💾

Završni praktični zadatak – Modul 16 – Mrežna bezbednost

Cilj

Samostalno isprojektovati i primeniti slojevitu odbranu mreže male firme — segmentaciju sa ACL-om, port security/DHCP snooping/DAI, i SSH sa lokalnom AAA autentifikacijom — objedinjujući sve veštine ovog modula bez oslanjanja na prethodne primere.

Scenario

Firma „Nordis Trejd d.o.o." ima jednog rutera, jedan svič, internu kancelariju (radne stanice) i poseban segment za osetljiv fajl server sa finansijskim podacima. Rukovodstvo zahteva da samo računovodstveno odeljenje ima pristup fajl serveru, da mreža bude zaštićena od rogue DHCP servera i ARP spoofing-a, i da administratori pristupaju opremi isključivo preko bezbednog kanala.

Zahtevi zadatka

  1. Isprojektujte topologiju sa jednim ruterom (dva interfejsa: interna kancelarija i server segment), jednim svičem, najmanje tri PC-a (od kojih jedan predstavlja simulirani rogue DHCP server), i jednim serverom sa osetljivim podacima.
  2. Konfigurišite legitiman DHCP server na ruteru za internu kancelariju.
  3. Konfigurišite DHCP snooping i DAI na svič-u, sa ispravno definisanim trust portom ka ruteru.
  4. Konfigurišite port security na svim pristupnim portovima (maximum 1, sticky, violation shutdown).
  5. Konfigurišite proširenu ACL na ruteru tako da samo tačno određen PC (predstavlja računovodstvo) ima pristup serveru sa finansijskim podacima; svi ostali interni PC-jevi moraju biti eksplicitno odbijeni ka tom serveru, dok zadržavaju normalan pristup ostatku mreže.
  6. Konfigurišite SSH pristup ruteru sa lokalnom AAA autentifikacijom, potpuno onemogućavajući Telnet.
  7. Testirajte i dokumentujte: da simulirani rogue DHCP server ne uspeva da opslužuje klijente, da samo ovlašćen PC pristupa serveru, i da SSH pristup radi dok je Telnet onemogućen.
  8. Namerno unesite jednu bezbednosnu grešku po vašem izboru (npr. zaboravljen trust port, pogrešna ACL adresa, ili izostavljen switchport mode access) i dokumentujte tačno kako se problem manifestuje, zatim ga ispravite.

Ograničenja i pravila

  • Rogue DHCP server mora biti povezan na untrusted port i ne sme uspeti da opslužuje nijednog legitimnog klijenta.
  • ACL mora koristiti princip najmanjih privilegija — eksplicitno dozvoljen samo ovlašćen pristup, sve ostalo odbijeno, uz očuvanu opštu povezanost za nezahvaćen saobraćaj.
  • SSH mora koristiti lokalnu AAA autentifikaciju sa individualnim korisničkim nalogom, ne deljenu VTY lozinku.

Šta predati

  • Dijagram topologije sa svim uređajima, adresama i bezbednosnim merama po uređaju (može biti ručno nacrtan ili Mermaid).
  • Packet Tracer fajl (.pkt) sa kompletnom, funkcionalnom konfiguracijom.
  • Izlaz show ip dhcp snooping binding, show access-lists i show running-config | section line vty sa objašnjenjem šta svaki prikazuje.
  • Dokaz da rogue DHCP server ne uspeva da opslužuje klijente, i da ACL ispravno razdvaja ovlašćen od neovlašćenog pristupa serveru.
  • Dokumentacija namerno unete greške iz zahteva 8 (pre i posle ispravke).

Kriterijumi ocenjivanja

KriterijumBroj poena
Ispravna topologija sa svim potrebnim uređajima i segmentima10
Ispravno konfigurisan DHCP snooping i DAI, uz potvrđeno blokiranje rogue servera20
Ispravno konfigurisan port security na svim pristupnim portovima15
Ispravno konfigurisana proširena ACL po principu najmanjih privilegija20
Ispravno konfigurisan SSH sa lokalnom AAA, Telnet potpuno onemogućen15
Tačna dijagnostika i objašnjenje namerno unete greške (zahtev 8)20
Ukupno100

Rešenje

Kompletno rešenje dostupno je u /resenja/modul-16/08-zavrsni-zadatak-resenje.md.

📖 Prikaži rešenje

Rešenje završnog zadatka – Modul 16

Topologija i plan adresiranja

R-Nordis (ruter, dva interfejsa) — SW-Nordis (svič) — PC-Racunovodstvo, PC-Prodaja, Rogue-DHCP, Server-Finansije.

MrežaPrefiks
LAN kancelarija192.168.10.0/24
Server segment192.168.20.0/24
UređajInterfejsIP adresa
R-NordisGi0/0 (kancelarija)192.168.10.1/24
R-NordisGi0/1 (server)192.168.20.1/24
PC-Racunovodstvo, PC-ProdajaNICDHCP
Rogue-DHCPNIC192.168.10.250 (statička), sopstveni DHCP servis
Server-FinansijeNIC192.168.20.10/24, gateway 192.168.20.1

Kompletna konfiguracija – R-Nordis

R-Nordis(config)#interface gigabitEthernet 0/0
R-Nordis(config-if)#ip address 192.168.10.1 255.255.255.0
R-Nordis(config-if)#no shutdown
R-Nordis(config-if)#exit
R-Nordis(config)#interface gigabitEthernet 0/1
R-Nordis(config-if)#ip address 192.168.20.1 255.255.255.0
R-Nordis(config-if)#no shutdown
R-Nordis(config-if)#exit
R-Nordis(config)#ip dhcp excluded-address 192.168.10.1 192.168.10.9
R-Nordis(config)#ip dhcp pool KANCELARIJA
R-Nordis(dhcp-config)#network 192.168.10.0 255.255.255.0
R-Nordis(dhcp-config)#default-router 192.168.10.1
R-Nordis(dhcp-config)#dns-server 8.8.8.8
R-Nordis(dhcp-config)#exit
R-Nordis(config)#access-list 110 permit ip host 192.168.10.10 host 192.168.20.10
R-Nordis(config)#access-list 110 deny ip any host 192.168.20.10
R-Nordis(config)#access-list 110 permit ip any any
R-Nordis(config)#interface gigabitEthernet 0/1
R-Nordis(config-if)#ip access-group 110 out
R-Nordis(config-if)#exit
R-Nordis(config)#ip domain-name nordis.rs
R-Nordis(config)#username admin secret Nordis-Adm1n-2024!
R-Nordis(config)#crypto key generate rsa

(2048 bita)

R-Nordis(config)#aaa new-model
R-Nordis(config)#aaa authentication login default local
R-Nordis(config)#line vty 0 4
R-Nordis(config-line)#transport input ssh
R-Nordis(config-line)#login local

(Pretpostavka: PC-Racunovodstvo dobija adresu 192.168.10.10 putem DHCP-a — potvrđeno pre pisanja ACL-a preko show ip dhcp binding.)

Kompletna konfiguracija – SW-Nordis

SW-Nordis(config)#ip dhcp snooping
SW-Nordis(config)#ip dhcp snooping vlan 1
SW-Nordis(config)#ip arp inspection vlan 1
SW-Nordis(config)#interface gigabitEthernet 0/1
SW-Nordis(config-if)#ip dhcp snooping trust
SW-Nordis(config-if)#ip arp inspection trust
SW-Nordis(config-if)#exit
SW-Nordis(config)#interface range fastEthernet 0/1 - 3
SW-Nordis(config-if-range)#switchport mode access
SW-Nordis(config-if-range)#switchport port-security
SW-Nordis(config-if-range)#switchport port-security maximum 1
SW-Nordis(config-if-range)#switchport port-security mac-address sticky
SW-Nordis(config-if-range)#switchport port-security violation shutdown

Očekivani rezultati provere

DHCP zaštita:

SW-Nordis#show ip dhcp snooping binding

Prikazuje samo legitimne DHCP dodele naučene sa trusted uplink porta; Rogue-DHCP (na untrusted portu) nikada ne uspeva da opsluži nijednog klijenta, potvrđeno ponovljenim release/renew testovima.

ACL:

PC-Racunovodstvo> ping 192.168.20.10   → uspešno
PC-Prodaja> ping 192.168.20.10          → neuspešno

SSH/AAA:

show running-config | section line vty
 transport input ssh
 login local

Telnet nije naveden u transport input, potvrđujući da je potpuno onemogućen.

Test i dijagnostika (zahtev 8)

Namerno uneta greška (primer): izostavljanje switchport mode access na portu PC-Prodaje, ostavljajući ga u podrazumevanom DTP režimu.

Manifestacija: Port i dalje radi normalno za običan saobraćaj (ping, DHCP), pa problem nije odmah očigledan kroz uobičajeno testiranje — rizik je latentan (izložen switch spoofing napadu), ne funkcionalan kvar. Ovo ilustruje zašto bezbednosna revizija mora eksplicitno proveravati konfiguraciju svakog porta (show running-config po interfejsu), ne samo testirati da li mreža „radi".

Ispravka:

SW-Nordis(config)#interface fastEthernet 0/2
SW-Nordis(config-if)#switchport mode access

Napomena za ocenjivača

Prihvatljiva je bilo koja validna šema adresiranja i konkretan izbor namerne greške u zahtevu 8, dokle god: (1) DHCP snooping i DAI ispravno blokiraju rogue DHCP server, potvrđeno testom, (2) port security je konfigurisan na svim pristupnim portovima, (3) proširena ACL ispravno razdvaja ovlašćen (računovodstvo) od neovlašćenog pristupa serveru uz očuvanu opštu povezanost, (4) SSH sa lokalnom AAA radi, a Telnet je potpuno onemogućen, i (5) dijagnostička vežba jasno dokumentuje uzrok, manifestaciju (ili odsustvo očigledne manifestacije, ako je greška latentna) i ispravku namerno unete greške.