Hər kəsə salam!
Bu kiçik yazıda DHCP Snooping və DAI (Dynamic ARP Inspection) haqqında danışacağıq. Yazı yeni başlayan şəbəkə inzibatçıları üçün faydalı ola bilər.
DHCP Snooping и DAI nədir?
Bu funskiyalar şəbəkənizdə olan DHCP serverin saxtalaşdırılmasının qarşısını alır. Komutatorda DHCP serverə və ya marşutizatora baxan portlar etibarlı portlar kimi sazlanır. Uplink portlar da güvənilən port kimi sazlana bilər.
Daha bir funksiya isə Dynamic ARP Inspection-dur. Bu funksiya şəbəkəni Man-in-The-Middle (MITM) tipli hücümlardan qoruyur. MITM hücümü zamanı şəbəkəyə qoşulmuş legitim olmayan cihaz şəbəkədəki legitim serverin IP ünvanın ona məxsusmuş kimi göstərir. Nəticədə bütün trafik əvvəl yad cihaza, daha sonra isə real avadanlığa gedir. Yəni ortada olan cihaz şəbəkədə dövr edən bütün məlumatları əldə edə bilər.
DHCP Snooping и DAI sazlanması
DHCP Snooping funksiyasını işə salmazdan əvvəl güvənilən və güvənilməyən portlar sazlnamalıdır. Bir qayda olaraq, istifadəçi avadanlığının qoşulduğu bütün portlar güvənilməyən port sayılır. DHCP Snooping və DAI bir-biri ilə əlaqəli olduğu üçün konfiqurasiyanı bir yerdə göstərəcəyik:
AccSwitch#conf t
AccSwitch(config)#
AccSwitch(config)#int ra gi1/0/1-46
AccSwitch(config-if-range)#ip dhcp snooping limit rate 15
AccSwitch(config-if-range)#ip arp inspection limit rate 100
Yuxarıda güvənilməyən portda gələ biləcək maksimum paket sayını təyin etdik. Adətən şəbəkənin normal fəaliyyəti üçün bu göstəricilər kifayər edir. Daha sonra isə güvənilən portları konfiqurasiya edirik:
AccSwitch(config)#int ra gi1/0/47-48
AccSwitch(config-if-range)#ip dhcp snooping trust
AccSwitch(config-if-range)#ip arp inspection trust
Bundan sonra kommutatorda qlobal olaraq DHCP Snooping aktiv edilir, amma ARP Inspection hələ qoşulmur. Səbəbini az sonra izah edəcəyik:
AccSwitch(config)#ip dhcp snooping
AccSwitch(config)#ip dhcp snooping vlan 200
AccSwitch(config)#no ip dhcp snooping information option
Sonuncu daxil edilən komanda 82 opsiyasını söndürür. u opsiya komutatordan DHCP serverə keçən DHCP sorğularına əlavə məlumat yazmaq üçün istifadə olunur. Opsiya 82 adətən bir neçə VLAN olan şəbəkələrdə istifadə olunur ki, DHCP server lazım olan altşəbəkədən IP təyin edə bilsin. Opsiya 82-nin tərkibində komutatorun MAC ünvanı, sorğunun keçdiyi port nömrəsi və sair məlumatlar olur.
Növbəti addımda DAI sazlanır. Şəbəkənizdə statik IP təyin olunan avadanlıqlar varsa (adətən printerlər, müxtəlif köşklər və s.) kommutatorda həmin portları istisna siyahısına salınır. Bunun üçün ARP icazələr siyahısı (ARP access-lists) mövcüddur. Şəxsi təcrübəmdən deyə bilərəm ki, ARP icazələr siyahısı yaradan zaman siyahının adını DAI qoymanız mütləqdir. Əks halda əlavə sazlamalar da etmək lazım gələcək.
Qeyd: Düzdür, bu halda şəbəkədə boşluq yaranır. Belə ki, istisna siyahısında olan porta qoşulmuş avadanlığın MAC və İP ünvanlarını öyrənib daha sonra həmin məlumatları öz kompüterinə verməklə şəbəkəyə giriş əldə etmək olar. Amma bu bir az da fiziki təhlükəsizliyə bağlıdır.
AccSwitch(config)#
AccSwitch(config)# arp access-list DAI
AccSwitch(config-arp-nacl)# permit ip host 192.168.200.25 mac host 0017.6111.a309
Bu qaydada bütün statik IP olan avadanlıqları siyahıya salırıq.
IP Source Guard
Əlavə olaraq Source Guard texnologiyasını da istifadə etmək olar. Bununla biz porta qoşulu avadanlığı birdəfəlik bu porta bağlamış oluruq. Beləliklə, həmin porta başqa cihaz qoşularsa portdan trafik keçməyəcək:
AccSwitch(config)#ip source binding 0017.6111.a309 vlan 200 192.168.200.14 interface Gi1/0/5
Həmçinin güvənilməyən interfeyslər altında ip verify source komandası yazılır ki, kommutator gələn sorğuların mənbəyini yoxlaya bilsin.
İndi isə qayıdaq arp inspection-a. ARP Inspection DHCP Snooping cədvəli ilə işləyir. DHCP Snooping cədvəli isə kompüter şəbəkəyə qoşulan zaman DHCP sorğuları əsasında dolur. Əgər dəyişikliklər işlək şəbəkədə aparılırsa, arp inspection-nun birbaşa qoşulması istifadəçilərin bütün sorğularını bloklaya bilər. Bu səbəbdən yuxarıdakı sazlamalar edildikdən sonra DHCP Snooping cədvəlinin dolmasını gözləmək lazımdır. Cədvəli yoxlamaq üçün isə show ip dhcp snooping binding komandası istifadə edilir. Cədvəldə bütün kompüterlərin MAC və IP ünvanlarını gördükdən sonra arp inspection işə salınır:
AccSwitch(config)#ip arp inspection vlan 200
Bu qədər. Ümid edirəm ki, material faydalı olar!
netadmin.az IT haqqında Azərbaycan dilində