Zadaci za samostalan rad – Modul 16 – Mrežna bezbednost
Rešenja se nalaze u
/resenja/modul-16/05-zadaci-resenja.md— pokušajte da rešite zadatke samostalno pre nego što pogledate rešenja.
Nivo: Početni
Zadatak 1. Nabrojite pet osnovnih kategorija mrežnih pretnji obrađenih u ovom modulu.
Zadatak 2. Objasnite princip najmanjih privilegija jednom rečenicom, sa primerom.
Zadatak 3. Objasnite razliku između standardne i proširene ACL na osnovu čega svaka filtrira saobraćaj.
Nivo: Srednji
Zadatak 4. Objasnite razliku između stateful i stateless firewall-a, i navedite koji tip predstavlja standardna Cisco ACL.
Zadatak 5. Napišite proširenu ACL koja dozvoljava samo SSH saobraćaj (port 22) sa mreže 10.0.0.0/24 ka ruteru 10.0.0.1, i odbacuje sav ostali saobraćaj ka toj adresi.
Zadatak 6. Objasnite zašto DAI zahteva da DHCP snooping već bude aktivan i funkcionalan.
Zadatak 7. Objasnite koje dve konkretne konfiguracione mere sprečavaju VLAN hopping napade (switch spoofing i double tagging).
Zadatak 8. Objasnite zašto je Telnet fundamentalno nebezbedan za administrativni pristup, bez obzira na jačinu same lozinke.
Nivo: Napredni
Zadatak 9. Objasnite tri odvojene funkcije AAA okvira, i objasnite zašto se autentifikacija i autorizacija ne smatraju istim korakom.
Zadatak 10. Objasnite ključnu razliku između RADIUS i TACACS+ protokola, i zašto je TACACS+ tradicionalno preferiran za administrativni pristup mrežnim uređajima.
Zadatak 11. Objasnite arhitekturnu razliku između IDS-a i IPS-a koja objašnjava zašto IPS može aktivno da blokira saobraćaj.
Zadatak 12. Data je firma koja hostuje javni veb server i interni fajl server na istoj, nesegmentisanoj mreži. Objasnite rizik ovog dizajna i predložite DMZ-bazirano rešenje.
Praktičan zadatak u Packet Traceru
Zadatak 13. Proširite laboratorijsku vežbu ovog modula dodavanjem drugog sviča (SW2) povezanog na SW1 preko trunk veze, sa dodatnim PC3 na SW2. Konfigurišite DHCP snooping i DAI i na SW2 (uz odgovarajuće trust oznake na trunk portu), i proverite da PC3 takođe dosledno dobija adresu isključivo od legitimnog DHCP servera R1, ne od Rogue-Server-a.
Zadatak zasnovan na izlazu komande
Zadatak 14. Dat je sledeći skraćen izlaz na svič-u:
SW1#show ip dhcp snooping binding
MacAddress IpAddress Lease(sec) Type VLAN Interface
00:1A:2B:3C:4D:5E 192.168.1.10 86400 dhcp-snooping 1 FastEthernet0/1
Na osnovu ovog izlaza odgovorite: (a) šta predstavlja ova tabela i koji mehanizam se oslanja na nju? (b) da li bi ARP poruka koja tvrdi da MAC adresa 00:AA:BB:CC:DD:EE odgovara IP adresi 192.168.1.10 bila prihvaćena ili odbačena od strane DAI-ja, i zašto?
Zadatak 15. Dat je sledeći skraćen izlaz show access-lists na ruteru:
Extended IP access list 110
10 permit tcp 192.168.1.0 0.0.0.255 host 192.168.2.100 eq 443 (15 matches)
20 deny ip any host 192.168.2.100 (243 matches)
30 permit ip any any (1802 matches)
Na osnovu ovog izlaza odgovorite: (a) šta govori veliki broj pogodaka (243) na liniji 20? (b) da li je ova ACL efikasno primenjena, i zašto? (c) šta bi se desilo kada bi se linije 10 i 20 zamenile mestima (redosledom)?
Zadatak 16. Objasnite zašto se u laboratorijskoj vežbi ovog modula, nakon konfigurisanja aaa new-model i lokalne autentifikacije, ne preporučuje da se administrator odmah odjavi sa aktivne konzolne sesije pre nego što proveri da SSH pristup zaista radi sa novom konfiguracijom.
📖 Prikaži rešenje
Rešenja zadataka za samostalan rad – Modul 16 – Mrežna bezbednost
Nivo: Početni
Zadatak 1. Malver, phishing, DoS/DDoS, MITM (Man-in-the-Middle), insajderske pretnje.
Zadatak 2. Princip najmanjih privilegija nalaže da se svakom korisniku/procesu/uređaju dodeli samo minimalan pristup neophodan za obavljanje njegove funkcije. Primer: zaposleni u računovodstvu dobija pristup samo finansijskim aplikacijama, ne i serverima razvojnog tima.
Zadatak 3. Standardna ACL filtrira isključivo na osnovu izvorišne IP adrese. Proširena ACL filtrira na osnovu izvorišne i odredišne IP adrese, protokola i broja porta.
Nivo: Srednji
Zadatak 4. Stateless firewall proverava svaki paket nezavisno na osnovu statičkih pravila, bez pamćenja konteksta konekcije. Stateful firewall pamti stanje aktivnih konekcija i automatski dozvoljava povratni saobraćaj već odobrene konekcije. Standardna Cisco ACL predstavlja stateless filtriranje.
Zadatak 5.
access-list 100 permit tcp 10.0.0.0 0.0.0.255 host 10.0.0.1 eq 22
access-list 100 deny ip any host 10.0.0.1
access-list 100 permit ip any any
Zadatak 6. DAI proverava svaku ARP poruku protiv DHCP snooping binding tabele, koja sadrži legitimne IP-MAC parove — bez te tabele, DAI nema osnovu na osnovu koje bi utvrdio da li je neka ARP poruka legitimna ili lažna.
Zadatak 7. (1) Eksplicitno postavljanje svih pristupnih portova kao switchport mode access (sprečava switch spoofing onemogućavanjem DTP pregovaranja); (2) promena native VLAN-a trunk portova na neiskorišćen VLAN broj (sprečava double tagging).
Zadatak 8. Telnet prenosi celu sesiju, uključujući korisničko ime i lozinku, u čistom, neenkriptovanom tekstu — bilo ko ko presretne saobraćaj može direktno pročitati kredencijale, bez obzira na to koliko je sama lozinka teoretski jaka.
Nivo: Napredni
Zadatak 9. Authentication (provera identiteta), Authorization (određivanje šta autentifikovan korisnik sme da radi), Accounting (evidentiranje šta je korisnik zapravo uradio). Ne smatraju se istim korakom jer uspešna autentifikacija (dokazivanje ko ste) ne znači automatski punu autorizaciju (određivanje šta tačno smete) — moguće je uspešno se autentifikovati, a i dalje imati vrlo ograničena prava.
Zadatak 10. RADIUS enkriptuje samo lozinku i kombinuje autentifikaciju/autorizaciju u jedan korak; TACACS+ enkriptuje kompletno telo paketa i potpuno razdvaja autentifikaciju, autorizaciju i evidentiranje. TACACS+ je preferiran za administrativni pristup jer omogućava preciznu autorizaciju na nivou pojedinačne komande (npr. dozvoli show, zabrani reload), što RADIUS ne pruža sa istom granularnošću.
Zadatak 11. IPS se postavlja in-line, direktno u putanji stvarnog saobraćaja, pa može aktivno da blokira paket u realnom vremenu pre nego što nastavi dalje. IDS analizira samo pasivnu kopiju saobraćaja (npr. preko SPAN porta), pa nema mogućnost da direktno utiče na originalni saobraćaj — samo generiše upozorenje.
Zadatak 12. Rizik: ako javni veb server (izloženiji jer mora biti dostupan sa interneta) bude kompromitovan, napadač dobija direktan pristup istoj mreži gde se nalazi interni fajl server sa poverljivim podacima. Rešenje: izmestiti veb server u DMZ zonu, odvojenu od interne mreže posebnim firewall pravilima koja ne dozvoljavaju direktan saobraćaj sa DMZ-a ka internoj mreži — tako da kompromitovanje veb servera ne daje automatski pristup fajl serveru.
Praktičan zadatak u Packet Traceru
Zadatak 13. Na SW2 je potrebno: ip dhcp snooping, ip dhcp snooping vlan 1, ip arp inspection vlan 1, i ip dhcp snooping trust/ip arp inspection trust na trunk portu ka SW1 (jer je to put ka legitimnom DHCP serveru R1, iz perspektive SW2). Nakon toga, PC3 dosledno dobija adresu isključivo od R1, jer SW2 ispravno prosleđuje samo DHCP saobraćaj koji dolazi preko trusted trunk porta, a odbacuje sve što bi eventualno pokušalo da uđe sa lokalnog (untrusted) porta ka PC3 kao DHCP server odgovor.
Zadatak zasnovan na izlazu komande
Zadatak 14. (a) Ova tabela je DHCP snooping binding tabela — beleži legitimne IP-MAC-VLAN-port kombinacije naučene posmatranjem legitimnog DHCP saobraćaja; DAI (Dynamic ARP Inspection) se oslanja na nju. (b) Bila bi odbačena — DAI proverava da IP-MAC par u ARP poruci odgovara zapisu u binding tabeli; pošto tabela kaže da 192.168.1.10 pripada MAC adresi 00:1A:2B:3C:4D:5E, a ARP poruka tvrdi drugu MAC adresu (00:AA:BB:CC:DD:EE) za istu IP adresu, DAI prepoznaje nepoklapanje i odbacuje poruku kao potencijalni ARP spoofing pokušaj.
Zadatak 15. (a) Veliki broj pogodaka (243) na liniji deny znači da je 243 paketa upućenih ka 192.168.2.100 sa bilo koje druge adrese (osim dozvoljene 192.168.1.0/24 preko porta 443) bilo odbačeno — ACL aktivno vrši svoju funkciju filtriranja. (b) Da, ACL je efikasno primenjena — brojači pogodaka pokazuju da se pravila zaista primenjuju na stvarni saobraćaj koji prolazi kroz interfejs. (c) Ako bi linija 20 (deny) bila pre linije 10 (permit), sav saobraćaj ka 192.168.2.100 (uključujući legitiman HTTPS saobraćaj sa 192.168.1.0/24) bio bi odbačen pre nego što bi ikada stigao do permit pravila — ACL se obrađuje odozgo nadole, prvo pravilo koje odgovara se primenjuje, pa redosled pravila direktno određuje ishod.
Zadatak 16. Ako se administrator odjavi sa konzolne sesije pre potvrde da SSH radi, a konfiguracija sadrži grešku (npr. netačna login local referenca, nedostajući korisnički nalog, ili problem sa generisanim RSA ključem), administrator bi mogao ostati potpuno bez daljinskog (VTY) pristupa uređaju, zahtevajući fizički pristup konzoli za ispravku. Zadržavanje aktivne konzolne sesije dok se SSH pristup ne potvrdi kao funkcionalan je standardna bezbednosna praksa koja sprečava „zaključavanje" administratora van sopstvenog uređaja.