- «Hardening پایه تجهیزات و مدیریت امن» را با یک نمونه واقعی توضیح بدهی
- در یک مشکل مرتبط، بررسی را از «show running بخش Management» شروع کنی
- فرق این موضوع را با مورد نزدیکش توضیح بدهی: Hardening یک Checklist یکبار مصرف نیست
- تمرین عملی «برای Switch Lab یک Baseline بنویس: Hostname» را انجام بدهی و نتیجه را ثبت کنی
- در عیبیابی، اشتباه «خاموش کردن Service بدون فهم وابستگی» را تکرار نکنی
SSH به جای Telnet
Hardening یعنی قابلیت و دسترسی غیرضروری را کم کنی و Management Device را تا حد ممکن امن نگه داری. روی Router/Switch این کار از SSH، Userهای مشخص، Password/Secret قوی، خاموش کردن Portهای بلااستفاده و محدود کردن Management شروع میشود.
Device شبکه نقطه عبور Traffic است. اگر Credential مشترک و Telnet باز داشته باشد، مهاجم یا خطای انسانی میتواند اثر بزرگی روی کل شبکه بگذارد.
SSH به جای Telnet. Unused Service/Port غیرفعال.
Management VLAN/ACL محدود
Management VLAN/ACL محدود. NTP/Syslog برای Audit درست.
Backup Config باید امن نگهداری شود چون Credential/Topology دارد. Firmware/IOS Update طبق Change Process انجام میشود. Banner نباید اطلاعات داخلی حساس افشا کند.
Hardening یک Checklist یکبار مصرف نیست
Hardening یک Checklist یکبار مصرف نیست؛ بعد از Change، Upgrade و اضافه شدن Service باید دوباره Review شود.
Management امن از SSH و Identity شخصی شروع میشود. سرویس و Port بلااستفاده سطح حمله را زیاد میکنند. Hardening باید بعد از تغییرات بازبینی شود.
show running بخش Management
از show running بخش Management شروع کن. بعد Transport input vty. اگر تا اینجا چیزی غیرعادی ندیدی، Unused Interface status. در آخر Version/Vulnerability Advisory.
نتیجه «show running بخش Management» و «Transport input vty» را کنار هم بگذار. اگر هر دو طبیعی بودند، «Unused Interface status» کمک میکند محدوده مشکل کوچکتر شود. «Version/Vulnerability Advisory» را زمانی انجام بده که بررسیهای قبلی جواب روشنی ندادهاند.
Switch Access با Telnet و یک Password مشترک بین ده نفر مدیریت میشود
Switch Access با Telnet و یک Password مشترک بین ده نفر مدیریت میشود. تبدیل به SSH و Accountهای شخصی هم Encryption را بهتر میکند و هم Accountability را بالا میبرد.
ترتیب منطقی بررسی همین وضعیت میتواند این باشد: show running بخش Management → Transport input vty → Unused Interface status → Version/Vulnerability Advisory. این ترتیب را با نتیجه واقعی هر مرحله جلو ببر؛ اگر یکی از بررسیها علت را روشن کرد، سراغ تغییرهای بیربط نرو.
برای Switch Lab یک Baseline بنویس: Hostname
برای Switch Lab یک Baseline بنویس: Hostname، SSH، User، Secret، Shutdown Portهای بلااستفاده، NTP و Backup. هر مورد را با دلیل امنیتی یک جمله توضیح بده.
قبل از ایجاد خطا «show running بخش Management» را در حالت سالم ثبت کن. بعد از ایجاد یک خطای کنترلشده، همان مورد و در پایان «Version/Vulnerability Advisory» را دوباره بررسی کن. تفاوت قبل و بعد باید در گزارش تمرین مشخص باشد.
خاموش کردن Service بدون فهم وابستگی
خاموش کردن Service بدون فهم وابستگی. استفاده از Password مشترک Admin. بهروزرسانی IOS بدون Backup/Rollback.
CCST پایه را میخواهد. AAA مرکزی، Secure Boot، Control Plane Policing و Hardening Benchmark کامل در سطوح بعدی میآیند.
Management امن از SSH و Identity شخصی شروع میشود
Management امن از SSH و Identity شخصی شروع میشود. سرویس و Port بلااستفاده سطح حمله را زیاد میکنند. Hardening باید بعد از تغییرات بازبینی شود.
چرا Account شخصی بهتر از Admin مشترک است؟ ردگیری اینکه چه کسی چه کاری کرده بهتر میشود و Credential قابل مدیریتتر است. چرا Backup Config حساس است؟ میتواند آدرس، User، Secret Hash و جزئیات توپولوژی داشته باشد.
Hardening یعنی سطح حمله را بدون از کار انداختن نیاز واقعی کم کنی
Hardening یعنی سطح حمله را بدون از کار انداختن نیاز واقعی کم کنی. Telnet را وقتی SSH داری خاموش کن، HTTP Management بدون رمزنگاری را اگر لازم نیست ببند، Accountهای پیشفرض یا بلااستفاده را حذف کن و برای مدیرها Account جدا داشته باش. Password مشترک باعث میشود معلوم نباشد چه کسی چه تغییری انجام داده است.
Management Plane را از دسترسی عمومی کاربران جدا کن. ACL یا Management VLAN میتواند مشخص کند چه Sourceهایی اجازه SSH یا Web Management دارند. این کنترل کنار MFA یا AAA در پلتفرمهایی که پشتیبانی میکنند، دسترسی مدیریتی را محدودتر و قابل ردگیریتر میکند.
Firmware و Software دستگاه را هم بخشی از Hardening بدان. نسخه قدیمی ممکن است Vulnerability شناختهشده داشته باشد. Upgrade باید با Release Note، Compatibility، Backup Config و برنامه برگشت انجام شود؛ بهروزرسانی کورکورانه روی تجهیز Production خودش ریسک ایجاد میکند.
NTP و Syslog برای امنیت هم مهماند. ساعت درست باعث میشود Logها قابل تطبیق باشند و ارسال Log به محل مرکزی کمک میکند تغییر یا رخداد حتی بعد از Restart دستگاه باقی بماند. Hardening فقط بستن Port نیست؛ دید و قابلیت پیگیری هم بخشی از آن است.
Switch Access با Telnet و یک Password مشترک بین ده نفر مدیریت میشود. تبدیل به SSH و Accountهای شخصی هم Encryption را بهتر میکند و هم Accountability را بالا میبرد.
خاموش کردن Service بدون فهم وابستگی
- خاموش کردن Service بدون فهم وابستگی
- استفاده از Password مشترک Admin
- بهروزرسانی IOS بدون Backup/Rollback
برای Switch Lab یک Baseline بنویس: Hostname
- برای Switch Lab یک Baseline بنویس: Hostname، SSH، User، Secret، Shutdown Portهای بلااستفاده، NTP و Backup. هر مورد را با دلیل امنیتی یک جمله توضیح بده.
- یک خطای کنترلشده بساز که به «show running بخش Management» مربوط باشد و قبل از اصلاح، نتیجه را نگه دار.
- بعد از اصلاح، «Version/Vulnerability Advisory» را دوباره انجام بده و نتیجه قبل و بعد را مقایسه کن.
نکتههایی که باید با خودت ببری
- Management امن از SSH و Identity شخصی شروع میشود
- سرویس و Port بلااستفاده سطح حمله را زیاد میکنند
- Hardening باید بعد از تغییرات بازبینی شود
چرا Account شخصی بهتر از Admin مشترک است؟
چرا Account شخصی بهتر از Admin مشترک است؟
ردگیری اینکه چه کسی چه کاری کرده بهتر میشود و Credential قابل مدیریتتر است.
چرا Backup Config حساس است؟
میتواند آدرس، User، Secret Hash و جزئیات توپولوژی داشته باشد.
در خرابی مرتبط با «Hardening پایه تجهیزات و مدیریت امن» اولین بررسی تو چیست؟
show running بخش Management؛ بعد نتیجه همان بررسی مشخص میکند قدم بعدی را کجا ادامه بدهی.
برای مطالعه مرجع
برای ذخیره پیشرفت وارد حساب شو
حساب کاربری برای آزمون و ثبت مرحلهها استفاده میشود