Всем привет.
Хотя я уже далек от администрирования сетевого оборудования, но для тренировки мозга время от времени пользуюсь виртуальными лабораториями типа CSRv, FTDv, APIC-EM. Разумеется я не мог не обратить внимания на свежее издание Базаров М. М. "Сети глазами хакера", СПб.: БХВ-Петербург, 2025. Сразу видно что ввиду внешней политики страны издания в первую очередь страдают умные головы в той же стране. Так и здесь, знаменитое издательство "БХВ-Петербург" последние годы все чаще просто переиздает популярные книги прошедших лет, либо книги современных ИТ-писателей из Индии. В данном случае изданы "записки на полях" сетевого инженера-практика. Прошу прощения, но ниже главу из книги я вычитывал трижды, хотя опечатки могли все равно остаться.
Безопасность коммутационной матрицы САМ
У Cisco IOS есть несколько проблем сетевой безопасности. Давайте посмотрим, на какие из них стоит обратить внимание в первую очередь.
САМ (Content Addressable Memory) - это ассоциативная память коммутатора, внутри которой хранится таблица МАС-адресов и связанных с ними портов. Это несложный механизм, однако уже очень давно существует хулиганский вектор DоS-атаки, при которой атакующий переполняет САМ-таблицу с помощью рассылки Ethernet-кaдpoв с рандомизирующимися МАС-адресами источника, что перебивает коммутационную матрицу. Очень известный прием, но не упомянуть о нем я не могу.
Защитить САМ-таблицы своих коммутаторов очень просто, достаточно использовать Port Security. В нашем случае эта настройка подходит для ограничения количества МАС-адресов за портом коммутатора. Допустим, если мы настроим ограничение в 20 МАС-адресов на порту, а атакующий начнет в эфире флуд (каким-нибудь macof), то к порту будут уже применяться ограничения - в зависимости от настроенной политики. Вот пример конфигурации, при которой ставится ограничение в два МАС-адреса, а при нарушении этого ограничения порт будет выключен.
Router01(config)# interface range gX/X
Router01(config-if)# switchport port-security maximum <value>
Router01(config-if)# switchport port-security violation shutdown
При такой конфигурации в момент нарушения политики МАС-адресов порт будет переведен в состояние err-disabled. Чтобы настроить автоматическое восстановление порта из этого состояния, понадобится еще одна команда:
Router01(config)# errdisaЬle recovery interval 120
Router01(config)# errdisaЬle recovery cause psecure-violation















