💾

Praktični primeri – Modul 16 – Mrežna bezbednost

Ovaj dokument sadrži pet detaljno rešenih praktičnih primera i jedan integrativan poslovni scenario.

Primer 1 – Standardna naspram proširene ACL

Situacija: Firma želi da (a) potpuno blokira jednu konkretnu udaljenu mrežu (203.0.113.0/24) od pristupa bilo čemu u internoj mreži, i (b) dozvoli internoj mreži 192.168.10.0/24 samo HTTPS pristup ka serveru 192.168.20.100, blokirajući sve ostalo ka tom serveru.

Rešenje (a) – standardna ACL, blizu odredišta:

access-list 10 deny 203.0.113.0 0.0.0.255
access-list 10 permit any
!
interface gigabitEthernet 0/0
 ip access-group 10 out

Rešenje (b) – proširena ACL, blizu izvora:

access-list 110 permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.100 eq 443
access-list 110 deny ip any host 192.168.20.100
access-list 110 permit ip any any
!
interface gigabitEthernet 0/1
 ip access-group 110 in

Objašnjenje: Zadatak (a) zahteva samo poznavanje izvorišne mreže — standardna ACL je dovoljna, i postavljena je na izlazni interfejs najbliži internoj mreži (odredištu tog saobraćaja), u skladu sa preporukom iz Teme 4. Zadatak (b) zahteva preciznost (tačno odredište, tačan port) — samo proširena ACL to omogućava, i postavljena je na ulazni interfejs najbliži izvoru (192.168.10.0/24), odbacujući neželjen saobraćaj ka tom serveru što je pre moguće.


Primer 2 – Port Security + DHCP Snooping + DAI zajedno

Situacija: Svič treba da ima sve tri mere zaštite pristupnog sloja aktivne istovremeno na access portu Fa0/1, uz Gi0/1 kao pouzdan uplink ka legitimnom ruteru/DHCP serveru.

Konfiguracija:

SW1(config)#ip dhcp snooping
SW1(config)#ip dhcp snooping vlan 1
SW1(config)#ip arp inspection vlan 1
SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#ip dhcp snooping trust
SW1(config-if)#ip arp inspection trust
SW1(config-if)#exit
SW1(config)#interface fastEthernet 0/1
SW1(config-if)#switchport mode access
SW1(config-if)#switchport port-security
SW1(config-if)#switchport port-security maximum 1
SW1(config-if)#switchport port-security mac-address sticky
SW1(config-if)#switchport port-security violation shutdown

Objašnjenje: Sve tri mere deluju na različitim nivoima istog problema — port security (Tema 5) ograničava koji uređaj (MAC adresa) sme fizički da se poveže; DHCP snooping (Tema 6) ograničava koji port sme da deli DHCP odgovore; DAI (Tema 7) proverava da ARP saobraćaj odgovara onome što je DHCP snooping zabeležio kao legitimno. Gi0/1 je jedini port označen trust na oba mehanizma jer je to uplink ka legitimnom izvoru DHCP-a — svi ostali portovi ostaju untrusted po podrazumevanom ponašanju.


Primer 3 – Prepoznavanje rizika VLAN hopping-a u postojećoj konfiguraciji

Situacija: Nova firma nasleđuje sledeću konfiguraciju porta od prethodnog administratora:

interface fastEthernet 0/5
 switchport access vlan 10

Analiza rizika: Nedostaje eksplicitan switchport mode access. Bez njega, port ostaje u podrazumevanom DTP režimu (dynamic auto na većini Cisco IOS platformi), što znači da bi napadač povezan na taj port mogao da pokuša switch spoofing (Tema 8), pregovarajući trunk vezu i potencijalno dobijajući pristup svim VLAN-ovima koji prolaze kroz susedni trunk.

Ispravka:

interface fastEthernet 0/5
 switchport mode access
 switchport access vlan 10

Objašnjenje: switchport access vlan 10 sama po sebi samo određuje kom VLAN-u port pripada ako je access port — ne sprečava DTP pregovaranje. Eksplicitan switchport mode access je nezavisna, obavezna komanda koja onemogućava DTP na tom portu, zatvarajući switch spoofing vektor napada u potpunosti.


Primer 4 – Migracija sa Telnet-a na SSH sa lokalnim AAA

Situacija: Stariji ruter ima sledeću (nebezbednu) konfiguraciju VTY pristupa:

line vty 0 4
 password Cisco123
 login

Migracija na SSH + AAA:

hostname R1
ip domain-name firma.rs
username admin secret Mn0goSl0zenaLoz1nka!
crypto key generate rsa
! (unosi se modulus, npr. 2048, kada IOS zatraži)
aaa new-model
aaa authentication login default local
line vty 0 4
 transport input ssh
 login local

Objašnjenje: Stara konfiguracija (Tema 10) koristi samo zajedničku lozinku bez korisničkog imena, prenosi je u čistom tekstu preko Telnet-a (podrazumevani transport input bez ograničenja), i nema evidentiranje ko se tačno prijavio. Nova konfiguracija zahteva hostname i ip domain-name kao preduslov za RSA ključ (Modul 7), koristi lokalni AAA (Tema 11) sa individualnim korisničkim nalogom umesto deljene lozinke, i ograničava transport input isključivo na SSH — svaka od ovih izmena zatvara po jedan konkretan bezbednosni propust originalne konfiguracije.


Primer 5 – DMZ dizajn za javno dostupan veb server

Situacija: Firma treba da hostuje sopstveni veb server dostupan sa interneta, bez izlaganja interne mreže riziku.

Konceptualni dizajn:

Internet --- [Firewall, Interfejs 1] --- DMZ (Veb server: 172.16.1.10) --- [Firewall, Interfejs 2] --- Interna mreža (192.168.1.0/24)

Ključna pravila firewall-a:

  • Internet → DMZ: dozvoljen samo HTTP/HTTPS (portovi 80/443) ka veb serveru.
  • DMZ → Internet: dozvoljen samo saobraćaj neophodan za rad servera (npr. odgovori na inicirane veze, eventualna ažuriranja).
  • DMZ → Interna mreža: eksplicitno zabranjen sav saobraćaj, bez izuzetka.
  • Interna mreža → DMZ: dozvoljen samo saobraćaj neophodan za administraciju/ažuriranje veb servera (npr. SSH sa ograničenog broja internih IP adresa administratora).

Objašnjenje: Ključno pravilo je „DMZ → Interna mreža: zabranjeno" (Tema 14) — čak i ako veb server u DMZ-u bude kompromitovan kroz ranjivost u veb aplikaciji, napadač ne dobija nikakvu direktnu putanju ka internoj mreži sa poverljivim podacima. Interna mreža i dalje može da inicira ograničen pristup ka DMZ-u radi administracije (asimetrična pravila, ne potpuna izolacija u oba smera).


Poslovni scenario – Bezbednosna revizija male firme

Kontekst: Firma „Delta Konsalting" angažuje vas da izvršite osnovnu bezbednosnu reviziju njihove mreže od 30 zaposlenih, sa jednim ruterom i tri sviča, pre planiranog proširenja na 100 zaposlenih.

Zatečeno stanje:

  • Svi access portovi u podrazumevanom (dynamic auto) DTP režimu.
  • Telnet omogućen na ruteru, sa jednom deljenom lozinkom za sve administratore.
  • Nema DHCP snooping-a, DAI-ja, ni port security-ja.
  • Interni fajl server i veb sajt firme (dostupan sa interneta) nalaze se na istoj, nesegmentisanoj mreži.
  • Nema redovnog backup-a konfiguracije niti dokumentovane procedure za bezbednosne incidente.

Preporučene mere (prioritizovano):

PrioritetMeraObrazloženje
KritičnoMigracija sa Telnet-a na SSH + individualni AAA nalozi po administratoruTrenutna deljena Telnet lozinka je najozbiljniji, lako iskoristiv propust (Teme 10-11)
KritičnoIzmeštanje veb sajta u DMZ, odvojeno od interne mreže sa fajl serveromTrenutni dizajn izlaže interni fajl server istom riziku kao javno dostupan veb sajt (Tema 14)
VisokEksplicitan switchport mode access na svim access portovima, promena native VLAN-a na trunk portovimaZatvara VLAN hopping rizik (Tema 8) uz minimalan trud i bez dodatne opreme
VisokPort security + DHCP snooping + DAI na svim pristupnim svičevimaOsnovna, slojevita zaštita pristupnog sloja (Teme 5-7), posebno bitna pred planirano proširenje broja zaposlenih/uređaja
SrednjiUspostavljanje redovnog backup-a konfiguracije i template-a za dokumentovanje incidenataOperativna higijena (Tema 16) koja postaje sve bitnija sa rastom firme i broja uređaja

Zašto ovakav redosled: Prioritizacija prati princip „zatvori najveće, najlakše iskoristive rupe prvo" — deljena Telnet lozinka i nesegmentisan javni veb server predstavljaju direktne, ozbiljne rizike sa postojećom opremom (bez ikakve nove kupovine), dok su mere pristupnog sloja (port security/DHCP snooping/DAI) podjednako važne, ali blago niže prioritizovane jer zahtevaju više vremena za konfigurisanje na svim portovima svih svičeva pre proširenja na 100 zaposlenih.