iz svakodnevnog života
AAA je kao ulazak u obezbeđenu zgradu: prvo pokazujete ličnu kartu (autentifikacija — ko ste), zatim vas propuštaju samo do spratova za koje imate dozvolu (autorizacija — šta smete), i na kraju se u evidenciji beleži tačno kada ste ušli, izašli, i kojim vratima prošli (evidentiranje).
4. Primer iz poslovnog IT okruženja
Mala firma sa svega nekoliko rutera koristi jednostavnu lokalnu AAA konfiguraciju sa lokalnim korisničkim nalozima na svakom uređaju posebno — dovoljno za tu skalu. Veća firma sa desetinama uređaja i mnogo administratora centralizuje AAA preko RADIUS/TACACS+ servera (Tema 12), tako da svaki administrator koristi iste kredencijale na svim uređajima, a evidentiranje komandi je centralizovano na jednom mestu radi lakše revizije.
5. Praktična vežba / napomena
Na ruteru u Packet Traceru konfigurišite osnovnu lokalnu AAA autentifikaciju:
username admin secret Cisco123!
aaa new-model
aaa authentication login default local
Proverite da je pristup VTY linijama sada vezan za taj lokalni nalog.
6. Najčešće greške
- Konfigurisanje
aaa new-modelbez prethodno kreiranog lokalnog korisničkog naloga (ili bez ispravno podešenog eksternog AAA servera) — ovo može zaključati administratora van uređaja ako nema validan način autentifikacije, zahtevajući fizički pristup i password recovery proceduru. - Mešanje autentifikacije i autorizacije kao istog koraka — uspešna autentifikacija (ko ste) ne znači automatski punu autorizaciju (šta smete); to su namerno odvojeni koraci u AAA okviru.
7. Pitanje za proveru znanja
P: Koje tri odvojene funkcije čine AAA okvir, i na koje pitanje svaka odgovara? O: Authentication (ko si ti?), Authorization (šta smeš da radiš?), Accounting (šta si zapravo uradio?).
Tema 12 – RADIUS naspram TACACS+
1. Jednostavno objašnjenje
RADIUS i TACACS+ su dva konkurentna protokola koji omogućavaju da AAA bude centralizovan na jednom serveru umesto ponovljen na svakom pojedinačnom uređaju.
2. Stručno objašnjenje
RADIUS (obrađen u Modulu 14 u kontekstu Wi-Fi Enterprise autentifikacije), standardizovan (RFC 2865), koristi UDP transport, enkriptuje samo lozinku unutar paketa (ne kompletnu poruku), i kombinuje autentifikaciju i autorizaciju u jedan korak — široko podržan, standardni izbor za autentifikaciju korisnika/uređaja (Wi-Fi 802.1X, VPN pristup). TACACS+ je Cisco-ov (danas otvoren) protokol koji koristi TCP transport, enkriptuje kompletno telo paketa (ne samo lozinku), i potpuno razdvaja autentifikaciju, autorizaciju i evidentiranje kao tri nezavisna koraka — ovo omogućava mnogo precizniju kontrolu, npr. autorizaciju na nivou pojedinačne komande koju administrator sme da izvrši na mrežnom uređaju (npr. dozvoli show komande, zabrani reload). Zbog ove preciznosti, TACACS+ je tradicionalno preferiran izbor specifično za administrativni pristup mrežnim uređajima (ruterima, svičevima), dok je RADIUS preferiran za autentifikaciju krajnjih korisnika/uređaja na mrežu.
3. Primer iz svakodnevnog života
RADIUS je kao jedan obrazac na ulazu u zgradu koji istovremeno proverava ko ste i odmah vam dodeljuje pristupnu karticu sa unapred definisanim nivoom pristupa. TACACS+ je kao tri odvojena šaltera — prvi proverava identitet, drugi posebno odlučuje tačno kojim vratima smete da prođete, a treći vodi detaljnu evidenciju svakog pojedinačnog prolaska kroz svaka vrata.
4. Primer iz poslovnog IT okruženja
Firma koristi RADIUS za autentifikaciju zaposlenih koji se povezuju na Wi-Fi mrežu (Modul 14) i VPN (Modul 15), dok koristi TACACS+ za administratore koji se prijavljuju na rutere i svičeve — TACACS+ omogućava bezbednosnom timu da precizno definiše da junior administratori smeju samo show komande, dok samo senior administratori smeju konfiguracione promene, sa detaljnom evidencijom (accounting) tačno koja komanda je izvršena, od koga i kada.
5. Praktična vežba / napomena
Ovaj modul se fokusira na koncept; puna RADIUS/TACACS+ server konfiguracija zahteva eksterni server (van osnovnog Cisco IOS rutera) — za samostalno istraživanje, uporedite Cisco dokumentaciju za radius-server host i tacacs-server host komande koje bi ruter koristio da se poveže na takav eksterni server.
6. Najčešće greške
- Mešanje RADIUS i TACACS+ kao potpuno zamenljivih, identičnih rešenja — razlika u granularnosti autorizacije (RADIUS kombinuje autentifikaciju/autorizaciju, TACACS+ ih razdvaja) čini TACACS+ superiornim izborom specifično za kontrolu administratorskog pristupa na nivou pojedinačnih komandi.
- Zaboravljanje da RADIUS enkriptuje samo lozinku, ne kompletnu poruku — ostatak paketa (uključujući korisničko ime i atribute) putuje u čistom tekstu, za razliku od TACACS+ koji enkriptuje kompletno telo.
7. Pitanje za proveru znanja
P: Zašto je TACACS+ tradicionalno preferiran specifično za administrativni pristup mrežnim uređajima, u odnosu na RADIUS? O: TACACS+ potpuno razdvaja autentifikaciju, autorizaciju i evidentiranje, omogućavajući preciznu kontrolu na nivou pojedinačne komande koju administrator sme da izvrši — RADIUS kombinuje autentifikaciju i autorizaciju u jedan korak, bez te granularnosti.
Tema 13 – IDS naspram IPS
1. Jednostavno objašnjenje
IDS je sistem koji posmatra saobraćaj i upozorava kada primeti nešto sumnjivo, ali sam ne interveniše. IPS radi isto posmatranje, ali aktivno blokira sumnjiv saobraćaj u realnom vremenu.
2. Stručno objašnjenje
IDS (Intrusion Detection System) pasivno analizira kopiju mrežnog saobraćaja (obično preko port mirroring-a/SPAN porta) tražeći poznate obrasce napada (signature-based) ili anomalije (anomaly-based), i generiše upozorenje (alert) kada nešto sumnjivo detektuje — ne utiče direktno na sam saobraćaj u realnom vremenu, pa postoji kašnjenje između detekcije i eventualne ljudske reakcije. IPS (Intrusion Prevention System) se postavlja in-line (direktno u putanji saobraćaja, ne kao pasivna kopija), analizira saobraćaj u realnom vremenu, i može aktivno blokirati paket/konekciju čim prepozna napad, pre nego što šteta nastane — ali sa rizikom od false positive-a koji bi mogao slučajno blokirati legitiman saobraćaj (za razliku od IDS-a, gde false positive samo generiše nepotreban alert, bez direktnog uticaja na saobraćaj).
3. Primer iz svakodnevnog života
IDS je kao alarm za dim koji se oglasi kada primeti dim, ali sam ne gasi vatru — neko drugi mora da reaguje. IPS je kao automatski sistem za gašenje požara (sprinkler) koji odmah reaguje sam čim detektuje vatru, bez čekanja na ljudsku intervenciju — ali koji, ako pogrešno detektuje „vatru" (false positive), može nepotrebno da pokvasi celu prostoriju.
4. Primer iz poslovnog IT okruženja
Firma postavlja IDS na kopiju saobraćaja granice mreže radi vidljivosti i analize potencijalnih pretnji bez rizika ometanja produkcionog saobraćaja, dok istovremeno postavlja IPS in-line na najkritičnijoj tački (npr. ispred internog serverskog segmenta) gde je prihvatljivo aktivno blokiranje poznatih napada u realnom vremenu, uz pažljivo podešavanje da se minimizuju false positive-i koji bi mogli poremetiti legitiman poslovni saobraćaj.
5. Praktična vežba / napomena
Razmislite o kompromisu između IDS-a (bez rizika ometanja saobraćaja, ali sporija reakcija) i IPS-a (brža, automatska zaštita, ali rizik od false positive ometanja legitimnog saobraćaja) — u kom delu mreže biste vi lično bili spremniji da prihvatite taj rizik, a gde ne?
6. Najčešće greške
- Postavljanje IPS-a bez prethodnog perioda podešavanja (tuning) u IDS (pasivnom) režimu — može dovesti do blokiranja legitimnog saobraćaja usled nepodešenih pravila pre nego što se sistem dovoljno „upozna" sa normalnim obrascima saobraćaja te konkretne mreže.
- Pretpostavka da IDS/IPS zamenjuje firewall — ovo su komplementarni, ne zamenjivi slojevi odbrane; firewall kontroliše koji saobraćaj sme da uđe/izađe na osnovu pravila, IDS/IPS analizira sadržaj/obrasce dozvoljenog saobraćaja tražeći znakove napada.
7. Pitanje za proveru znanja
P: Koja je ključna arhitekturna razlika između IDS-a i IPS-a koja objašnjava zašto IPS može aktivno da blokira saobraćaj, a IDS ne može? O: IPS se postavlja in-line, direktno u putanji stvarnog saobraćaja, pa može aktivno da blokira paket pre nego što nastavi dalje; IDS analizira samo pasivnu kopiju saobraćaja (npr. preko SPAN porta), pa nema mogućnost da direktno utiče na originalni saobraćaj, samo da generiše upozorenje.
Tema 14 – DMZ
1. Jednostavno objašnjenje
DMZ je posebna, izolovana zona mreže namenjena serverima koji moraju biti dostupni sa interneta (npr. veb sajt firme), odvojena i od javnog interneta i od interne, poverljive mreže.
2. Stručno objašnjenje
DMZ (Demilitarized Zone) je mrežni segment pozicioniran između spoljne (internet) i unutrašnje (poverljive interne) mreže, tipično definisan sa dva (ili tri) firewall interfejsa: jedan ka internetu (sa strožim pravilima za dolazni saobraćaj, ali dozvoljavajući pristup javnim servisima u DMZ-u), jedan ka DMZ-u (serveri koji moraju biti javno dostupni: veb server, mail server, DNS server), i jedan ka internoj mreži (sa najstrožim pravilima, koja ne dozvoljavaju direktan pristup sa DMZ-a ka internoj mreži, čak i ako je DMZ server kompromitovan). Ključan princip: ako napadač kompromituje server u DMZ-u (koji je po prirodi izloženiji, jer mora biti dostupan sa interneta), ne dobija automatski pristup unutrašnjoj, poverljivoj mreži — DMZ deluje kao „tampon zona" koja ograničava štetu (princip najmanjih privilegija/segmentacije, Tema 2, primenjen na arhitekturnom nivou).
3. Primer iz svakodnevnog života
DMZ je kao prijemna kancelarija firme koja je dostupna spoljnim posetiocima (dobavljačima, klijentima), fizički odvojena od unutrašnjih kancelarija gde se čuvaju poverljivi dokumenti — čak i ako neko neovlašćen uđe u prijemnu kancelariju, to mu ne daje automatski pristup unutrašnjim, zaštićenijim prostorijama.
4. Primer iz poslovnog IT okruženja
Firma hostuje sopstveni javni veb sajt i mail server u DMZ zoni, dostupne sa interneta preko static NAT-a (Modul 13), dok su interni fajl serveri i baze podataka sa osetljivim poslovnim podacima potpuno odvojeni u internoj mreži, bez direktne rute ili dozvoljenog saobraćaja sa DMZ-a — ako veb server u DMZ-u bude kompromitovan (npr. kroz ranjivost u veb aplikaciji), napadač i dalje ne može direktno da pristupi internim bazama podataka.
5. Praktična vežba / napomena
Nacrtajte jednostavan dijagram sa tri zone (Internet — DMZ — Interna mreža) i firewall-ima između svake dve, označavajući koji smerovi saobraćaja bi trebalo da budu dozvoljeni, a koji strogo zabranjeni (posebno: DMZ → Interna mreža).
6. Najčešće greške
- Dozvoljavanje direktnog, nefiltriranog saobraćaja od DMZ-a ka internoj mreži „radi jednostavnosti" (npr. da bi veb aplikacija u DMZ-u mogla da pristupi internoj bazi podataka) bez pažljivo definisanih, minimalnih pravila — ovo poništava celu svrhu DMZ-a kao izolacione zone.
- Postavljanje internih, poverljivih servera direktno u DMZ „radi lakšeg pristupa sa interneta" — DMZ je namenjen isključivo servisima koji moraju biti javno dostupni, ne za opštu pogodnost pristupa.
7. Pitanje za proveru znanja
P: Zašto kompromitovanje servera u DMZ-u ne bi trebalo automatski da znači kompromitovanje cele interne mreže? O: Zato što je DMZ arhitekturno izolovan od interne mreže posebnim firewall pravilima koja ne dozvoljavaju direktan, nefiltriran saobraćaj sa DMZ-a ka unutrašnjoj mreži — DMZ deluje kao tampon zona koja ograničava štetu na sam kompromitovani server/segment, u skladu sa principom najmanjih privilegija i segmentacije (Tema 2).
Tema 15 – Zero Trust (koncept)
1. Jednostavno objašnjenje
Tradicionalna bezbednost pretpostavlja da je sve unutar mreže „poverljivo", a sve spolja „nepoverljivo" — Zero Trust odbacuje tu pretpostavku, zahtevajući proveru identiteta i autorizacije za svaki pristup, bez obzira da li dolazi iznutra ili spolja.
2. Stručno objašnjenje
Tradicionalni bezbednosni model, poznat kao „zamak i opkop" (castle-and-moat), pretpostavlja da je sve unutar mrežnog perimetra (iza firewall-a) automatski poverljivo, a sve van njega nepoverljivo — jednom kad uređaj/korisnik uđe unutar perimetra, ima relativno slobodan pristup. Ovaj model postaje sve manje adekvatan sa rastom rada od kuće, cloud servisa i mobilnih uređaja, gde „perimetar" postaje nejasan ili praktično ne postoji. Zero Trust model polazi od principa „nikad ne veruj, uvek proveri" (never trust, always verify) — svaki zahtev za pristup, bez obzira na to da li dolazi iz interne mreže ili spolja, mora biti eksplicitno autentifikovan, autorizovan i kontinuirano proveravan, primenjujući princip najmanjih privilegija (Tema 2) na svaki pojedinačan zahtev, ne samo jednom pri ulasku u mrežu. Ovo se tipično implementira kroz mikrosegmentaciju (mnogo granularniju od tradicionalnih VLAN-ova), striktnu identitet-baziranu autentifikaciju za svaki resurs, i kontinuiran nadzor/logovanje svakog pristupa.
3. Primer iz svakodnevnog života
„Zamak i opkop" je kao zgrada gde, jednom kad prođete glavnu kapiju (perimetar), možete slobodno da šetate svim spratovima i kancelarijama bez dalje provere. Zero Trust je kao zgrada gde svaka pojedinačna kancelarijska vrata zahtevaju sopstvenu, zasebnu proveru identiteta i dozvole — čak i ako ste već legitimno prošli kroz glavnu kapiju, to vam ne daje automatski pristup bilo kojoj drugoj prostoriji.
4. Primer iz poslovnog IT okruženja
Kompanija sa hibridnim radom (deo zaposlenih u kancelariji, deo od kuće) prelazi na Zero Trust arhitekturu — svaki pristup internoj aplikaciji zahteva autentifikaciju i proveru stanja uređaja (da li ima ažuran antivirus, da li je enkriptovan disk) bez obzira da li zaposleni pristupa iz kancelarije (tradicionalno „poverljive" interne mreže) ili od kuće — eliminišući lažnu sigurnost da je „unutrašnji" pristup automatski bezbedan.
5. Praktična vežba / napomena
Razmislite o razlici u pristupu: da li vaša škola/firma trenutno funkcioniše više po „zamak i opkop" principu (slobodan pristup nakon ulaska u zgradu/VPN) ili primenjuje elemente Zero Trust pristupa (provera pri svakom pojedinačnom resursu)?
6. Najčešće greške
- Tretiranje Zero Trust-a kao proizvoda koji se „kupi i instalira" — Zero Trust je arhitekturni princip/filozofija koja se implementira kroz kombinaciju više tehnologija (identitet menadžment, mikrosegmentacija, kontinuiran nadzor), ne pojedinačan alat.
- Pretpostavka da Zero Trust znači „ne verovati nikome ikada" u apsolutnom smislu — u praksi znači kontinuiranu, eksplicitnu verifikaciju za svaki pristup, ne odsustvo bilo kakvog poverenja nakon uspešne, kontekstualno relevantne provere.
7. Pitanje za proveru znanja
P: Koja je fundamentalna razlika između tradicionalnog „zamak i opkop" modela i Zero Trust modela? O: „Zamak i opkop" pretpostavlja da je sve unutar mrežnog perimetra automatski poverljivo nakon jednokratne provere pri ulasku; Zero Trust zahteva eksplicitnu autentifikaciju i autorizaciju za svaki pojedinačan zahtev za pristup, bez obzira na to odakle dolazi, primenjujući princip „nikad ne veruj, uvek proveri".
Tema 16 – Backup konfiguracije, upravljanje zakrpama i dokumentovanje incidenata
1. Jednostavno objašnjenje
Ni najbolja bezbednosna konfiguracija nije korisna ako se izgubi bez rezervne kopije, ako uređaj ostane sa poznatom, neispravljenom ranjivošću, ili ako se iz prošlog incidenta ništa ne nauči — ove tri operativne prakse zatvaraju taj krug.
2. Stručno objašnjenje
Backup konfiguracije — redovno čuvanje running-config (npr. preko TFTP-a, Modul 13, ili modernijih automatizovanih alata) omogućava brz oporavak nakon kvara hardvera, greške u konfiguraciji, ili bezbednosnog incidenta koji zahteva vraćanje na poznato dobro stanje; backup treba čuvati van samog uređaja i, idealno, van iste fizičke lokacije. Upravljanje zakrpama (patch management) — redovno ažuriranje IOS/firmware verzija radi otklanjanja poznatih bezbednosnih ranjivosti (CVE) pre nego što ih napadači iskoriste; zahteva balans između bezbednosti (ažurirati brzo) i stabilnosti (testirati pre primene u produkciji, izbegavajući da sama zakrpa izazove nov problem). Dokumentovanje incidenata — sistematsko beleženje svakog bezbednosnog incidenta (šta se desilo, kada, kako je otkriveno, koje mere su preduzete, koja je osnovna uzročna analiza/root cause) — omogućava učenje iz prošlih incidenata, poboljšanje odbrambenih mera, i often je pravno/regulatorno obavezno u mnogim industrijama.
3. Primer iz svakodnevnog života
Backup konfiguracije je kao rezervni ključ ostavljen kod komšije — ako izgubite svoj, ne morate da razvaljujete sopstvena vrata. Upravljanje zakrpama je kao redovno servisiranje automobila radi otklanjanja poznatih kvarova pre nego što izazovu nezgodu na putu. Dokumentovanje incidenata je kao dnevnik kvarova na automobilu — sledeći put kad se nešto slično desi, mehaničar (ili vi sami) brže prepoznaje uzrok jer postoji zapis o prethodnom sličnom slučaju.
4. Primer iz poslovnog IT okruženja
Nakon bezbednosnog incidenta (npr. otkrivenog rogue DHCP servera, Tema 6), IT tim ne samo da rešava neposredan problem, već i dokumentuje ceo incident (kada je otkriven, kako, koja je bila osnovna uzročna analiza — npr. nezaključan fizički pristup mrežnom priključku), ažurira interne procedure da spreči ponavljanje (npr. dodaje port security kao standardnu meru na svim novim instalacijama), i proverava da li je backup konfiguracije od pre incidenta dostupan za brzo poređenje/oporavak ako je potrebno.
5. Praktična vežba / napomena
Napravite jednostavan template za dokumentovanje bezbednosnog incidenta sa poljima: datum/vreme otkrivanja, kako je otkriven, pogođeni sistemi, preduzete mere, osnovna uzročna analiza, i preporučene mere za sprečavanje ponavljanja — primenite ga retroaktivno na dijagnostičku vežbu iz laboratorijske vežbe ovog modula.
6. Najčešće greške
- Čuvanje backup konfiguracije samo na istom uređaju ili istoj fizičkoj lokaciji kao original — u slučaju fizičkog kvara, požara ili krađe, i backup i original mogu biti izgubljeni istovremeno.
- Primenjivanje sigurnosnih zakrpa u produkciji odmah po objavljivanju, bez prethodnog testiranja u kontrolisanom okruženju — retko, ali povremeno, sama zakrpa može izazvati neočekivane probleme kompatibilnosti.
- Rešavanje incidenta bez dokumentovanja — propuštena prilika da se organizacija sistematski poboljša na osnovu stvarnog iskustva.
7. Pitanje za proveru znanja
P: Zašto backup konfiguracije treba čuvati van same lokacije originalnog uređaja? O: Da bi backup preživeo scenarije koji bi uništili i originalni uređaj i lokalno čuvan backup istovremeno (fizički kvar, požar, krađa, poplava) — čuvanje van lokacije (off-site) osigurava da je oporavak i dalje moguć čak i u takvim ekstremnim scenarijima.
Rezime modula
- Mrežne pretnje obuhvataju malver, phishing, DoS/DDoS, MITM i insajderske pretnje; princip najmanjih privilegija i segmentacija mreže ograničavaju štetu od bilo kog incidenta.
- Stateless (ACL) i stateful firewall filtriraju saobraćaj različitim pristupima; standardne ACL filtriraju samo po izvoru, proširene po izvoru/odredištu/protokolu/portu.
- Port security, DHCP snooping i DAI čine slojevitu odbranu pristupnog sloja — DAI zavisi od binding tabele koju gradi DHCP snooping.
- VLAN hopping (switch spoofing, double tagging) se sprečava eksplicitnim
switchport mode access/trunki promenom native VLAN-a. - Bezbedna konfiguracija (enable secret, onemogućeni nepotrebni servisi, banner) i SSH umesto Telnet-a su osnova bezbednog administrativnog pristupa.
- AAA razdvaja autentifikaciju, autorizaciju i evidentiranje; RADIUS je standardan za mrežnu autentifikaciju korisnika, TACACS+ za granularnu kontrolu administratorskog pristupa uređajima.
- IDS pasivno detektuje i upozorava, IPS in-line aktivno blokira; DMZ izoluje javno dostupne servere od interne mreže; Zero Trust zahteva proveru svakog pristupa, bez pretpostavljenog poverenja unutar perimetra.
- Backup konfiguracije, upravljanje zakrpama i dokumentovanje incidenata su operativne prakse koje zatvaraju bezbednosni ciklus — priprema, zaštita, i učenje iz incidenata.
Mermaid dijagram
graph TD
Internet[Internet] -->|Firewall| DMZ["DMZ<br/>Veb/Mail server"]
DMZ -->|"Firewall (strogo filtrirano)"| Interna["Interna mreža<br/>(fajl serveri, baze)"]
Klijent["Klijent na pristupnom portu"] -->|"Port Security<br/>DHCP Snooping<br/>DAI"| Svic[Svič]
Svic -->|"ACL (najmanje privilegije)"| Interna
Dodatni izvori (opciono)
- RFC 2865 – Remote Authentication Dial In User Service (RADIUS)
- Cisco TACACS+ Protocol (informational draft)
- NIST SP 800-207 – Zero Trust Architecture
- Cisco IOS Security Command Reference (ACL, AAA, DHCP Snooping, DAI)