Cisco 200-301: Сетевая безопасность и контроль доступа — Руководство по подготовке
Часть Cisco CCNA 200-301 — Руководство по подготовке. Практикуйтесь с проверенными ответами в центре экзаменов Cisco, или пройдите тесты на время на ExamRoll.io.
Обзор
Сетевая безопасность и контроль доступа обеспечивают, чтобы только авторизованные субъекты использовали сетевые ресурсы по назначению, защищая при этом данные и сервисы от компрометации или сбоев. Эффективные архитектуры приводят технические средства контроля в соответствие с ключевыми принципами конфиденциальности, целостности, доступности и наименьших привилегий. Средства контроля должны охватывать плоскость управления (как администрируются устройства), плоскость контроля (как устройства устанавливают смежность и обмениваются маршрутной информацией) и плоскость данных (как пересылается пользовательский трафик), с эшелонированной защитой на Уровне 2, Уровне 3 и выше. В этом разделе рассматриваются практические механизмы — AAA, ACL, защита на Уровне 2, VPN, межсетевые экраны/IPS, усиление защиты и операционный мониторинг — а также логика проектирования, распространенные режимы отказа и краткие примеры конфигурации.
Принципы безопасности и основы контроля доступа
- Конфиденциальность: Предотвращение несанкционированного раскрытия. Обеспечивается шифрованием при передаче (SSH, IPsec), шифрованием при хранении и политиками ограниченного доступа.
- Целостность: Предотвращение несанкционированного изменения. Достигается с помощью криптографических проверок (HMAC, цифровые подписи), контроля конфигурации и неизменности аудиторских записей.
- Доступность: Поддержание доступности сервисов несмотря на сбои или атаки. Реализуется с помощью резервирования, ограничения скорости (rate-limiting), полисинга и отказоустойчивых архитектур, которые поддерживают непрерывное соединение во время сбоев.
- Принцип наименьших привилегий: Предоставление минимально необходимых прав, ограниченных ролью, устройством, протоколом, временем и местоположением. Реализуется с помощью управления доступом на основе ролей (RBAC), сегментации и авторизации для каждой команды.
Логика проектирования:
- Политики доступа должны основываться на бизнес-ролях. RBAC на инфраструктуре (например, network-operator в сравнении с network-admin) уменьшает масштаб последствий неправомерного использования учетных данных и операционных ошибок.
- Разделение обязанностей (например, операции безопасности и сетевые операции). Обеспечивается через отдельные группы AAA и авторизацию команд.
- Предпочтение политик «запрещено по умолчанию». Явно разрешайте предполагаемые потоки трафика и источники управления, с логированием исключений.
Распространенные ошибки:
- Чрезмерные привилегии для удобства (например, повсеместное использование privilege 15). Это способствует горизонтальному перемещению и необратимым ошибкам.
- Плоские сети без сегментации. Широковещательные домены и недифференцированные границы политик усиливают атаки (например, ARP-спуфинг).
- Слишком строгие контроли без телеметрии. Отсутствие счетчиков/логирования затрудняет устранение неполадок и может продлить простои.
AAA и безопасное управление устройствами
Обзор AAA:
- Аутентификация проверяет личность. Авторизация определяет, что может делать идентифицированный субъект. Учет записывает, что и когда было сделано.
- Локальная аутентификация: Устройство хранит пользователей и пароли. Полезна для экстренного доступа; не масштабируется и не централизует политики.
- TACACS+: TCP/49, шифрует всю полезную нагрузку, поддерживает гранулярную авторизацию для каждой команды; предпочтителен для администрирования устройств.
- RADIUS: UDP/1812 (аутентификация/авторизация), UDP/1813 (учет), шифрует только поле пароля; хорошо интегрируется с 802.1X и доступом к сети, менее гранулярная авторизация для CLI.
Типичная конфигурация AAA с TACACS+ и локальным резервным методом: aaa new-model tacacs server TAC1 address ipv4 10.20.20.10 key $uperSecretKey aaa group server tacacs+ TAC-GRP server name TAC1 aaa authentication login default group TAC-GRP local aaa authorization exec default group TAC-GRP local if-authenticated aaa accounting exec default start-stop group TAC-GRP username breakglass privilege 15 secret StrongLocal!Pass
Доступ на основе ролей:
- Сопоставляйте атрибуты TACACS+/RADIUS с уровнями привилегий устройства или наборами команд. Используйте авторизацию для каждой команды, чтобы ограничить рискованные действия (например, reload, write, редактирование policy-map).
- Проверяйте RBAC с помощью тестовых учетных записей; убедитесь, что локальная учетная запись для экстренного доступа задокументирована, защищена и находится под мониторингом.
Безопасная плоскость управления:
Предпочитайте SSHv2 для CLI. Отключите Telnet и неиспользуемые серверы. ip domain-name corp.local crypto key generate rsa modulus 2048 ip ssh version 2 line vty 0 4 transport input ssh login authentication default access-class MGMT_VTY in ip access-list standard MGMT_VTY permit 10.10.10.0 0.0.0.255
Ограничивайте управление внеполосными или выделенными VLAN/VRF для управления. Применяйте ACL на SVI или физическом интерфейсе управления, чтобы разрешить доступ только с авторизованных источников.
Политика контроля плоскости управления (CoPP) для защиты протоколов маршрутизации, управления и контроля от флуд-атак: class-map match-any CONTROL-PLANE-MGMT match protocol ssh match protocol snmp match protocol ntp policy-map COPP-POLICY class CONTROL-PLANE-MGMT police 32000 conform-action transmit exceed-action drop class class-default police 64000 conform-action transmit exceed-action drop control-plane service-policy input COPP-POLICY Обоснование и предостережения: Используйте полисинг, а не полное отбрасывание трафика для class-default; неправильная классификация может нарушить смежность маршрутизации или BFD и вызвать сбои. Начинайте с широких лимитов, наблюдайте за счетчиками, а затем ужесточайте их.
Усиление защиты паролей и целостность устройства:
- Используйте
enable secret(хэшированный) вместоenable password. - Установите минимальную длину пароля и ограничивайте попытки подбора пароля: security passwords min-length 12 login block-for 60 attempts 5 within 60
- Предпочитайте
secretдля локальных пользователей (PBKDF2/scrypt на поддерживаемых платформах). Помните, чтоservice password-encryptionтолько маскирует устаревшие пароли типа 7. - Безопасная загрузка и конфигурация: secure boot-image secure boot-config
- Защищайте и версионируйте конфигурации; рассмотрите возможность периодического архивирования на локальное хранилище и в защищенный удаленный репозиторий. Используйте SCP или SFTP для передачи файлов; избегайте незашифрованного TFTP для конфиденциальных файлов.
Фильтрация трафика с помощью ACL для IPv4/IPv6
Основы ACL для IPv4:
- Стандартные ACL (1–99, 1300–1999) сопоставляют только исходный IPv4-адрес. Расширенные ACL (100–199, 2000–2699) сопоставляют по источнику/назначению, протоколу и портам L4.
- Обратные маски (wildcard masks): бит 0 означает обязательное совпадение; бит 1 — «не имеет значения». Вычисляется как инверсия маски подсети (например, /24 => 0.0.0.255). Сокращения:
host 192.0.2.5эквивалентно192.0.2.5 0.0.0.0;anyэквивалентно0.0.0.0 255.255.255.255. - Направление:
inbound(входящий) обрабатывается до маршрутизации на входе;outbound(исходящий) — после маршрутизации на выходе. Пакеты проверяются сверху вниз до первого совпадения; в конце ACL стоит неявное правилоdeny any. - Рекомендации по размещению: размещайте расширенные ACL как можно ближе к источнику, чтобы отбрасывать нежелательный трафик на раннем этапе; размещайте стандартные ACL ближе к назначению, чтобы избежать избыточной блокировки. Современные платформы используют TCAM; тем не менее, предпочтительнее точная фильтрация ближе к источнику.
Примеры:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Полезные уточнения: используйте remark для документирования; используйте established для базового разрешения обратного трафика TCP (имеет ограниченную ценность для безопасности); включайте логирование для правил deny с осторожностью, чтобы избежать скачков загрузки CPU.
Принципы ACL для IPv6:
- Логика схожа, но ACL для IPv6 могут быть только именованными и применяются с помощью
ipv6 traffic-filter. Неявное правилоdenyв конце также присутствует. - Всегда разрешайте основные типы ICMPv6 (neighbor solicitation/advertisement, router solicitation/advertisement, PMTU). Слишком строгие ACL, отбрасывающие ICMPv6, нарушают работу ND и приводят к «черным дырам» (black holes).
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
Проверка и эксплуатация:
show access-lists APP-POLICYиshow ipv6 access-lists V6-EDGE-INдля просмотра счетчиков срабатываний и порядковых номеров правил.show ip interfaceилиshow ipv6 interfaceдля подтверждения применения ACL и его направления.- Тестируйте на узком участке перед масштабным развертыванием; неверно размещенное правило
deny ip any anyможет вызвать массовые сбои в работе сети.
Типичные сценарии сбоев:
- Ошибки в расчете обратной маски, приводящие к непреднамеренно широкому совпадению.
- Применение ACL в неверном направлении или на неправильном интерфейсе/SVI.
- Отсутствие разрешающих правил для критически важного трафика ICMPv6, что приводит к сбоям в работе Neighbor Discovery.
Защита на уровне 2, VPN и защита периметра
Средства контроля угроз на уровне 2:
- DHCP snooping: Создает таблицу привязок IP–MAC–VLAN–порт для адресов, полученных по DHCP; отбрасывает ответы от нелегитимных серверов на недоверенных (untrusted) портах; ограничивает скорость запросов/предложений.
undefined
undefined
undefined
undefined
undefined
undefined
Сценарии сбоев: Если забыть настроить доверие (trust) для аплинков к реальным DHCP-серверам/реле, это нарушит выдачу адресов; если не сохранять таблицу привязок между перезагрузками, это может повлиять на работу DAI/IPSG до обновления аренд.
- Dynamic ARP Inspection (DAI): Проверяет ARP-пакеты по таблице привязок DHCP snooping (или по статическим привязкам). Отбрасывает поддельные ARP-ответы.
undefined
undefined
undefined
Важно: Устройства со статическими IP-адресами требуют статических привязок; в противном случае их легитимный ARP-трафик может быть отброшен.
- IP Source Guard (IPSG): Использует таблицу привязок для разрешения трафика только от валидного исходного IP-адреса (и опционально MAC-адреса) на порту.
undefined
undefined
! Опционально можно связать с проверками MAC-адресов port-security: !
undefined
- Пример статической привязки для устройства с фиксированным IP:
undefined
Основы VPN и концепции IPsec:
- Site-to-site VPN обычно используют IPsec в туннельном режиме для шифрования и аутентификации трафика частных подсетей через недоверенные сети. Ключевые элементы: IKE Phase 1 (например, IKEv2) для установки ISAKMP SA; Phase 2 для создания IPsec SA с наборами преобразований (transforms), например, AES-GCM для комбинированного режима или AES-CBC с HMAC-SHA2; PFS для обеспечения прямой секретности (forward secrecy); время жизни (lifetimes) для обновления ключей; NAT-T через UDP/4500 при наличии NAT.
- Remote-access VPN могут быть основаны на SSL/TLS (клиентские или бесклиентские) или на IPsec. Раздельное туннелирование (split tunneling) снижает нагрузку на головное устройство и улучшает пользовательский опыт, но увеличивает поверхность атаки; полное туннелирование (full tunneling) централизует контроль безопасности за счет увеличения потребления полосы пропускания и задержек.
- Проверяйте Path MTU и включайте PMTU discovery; служебные данные шифрования уменьшают эффективный MTU и могут приводить к фрагментации без правильной настройки.
Межсетевые экраны и предотвращение вторжений:
- Межсетевые экраны применяют правила разрешить/запретить с помощью stateful-инспекции и осведомленности о приложениях (NGFW). На маршрутизаторах межсетевое экранирование на основе зон (zone-based firewalling) обеспечивает stateful-политики между зонами; сами по себе ACL являются stateless.
- IPS анализирует трафик на основе сигнатур, аномалий или поведения; inline IPS может блокировать трафик, в то время как пассивная IDS только отправляет оповещения. Тонкая настройка необходима для уменьшения ложных срабатываний.
- Проектируйте сеть так, чтобы потоки трафика через stateful-устройства были симметричными; асимметричная маршрутизация нарушает работу таблиц состояний. Размещайте сенсоры там, где они могут видеть нужный трафик (например, между недоверенной и доверенной зонами).
Операции по обеспечению безопасности: мониторинг, ведение журналов и обработка инцидентов
Ведение журналов аудита и время:
- Синхронизируйте часы для точности при расследованиях:
undefined
undefined
- Включите локальное и удалённое ведение журналов с соответствующим уровнем важности:
undefined
undefined
undefined
- Повысьте видимость событий аутентификации и использования команд с помощью AAA accounting:
undefined
- Используйте логирование запрещающих правил ACL с осторожностью; большой объём журналов может вызвать скачки загрузки CPU. Рассмотрите возможность сэмплинга с помощью NetFlow/IPFIX для определения базового уровня трафика.
Рабочий процесс обработки инцидентов:
- Обнаружение и определение масштаба: Используйте syslog, SNMP traps и данные потоков для выявления аномальных источников, портов и объёмов трафика. Сопоставляйте счётчики в ACL, CoPP и на интерфейсах.
- Сдерживание: Временно примените целенаправленные запрещающие правила ACL, отключите скомпрометированные порты коммутатора или поместите VLAN в карантин. При DDoS-атаке на control plane скорректируйте policing в CoPP и рассмотрите возможность применения rate-limits на вышестоящем оборудовании или blackholing.
- Ликвидация и восстановление: Удалите вредоносные артефакты, смените учётные данные (включая ключи и общие секреты), поэтапно возобновляйте работу сервисов, ведя постоянный мониторинг.
- После инцидента: Сохраните журналы/снимки конфигурации, проведите анализ первопричин (root-cause analysis) и формализуйте превентивные меры контроля (например, расширьте защиту на Layer 2, уточните RBAC).
Распространённые операционные пробелы:
- Отсутствие NTP приводит к непригодным для анализа временным шкалам.
- Логирование всего и везде создаёт шум; настраивайте уровень важности и фильтры в зависимости от роли устройства.
- Отсутствие протестированной процедуры аварийного доступа (break-glass) продлевает сбои, когда серверы AAA недоступны.
Практический сценарий проблемы
Компания Orion Retail Group должна защитить администрирование устройств, сегментировать трафик от пользователей к приложениям для IPv4/IPv6, пресечь несанкционированную активность DHCP/ARP в магазинах, обеспечить безопасный удалённый доступ для персонала и улучшить видимость для реагирования на инциденты — без прерывания операционной деятельности.
- Внедрить централизованный AAA с TACACS+ и локальным резервным доступом
- Конфигурация: Разверните серверы TACACS+; определите
aaa new-modelс группойTAC-GRP, настройте authentication/authorization/accounting; создайте локального пользователяbreakglassс уровнем привилегий 15. - Обоснование: Централизованные удостоверения и авторизация для каждой команды обеспечивают принцип наименьших привилегий, предоставляют журналы аудита административных действий и позволяют быстро отзывать учётные данные. Локальный резервный доступ сохраняет возможность входа в систему во время сбоев AAA.
- Перевести управление доступом на SSH и ограничить его по источнику
- Конфигурация: Сгенерируйте ключи RSA, принудительно установите
ip ssh version 2, отключите Telnet, настройтеline vtyнаtransport input sshсlogin authentication default; применитеaccess-class MGMT_VTY inдля разрешения доступа только с jump-хостов NOC. - Обоснование: Шифрование трафика управления предотвращает перехват учётных данных; ACL для управления сокращают поверхность атаки до небольшого, известного набора источников.
- Защитить control plane с помощью консервативной политики CoPP
- Конфигурация: Создайте
class-mapдля SSH, SNMP, NTP; применитеpolicy-map COPP-POLICY, которая применяет policing к известному трафику управления и контроля и rate-limits кclass-default; привяжите кcontrol-plane input. - Обоснование: Ограничение скорости трафика на control plane поддерживает доступность во время флуда, не блокируя важные протоколы. Начало работы с мягкими ограничениями позволяет избежать случайной самоблокировки.
- Обеспечить целостность на Layer 2 в магазинах
- Конфигурация: Включите DHCP snooping в VLAN доступа, доверяйте только аплинкам к WAN/релею; примените rate-limits для запросов/предложений. Включите DAI в тех же VLAN; добавьте статические привязки для устройств с фиксированными IP. Включите IP Source Guard на портах доступа.
- Обоснование: Эти функции блокируют несанкционированные DHCP-серверы, ARP-спуфинг и подмену IP-адресов на первом же хопе, предотвращая боковое перемещение и атаки типа «человек посередине» (man-in-the-middle).
- Сегментировать приложения с помощью точных ACL (IPv4 и IPv6)
- Конфигурация: Разверните расширенные ACL для IPv4 на интерфейсах, смотрящих в сторону доступа, чтобы разрешить только необходимые протоколы (например, HTTPS к серверам приложений) и запрещать/логировать всё остальное. Разверните ACL для IPv6 с явными разрешениями для ICMPv6 (ND/RA/RS) и специфичными для приложений разрешениями; примените с помощью
ipv6 traffic-filter. - Обоснование: Фильтры, расположенные близко к источнику и специфичные для протоколов, минимизируют нежелательный трафик и сокращают потери пропускной способности; сохранение ICMPv6 обеспечивает надёжную работу neighbor discovery и PMTU.
- Включить безопасный удалённый доступ и шифрование site-to-site
- Конфигурация: Постройте туннели IPsec site-to-site в туннельном режиме между магазинами и дата-центрами, используя IKEv2, AES-GCM, PFS и время жизни ключей (lifetimes), соответствующее операционным окнам. Предоставьте сотрудникам удалённый VPN-доступ на основе SSL/TLS с разделением трафика (split tunneling) для снижения нагрузки на головное устройство, в сочетании с проверками состояния конечных точек (endpoint posture checks).
- Обоснование: Шифрование ненадёжных путей защищает конфиденциальность/целостность; разделение трафика (split tunneling) обеспечивает баланс между безопасностью и производительностью при использовании совместно с контролем конечных точек.
- Развернуть межсетевой экран и IPS на периметре и на уровне агрегации ЦОД
- Конфигурация: Внедрите политику stateful firewall между недоверенной, пользовательской и серверной зонами; разместите IPS в разрыв (inline) на критически важных путях с настроенными сигнатурами для розничных приложений. Обеспечьте симметрию путей или включите разделение состояний (state sharing).
- Обоснование: Межсетевые экраны применяют высокоуровневую политику для зон; IPS обнаруживает/блокирует эксплойты, использующие уязвимости приложений и протоколов. Правильное размещение и настройка предотвращают ложные срабатывания и проблемы с асимметричным состоянием.
- Усилить защиту (hardening), ведение журналов и реагирование
- Конфигурация: Установите
enable secret, принудительно задайте минимальную длину пароля и ограничение попыток входа (login throttling); включитеsecure boot-image/config. Настройте NTP, буферизированный и удалённый syslog с уровнем важностиinformational, а также AAA command accounting. Добавляйтеdeny logс осторожностью в ключевые ACL. Протестируйте процедуру аварийного доступа (break-glass). - Обоснование: Надёжные учётные данные и целостность устройства снижают риск компрометации; синхронизированные, долговременно хранящиеся журналы и учёт ускоряют обработку инцидентов. Отработанные процедуры восстановления минимизируют время простоя во время инцидентов.
Выполняя эти шаги последовательно — от управления удостоверениями и плоскостью управления, к усилению защиты на Layer 2, затем к сегментации и шифрованию трафика, и, наконец, к инспекции периметра и обеспечению операционной видимости — Orion выстраивает эшелонированную безопасность по принципу наименьших привилегий с измеримыми мерами контроля и минимальным прерыванием деятельности.
← Проектирование и эксплуатация беспроводных сетей LAN · Все домены · WAN →
Отработать эти вопросы → · Тесты на время на ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Сдайте экзамен →