Trong mạng LAN, ngoài các cuộc tấn công từ bên ngoài, chúng ta còn phải quan tâm đến các rủi ro ngay bên trong mạng như Trong mạng LAN, ngoài các cuộc tấn công từ bên ngoài, chúng ta còn phải quan tâm đến các rủi ro ngay bên trong mạng như Rogue DHCP, IP Spoofing và ARP Spoofing.
Trên Cisco Switch, có 3 tính năng thường được sử dụng để tăng cường bảo mật ở lớp Access:
1. DHCP Snooping
DHCP Snooping giúp Switch phân biệt đâu là DHCP Server hợp lệ và đâu là DHCP Server giả.
Switch sẽ chia các cổng thành:
Nếu Hacker tự cắm DHCP Server giả vào cổng Untrusted, Switch có thể chặn các gói DHCP Response từ thiết bị này.
DHCP Snooping cũng tạo ra Binding Table, lưu thông tin:
MAC Address ↔ IP Address ↔ VLAN ↔ Port Cấu hình cơ bản
Bật DHCP Snooping:
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10
Cấu hình cổng đi về DHCP Server hoặc uplink là Trusted:
Switch(config)# interface Gi0/1
Switch(config-if)# ip dhcp snooping trust
Các cổng kết nối PC mặc định là Untrusted.
Kiểm tra Binding Table:
Switch# show ip dhcp snooping binding
DHCP Snooping: Chống DHCP Server giả và tạo Binding Table làm cơ sở cho DAI và IP Source Guard.
2. IP Source Guard
IP Source Guard giúp chống IP Spoofing.
Ví dụ, Hacker cố tình sử dụng IP của một thiết bị khác để giả mạo:
PC thật: 192.168.10.10
Hacker: 192.168.10.10
Switch sẽ kiểm tra Source IP của packet dựa trên thông tin trong DHCP Snooping Binding Table.
Nếu IP không hợp lệ hoặc không khớp với thông tin đã học được, Switch có thể drop packet. Cấu hình cơ bản
Trên cổng kết nối đến Client:
Switch(config)# interface Gi0/2
Switch(config-if)# ip verify source
Kiểm tra cấu hình:
Switch# show ip verify source
IP Source Guard: Kiểm tra thiết bị có đang sử dụng đúng địa chỉ IP được phép hay không.
3. Dynamic ARP Inspection (DAI)
DAI giúp chống ARP Spoofing/ARP Poisoning.
Bình thường, Hacker có thể gửi ARP giả và nói rằng:
Gateway IP = MAC của Hacker
Khi đó, traffic của các máy tính có thể bị chuyển qua thiết bị của Hacker.
DAI sẽ kiểm tra thông tin IP-MAC trong gói ARP và đối chiếu với DHCP Snooping Binding Table.
Nếu thông tin không hợp lệ, Switch có thể drop gói ARP đó. Cấu hình cơ bản
Bật DAI trên VLAN:
Switch(config)# ip arp inspection vlan 10
Cấu hình cổng Trusted, thường là uplink hoặc đường kết nối đến thiết bị mạng tin cậy:
Switch(config)# interface Gi0/1
Switch(config-if)# ip arp inspection trust
Kiểm tra trạng thái DAI:
Switch# show ip arp inspection
DAI: Kiểm tra thông tin IP và MAC trong ARP có hợp lệ hay không.
4. Mối quan hệ giữa 3 tính năng
Có thể nhớ rất đơn giản:
DHCP Snooping
│
▼
Binding Table
/ \
▼ ▼
IP Source Guard DAI
│ │
▼ ▼
IP Spoofing ARP Spoofing Tóm lại:
Đây là những tính năng rất hữu ích khi triển khai bảo mật cho mạng LAN. Khi kết hợp thêm Port Security, 802.1X, ACL và các cơ chế bảo vệ Layer 2 khác, chúng ta có thể xây dựng một hệ thống mạng an toàn hơn trước các cuộc tấn công từ bên trong.
Một câu dễ nhớ:
Trên Cisco Switch, có 3 tính năng thường được sử dụng để tăng cường bảo mật ở lớp Access:
1. DHCP Snooping
DHCP Snooping giúp Switch phân biệt đâu là DHCP Server hợp lệ và đâu là DHCP Server giả.
Switch sẽ chia các cổng thành:
Nếu Hacker tự cắm DHCP Server giả vào cổng Untrusted, Switch có thể chặn các gói DHCP Response từ thiết bị này.
DHCP Snooping cũng tạo ra Binding Table, lưu thông tin:
MAC Address ↔ IP Address ↔ VLAN ↔ Port Cấu hình cơ bản
Bật DHCP Snooping:
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10
Cấu hình cổng đi về DHCP Server hoặc uplink là Trusted:
Switch(config)# interface Gi0/1
Switch(config-if)# ip dhcp snooping trust
Các cổng kết nối PC mặc định là Untrusted.
Kiểm tra Binding Table:
Switch# show ip dhcp snooping binding
DHCP Snooping: Chống DHCP Server giả và tạo Binding Table làm cơ sở cho DAI và IP Source Guard.
2. IP Source Guard
IP Source Guard giúp chống IP Spoofing.
Ví dụ, Hacker cố tình sử dụng IP của một thiết bị khác để giả mạo:
PC thật: 192.168.10.10
Hacker: 192.168.10.10
Switch sẽ kiểm tra Source IP của packet dựa trên thông tin trong DHCP Snooping Binding Table.
Nếu IP không hợp lệ hoặc không khớp với thông tin đã học được, Switch có thể drop packet. Cấu hình cơ bản
Trên cổng kết nối đến Client:
Switch(config)# interface Gi0/2
Switch(config-if)# ip verify source
Kiểm tra cấu hình:
Switch# show ip verify source
IP Source Guard: Kiểm tra thiết bị có đang sử dụng đúng địa chỉ IP được phép hay không.
3. Dynamic ARP Inspection (DAI)
DAI giúp chống ARP Spoofing/ARP Poisoning.
Bình thường, Hacker có thể gửi ARP giả và nói rằng:
Gateway IP = MAC của Hacker
Khi đó, traffic của các máy tính có thể bị chuyển qua thiết bị của Hacker.
DAI sẽ kiểm tra thông tin IP-MAC trong gói ARP và đối chiếu với DHCP Snooping Binding Table.
Nếu thông tin không hợp lệ, Switch có thể drop gói ARP đó. Cấu hình cơ bản
Bật DAI trên VLAN:
Switch(config)# ip arp inspection vlan 10
Cấu hình cổng Trusted, thường là uplink hoặc đường kết nối đến thiết bị mạng tin cậy:
Switch(config)# interface Gi0/1
Switch(config-if)# ip arp inspection trust
Kiểm tra trạng thái DAI:
Switch# show ip arp inspection
DAI: Kiểm tra thông tin IP và MAC trong ARP có hợp lệ hay không.
4. Mối quan hệ giữa 3 tính năng
Có thể nhớ rất đơn giản:
DHCP Snooping
│
▼
Binding Table
/ \
▼ ▼
IP Source Guard DAI
│ │
▼ ▼
IP Spoofing ARP Spoofing
Tóm lại:
Đây là những tính năng rất hữu ích khi triển khai bảo mật cho mạng LAN. Khi kết hợp thêm Port Security, 802.1X, ACL và các cơ chế bảo vệ Layer 2 khác, chúng ta có thể xây dựng một hệ thống mạng an toàn hơn trước các cuộc tấn công từ bên trong.
Một câu dễ nhớ:
Trên Cisco Switch, có 3 tính năng thường được sử dụng để tăng cường bảo mật ở lớp Access:
- DHCP Snooping
- Dynamic ARP Inspection (DAI)
- IP Source Guard (IPSG)
1. DHCP Snooping
DHCP Snooping giúp Switch phân biệt đâu là DHCP Server hợp lệ và đâu là DHCP Server giả.
Switch sẽ chia các cổng thành:
- Trusted: Cổng kết nối đến DHCP Server hoặc uplink.
- Untrusted: Cổng kết nối đến PC, Laptop của người dùng.
Nếu Hacker tự cắm DHCP Server giả vào cổng Untrusted, Switch có thể chặn các gói DHCP Response từ thiết bị này.
DHCP Snooping cũng tạo ra Binding Table, lưu thông tin:
MAC Address ↔ IP Address ↔ VLAN ↔ Port Cấu hình cơ bản
Bật DHCP Snooping:
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10
Cấu hình cổng đi về DHCP Server hoặc uplink là Trusted:
Switch(config)# interface Gi0/1
Switch(config-if)# ip dhcp snooping trust
Các cổng kết nối PC mặc định là Untrusted.
Kiểm tra Binding Table:
Switch# show ip dhcp snooping binding
DHCP Snooping: Chống DHCP Server giả và tạo Binding Table làm cơ sở cho DAI và IP Source Guard.
2. IP Source Guard
IP Source Guard giúp chống IP Spoofing.
Ví dụ, Hacker cố tình sử dụng IP của một thiết bị khác để giả mạo:
PC thật: 192.168.10.10
Hacker: 192.168.10.10
Switch sẽ kiểm tra Source IP của packet dựa trên thông tin trong DHCP Snooping Binding Table.
Nếu IP không hợp lệ hoặc không khớp với thông tin đã học được, Switch có thể drop packet. Cấu hình cơ bản
Trên cổng kết nối đến Client:
Switch(config)# interface Gi0/2
Switch(config-if)# ip verify source
Kiểm tra cấu hình:
Switch# show ip verify source
IP Source Guard: Kiểm tra thiết bị có đang sử dụng đúng địa chỉ IP được phép hay không.
3. Dynamic ARP Inspection (DAI)
DAI giúp chống ARP Spoofing/ARP Poisoning.
Bình thường, Hacker có thể gửi ARP giả và nói rằng:
Gateway IP = MAC của Hacker
Khi đó, traffic của các máy tính có thể bị chuyển qua thiết bị của Hacker.
DAI sẽ kiểm tra thông tin IP-MAC trong gói ARP và đối chiếu với DHCP Snooping Binding Table.
Nếu thông tin không hợp lệ, Switch có thể drop gói ARP đó. Cấu hình cơ bản
Bật DAI trên VLAN:
Switch(config)# ip arp inspection vlan 10
Cấu hình cổng Trusted, thường là uplink hoặc đường kết nối đến thiết bị mạng tin cậy:
Switch(config)# interface Gi0/1
Switch(config-if)# ip arp inspection trust
Kiểm tra trạng thái DAI:
Switch# show ip arp inspection
DAI: Kiểm tra thông tin IP và MAC trong ARP có hợp lệ hay không.
4. Mối quan hệ giữa 3 tính năng
Có thể nhớ rất đơn giản:
DHCP Snooping
│
▼
Binding Table
/ \
▼ ▼
IP Source Guard DAI
│ │
▼ ▼
IP Spoofing ARP Spoofing Tóm lại:
- DHCP Snooping → Chống DHCP Server giả + tạo Binding Table.
- IP Source Guard → Chống giả mạo địa chỉ IP.
- DAI → Chống giả mạo ARP.
Đây là những tính năng rất hữu ích khi triển khai bảo mật cho mạng LAN. Khi kết hợp thêm Port Security, 802.1X, ACL và các cơ chế bảo vệ Layer 2 khác, chúng ta có thể xây dựng một hệ thống mạng an toàn hơn trước các cuộc tấn công từ bên trong.
Một câu dễ nhớ:
DHCP Snooping tạo ra "danh sách hợp lệ", IP Source Guard kiểm tra IP, còn DAI kiểm tra ARP., IP Spoofing và ARP Spoofing.
Trên Cisco Switch, có 3 tính năng thường được sử dụng để tăng cường bảo mật ở lớp Access:
- DHCP Snooping
- Dynamic ARP Inspection (DAI)
- IP Source Guard (IPSG)
1. DHCP Snooping
DHCP Snooping giúp Switch phân biệt đâu là DHCP Server hợp lệ và đâu là DHCP Server giả.
Switch sẽ chia các cổng thành:
- Trusted: Cổng kết nối đến DHCP Server hoặc uplink.
- Untrusted: Cổng kết nối đến PC, Laptop của người dùng.
Nếu Hacker tự cắm DHCP Server giả vào cổng Untrusted, Switch có thể chặn các gói DHCP Response từ thiết bị này.
DHCP Snooping cũng tạo ra Binding Table, lưu thông tin:
MAC Address ↔ IP Address ↔ VLAN ↔ Port Cấu hình cơ bản
Bật DHCP Snooping:
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10
Cấu hình cổng đi về DHCP Server hoặc uplink là Trusted:
Switch(config)# interface Gi0/1
Switch(config-if)# ip dhcp snooping trust
Các cổng kết nối PC mặc định là Untrusted.
Kiểm tra Binding Table:
Switch# show ip dhcp snooping binding
DHCP Snooping: Chống DHCP Server giả và tạo Binding Table làm cơ sở cho DAI và IP Source Guard.
2. IP Source Guard
IP Source Guard giúp chống IP Spoofing.
Ví dụ, Hacker cố tình sử dụng IP của một thiết bị khác để giả mạo:
PC thật: 192.168.10.10
Hacker: 192.168.10.10
Switch sẽ kiểm tra Source IP của packet dựa trên thông tin trong DHCP Snooping Binding Table.
Nếu IP không hợp lệ hoặc không khớp với thông tin đã học được, Switch có thể drop packet. Cấu hình cơ bản
Trên cổng kết nối đến Client:
Switch(config)# interface Gi0/2
Switch(config-if)# ip verify source
Kiểm tra cấu hình:
Switch# show ip verify source
IP Source Guard: Kiểm tra thiết bị có đang sử dụng đúng địa chỉ IP được phép hay không.
3. Dynamic ARP Inspection (DAI)
DAI giúp chống ARP Spoofing/ARP Poisoning.
Bình thường, Hacker có thể gửi ARP giả và nói rằng:
Gateway IP = MAC của Hacker
Khi đó, traffic của các máy tính có thể bị chuyển qua thiết bị của Hacker.
DAI sẽ kiểm tra thông tin IP-MAC trong gói ARP và đối chiếu với DHCP Snooping Binding Table.
Nếu thông tin không hợp lệ, Switch có thể drop gói ARP đó. Cấu hình cơ bản
Bật DAI trên VLAN:
Switch(config)# ip arp inspection vlan 10
Cấu hình cổng Trusted, thường là uplink hoặc đường kết nối đến thiết bị mạng tin cậy:
Switch(config)# interface Gi0/1
Switch(config-if)# ip arp inspection trust
Kiểm tra trạng thái DAI:
Switch# show ip arp inspection
DAI: Kiểm tra thông tin IP và MAC trong ARP có hợp lệ hay không.
4. Mối quan hệ giữa 3 tính năng
Có thể nhớ rất đơn giản:
DHCP Snooping
│
▼
Binding Table
/ \
▼ ▼
IP Source Guard DAI
│ │
▼ ▼
IP Spoofing ARP Spoofing
Tóm lại:
- DHCP Snooping → Chống DHCP Server giả + tạo Binding Table.
- IP Source Guard → Chống giả mạo địa chỉ IP.
- DAI → Chống giả mạo ARP.
Đây là những tính năng rất hữu ích khi triển khai bảo mật cho mạng LAN. Khi kết hợp thêm Port Security, 802.1X, ACL và các cơ chế bảo vệ Layer 2 khác, chúng ta có thể xây dựng một hệ thống mạng an toàn hơn trước các cuộc tấn công từ bên trong.
Một câu dễ nhớ:
DHCP Snooping tạo ra "danh sách hợp lệ", IP Source Guard kiểm tra IP, còn DAI kiểm tra ARP.