CONFIGURACIONES DE
SEGURIDAD DEL
SWITCH
Módulo 11
Asegurar los puertos sin
utilizar
Los dispositivos de Capa 2 se consideran el eslabón mas
débil en la infraestructura de seguridad de una compañía.
Los ataques de Capa 2 son de los mas sencillos de
desplegar para los hackers, pero estas amenazas también
pueden ser mitigadas con algunas soluciones comunes de
capa 2.
Se deben proteger todos los puertos del switch (interfaces)
antes de implementar el switch para su uso en producción.
Como un puerto es protegido depende de su función.
Un método simple que muchos administradores usan para
contribuir a la seguridad de la red ante accesos no
autorizados es inhabilitar todos los puertos del switch que
no se utilizan. Por ejemplo, si un switch Catalyst 2960 tiene
24 puertos y hay tres conexiones Fast Ethernet en uso, es
aconsejable inhabilitar los 21 puertos que no se utilizan.
Navegue a cada puerto no utilizado y emita el comando
shutdown de Cisco IOS. Si un puerto debe reactivarse más
tarde, se puede habilitar con el comando no shutdown.
Para configurar un rango de puertos, use el comando
interface range.
Migración de ataques
El método más simple y eficaz para evitar ataques por saturación de la tabla de direcciones MAC es habilitar la sport security.
La seguridad de puertos limita la cantidad de direcciones MAC válidas permitidas en el puerto. Permite a un administrador configurar manualmente las
direcciones MAC para un puerto o permitir que el switch aprenda dinámicamente un número limitado de direcciones MAC. Cuando un puerto configurado con
port security recibe un frame, la dirección MAC de origen del frame se compara con la lista de direcciones MAC de origen seguro que se configuraron
manualmente o se aprendieron dinámicamente en el puerto.
Al limitar a uno la cantidad de direcciones MAC permitidas en un puerto, la seguridad de puertos se puede usar para controlar la expansión no autorizada de
la red
limitar y aprender MAC addresses
3. Aprendido automáticamente – Sticky
El administrador puede configurar al
1. Configurado Manualmente 2. Aprendido automáticamente switch para que aprenda la direccion
Cuando se ingresa el comando switchport MAC automáticamente a la "pegue" a la
El administrador configura configuración en ejecución usando el
port-security, la fuente MAC actual
manualmente una(s) direccion para el dispositivo conectado al puerto siguiente comando:
MAC estatica usando el se asegura automáticamente pero no se
siguiente comando para cada agrega a la configuración de inicio. Si el
switch es reiniciado, el puerto tendrá que
direccion MAC en el puerto: re-aprender la direccion MAC del
dispositivo.
Vencimiento de la seguridad
del puerto
Absoluto - Las direcciones seguras en el puerto se
eliminan después del tiempo de caducidad
especificado.
Inactivo - Las direcciones seguras en el puerto se
eliminan solo si están inactivas durante el tiempo de
caducidad especificado.
Utilice el vencimiento para remover las
direcciones MAC seguras en un puerto seguro
sin necesidad de eliminar manualmente las
direcciones MAC existentes. Los tiempos limite
de vencimiento pueden ser incrementados para
asegurarse que las direcciones MAC pasadas
se queden, aun cuando se agregan nuevas
direcciones MAC. El vencimiento de direcciones
seguras configuradas estáticamente puede ser
habilitado o des-habilitado por puerto.
Use el comando switchport port-security
aging para habilitar o deshabilitar el
envejecimiento estático para el puerto seguro,
o para establecer el tiempo o el tipo de
envejecimiento.
Mitigación de ataques de DHCP
INDAGACIÓN
REVISIÓN
La inspección de DHCP no
El objetivo de un ataque de depende de las direcciones
inanición de DHCP es crear MAC de origen. En cambio, la
una denegación de inspección de DHCP determina
servicio(DoS) para la conexión si los mensajes de DHCP vienen
de los clientes. Los ataques de de una fuente configurada
suplantación de DHCP se administrativamente como
pueden mitigar mediante el confiable o no confiable. Luego
uso de detección DHCP en filtra los mensajes de DHCP y
limita la velocidad del trafico
puertos confiables.
DHCP viniendo desde fuentes
no confiables.
PASOS PARA IMPLEMENTAR DHCP SNOOPING
Paso 1. Habilite la inspección DHCP mediante el
comando ip dhcp snooping de configuración
global.
Paso 2. En puertos de confianza, use el comando
de configuración de la interfaz ip dhcp snooping
trust.
Paso 3: Limite la cantidad de mensajes de
descubrimiento de DHCP que puede recibir por
segundo en puertos no confiables mediante el ip
dhcp snooping limit rate comando de
configuración de la interfaz.
Paso 4. Habilite la inspección DHCP por VLAN, o por
un rango de VLAN, utilizando el comando ip dhcp
snooping vlan de la configuración global.
Mitigación de ataques
de STP
11.5
11.5.1
PortFast y protección BPDU
Los atacantes de red pueden manipular el Protocolo de árbol de
expansión (STP) para realizar un ataque falsificando el puente raíz y
cambiando la topología de una red. Para mitigar los ataques de
manipulación del Protocolo de árbol de expansión (STP), utilice
PortFast y la Unidad de datos de protocolo de puente (BPDU) Guard.
PortFast - PortFast trae inmediatamente una interfaz configurada como puerto de
acceso o troncal al estado de reenvío desde un estado de bloqueo, sin pasar por los
estados de escucha y aprendizaje. Aplicar a todos los puertos de acceso de usuario final.
PortFast solo debe configurarse en interfaces conectadas a dispositivos finales.
Protección BPDU - el error de protección BPDU deshabilita inmediatamente un puerto que
recibe una BPDU. Al igual que PortFast, la protección BPDU solo debe configurarse en
interfaces conectadas a dispositivos finales.
11.5.2
Configurar PortFast
PortFast omite los estados de escucha y aprendizaje de STP para minimizar el tiempo
que los puertos de acceso deben esperar a que STP converja. Si habilita PortFast en un
puerto que se conecta a otro switch, corre el riesgo de crear un bucle de árbol de
expansión.
PortFast se puede habilitar en una interfaz mediante el comando spanning-tree
portfast de configuración de la interfaz. Alternativamente, Portfast se puede configurar
globalmente en todos los puertos de acceso mediante el comando spanning-tree
portfast default de configuración global.
Para verificar si PortFast está habilitado globalmente, puede usar el comando show
running-config | start span o el comando show spanning-tree resumen . Para verificar
si PortFast tiene habilitada una interfaz, use el comando show running-config interface
type / number , como se muestra en el siguiente ejemplo. El comando show spanning-
tree interface tipo/número detallado también se puede usar para la verificación.
11.5.3
Configurar la protección BPDU
Aunque PortFast está habilitado, la interfaz seguirá escuchando por BPDU. Los BPDU inesperados pueden ser
accidentales o parte de un intento no autorizado para agregar un switch a una red.
Si se recibe una BPDU en un puerto de acceso habilitado para BPDU Guard, el puerto se pone en estado de error
deshabilitado. Esto significa que el puerto se cierra y debe volver a habilitarse manualmente o recuperarse
automáticamente mediante el comando global errdisable recovery cause psecure_violation
PDU Guard se puede habilitar en un puerto mediante el comando de configuración de la
interfaz spanning-tree bpduguard enable . Alternativamente, use el comando de
configuración global spanning-tree portfast bpduguard default para habilitar globalmente
la protección BPDU en todos los puertos habilitados para PortFast. acceso.
Mitigación de ataques
de ARP
Inspección dinámica
de ARP
En un ataque típico el actor amenazante puede enviar respuestas ARP no solicitadas
a otros hosts en la subred con la dirección MAC del actor amenazante y la dirección IP
de la puerta de enlace predeterminada. Para evitar la suplantación de ARP y el
envenenamiento por ARP resultante, un interruptor debe garantizar que solo se
transmitan las Solicitudes y Respuestas de ARP válidas.
La inspección dinámica (DAI) requiere de DHCP snooping y ayuda a prevenir ataques
ARP así:
No retransmitiendo respuestas ARP invalidas o gratuitas a otros puertos en la
misma VLAN.
Intercepta todas las solicitudes y respuestas ARP en puertos no confiables.
Verificando cada paquete interceptado para un enlace IP-a-MAC válido.
Descarte y registro de respuestas no válidas de ARP para evitar el
envenenamiento por ARP.
Error-dishabilitación deshabilita la interfaz si se excede el número de DAI
configurado de paquetes ARP.
Pautas de implementación DAI
Para mitigar las probabilidades de suplantación de
ARP y envenenamiento de ARP, siga estas pautas de
implementación DAI
Habilite la detección de DHCP.
Habilite la detección de DHCP en las VLAN
seleccionadas.
Habilite el DAI en las VLAN seleccionadas.
Configure las interfaces de confianza para la
detección de DHCP y la inspección de ARP ("no
confiable" es la configuración predeterminada).
Generalmente, es aconsejable configurar todos los
puertos de switch de acceso como no confiables y
configurar todos los puertos de enlace ascendente
que están conectados a otros switch como confiables.
Ejemplo de configuración DAI
En la topología anterior S1 está conectado a dos usuarios en la VLAN 10. DAI será configurado para
mitigar ataques ARP spoofing y ARP envenenag.
Como se muestra en el ejemplo, la inspección DHCP está habilitada porque DAI requiere que funcione
la tabla de enlace de inspección DHCP. Siguiente, la detección de DHCP y la inspección de ARP están
habilitadas para la computadora en la VLAN 10. El puerto de enlace ascendente al enrutador es
confiable y, por lo tanto, está configurado como confiable para la inspección DHP y ARP.
DAI se puede configurar para revisar si hay direcciones MAC e IP de destino o de origen:
MAC de destino: comprueba la dirección MAC de destino en el encabezado de Ethernet con la
dirección MAC de destino en el cuerpo ARP.
MAC de origen: comprueba la dirección MAC de origen en el encabezado de Ethernet con la
dirección MAC del remitente en el cuerpo ARP.
Dirección IP: comprueba el cuerpo ARP en busca de direcciones IP no válidas e inesperadas,
incluidas las direcciones [Link], [Link] y todas las direcciones de multidifusión IP.
El ip arp Inspection validar { [ src-mac ] [ dst-mac ] [ ip ] } comando de configuración global se
utiliza para configurar DAI para descartar paquetes ARP cuando las direcciones IP no son válidas. Se
puede usar cuando las direcciones MAC en el cuerpo de los paquetes ARP no coinciden con las
direcciones que se especifican en el encabezado Ethernet. Note como en el siguiente ejemplo solo un
comando puede ser configurado. Por lo tanto, al ingresar varios comandos ip arp Inspection validar
se sobrescribe el comando anterior. Para incluir más de un método de validación, ingreselos en la
misma línea de comando como se muestra y verifique en la siguiente salida.
Mitigación de ataques de VLAN
11.2.
Revisión de ataques a VLAN
Como una revisión rápida, un ataque de salto a una VLAN puede ser lanzado en una
de 3 maneras:
La suplantación de mensajes DTP del host atacante hace que el switch entre en
modo de enlace troncal. Desde aquí, el atacante puede enviar tráfico etiquetado
con la VLAN de destino, y el conmutador luego entrega los paquetes al destino.
Introduciendo un switch dudoso y habilitando enlaces troncales. El atacante
puede acceder todas las VLANs del switch victima desde el switch dudoso.
Otro tipo de ataque de salto a VLAN es el ataque doble etiqueta o doble
encapsulado. Este ataque toma ventaja de la forma en la que opera el hardware
en la mayoría de los switches.
Pasos para mitigar ataques de salto
Use los siguiente Pasos para mitigar ataques de salto
Paso 1 : Deshabilite las negociaciones de DTP (enlace automático) en puertos que no
sean enlaces mediante el switchport mode access comando de configuración de la
interfaz.
Paso 2 : Deshabilite los puertos no utilizados y colóquelos en una VLAN no utilizada.
Paso 3 : Active manualmente el enlace troncal en un puerto de enlace troncal
utilizando el switchport mode trunk comando.
Paso 4 : Deshabilite las negociaciones de DTP (enlace automático) en los puertos de
enlace mediante el comando switchport nonegotiate.
Paso 5 : Establezca la VLAN nativa en otra VLAN que no sea la VLAN 1 mediante el
comando switchport trunk native vlan vlan \ _number.
Gracias!
Equipo conformado por:
Coronel Luna Indira Nairobi
Campos Garcia Jazmín
Canul Pech Jesus Eduardo
Amaya Sánchez Karen anaí
Uitzil Pech Andrea Yaquelin
Oxte Colorado Alex Adrián