Cisco CCST Networking · 100-150

Hardening پایه تجهیزات و مدیریت امن

Hardening یعنی قابلیت و دسترسی غیرضروری را کم کنی و Management Device را تا حد ممکن امن نگه داری. روی Router/Switch این کار از SSH، Userهای مشخص، Password/Secret قوی، خاموش کردن Portهای بلااستفاده و محدود کردن Management شروع می‌شود. Device شبکه نقطه عبور Traffic است. اگر Credential مشترک و Telnet باز داشته باشد، مهاجم یا خطای انسانی می‌تواند اثر بزرگی روی کل شبکه بگذارد.

در پایان این درس باید بتوانی
  • «Hardening پایه تجهیزات و مدیریت امن» را با یک نمونه واقعی توضیح بدهی
  • در یک مشکل مرتبط، بررسی را از «show running بخش Management» شروع کنی
  • فرق این موضوع را با مورد نزدیکش توضیح بدهی: Hardening یک Checklist یک‌بار مصرف نیست
  • تمرین عملی «برای Switch Lab یک Baseline بنویس: Hostname» را انجام بدهی و نتیجه را ثبت کنی
  • در عیب‌یابی، اشتباه «خاموش کردن Service بدون فهم وابستگی» را تکرار نکنی

SSH به جای Telnet

Hardening یعنی قابلیت و دسترسی غیرضروری را کم کنی و Management Device را تا حد ممکن امن نگه داری. روی Router/Switch این کار از SSH، Userهای مشخص، Password/Secret قوی، خاموش کردن Portهای بلااستفاده و محدود کردن Management شروع می‌شود.

Device شبکه نقطه عبور Traffic است. اگر Credential مشترک و Telnet باز داشته باشد، مهاجم یا خطای انسانی می‌تواند اثر بزرگی روی کل شبکه بگذارد.

SSH به جای Telnet. Unused Service/Port غیرفعال.

Management VLAN/ACL محدود

Management VLAN/ACL محدود. NTP/Syslog برای Audit درست.

Backup Config باید امن نگهداری شود چون Credential/Topology دارد. Firmware/IOS Update طبق Change Process انجام می‌شود. Banner نباید اطلاعات داخلی حساس افشا کند.

Hardening یک Checklist یک‌بار مصرف نیست

Hardening یک Checklist یک‌بار مصرف نیست؛ بعد از Change، Upgrade و اضافه شدن Service باید دوباره Review شود.

Management امن از SSH و Identity شخصی شروع می‌شود. سرویس و Port بلااستفاده سطح حمله را زیاد می‌کنند. Hardening باید بعد از تغییرات بازبینی شود.

show running بخش Management

از show running بخش Management شروع کن. بعد Transport input vty. اگر تا اینجا چیزی غیرعادی ندیدی، Unused Interface status. در آخر Version/Vulnerability Advisory.

نتیجه «show running بخش Management» و «Transport input vty» را کنار هم بگذار. اگر هر دو طبیعی بودند، «Unused Interface status» کمک می‌کند محدوده مشکل کوچک‌تر شود. «Version/Vulnerability Advisory» را زمانی انجام بده که بررسی‌های قبلی جواب روشنی نداده‌اند.

Switch Access با Telnet و یک Password مشترک بین ده نفر مدیریت می‌شود

Switch Access با Telnet و یک Password مشترک بین ده نفر مدیریت می‌شود. تبدیل به SSH و Accountهای شخصی هم Encryption را بهتر می‌کند و هم Accountability را بالا می‌برد.

ترتیب منطقی بررسی همین وضعیت می‌تواند این باشد: show running بخش Management → Transport input vty → Unused Interface status → Version/Vulnerability Advisory. این ترتیب را با نتیجه واقعی هر مرحله جلو ببر؛ اگر یکی از بررسی‌ها علت را روشن کرد، سراغ تغییرهای بی‌ربط نرو.

برای Switch Lab یک Baseline بنویس: Hostname

برای Switch Lab یک Baseline بنویس: Hostname، SSH، User، Secret، Shutdown Portهای بلااستفاده، NTP و Backup. هر مورد را با دلیل امنیتی یک جمله توضیح بده.

قبل از ایجاد خطا «show running بخش Management» را در حالت سالم ثبت کن. بعد از ایجاد یک خطای کنترل‌شده، همان مورد و در پایان «Version/Vulnerability Advisory» را دوباره بررسی کن. تفاوت قبل و بعد باید در گزارش تمرین مشخص باشد.

خاموش کردن Service بدون فهم وابستگی

خاموش کردن Service بدون فهم وابستگی. استفاده از Password مشترک Admin. به‌روزرسانی IOS بدون Backup/Rollback.

CCST پایه را می‌خواهد. AAA مرکزی، Secure Boot، Control Plane Policing و Hardening Benchmark کامل در سطوح بعدی می‌آیند.

Management امن از SSH و Identity شخصی شروع می‌شود

Management امن از SSH و Identity شخصی شروع می‌شود. سرویس و Port بلااستفاده سطح حمله را زیاد می‌کنند. Hardening باید بعد از تغییرات بازبینی شود.

چرا Account شخصی بهتر از Admin مشترک است؟ ردگیری اینکه چه کسی چه کاری کرده بهتر می‌شود و Credential قابل مدیریت‌تر است. چرا Backup Config حساس است؟ می‌تواند آدرس، User، Secret Hash و جزئیات توپولوژی داشته باشد.

Hardening یعنی سطح حمله را بدون از کار انداختن نیاز واقعی کم کنی

Hardening یعنی سطح حمله را بدون از کار انداختن نیاز واقعی کم کنی. Telnet را وقتی SSH داری خاموش کن، HTTP Management بدون رمزنگاری را اگر لازم نیست ببند، Accountهای پیش‌فرض یا بلااستفاده را حذف کن و برای مدیرها Account جدا داشته باش. Password مشترک باعث می‌شود معلوم نباشد چه کسی چه تغییری انجام داده است.

Management Plane را از دسترسی عمومی کاربران جدا کن. ACL یا Management VLAN می‌تواند مشخص کند چه Sourceهایی اجازه SSH یا Web Management دارند. این کنترل کنار MFA یا AAA در پلتفرم‌هایی که پشتیبانی می‌کنند، دسترسی مدیریتی را محدودتر و قابل ردگیری‌تر می‌کند.

Firmware و Software دستگاه را هم بخشی از Hardening بدان. نسخه قدیمی ممکن است Vulnerability شناخته‌شده داشته باشد. Upgrade باید با Release Note، Compatibility، Backup Config و برنامه برگشت انجام شود؛ به‌روزرسانی کورکورانه روی تجهیز Production خودش ریسک ایجاد می‌کند.

NTP و Syslog برای امنیت هم مهم‌اند. ساعت درست باعث می‌شود Logها قابل تطبیق باشند و ارسال Log به محل مرکزی کمک می‌کند تغییر یا رخداد حتی بعد از Restart دستگاه باقی بماند. Hardening فقط بستن Port نیست؛ دید و قابلیت پیگیری هم بخشی از آن است.

سناریوی محیط واقعی

Switch Access با Telnet و یک Password مشترک بین ده نفر مدیریت می‌شود. تبدیل به SSH و Accountهای شخصی هم Encryption را بهتر می‌کند و هم Accountability را بالا می‌برد.

اشتباهات رایج

خاموش کردن Service بدون فهم وابستگی

  • خاموش کردن Service بدون فهم وابستگی
  • استفاده از Password مشترک Admin
  • به‌روزرسانی IOS بدون Backup/Rollback
تمرین عملی

برای Switch Lab یک Baseline بنویس: Hostname

  1. برای Switch Lab یک Baseline بنویس: Hostname، SSH، User، Secret، Shutdown Portهای بلااستفاده، NTP و Backup. هر مورد را با دلیل امنیتی یک جمله توضیح بده.
  2. یک خطای کنترل‌شده بساز که به «show running بخش Management» مربوط باشد و قبل از اصلاح، نتیجه را نگه دار.
  3. بعد از اصلاح، «Version/Vulnerability Advisory» را دوباره انجام بده و نتیجه قبل و بعد را مقایسه کن.

نکته‌هایی که باید با خودت ببری

  • Management امن از SSH و Identity شخصی شروع می‌شود
  • سرویس و Port بلااستفاده سطح حمله را زیاد می‌کنند
  • Hardening باید بعد از تغییرات بازبینی شود
خودسنجی

چرا Account شخصی بهتر از Admin مشترک است؟

چرا Account شخصی بهتر از Admin مشترک است؟

ردگیری اینکه چه کسی چه کاری کرده بهتر می‌شود و Credential قابل مدیریت‌تر است.

چرا Backup Config حساس است؟

می‌تواند آدرس، User، Secret Hash و جزئیات توپولوژی داشته باشد.

در خرابی مرتبط با «Hardening پایه تجهیزات و مدیریت امن» اولین بررسی تو چیست؟

show running بخش Management؛ بعد نتیجه همان بررسی مشخص می‌کند قدم بعدی را کجا ادامه بدهی.

منابع رسمی این مسیر

برای مطالعه مرجع

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام