Praktični primeri – Modul 16 – Mrežna bezbednost
Ovaj dokument sadrži pet detaljno rešenih praktičnih primera i jedan integrativan poslovni scenario.
Primer 1 – Standardna naspram proširene ACL
Situacija: Firma želi da (a) potpuno blokira jednu konkretnu udaljenu mrežu (203.0.113.0/24) od pristupa bilo čemu u internoj mreži, i (b) dozvoli internoj mreži 192.168.10.0/24 samo HTTPS pristup ka serveru 192.168.20.100, blokirajući sve ostalo ka tom serveru.
Rešenje (a) – standardna ACL, blizu odredišta:
access-list 10 deny 203.0.113.0 0.0.0.255
access-list 10 permit any
!
interface gigabitEthernet 0/0
ip access-group 10 out
Rešenje (b) – proširena ACL, blizu izvora:
access-list 110 permit tcp 192.168.10.0 0.0.0.255 host 192.168.20.100 eq 443
access-list 110 deny ip any host 192.168.20.100
access-list 110 permit ip any any
!
interface gigabitEthernet 0/1
ip access-group 110 in
Objašnjenje: Zadatak (a) zahteva samo poznavanje izvorišne mreže — standardna ACL je dovoljna, i postavljena je na izlazni interfejs najbliži internoj mreži (odredištu tog saobraćaja), u skladu sa preporukom iz Teme 4. Zadatak (b) zahteva preciznost (tačno odredište, tačan port) — samo proširena ACL to omogućava, i postavljena je na ulazni interfejs najbliži izvoru (192.168.10.0/24), odbacujući neželjen saobraćaj ka tom serveru što je pre moguće.
Primer 2 – Port Security + DHCP Snooping + DAI zajedno
Situacija: Svič treba da ima sve tri mere zaštite pristupnog sloja aktivne istovremeno na access portu Fa0/1, uz Gi0/1 kao pouzdan uplink ka legitimnom ruteru/DHCP serveru.
Konfiguracija:
SW1(config)#ip dhcp snooping
SW1(config)#ip dhcp snooping vlan 1
SW1(config)#ip arp inspection vlan 1
SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#ip dhcp snooping trust
SW1(config-if)#ip arp inspection trust
SW1(config-if)#exit
SW1(config)#interface fastEthernet 0/1
SW1(config-if)#switchport mode access
SW1(config-if)#switchport port-security
SW1(config-if)#switchport port-security maximum 1
SW1(config-if)#switchport port-security mac-address sticky
SW1(config-if)#switchport port-security violation shutdown
Objašnjenje: Sve tri mere deluju na različitim nivoima istog problema — port security (Tema 5) ograničava koji uređaj (MAC adresa) sme fizički da se poveže; DHCP snooping (Tema 6) ograničava koji port sme da deli DHCP odgovore; DAI (Tema 7) proverava da ARP saobraćaj odgovara onome što je DHCP snooping zabeležio kao legitimno. Gi0/1 je jedini port označen trust na oba mehanizma jer je to uplink ka legitimnom izvoru DHCP-a — svi ostali portovi ostaju untrusted po podrazumevanom ponašanju.
Primer 3 – Prepoznavanje rizika VLAN hopping-a u postojećoj konfiguraciji
Situacija: Nova firma nasleđuje sledeću konfiguraciju porta od prethodnog administratora:
interface fastEthernet 0/5
switchport access vlan 10
Analiza rizika: Nedostaje eksplicitan switchport mode access. Bez njega, port ostaje u podrazumevanom DTP režimu (dynamic auto na većini Cisco IOS platformi), što znači da bi napadač povezan na taj port mogao da pokuša switch spoofing (Tema 8), pregovarajući trunk vezu i potencijalno dobijajući pristup svim VLAN-ovima koji prolaze kroz susedni trunk.
Ispravka:
interface fastEthernet 0/5
switchport mode access
switchport access vlan 10
Objašnjenje: switchport access vlan 10 sama po sebi samo određuje kom VLAN-u port pripada ako je access port — ne sprečava DTP pregovaranje. Eksplicitan switchport mode access je nezavisna, obavezna komanda koja onemogućava DTP na tom portu, zatvarajući switch spoofing vektor napada u potpunosti.
Primer 4 – Migracija sa Telnet-a na SSH sa lokalnim AAA
Situacija: Stariji ruter ima sledeću (nebezbednu) konfiguraciju VTY pristupa:
line vty 0 4
password Cisco123
login
Migracija na SSH + AAA:
hostname R1
ip domain-name firma.rs
username admin secret Mn0goSl0zenaLoz1nka!
crypto key generate rsa
! (unosi se modulus, npr. 2048, kada IOS zatraži)
aaa new-model
aaa authentication login default local
line vty 0 4
transport input ssh
login local
Objašnjenje: Stara konfiguracija (Tema 10) koristi samo zajedničku lozinku bez korisničkog imena, prenosi je u čistom tekstu preko Telnet-a (podrazumevani transport input bez ograničenja), i nema evidentiranje ko se tačno prijavio. Nova konfiguracija zahteva hostname i ip domain-name kao preduslov za RSA ključ (Modul 7), koristi lokalni AAA (Tema 11) sa individualnim korisničkim nalogom umesto deljene lozinke, i ograničava transport input isključivo na SSH — svaka od ovih izmena zatvara po jedan konkretan bezbednosni propust originalne konfiguracije.
Primer 5 – DMZ dizajn za javno dostupan veb server
Situacija: Firma treba da hostuje sopstveni veb server dostupan sa interneta, bez izlaganja interne mreže riziku.
Konceptualni dizajn:
Internet --- [Firewall, Interfejs 1] --- DMZ (Veb server: 172.16.1.10) --- [Firewall, Interfejs 2] --- Interna mreža (192.168.1.0/24)
Ključna pravila firewall-a:
- Internet → DMZ: dozvoljen samo HTTP/HTTPS (portovi 80/443) ka veb serveru.
- DMZ → Internet: dozvoljen samo saobraćaj neophodan za rad servera (npr. odgovori na inicirane veze, eventualna ažuriranja).
- DMZ → Interna mreža: eksplicitno zabranjen sav saobraćaj, bez izuzetka.
- Interna mreža → DMZ: dozvoljen samo saobraćaj neophodan za administraciju/ažuriranje veb servera (npr. SSH sa ograničenog broja internih IP adresa administratora).
Objašnjenje: Ključno pravilo je „DMZ → Interna mreža: zabranjeno" (Tema 14) — čak i ako veb server u DMZ-u bude kompromitovan kroz ranjivost u veb aplikaciji, napadač ne dobija nikakvu direktnu putanju ka internoj mreži sa poverljivim podacima. Interna mreža i dalje može da inicira ograničen pristup ka DMZ-u radi administracije (asimetrična pravila, ne potpuna izolacija u oba smera).
Poslovni scenario – Bezbednosna revizija male firme
Kontekst: Firma „Delta Konsalting" angažuje vas da izvršite osnovnu bezbednosnu reviziju njihove mreže od 30 zaposlenih, sa jednim ruterom i tri sviča, pre planiranog proširenja na 100 zaposlenih.
Zatečeno stanje:
- Svi access portovi u podrazumevanom (
dynamic auto) DTP režimu. - Telnet omogućen na ruteru, sa jednom deljenom lozinkom za sve administratore.
- Nema DHCP snooping-a, DAI-ja, ni port security-ja.
- Interni fajl server i veb sajt firme (dostupan sa interneta) nalaze se na istoj, nesegmentisanoj mreži.
- Nema redovnog backup-a konfiguracije niti dokumentovane procedure za bezbednosne incidente.
Preporučene mere (prioritizovano):
| Prioritet | Mera | Obrazloženje |
|---|---|---|
| Kritično | Migracija sa Telnet-a na SSH + individualni AAA nalozi po administratoru | Trenutna deljena Telnet lozinka je najozbiljniji, lako iskoristiv propust (Teme 10-11) |
| Kritično | Izmeštanje veb sajta u DMZ, odvojeno od interne mreže sa fajl serverom | Trenutni dizajn izlaže interni fajl server istom riziku kao javno dostupan veb sajt (Tema 14) |
| Visok | Eksplicitan switchport mode access na svim access portovima, promena native VLAN-a na trunk portovima | Zatvara VLAN hopping rizik (Tema 8) uz minimalan trud i bez dodatne opreme |
| Visok | Port security + DHCP snooping + DAI na svim pristupnim svičevima | Osnovna, slojevita zaštita pristupnog sloja (Teme 5-7), posebno bitna pred planirano proširenje broja zaposlenih/uređaja |
| Srednji | Uspostavljanje redovnog backup-a konfiguracije i template-a za dokumentovanje incidenata | Operativna higijena (Tema 16) koja postaje sve bitnija sa rastom firme i broja uređaja |
Zašto ovakav redosled: Prioritizacija prati princip „zatvori najveće, najlakše iskoristive rupe prvo" — deljena Telnet lozinka i nesegmentisan javni veb server predstavljaju direktne, ozbiljne rizike sa postojećom opremom (bez ikakve nove kupovine), dok su mere pristupnog sloja (port security/DHCP snooping/DAI) podjednako važne, ali blago niže prioritizovane jer zahtevaju više vremena za konfigurisanje na svim portovima svih svičeva pre proširenja na 100 zaposlenih.