Énoncé 1 Désactivation
des services inutiles
Durée : 15 minutes
De nombreux services sont lancés par défaut par les
routeurs (et les commutateurs), certains sont très utiles,
d’autres au contraire peuvent même s’avérer dangereux
pour les routeurs.
Le fait de désactiver un service permet d’éviter que ce
dernier soit piraté par l’intermédiaire d’une faille. D’autres
services facilitent la vie des pirates, comme le protocole
CDP (Cisco Discovery Protocol) qui liste les périphériques
Cisco voisins. De nombreux sites sur Internet recensent les
failles rencontrées sur les OS, en général, et donc des
routeurs et commutateurs Cisco, en particulier.
Autre avantage, les routeurs vont consommer moins
d’espace mémoire et moins de temps processeur et seront
donc plus performants.
Voici le schéma de l’atelier :
Après avoir mis en place l’atelier, désactivez :
Les petits services IP (echo, discard, chargen...).
Le service BOOTP.
Le service FINGER.
Le service HTTP.
Le service SNMP.
Le service CDP.
Le service de configuration à distance.
Le service Source Routing.
Les interfaces inutilisées.
Note
Certains services sont peut être déjà désactivés, cela
dépend du modèle du routeur.
Corrigé 1 Désactivation des
services inutiles
Après avoir mis en place la topologie, entrez les
commandes suivantes sur le routeur :
Routeur>enable
Password :
Routeur#configure terminal
Routeur(config)#no service tcp-small-servers
Routeur(config)#no service udp-small-servers
Routeur(config)#no ip bootp server
Routeur(config)#no service finger
Routeur(config)#no ip http server
Routeur(config)#no snmp-server
Routeur(config)#no cdp run
Routeur(config)#no service config
Routeur(config)#no ip source-route
Routeur(config)#interface serial 0/1
Routeur(config-if)#shutdown
Routeur(config-if)#exit
Routeur(config)#exit
Routeur#
Note
À retenir : pour afficher les processus lancés sur le routeur,
entrez la commande show proc. Le fait d’arrêter les services
”inutiles” permet de gagner des ressources sur le routeur,
évite des attaques potentielles en ne lançant pas de service
contenant des failles et évite de révéler des informations
sur le réseau.