Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • DHCP Snooping, DAI và IP Source Guard – Bộ ba bảo vệ mạng LAN

    Trong mạng LAN, ngoài các cuộc tấn công từ bên ngoài, chúng ta còn phải quan tâm đến các rủi ro ngay bên trong mạng như Trong mạng LAN, ngoài các cuộc tấn công từ bên ngoài, chúng ta còn phải quan tâm đến các rủi ro ngay bên trong mạng như Rogue DHCP, IP Spoofing và ARP Spoofing.

    Trên Cisco Switch, có 3 tính năng thường được sử dụng để tăng cường bảo mật ở lớp Access:
    • DHCP Snooping
    • Dynamic ARP Inspection (DAI)
    • IP Source Guard (IPSG)

    1. DHCP Snooping


    DHCP Snooping giúp Switch phân biệt đâu là DHCP Server hợp lệ và đâu là DHCP Server giả.

    Switch sẽ chia các cổng thành:
    • Trusted: Cổng kết nối đến DHCP Server hoặc uplink.
    • Untrusted: Cổng kết nối đến PC, Laptop của người dùng.

    Nếu Hacker tự cắm DHCP Server giả vào cổng Untrusted, Switch có thể chặn các gói DHCP Response từ thiết bị này.

    DHCP Snooping cũng tạo ra Binding Table, lưu thông tin:
    MAC Address ↔ IP Address ↔ VLAN ↔ Port Cấu hình cơ bản


    Bật DHCP Snooping:
    Switch(config)# ip dhcp snooping
    Switch(config)# ip dhcp snooping vlan 10

    Cấu hình cổng đi về DHCP Server hoặc uplink là Trusted:
    Switch(config)# interface Gi0/1
    Switch(config-if)# ip dhcp snooping trust

    Các cổng kết nối PC mặc định là Untrusted.

    Kiểm tra Binding Table:
    Switch# show ip dhcp snooping binding

    DHCP Snooping: Chống DHCP Server giả và tạo Binding Table làm cơ sở cho DAI và IP Source Guard.
    2. IP Source Guard


    IP Source Guard giúp chống IP Spoofing.

    Ví dụ, Hacker cố tình sử dụng IP của một thiết bị khác để giả mạo:
    PC thật: 192.168.10.10
    Hacker: 192.168.10.10

    Switch sẽ kiểm tra Source IP của packet dựa trên thông tin trong DHCP Snooping Binding Table.

    Nếu IP không hợp lệ hoặc không khớp với thông tin đã học được, Switch có thể drop packet. Cấu hình cơ bản


    Trên cổng kết nối đến Client:
    Switch(config)# interface Gi0/2
    Switch(config-if)# ip verify source

    Kiểm tra cấu hình:
    Switch# show ip verify source

    IP Source Guard: Kiểm tra thiết bị có đang sử dụng đúng địa chỉ IP được phép hay không.
    3. Dynamic ARP Inspection (DAI)


    DAI giúp chống ARP Spoofing/ARP Poisoning.

    Bình thường, Hacker có thể gửi ARP giả và nói rằng:
    Gateway IP = MAC của Hacker

    Khi đó, traffic của các máy tính có thể bị chuyển qua thiết bị của Hacker.

    DAI sẽ kiểm tra thông tin IP-MAC trong gói ARP và đối chiếu với DHCP Snooping Binding Table.

    Nếu thông tin không hợp lệ, Switch có thể drop gói ARP đó. Cấu hình cơ bản


    Bật DAI trên VLAN:
    Switch(config)# ip arp inspection vlan 10

    Cấu hình cổng Trusted, thường là uplink hoặc đường kết nối đến thiết bị mạng tin cậy:
    Switch(config)# interface Gi0/1
    Switch(config-if)# ip arp inspection trust

    Kiểm tra trạng thái DAI:
    Switch# show ip arp inspection

    DAI: Kiểm tra thông tin IP và MAC trong ARP có hợp lệ hay không.
    4. Mối quan hệ giữa 3 tính năng


    Có thể nhớ rất đơn giản:
    DHCP Snooping


    Binding Table
    / \
    ▼ ▼
    IP Source Guard DAI
    │ │
    ▼ ▼
    IP Spoofing ARP Spoofing Tóm lại:
    • DHCP Snooping → Chống DHCP Server giả + tạo Binding Table.
    • IP Source Guard → Chống giả mạo địa chỉ IP.
    • DAI → Chống giả mạo ARP.

    Đây là những tính năng rất hữu ích khi triển khai bảo mật cho mạng LAN. Khi kết hợp thêm Port Security, 802.1X, ACL và các cơ chế bảo vệ Layer 2 khác, chúng ta có thể xây dựng một hệ thống mạng an toàn hơn trước các cuộc tấn công từ bên trong.

    Một câu dễ nhớ:
    DHCP Snooping tạo ra "danh sách hợp lệ", IP Source Guard kiểm tra IP, còn DAI kiểm tra ARP., IP Spoofing và ARP Spoofing.

    Trên Cisco Switch, có 3 tính năng thường được sử dụng để tăng cường bảo mật ở lớp Access:
    • DHCP Snooping
    • Dynamic ARP Inspection (DAI)
    • IP Source Guard (IPSG)

    1. DHCP Snooping


    DHCP Snooping giúp Switch phân biệt đâu là DHCP Server hợp lệ và đâu là DHCP Server giả.

    Switch sẽ chia các cổng thành:
    • Trusted: Cổng kết nối đến DHCP Server hoặc uplink.
    • Untrusted: Cổng kết nối đến PC, Laptop của người dùng.

    Nếu Hacker tự cắm DHCP Server giả vào cổng Untrusted, Switch có thể chặn các gói DHCP Response từ thiết bị này.

    DHCP Snooping cũng tạo ra Binding Table, lưu thông tin:
    MAC Address ↔ IP Address ↔ VLAN ↔ Port Cấu hình cơ bản


    Bật DHCP Snooping:
    Switch(config)# ip dhcp snooping
    Switch(config)# ip dhcp snooping vlan 10

    Cấu hình cổng đi về DHCP Server hoặc uplink là Trusted:
    Switch(config)# interface Gi0/1
    Switch(config-if)# ip dhcp snooping trust

    Các cổng kết nối PC mặc định là Untrusted.

    Kiểm tra Binding Table:
    Switch# show ip dhcp snooping binding

    DHCP Snooping: Chống DHCP Server giả và tạo Binding Table làm cơ sở cho DAI và IP Source Guard.
    2. IP Source Guard


    IP Source Guard giúp chống IP Spoofing.

    Ví dụ, Hacker cố tình sử dụng IP của một thiết bị khác để giả mạo:
    PC thật: 192.168.10.10
    Hacker: 192.168.10.10

    Switch sẽ kiểm tra Source IP của packet dựa trên thông tin trong DHCP Snooping Binding Table.

    Nếu IP không hợp lệ hoặc không khớp với thông tin đã học được, Switch có thể drop packet. Cấu hình cơ bản


    Trên cổng kết nối đến Client:
    Switch(config)# interface Gi0/2
    Switch(config-if)# ip verify source

    Kiểm tra cấu hình:
    Switch# show ip verify source

    IP Source Guard: Kiểm tra thiết bị có đang sử dụng đúng địa chỉ IP được phép hay không.
    3. Dynamic ARP Inspection (DAI)


    DAI giúp chống ARP Spoofing/ARP Poisoning.

    Bình thường, Hacker có thể gửi ARP giả và nói rằng:
    Gateway IP = MAC của Hacker

    Khi đó, traffic của các máy tính có thể bị chuyển qua thiết bị của Hacker.

    DAI sẽ kiểm tra thông tin IP-MAC trong gói ARP và đối chiếu với DHCP Snooping Binding Table.

    Nếu thông tin không hợp lệ, Switch có thể drop gói ARP đó. Cấu hình cơ bản


    Bật DAI trên VLAN:
    Switch(config)# ip arp inspection vlan 10

    Cấu hình cổng Trusted, thường là uplink hoặc đường kết nối đến thiết bị mạng tin cậy:
    Switch(config)# interface Gi0/1
    Switch(config-if)# ip arp inspection trust

    Kiểm tra trạng thái DAI:
    Switch# show ip arp inspection

    DAI: Kiểm tra thông tin IP và MAC trong ARP có hợp lệ hay không.
    4. Mối quan hệ giữa 3 tính năng


    Có thể nhớ rất đơn giản:
    DHCP Snooping


    Binding Table
    / \
    ▼ ▼
    IP Source Guard DAI
    │ │
    ▼ ▼
    IP Spoofing ARP Spoofing
    Tóm lại:
    • DHCP Snooping → Chống DHCP Server giả + tạo Binding Table.
    • IP Source Guard → Chống giả mạo địa chỉ IP.
    • DAI → Chống giả mạo ARP.

    Đây là những tính năng rất hữu ích khi triển khai bảo mật cho mạng LAN. Khi kết hợp thêm Port Security, 802.1X, ACL và các cơ chế bảo vệ Layer 2 khác, chúng ta có thể xây dựng một hệ thống mạng an toàn hơn trước các cuộc tấn công từ bên trong.

    Một câu dễ nhớ:
    DHCP Snooping tạo ra "danh sách hợp lệ", IP Source Guard kiểm tra IP, còn DAI kiểm tra ARP.

    Click image for larger version

Name:	image.png
Views:	0
Size:	26.9 KB
ID:	443254
Working...
X