Bezpieczeństwo przełączników sieciowych – ochrona L2 krok po kroku

Firewall i router to nie jedyne elementy sieci, które trzeba zabezpieczyć. Przełączniki, przez które przechodzi cały ruch lokalny, są równie łatwym celem ataku, a wielu administratorów zostawia je w konfiguracji fabrycznej. Sprawdź, jak w kilku krokach ograniczyć ryzyko ataków na warstwie drugiej sieci.

Dlaczego przełącznik jest słabym punktem sieci firmowej

Większość firm inwestuje w firewalle, VPN-y i antywirusy, zapominając o urządzeniu, przez które fizycznie przechodzi cały ruch w biurze - przełączniku sieciowym. Fabryczna konfiguracja switcha zwykle nie zawiera żadnych mechanizmów ochronnych, co oznacza, że każdy, kto podłączy się do wolnego gniazda w sali konferencyjnej czy pustego biurka, uzyskuje pełny dostęp do sieci lokalnej.

Ataki na warstwie drugiej modelu OSI (L2) są szczególnie niebezpieczne, bo omijają zabezpieczenia działające wyżej - firewall czy antywirus nie zobaczy fałszywego serwera DHCP albo zalewu ramek z losowymi adresami MAC. Do najczęstszych zagrożeń należą: MAC flooding, rogue DHCP, ARP spoofing oraz manipulacje protokołem STP prowadzące do przejęcia ruchu lub jego zablokowania.

Dobra wiadomość - większość przełączników zarządzalnych, nawet w niższych segmentach cenowych, ma wbudowane mechanizmy obrony przed tymi atakami. Trzeba je jednak świadomie włączyć.

Port security – kontrola nad tym, co podłącza się do sieci

Port security ogranicza liczbę i tożsamość adresów MAC, które mogą korzystać z danego portu przełącznika. To podstawowa bariera przed podłączeniem nieautoryzowanego urządzenia oraz przed atakiem MAC flooding, w którym intruz zalewa switch tysiącami fałszywych adresów, aby zmusić go do przełączenia w tryb hub i przechwycić cały ruch.

  • Ustaw maksymalną liczbę adresów MAC na porcie dostępowym - dla stanowiska pracownika zwykle wystarczy 1-2.
  • Skonfiguruj tzw. sticky MAC, aby przełącznik zapamiętał pierwszy wykryty adres i automatycznie go zaakceptował.
  • Wybierz akcję dla naruszenia zasady - najbezpieczniej jest wyłączyć port (shutdown) i wymagać ręcznej interwencji administratora.
  • Wyłącz nieużywane porty fizyczne lub przypisz je do izolowanego VLAN-u bez dostępu do zasobów firmy.

Port security warto łączyć z segmentacją sieci na VLAN-y, tak aby nawet skompromitowany port dawał dostęp tylko do wąskiego wycinka infrastruktury.

DHCP snooping – ochrona przed fałszywym serwerem DHCP

Atakujący, który podłączy do sieci własny serwer DHCP, może przypisać stacjom roboczym adres swojej bramy i serwera DNS, a następnie przechwytywać cały ruch użytkowników - to jedna z prostszych i bardziej skutecznych metod ataku w sieciach lokalnych. DHCP snooping rozwiązuje ten problem, dzieląc porty przełącznika na zaufane (trusted), z których mogą pochodzić odpowiedzi serwera DHCP, i niezaufane, na których takie odpowiedzi są automatycznie blokowane.

  • Oznacz jako trusted wyłącznie port prowadzący do legalnego serwera DHCP lub routera.
  • Wszystkie porty dostępowe dla pracowników pozostaw jako untrusted.
  • Włącz budowanie tabeli powiązań DHCP snooping - przełącznik zapamiętuje, który adres IP został przydzielony na którym porcie i adresie MAC.
  • Wykorzystaj tę tabelę jako podstawę dla Dynamic ARP Inspection opisanego w kolejnej sekcji.

Dynamic ARP Inspection – blokada podsłuchu w sieci lokalnej

ARP spoofing (zwany też ARP poisoning) polega na wysyłaniu do urządzeń w sieci fałszywych komunikatów ARP, które podają się za bramę domyślną lub inny host. Efektem jest przekierowanie ruchu przez komputer atakującego - klasyczny atak typu man-in-the-middle, umożliwiający podsłuch nieszyfrowanej komunikacji czy przejęcie sesji.

Dynamic ARP Inspection (DAI) weryfikuje każdy komunikat ARP względem tabeli zbudowanej przez DHCP snooping. Jeśli para adres IP - adres MAC nie zgadza się z tym, co przełącznik zna z legalnego przydziału DHCP, ramka zostaje odrzucona, a zdarzenie zapisane w logu.

  • Włącz DAI na VLAN-ach z ruchem użytkowników, korzystając z tabeli DHCP snooping jako źródła prawdy.
  • Dla urządzeń ze statycznym IP (serwery, drukarki) zdefiniuj wpisy ARP ACL, aby nie zostały błędnie zablokowane.
  • Ogranicz liczbę pakietów ARP na sekundę na porcie (rate limiting), co dodatkowo utrudnia atak typu flood.

Ochrona protokołu Spanning Tree przed manipulacją

W sieciach z wieloma przełącznikami protokół STP zapobiega powstawaniu pętli, wybierając jeden przełącznik jako korzeń (root bridge) topologii. Podłączenie do sieci urządzenia, które podaje się za lepszy kandydat na root bridge, może zmienić przepływ ruchu w całej firmie albo doprowadzić do przeciążenia i przerwania łączności.

  • Włącz BPDU Guard na wszystkich portach dostępowych - port, na którym nieoczekiwanie pojawi się ramka BPDU, zostanie automatycznie wyłączony.
  • Zastosuj Root Guard na portach uplink, aby zablokować przejęcie roli root bridge przez nieautoryzowane urządzenie.
  • Ręcznie ustal, który przełącznik ma być root bridge, zamiast pozostawiać to wyborowi automatycznemu.
  • Wyłącz obsługę STP na portach, o których wiadomo, że nigdy nie będzie za nimi kolejnego przełącznika (portfast + BPDU Guard).

Zabezpieczenie samego przełącznika i jego zarządzania

Ochrona ruchu przechodzącego przez switch traci sens, jeśli sam interfejs zarządzania urządzenia zostanie przejęty. Panel administracyjny przełącznika powinien być traktowany z taką samą powagą jak konsola serwera czy firewalla.

  • Wyłącz zarządzanie przez niezaszyfrowany Telnet i HTTP - korzystaj wyłącznie z SSH i HTTPS.
  • Umieść interfejs zarządzania w dedykowanym VLAN-ie zarządzającym, niedostępnym z sieci użytkowników.
  • Wymuszaj silne hasła i, jeśli przełącznik to wspiera, uwierzytelnianie przez centralny serwer RADIUS/TACACS+.
  • Regularnie aktualizuj firmware urządzeń - luki w oprogramowaniu switchy trafiają na listy CVE równie często jak w innym sprzęcie sieciowym.
  • Archiwizuj konfigurację przełączników po każdej zmianie, aby szybko przywrócić działanie po awarii lub błędnej rekonfiguracji.

W małych firmach, które nie mają dedykowanego działu sieciowego, wdrożenie i utrzymanie tych zabezpieczeń warto zlecić zespołowi, który zna specyfikę sprzętu i regularnie monitoruje jego stan.

Ataki na warstwie L2 i mechanizmy ochrony w przełącznikach
ZagrożenieSkutek dla firmyMechanizm ochrony
MAC floodingPrzechwycenie ruchu przez przełączenie switcha w tryb hubPort security, limit adresów MAC
Rogue DHCPPrzekierowanie ruchu przez fałszywą bramęDHCP snooping
ARP spoofingPodsłuch i przejęcie sesji (man-in-the-middle)Dynamic ARP Inspection
Manipulacja STPZmiana topologii sieci, przerwy w łącznościBPDU Guard, Root Guard
Nieautoryzowany dostęp fizycznyPodłączenie obcego urządzenia do sieciWyłączenie nieużywanych portów, VLAN izolowany

Sprawdź, czy Twoja sieć jest odporna na ataki L2

Audyt konfiguracji przełączników i sieci lokalnej pomoże wykryć luki, zanim zrobi to ktoś niepowołany. Zespół NovaSys skonfiguruje port security, DHCP snooping i ochronę STP w Twojej infrastrukturze.

Zamów audyt sieci Bezpłatna konsultacja