سوئیچها دستگاههایی هستند که چندین دستگاه را در یک شبکه متصل میکنند و بستههای داده را بر اساس آدرس مقصد ارسال میکنند. از آنجایی که سوئیچها با تهدیدات امنیتی مختلفی از دسترسی غیرمجاز گرفته تا جاسوسی روبهرو میشوند، ایجاد امنیت در سوئیچها برای محافظت از شبکه و دادهها از اهمیت بالایی برخوردار است. بنابراین در این مطلب به سراغ تنظیمات امنیتی سوئیچ سیسکو رفتهایم و یک چک لیستی امنیتی فراهم کردهایم تا بتوانید براساس آن دستگاه خود را در برابر تهدیداتهای مختلف ایمنسازی کنید.
⏲ مدت زمان تخمینی مطالعه : 6 دقیقه
فهرست موضوعات
چک لیست امنیتی سوئیچ
چک لیست امنیتی شامل مهمترین دستورات و تنظیمات امنیتی سوئیچ سیسکو است که دستگاه شبکه IOS Cisco قفل میشود و امنیت شبکه را نیز افزایش میدهد.
- فعالسازی رمز عبور مخفی «Enable Secret»
- داشتن یک رمز قوی، حداقل از 10 کاراکتر و متشکل از حروف، عدد و نمادهای خاص باشد.
- رمزگذاری رمزهای عبور متنی واضح و عدم نمایش آنها در فایلهای پیکربندی با دستور جهانی «service password-encryption»
- استفاده از یک سرور AAA خارجی (TACACS+ یا RADIUS) به جای استفاده از حسابهای کاربری در هر دستگاه
- ایجاد حسابهای محلی جداگانه برای احراز هویت هر کاربر
- استفاده از نسخههای جدید IOS سیسکو برای دسترسی به قابلیت “Enhanced Password Security”
- حداکثر تلاشهای احراز هویت ناموفق را محدود و پیکربندی کنید.
- دسترسی مدیریت به دستگاهها را فقط به IP های خاص محدود کنید.
- ثبت گزارش برای نظارت، پاسخدهی و کنترل Logging را انجام دهید.
- فعالسازی LOG خارجی برای ورود به بافر داخلی دستگاه یا یک سرور
- پروتکل زمان شبکه (NTP) را فعال کنید.
- از روشهای پروتکل مدیریت امن استفاده کنید.
- دسترسی SNMP را محدود و ایمن سازید.
دستورات ابتدایی و پرکاربرد سیسکو
تنظیمات امنیتی سوئیچ سیسکو
هنگامی که یک سوئیچ جدید را از جعبه خارج میکنید، اولین کاری که باید مهندس شبکه انجام دهد این است که تنظیمات امنیتی سوئیچ سیسکو را از طریق یک آدرس IP، ماسک زیر شبکه، دروازه پیشفرض و دسترسی از راه دور را به آن اختصاص دهد. اگرچه مراحل مختلفی برای پیکربندی و تنظیمات امنیتی سوئیچ سیسکو وجود دارد اما اصلیترین روش شامل مراحل زیر میشود:
- سوئیچ را به PuTTY وصل کنید و وارد حالت EXEC ممتاز شوید.
- با استفاده از دستور hostname یک نام میزبان برای سوئیچ انتخاب کنید.
- با استفاده از دستور enable secret یک رمز عبور به سوئیچ اختصاص دهید.
- در این مرحله باید پیکربندی Telnet و کنسول را برای دسترسی به پسورد با استفاده از دستورات line vty 0 15 و line console 0 را به ترتیب برای password و login انجام دهید.
- در این مرحله باید امنیت پورت را برای محدود کردن تعداد آدرسهای MAC که میتوانند به هر پورت دسترسی داشته باشند با دستورات switchport mode access، switchport port-security و switchport port-security maximum پیکربندی کنید.
- سپس باید سرور یا سرورهای RADIUS را برای احراز هویت و مجوز از راه دور با استفاده از دستورات radius-server host, radius-server key و aaa new-model پیکربندی کنید.
- در این مرحله باید تنظیمات سرویسهای SSH برای ایمنسازی دسترسی از راه دور را با استفاده از دستورات crypto key generate rsa، ip domain-name و ip ssh version 2 انجام دهید.
قیمت ماژول سیسکو
استفاده از سوئیچ های سیسکو در مراکز امنیتی و دفاعی چگونه است؟
به گفتهی ciscopress از سوئیچهای سیسکو در مراکز امنیتی و دفاعی برای ارائه اتصال شبکه ایمن و قابل اعتماد استفاده میشود. با اینحال این سوئیچها دارای ویژگیهایی هستند که باید مورد تایید وزارت دفاع قرار بگیرند. برخی از این خصوصیات عبارتند از:
- ارائه امنیت پیشرفته با رمزگذاری سطح IL5 معتبر DISA برای ارتباطات Webex
- مجهز به رمزگذاری پیشرفته جهت تشخیص تهدید و کنترل دسترسی برای دستگاههای شبکه
- بهرهمندی از معماری شبکه دیجیتال (DNA Cisco)
- ارائه پروتکلهای سرویس کاربر برای دسترسی از راه دور (RADIUS)
- مجهز به راهحلهای احراز هویت، مجوز و سیستم (AAA)
خرید سوئیچ سیسکو 2960
روش های ایجاد امنیت در سوئیچ ها
برخی از روشهایی که برای تنظیمات امنیتی سوئیچ سیسکو میتوان از آن استفاده کرد، عبارتند از:
- تنظیمات امنیت پورت سوئیچ با مشخص کردن آدرسهای MAC برای دسترسی هر پورت به سوئیچ
- استفاده از روش SSH به جای Telnet برای ایمنسازی دسترسی از راه دور
- استفاده از پروتکل AAA که شامل پروتکلهای RADIUS یا TACACS+ برای ارائه احراز هویت و مجوز از راه دور میشود.
- راهاندازی (Access Control Lists) یا لیستهای کنترل دسترسی (ACL)؛ بهتر است ACLها را روی رابطها، VLANها یا VRF ها تنظیم کنید.
- استفاده از ویژگی (Control Plane Policing) یا کنترل سطح پلیس (CoPP) برای محدود کردن تاثیر CPU بر ترافیک هواپیمایی مانند بهروزرسانی مسیریابی یا پروتکلهای مدیریت
- احراز هویت مانند BGP و فیلتر کردن پیشوند
تنظیمات امنیتی روتر سیسکو
روترها شبکههای مختلف را به هم متصل میکنند و ارسال بستههای داده به مقصد را نیز برعهده دارند. روترها نیز جزو زیرساخت شبکه هستند که در معرض تهدیدات امنیتی قرار میگیرند.
یکی از روشهای امنیتی در روتر سیسکو استفاده از رمزعبور و Privileges برای کنترل دسترسی به حالتها و دستورات مختلف در روتر است. بهطورمعمول از پسورد برای احراز هویت کاربران و از Privileges برای اجازه دادن به ورود کاربران به شبکه استفاده میشود. برای فعال کردن این دو ویژگی باید دو رمز عبور و رمز عبور مخفی در روتر سیسکو را فعال کنید. برای فعال کردن سطح امتیاز روتر سیسکو یا Privileges باید از دستور privilege در حالت پیکربندی جهانی استفاده کنید.
دستورات زیر نحوه پیکربندی رمز عبور و Privileges را در روتر سیسکو نشان میدهد:
Router(config)# enable secret cisco123
Router(config)# service password-encryption
Router(config)# privilege exec level 5 ping
Router(config)# exit
Router# show running-config | include enable
enable secret 5 $1$mERr$hx5rVt7rPNoS4wqbXKX7m0
Router# show privilege
Current privilege level is 15
همچنین تمام پورتهای استفاده نشده را خاموش کنید. این کار از دسترسی غیرمجاز به روتر از طریق پورتهای استفاده نشده، جلوگیری میکند. میتوانید با دستور shutdown در حالت پیکربندی رابطها را غیرفعال کنید.

