Module 11: Switch Security
Configuration
Module Objectives
Module Title: Konfigurasi Keamanan Switch
Module Objective: Mengonfigurasi keamanan Switch untuk mengurangi serangan LAN
Topic Title Topic Objective
Implement Port Security Menerapkan keamanan port untuk mengurangi serangan tabel MAC address.
Menjelaskan cara mengonfigurasi DTP dan native VLAN untuk mengurangi
Mitigate VLAN Attacks
serangan VLAN.
Menjelaskan cara mengonfigurasi DHCP snooping untuk mengurangi
Mitigate DHCP Attacks
serangan DHCP.
Menjelaskan cara mengonfigurasi ARP inspection untuk mengurangi
Mitigate ARP Attacks
serangan ARP.
Menjelaskan cara mengkonfigurasi PortFast dan BPDU Guard untuk
Mitigate STP Attacks
mengurangi Serangan STP.
11.1 Implement Port
Security
Implement Port Security
Secure Unused Ports
Serangan Layer 2 adalah beberapa yang paling mudah diterapkan oleh peretas, tetapi
ancaman ini juga dapat dimitigasi dengan beberapa solusi umum pada Layer 2.
• Semua port switch (interfaces) harus diamankan sebelum switch digunakan untuk
penggunaan produksi. Bagaimana port diamankan tergantung pada fungsinya.
• Metode sederhana yang digunakan banyak administrator untuk membantu
mengamankan jaringan dari akses yang tidak sah adalah dengan menonaktifkan
semua port yang tidak digunakan pada switch. Arahkan ke setiap port yang tidak
digunakan dan keluarkan perintah shutdown pada Cisco IOS. Jika port harus
diaktifkan kembali di lain waktu, port dapat diaktifkan dengan perintah no shutdown.
• Untuk mengonfigurasi rentang port, gunakan perintah interface range.
Switch(config)# interface range type module/first-number – last-number
Implement Port Security
Mitigate MAC Address Table Attacks
Metode paling sederhana dan paling efektif untuk mencegah serangan luapan tabel
alamat MAC adalah dengan mengaktifkan keamanan port.
• Keamanan port membatasi jumlah alamat MAC valid yang diizinkan pada port. Ini
memungkinkan administrator untuk mengonfigurasi alamat MAC secara manual untuk
port atau mengizinkan switch untuk mempelajari secara dinamis sejumlah alamat
MAC yang terbatas. Ketika port yang dikonfigurasi dengan keamanan port menerima
frame, frame alamat MAC sumber dibandingkan dengan daftar alamat MAC sumber
"aman" yang dikonfigurasi secara manual atau dipelajari secara dinamis pada port.
• Dengan membatasi jumlah alamat MAC yang diizinkan pada port menjadi satu,
keamanan port dapat digunakan untuk mengontrol akses tidak sah ke jaringan.
Implement Port Security
Enable Port Security
Keamanan port diaktifkan dengan perintah switchport port-security pada konfigurasi
interface.
Perhatikan dalam contoh, perintah switchport port-security ditolak. Ini karena keamanan
port hanya dapat dikonfigurasi pada port akses yang dikonfigurasi secara manual atau port
trunk yang dikonfigurasi secara manual. Secara default, port switch Layer 2 diatur ke dynamic
auto (trunking on). Oleh karena itu, dalam contoh, port dikonfigurasi dengan perintah
switchport mode access pada konfigurasi interface.
Catatan: Keamanan port trunk berada di luar cakupan kursus ini.
Implement Port Security
Enable Port Security (Cont.)
Gunakan perintah show port-security interface untuk
menampilkan pengaturan keamanan port saat ini untuk
FastEthernet 0/1.
• Perhatikan bagaimana keamanan port diaktifkan,
mode violation dimatikan, dan bagaimana jumlah
maksimum alamat MAC adalah 1.
• Jika perangkat terhubung ke port, switch akan
secara otomatis menambahkan alamat MAC
perangkat sebagai MAC yang aman. Dalam contoh
ini, tidak ada perangkat yang terhubung ke port.
Catatan: Jika port aktif dikonfigurasi dengan
perintah switchport port-security dan lebih dari satu
perangkat terhubung ke port tersebut, port akan bertransisi ke
status error-disabled.
Implement Port Security
Enable Port Security (Cont.)
Setelah keamanan port diaktifkan, spesifikasi keamanan port lainnya dapat dikonfigurasi,
seperti yang ditunjukkan dalam contoh.
Implement Port Security
Limit and Learn MAC Addresses
Untuk mengatur jumlah maksimum alamat MAC yang diizinkan pada port, gunakan
perintah berikut:
Switch(config-if)# switchport port-security maximum value
• Nilai keamanan port default adalah 1.
• Jumlah maksimum alamat MAC aman yang dapat dikonfigurasi tergantung pada
switch dan IOS.
• Dalam contoh ini, maksimum adalah 8192.
Implement Port Security
Limit and Learn MAC Addresses (Cont.)
Switch dapat dikonfigurasi untuk mempelajari tentang alamat MAC pada port aman
dengan salah satu dari tiga cara berikut:
1. Manually Configured: Administrator secara manual mengonfigurasi alamat MAC
statis dengan menggunakan perintah berikut untuk setiap alamat MAC aman di port:
Switch(config-if)# switchport port-security mac-address mac-address
2. Dynamically Learned: Saat perintah switchport port-security MAC sumber saat
ini untuk perangkat yang terhubung ke port secara otomatis diamankan tetapi tidak
ditambahkan ke konfigurasi yang sedang berjalan. Jika switch di-boot ulang, port harus
mempelajari kembali alamat MAC perangkat.
3. Dynamically Learned – Sticky: Administrator dapat mengaktifkan switch untuk
mempelajari alamat MAC secara dinamis dan "menempelkannya" ke konfigurasi yang
sedang berjalan dengan menggunakan perintah berikut:
Switch(config-if)# switchport port-security mac-address sticky
Saving the running configuration will commit the dynamically learned MAC address to NVRAM.
Implement Port Security
Limit and Learn MAC Addresses (Cont.)
Contoh menunjukkan konfigurasi keamanan
port lengkap untuk FastEthernet 0/1.
• Administrator menentukan maksimum 4
alamat MAC, mengonfigurasi satu alamat
MAC aman secara manual, lalu
mengonfigurasi port untuk mempelajari
alamat MAC aman tambahan secara
dinamis hingga maksimum 4 alamat MAC
aman.
• Gunakan perintah show port-security
interface dan show port-security
address untuk memverifikasi konfigurasi.
Implement Port Security
Port Security Aging
Aging pada keamanan port dapat digunakan untuk mengatur waktu aging untuk alamat
aman statis dan dinamis pada port dan dua jenis aging didukung per port:
• Absolute - Alamat aman pada port dihapus setelah waktu aging ditentukan.
• Inactivity - Alamat aman di port akan dihapus jika tidak aktif untuk waktu tertentu.
Gunakan aging untuk menghapus alamat MAC aman pada port aman tanpa menghapus
alamat MAC aman yang ada secara manual.
• Alamat Aging aman yang dikonfigurasi secara statis dapat diaktifkan atau dinonaktifkan
berdasarkan per port.
Gunakan perintah switchport port-security aging untuk mengaktifkan atau
menonaktifkan aging statis untuk port aman, atau untuk mengatur waktu atau jenis aging.
Switch(config-if)# switchport port-security aging {static | time time | type {absolute | inactivity}}
Implement Port Security
Port Security Aging (Cont.)
Contoh menunjukkan
administrator mengonfigurasi
jenis aging untuk 10 menit tidak
aktif.
Perintah show port-security
interface untuk memverifikasi
dan mengonfirmasi perubahan
konfigurasi.
Implement Port Security
Port Security Violation Modes
Jika alamat MAC perangkat yang terpasang ke port berbeda dari daftar alamat aman,
maka terjadi pelanggaran port dan port memasuki status error-disabled.
• Untuk mengatur mode pelanggaran keamanan port, gunakan perintah berikut:
Switch(config-if)# switchport port-security violation {shutdown | restrict | protect}
Tabel berikut menunjukkan bagaimana switch bereaksi berdasarkan mode pelanggaran yang dikonfigurasi.
Mode Description
Port segera beralih ke status error-disabled, mematikan LED port, dan mengirim pesan syslog. Ini
shutdown menambah penghitung pelanggaran. Ketika port aman dalam status error-disabled, administrator harus
(default) mengaktifkannya kembali dengan memasukkan perintah shutdown dan no shutdown.
Port menjatuhkan paket dengan alamat sumber yang tidak diketahui sampai Anda menghapus jumlah
alamat MAC aman yang cukup untuk turun di bawah nilai maksimum atau meningkatkan nilai maksimum.
restrict Mode ini menyebabkan penghitung Security Violation/Pelanggaran Keamanan bertambah dan menghasilkan
pesan syslog.
Ini adalah mode security violation yang paling tidak aman. Port menjatuhkan paket dengan alamat sumber
MAC yang tidak dikenal hingga Anda menghapus jumlah alamat MAC aman yang cukup untuk turun di
protect
bawah nilai maksimum atau meningkatkan nilai maksimum. Tidak ada pesan syslog yang dikirim.
Implement Port Security
Port Security Violation Modes (Cont.)
Contoh menunjukkan administrator
mengubah pelanggaran keamanan
menjadi “Restrict”.
Output dari perintah show port-
security interface mengonfirmasi
bahwa perubahan telah dilakukan.
Implement Port Security
Ports in error-disabled State
Saat port dimatikan dan ditempatkan dalam status error-disabled, tidak ada lalu lintas
yang dikirim atau diterima di port tersebut.
Serangkaian pesan terkait keamanan port ditampilkan di konsol, seperti yang ditunjukkan
dalam contoh berikut.
Catatan: Protokol port dan status tautan diubah menjadi turun dan LED port dimatikan.
Implement Port Security
Ports in error-disabled State (Cont.)
• Dalam contoh, perintah show
interface mengidentifikasi status port
sebagai err-disabled. Output dari
perintah show port-security
interface sekarang menunjukkan status
port sebagai secure-shutdown. Penghitung
Pelanggaran Keamanan bertambah 1.
• Administrator harus menentukan apa yang
menyebabkan pelanggaran keamanan Jika
perangkat yang tidak sah terhubung ke port
aman, ancaman keamanan dihilangkan
sebelum mengaktifkan port kembali.
• Untuk mengaktifkan kembali port, pertama-
tama gunakan perintah shutdown lalu,
gunakan perintah no shutdown.
Implement Port Security
Verify Port Security
Setelah mengonfigurasi keamanan port pada switch, periksa setiap interface untuk
memverifikasi bahwa keamanan port diatur dengan benar, dan periksa untuk memastikan
bahwa alamat MAC statis telah dikonfigurasi dengan benar.
Untuk menampilkan pengaturan keamanan port untuk switch, gunakan perintah show port-
security.
• Contoh menunjukkan bahwa semua 24
interfaces dikonfigurasi dengan
perintah switchport port-
security karena maksimum yang
diizinkan adalah 1 dan mode
pelanggaran adalah shutdown.
• Tidak ada perangkat yang terhubung,
oleh karena itu, CurrentAddr (Count)
adalah 0 untuk setiap interface.
Implement Port Security
Verify Port Security (Cont.)
Gunakan perintah show port-
security interface untuk melihat
detail untuk interface tertentu,
seperti yang ditunjukkan
sebelumnya dan dalam contoh ini.
Implement Port Security
Verify Port Security (Cont.)
Untuk memverifikasi bahwa
alamat MAC “sticking” pada
konfigurasi, gunakan
perintah show run seperti yang
ditunjukkan pada contoh untuk
FastEthernet 0/19.
Implement Port Security
Verify Port Security (Cont.)
Untuk menampilkan semua
alamat MAC aman yang
dikonfigurasi secara manual atau
dipelajari secara dinamis pada
semua interfaces switch, gunakan
perintah show port-security
address seperti yang ditunjukkan
dalam contoh.
11.2 Mitigate VLAN Attacks
Mitigate VLAN Attacks
VLAN Attacks Review
Serangan VLAN hopping dapat diluncurkan dengan salah satu dari tiga cara:
• Spoofing DTP messages/Memalsukan pesan DTP dari host yang menyerang untuk
menyebabkan switch masuk ke mode trunking. Dari sini, penyerang dapat mengirim
lalu lintas yang ditandai dengan VLAN target, dan switch kemudian mengirimkan paket
ke tujuan.
• Memperkenalkan rogue switch dan mengaktifkan trunking. Penyerang kemudian dapat
mengakses semua VLAN pada switch korban dari rogue switch.
• Jenis lain dari serangan VLAN hopping adalah serangan double-tagging (atau double-
encapsulated). Serangan ini memanfaatkan cara perangkat keras pada sebagian
besar switch beroperasi.
Mitigate VLAN Attacks
Steps to Mitigate VLAN Hopping Attacks
Gunakan langkah-langkah berikut untuk mengurangi
serangan VLAN hopping:
Langkah 1: Nonaktifkan negosiasi DTP (auto trunking) pada
port non-trunking dengan menggunakan perintah switchport
mode access pada konfigurasi interface.
Langkah 2: Nonaktifkan port yang tidak digunakan dan
masukkan ke dalam VLAN yang tidak digunakan.
Langkah 3: Aktifkan trunk link secara manual pada port trunking
dengan menggunakan perintah switchport mode trunk.
Langkah 4: Nonaktifkan negosiasi DTP (auto trunking) pada
port trunking dengan menggunakan perintah switchport
nonegotiate.
Langkah 5: Atur native VLAN ke VLAN selain VLAN 1 dengan
menggunakan perintah switchport trunk native
vlan vlan_number .
11.3 Mitigate DHCP Attacks
Mitigate DHCP Attacks
DHCP Attack Review
Tujuan dari serangan DHCP starvation adalah alat serangan seperti Gobbler untuk
membuat Denial of Service (DoS) untuk menghubungkan klien.
Ingatlah bahwa serangan DHCP starvation dapat dimitigasi secara efektif dengan
menggunakan keamanan port karena Gobbler menggunakan alamat MAC sumber unik
untuk setiap permintaan DHCP yang dikirim. Namun, mengurangi serangan DHCP
spoofing membutuhkan perlindungan lebih.
Gobbler dapat dikonfigurasi untuk menggunakan alamat MAC interface aktual sebagai
alamat Ethernet sumber, tetapi menentukan alamat Ethernet yang berbeda dalam DHCP
payload. Ini akan membuat keamanan port tidak efektif karena alamat MAC sumber akan
sah.
Serangan DHCP spoofing dapat dikurangi dengan menggunakan DHCP snooping pada
port tepercaya.
Mitigate DHCP Attacks
DHCP Snooping
DHCP snooping memfilter pesan DHCP dan membatasi lalu lintas DHCP pada port yang
tidak tepercaya.
• Perangkat di bawah kendali administratif (misalnya, switches, router, dan server)
adalah sumber tepercaya.
• Interfaces tepercaya (misalnya, trunk links, port server) harus dikonfigurasi secara
eksplisit sebagai tepercaya.
• Perangkat di luar jaringan dan semua port akses umumnya diperlakukan sebagai
sumber yang tidak tepercaya.
Tabel DHCP dibuat yang mencakup alamat MAC sumber perangkat pada port yang tidak
tepercaya dan alamat IP yang ditetapkan oleh server DHCP ke perangkat tersebut.
• Alamat MAC dan alamat IP terikat bersama.
• Oleh karena itu, tabel ini disebut tabel DHCP snooping binding.
Mitigate DHCP Attacks
Steps to Implement DHCP Snooping
Gunakan langkah-langkah berikut untuk mengaktifkan DHCP snooping:
Langkah 1. Aktifkan DHCP snooping dengan menggunakan perintah ip dhcp
snooping pada konfigurasi global.
Langkah 2. Pada port tepercaya, gunakan perintah ip dhcp snooping trust pada
konfigurasi interface.
Langkah 3: Pada interfaces, yang tidak tepercaya, batasi jumlah pesan DHCP discovery
yang dapat diterima menggunakan perintah ip dhcp snooping limit rate packets-per-
second pada konfigurasi interface.
Langkah 4. Aktifkan DHCP snooping dengan VLAN, atau dengan berbagai/range
VLANs, dengan menggunakan perintah ip dhcp snooping vlan pada konfigurasi global.
Mitigate DHCP Attacks
DHCP Snooping Configuration Example
Lihat topologi sampel DHCP snooping dengan port tepercaya dan tidak tepercaya.
• DHCP snooping pertama kali diaktifkan
pada S1.
• Interface hulu ke server DHCP secara
eksplisit dipercaya.
• F0/5 hingga F0/24 tidak tepercaya dan, oleh
karena itu, kecepatan dibatasi hingga enam
paket per detik.
• Terakhir, DHCP snooping diaktifkan pada
VLAN 5, 10, 50, 51, dan 52.
Mitigate DHCP Attacks
DHCP Snooping Configuration Example (Cont.)
Gunakan perintah show ip dhcp
snooping pada privileged EXEC
untuk memverifikasi pengaturan
DHCP snooping.
Gunakan perintah show ip dhcp
snooping binding untuk melihat
klien yang telah menerima
informasi DHCP.
Catatan: DHCP snooping juga
diperlukan oleh Inspeksi ARP
Dinamis/Dynamic ARP Inspection (DAI).
11.4 Mitigate ARP Attacks
Mitigate ARP Attacks
Dynamic ARP Inspection
Dalam serangan ARP biasa, pelaku ancaman dapat mengirim balasan ARP yang tidak
diminta ke host lain di subnet dengan Alamat MAC pelaku ancaman dan alamat IP
gateway default. Untuk mencegah ARP spoofing dan ARP poisoning yang dihasilkan,
switch harus memastikan bahwa hanya ARP Requests dan Replies yang valid yang
diteruskan.
Dynamic ARP inspection (DAI) memerlukan DHCP snooping dan membantu mencegah
serangan ARP dengan:
• Tidak menyampaikan ARP Replies yang tidak valid atau "serampangan" ke port lain di VLAN yang
sama.
• Mencegat semua ARP Requests dan Replies pada port yang tidak tepercaya.
• Memverifikasi setiap paket yang dicegat untuk pengikatan IP-ke-MAC yang valid.
• Menjatuhkan dan mencatat ARP Replies yang berasal dari tidak valid untuk mencegah ARP
poisoning.
• Menonaktifkan interface jika jumlah paket ARP DAI yang dikonfigurasi terlampaui.
Mitigate ARP Attacks
DAI Implementation Guidelines
Untuk mengurangi kemungkinan ARP
spoofing dan ARP poisoning, ikuti pedoman
penerapan DAI berikut:
• Aktifkan DHCP snooping secara global.
• Aktifkan DHCP snooping pada VLAN yang
dipilih.
• Aktifkan DAI pada VLAN yang dipilih.
• Konfigurasikan interfaces tepercaya untuk
DHCP snooping dan ARP inspection.
Umumnya disarankan untuk mengonfigurasi
semua port switch akses sebagai tidak
tepercaya dan mengonfigurasi semua port
uplink yang terhubung ke switch lain
tepercaya.
Mitigate ARP Attacks
DAI Configuration Example
Dalam topologi sebelumnya, S1 menghubungkan dua pengguna di VLAN 10.
• DAI akan dikonfigurasi untuk mengurangi serangan ARP spoofing dan ARP
poisoning.
• DHCP snooping diaktifkan karena DAI
memerlukan tabel pengikatan DHCP
snooping untuk beroperasi.
• Selanjutnya, DHCP snooping dan ARP
inspection diaktifkan untuk PC di
VLAN10.
• Port uplink ke router trusted, dan oleh
karena itu, dikonfigurasi sebagai trusted
untuk DHCP snooping dan ARP
inspection.
Mitigate ARP Attacks
DAI Configuration Example (Cont.)
DAI juga dapat dikonfigurasi untuk memeriksa alamat MAC dan IP tujuan atau sumber:
• Destination MAC - Memeriksa alamat MAC tujuan di header Ethernet terhadap
alamat MAC target di body/isi ARP.
• Source MAC - Memeriksa alamat MAC sumber di header Ethernet terhadap alamat
MAC pengirim di body/isi ARP.
• IP address - Memeriksa isi/body ARP untuk alamat IP yang tidak valid dan tidak
terduga termasuk alamat [Link], [Link], dan semua alamat multicast IP.
Mitigate ARP Attacks
DAI Configuration Example (Cont.)
Perintah ip arp inspection validate {[src-mac] [dst-mac] [ip]} pada konfigurasi global
digunakan untuk mengonfigurasi DAI untuk menjatuhkan paket ARP saat alamat IP tidak
valid.
• Ini dapat digunakan ketika alamat MAC di body paket ARP tidak cocok dengan alamat
yang ditentukan dalam header Ethernet.
• Perhatikan dalam contoh berikut bagaimana hanya satu perintah yang dapat
dikonfigurasi.
• Oleh karena itu, memasukkan beberapa
perintah ip arp inspection validate
menimpa perintah sebelumnya.
• Untuk menyertakan lebih dari satu
metode validasi, masukkan pada baris
perintah yang sama seperti yang
ditunjukkan dalam output.
11.5 Mitigate STP Attacks
Mitigate STP Attacks
PortFast and BPDU Guard
Ingatlah bahwa penyerang jaringan dapat memanipulasi Spanning Tree Protocol (STP)
untuk melakukan serangan dengan memalsukan root bridge dan mengubah topologi
jaringan.
Untuk mengurangi serangan STP, gunakan PortFast dan Bridge Protocol Data Unit
(BPDU) Guard:
PortFast
• PortFast segera membawa port ke status forwarding dari status blocking, melewati
status listening dan learning.
• Berlaku untuk semua port akses pengguna akhir.
BPDU Guard
• Kesalahan BPDU guard segera menonaktifkan port yang menerima BPDU.
• Seperti PortFast, BPDU guard hanya boleh dikonfigurasi pada interfaces yang
terpasang ke perangkat akhir.
Mitigate STP Attacks
Configure PortFast
PortFast melewati status STP listening dan learning untuk meminimalkan waktu port
akses harus menunggu STP menyatu.
• Hanya aktifkan PortFast pada port akses.
• PortFast pada tautan antar switch dapat membuat loop spanning-tree.
PortFast dapat diaktifkan:
• On an interface – Gunakan
perintah spanning-tree portfast pada
konfigurasi interface.
• Globally – Gunakan perintah spanning-
tree portfast default pada global
konfigurasi untuk mengaktifkan PortFast
di semua port akses.
Mitigate STP Attacks
Configure PortFast (Cont.)
Untuk memverifikasi apakah PortFast diaktifkan secara global, Anda dapat
menggunakan:
• Perintah show running-config | begin span
• Perintah show spanning-tree summary
Untuk memverifikasi apakah PortFast mengaktifkan interface, gunakan perintah show running-
config interface type/number.
Perintah show spanning-tree interface type/number detail juga dapat digunakan untuk verifikasi.
Mitigate STP Attacks
Configure BPDU Guard
Port akses dapat menerima BPDU yang tidak terduga secara tidak sengaja atau karena pengguna
menghubungkan switch yang tidak sah ke port akses.
• Jika BPDU diterima pada port akses yang diaktifkan BPDU Guard, port dimasukkan ke dalam
status error-disabled.
• Ini berarti port dimatikan dan harus diaktifkan kembali secara manual atau dipulihkan secara
otomatis melalui perintah errdisable recovery cause psecure_violation pada global konfigurasi.
BPDU Guard dapat diaktifkan:
• On an interface – Gunakan perintah spanning-tree
bpduguard enable pada konfigurasi interface.
• Globally – Gunakan perintah spanning-tree portfast
bpduguard default pada global konfigurasi untuk
mengaktifkan BPDU Guard di semua port akses.