[CCNP - ENCOR] EIGRP SHA AUTHENTICATION: BẢO MẬT ĐƯỜNG TRUYỀN BẰNG THUẬT TOÁN MÃ HÓA HIỆN ĐẠITrong cấu hạ tầng mạng doanh nghiệp, việc xác thực giữa các Router láng giềng là bắt buộc để ngăn chặn các Router lạ cố tình gửi thông tin định tuyến giả mạo vào hệ thống.
Trước đây, EIGRP chỉ hỗ trợ duy nhất thuật toán xác thực MD5. Tuy nhiên, MD5 hiện nay đã không còn đủ an toàn trước các cuộc tấn công tinh vi. Kể từ các phiên bản phần mềm IOS 15.1(2)S và 15.2(1)T, Cisco đã bổ sung thuật toán HMAC-SHA-256 – mang lại cấp độ bảo mật cao hơn rất nhiều cho hệ thống.
Điểm Khác Biệt Cốt Lõi Giữa MD5 và SHA trong EIGRP- Chế độ cấu hình: Trong khi MD5 có thể cấu hình linh hoạt ở cả Classic Mode và Named Mode, thì xác thực SHA chỉ có thể triển khai duy nhất trên EIGRP Named Mode.
- Hai tùy chọn triển khai:
- Sử dụng mật khẩu trực tiếp trên cổng (Interface Password): Cấu hình siêu đơn giản vì chỉ cần một câu lệnh. Tuy nhiên, nhược điểm là khi bạn muốn đổi mật khẩu, mối quan hệ láng giềng (Neighbor) sẽ bị đứt ngay lập tức vào thời điểm bạn thay đổi trên một trong hai Router.
- Sử dụng chuỗi khóa xoay vòng (Key Chain): Cho phép thiết lập các mốc thời gian tự động đổi mật khẩu. Ưu điểm vượt trội là giúp hệ thống cập nhật mật khẩu mới một cách êm ái mà không làm gián đoạn hay mất kết nối láng giềng.
Kịch Bản Thực Tế: Kích Hoạt Xác Thực SHA Giữa Hai Router R1 và R2Xét mô hình gồm Router R1 và Router R2 kết nối trực tiếp với nhau qua cổng GigabitEthernet 0/1. Chúng ta sẽ lần lượt tìm hiểu cả hai cách cấu hình: Dùng mật khẩu trực tiếp và Dùng chuỗi khóa (Key Chain).
Cách 1: Xác Thực Bằng Mật Khẩu Trực Tiếp (Password Authentication)Để bắt đầu, chúng ta bắt buộc phải vào tiến trình EIGRP Named Mode, chọn đúng phân đoạn mạng vật lý vật lý kết nối với láng giềng để gọi thuật toán hmac-sha-256:
Cisco CLI
R1(config)# router eigrp R1_R2
R1(config-router)# address-family ipv4 unicast autonomous-system 12
R1(config-router-af)# network 192.168.12.0
R1(config-router-af)# af-interface GigabitEthernet 0/1
R1(config-router-af-interface)# authentication mode hmac-sha-256 SECRET_KEY
(Thực hiện chính xác các câu lệnh tương tự trên Router R2 để hai bên khớp mật khẩu "SECRET_KEY" với nhau).
Sau khi cấu hình, mối quan hệ láng giềng sẽ được thiết lập thành công. Bạn có thể kiểm tra trạng thái xác thực bằng câu lệnh: show eigrp address-family ipv4 interfaces detail Gi0/1 | include Auth. Hệ thống sẽ phản hồi: Authentication mode is HMAC-SHA-256, key-chain is not set.
Cách 2: Nâng Cấp Lên Xác Thực Bằng Chuỗi Khóa (Key Chain Authentication)Để chuyển đổi sang phương thức quản lý mật khẩu an toàn hơn mà không làm gián đoạn đường truyền khi đổi khóa sau này, chúng ta tạo ra một key chain trên cả hai thiết bị:
Cisco CLI
R1(config)# key chain R1_R2_CHAIN
R1(config-keychain)# key 1
R1(config-keychain-key)# key-string OUR_SECRET
(Lưu ý: Mật khẩu mới lúc này là "OUR_SECRET", hoàn toàn khác với mật khẩu cũ).
Tiếp theo, đi vào cấu hình cổng của EIGRP Named Mode để gán chuỗi khóa này vào:
Cisco CLI
R1(config)# router eigrp R1_R2
R1(config-router)# address-family ipv4 unicast autonomous-system 12
R1(config-router-af)# af-interface GigabitEthernet 0/1
R1(config-router-af-interface)# authentication key-chain R1_R2_CHAIN
(Thực hiện thao tác tương tự trên R2).
Mẹo nhỏ từ chuyên gia: Do cơ chế vận hành của Cisco IOS, để sử dụng phương pháp Key Chain cho SHA-256, bạn bắt buộc phải chỉ định chế độ mã hóa bằng câu lệnh authentication mode có kèm mật khẩu trước (giống Cách 1), sau đó mới gọi câu lệnh authentication key-chain ra đè lên. Hệ thống sẽ tự động ưu tiên lấy mật khẩu trong Key Chain để làm việc.Khi chạy lại lệnh kiểm tra chi tiết cổng kết nối, trạng thái lúc này sẽ chuyển thành: Authentication mode is HMAC-SHA-256, key-chain is "R1_R2_CHAIN".
Tổng Kết Những Điểm Cần Lưu Ý- Xác thực SHA là giải pháp thay thế hoàn hảo và an toàn tuyệt đối cho MD5 lỗi thời.
- Chỉ khả dụng khi bạn chuyển dịch hạ tầng EIGRP từ Classic Mode sang Named Mode.
- Luôn luôn ưu tiên sử dụng giải pháp Key Chain trong môi trường Production thực tế của doanh nghiệp nhằm đảm bảo tính sẵn sàng cao, giúp đổi mật khẩu định kỳ mà không sợ rớt mạng.