🥇Twee-factorauthenticatie op de site met behulp van een USB-token. Hoe maak je de toegang tot het personeelsportaal veilig? | ProHoster

We gaan verder met de behandeling van de taken van de module Network van het WorldSkills-kampioenschap in de competentie "Netwerk- en systeembeheer".

In dit artikel worden de volgende taken behandeld:

  1. Creëer op ALLE apparaten virtuele interfaces, subinterfaces en loopback interfaces. Wijs IP-adressen toe volgens de topologie.
    • Schakel het SLAAC-mechanisme in voor het toewijzen van IPv6-adressen in het MNG-netwerk op de routerinterface RTR1;
    • Schakel op de virtuele interfaces in het VLAN 100 (MNG) op de switches SW1, SW2, SW3 de IPv6-autoconfiguratie-modus in;
    • Wijs handmatig link-local-adressen toe op ALLE apparaten (behalve PC1 en WEB);
    • Schakel op ALLE switches ALLE ongebruikte poorten uit die in de opdracht staan en zet ze in VLAN 99;
    • Schakel op switch SW1 een blokkade in voor 1 minuut bij twee onjuiste wachtwoordinvoeren binnen 30 seconden;
  2. Alle apparaten moeten toegankelijk zijn voor beheer via het SSH-protocol versie 2.


De netwerktopologie op fysiek niveau is weergegeven in het volgende schema:

🥇Twee-factorauthenticatie op de site met behulp van een USB-token. Hoe maak je de toegang tot het personeelsportaal veilig? | ProHoster

De netwerktopologie op datalinkniveau is weergegeven in het volgende schema:

🥇Twee-factorauthenticatie op de site met behulp van een USB-token. Hoe maak je de toegang tot het personeelsportaal veilig? | ProHoster

De netwerktopologie op netwerkniveau is weergegeven in het volgende schema:

🥇Twee-factorauthenticatie op de site met behulp van een USB-token. Hoe maak je de toegang tot het personeelsportaal veilig? | ProHoster

Vooraf instellen

Voordat je de bovenstaande taken uitvoert, is het raadzaam om basisnetwerking op de switches SW1-SW3 in te stellen, omdat het handig zal zijn om hun instellingen later te controleren. De netwerkinstellingen worden in het volgende artikel uitgebreid beschreven, voor nu worden alleen de instellingen gedefinieerd.

Als eerste moeten VLAN's met de nummers 99, 100 en 300 op alle switches worden aangemaakt:

SW1(config)#vlan 99
SW1(config-vlan)#exit
SW1(config)#vlan 100
SW1(config-vlan)#exit
SW1(config)#vlan 300
SW1(config-vlan)#exit

De volgende stap is het toewijzen van interface g0/1 op SW1 aan VLAN met nummer 300:

SW1(config)#interface gigabitEthernet 0/1
SW1(config-if)#switchport mode access 
SW1(config-if)#switchport access vlan 300
SW1(config-if)#exit

De interfaces f0/1-2, f0/5-6, die naar andere switches kijken, moeten worden omgezet naar trunk-modus:

SW1(config)#interface range fastEthernet 0/1-2, fastEthernet 0/5-6
SW1(config-if-range)#switchport trunk encapsulation dot1q
SW1(config-if-range)#switchport mode trunk 
SW1(config-if-range)#exit

Op switch SW2 zullen de interfaces f0/1-4 in trunk-modus zijn:

SW2(config)#interface range fastEthernet 0/1-4
SW2(config-if-range)#switchport trunk encapsulation dot1q
SW2(config-if-range)#switchport mode trunk 
SW2(config-if-range)#exit

Op switch SW3 zullen de interfaces f0/3-6, g0/1 in trunk-modus zijn:

SW3(config)#interface range fastEthernet 0/3-6, gigabitEthernet 0/1
SW3(config-if-range)#switchport trunk encapsulation dot1q
SW3(config-if-range)#switchport mode trunk 
SW3(config-if-range)#exit

In deze fase stellen de switches in staat om getagde pakketten uit te wisselen, wat nodig zal zijn om de taken uit te voeren.

1. Maak op ALLE apparaten virtuele interfaces, subinterfaces en loopbackinterfaces aan. Wijs IP-adressen toe volgens de topologie.

Als eerste wordt de router BR1 geconfigureerd. Volgends de L3-topologie moet hier een loopbackinterface met nummer 101 worden ingesteld:

// Создание loopback
BR1(config)#interface loopback 101
// Назначение ipv4-адреса
BR1(config-if)#ip address 2.2.2.2 255.255.255.255
// Включение ipv6 на интерфейсе
BR1(config-if)#ipv6 enable
// Назначение ipv6-адреса
BR1(config-if)#ipv6 address 2001:B:A::1/64
// Выход из режима конфигурирования интерфейса
BR1(config-if)#exit
BR1(config)#

Om de status van de gemaakte interface te controleren, kunt u het commando gebruiken show ipv6 interface brief:

BR1#show ipv6 interface brief 
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-local adres
    2001:B:A::1			//IPv6-adres
...
BR1#

Hieruit blijkt dat de loopback actief is, de status is UP. Als we hieronder kijken, zien we twee IPv6-adressen, hoewel er maar één commando is gebruikt om het IPv6-adres in te stellen. Het komt doordat FE80::2D0:97FF:FE94:5022 — dit een link-local adres is, dat wordt toegewezen wanneer ipv6 op de interface wordt ingeschakeld met het commando ipv6 enable.

En om het IPv4-adres te bekijken, wordt een vergelijkbaar commando gebruikt:

BR1#show ip interface brief 
...
Loopback101        2.2.2.2      JA handmatig up        up 
...
BR1#

Voor BR1 moet de interface g0/0 onmiddellijk worden ingesteld; hier moet eenvoudig een IPv6-adres worden opgegeven:

// Переход в режим конфигурирования интерфейса
BR1(config)#interface gigabitEthernet 0/0
// Включение интерфейса
BR1(config-if)#no shutdown
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:B:C::1/64
BR1(config-if)#exit
BR1(config)#

De instellingen kunnen geverifieerd worden met hetzelfde commando show ipv6 interface brief:

BR1#show ipv6 interface brief 
GigabitEthernet0/0         [up/up]
    FE80::290:CFF:FE9D:4624	//link-local adres
    2001:B:C::1			//IPv6-adres
...
Loopback101                [up/up]
    FE80::2D0:97FF:FE94:5022	//link-local adres
    2001:B:A::1			//IPv6-adres

Als volgende wordt de router ISP ingesteld. Hier moet volgens de opdracht een loopback met nummer 0 worden ingesteld, maar het is ook beter om de interface g0/0 in te stellen, waarop het adres 30.30.30.1 moet staan, omdat in de volgende taken niets over deze interfaces zal worden gezegd. Eerst wordt de loopback met nummer 0 ingesteld:

ISP(config)#interface loopback 0
ISP(config-if)#ip address 8.8.8.8 255.255.255.255
ISP(config-if)#ipv6 enable 
ISP(config-if)#ipv6 address 2001:A:C::1/64
ISP(config-if)#exit
ISP(config)#

Met het commando show ipv6 interface brief kun je de juistheid van de interface-instellingen controleren. Daarna wordt de interface g0/0 ingesteld:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.1 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Vervolgens wordt de router RTR1 ingesteld. Hier moet ook een loopback met nummer 100 worden aangemaakt:

BR1(config)#interface loopback 100
BR1(config-if)#ip address 1.1.1.1 255.255.255.255
BR1(config-if)#ipv6 enable 
BR1(config-if)#ipv6 address 2001:A:B::1/64
BR1(config-if)#exit
BR1(config)#

Op RTR1 moeten ook 2 virtuele subinterfaces worden aangemaakt voor de VLAN's met nummers 100 en 300. Dit kan als volgt worden gedaan.

Eerst moet de fysieke interface g0/1 ingeschakeld worden met het commando no shutdown:

RTR1(config)#interface gigabitEthernet 0/1
RTR1(config-if)#no shutdown
RTR1(config-if)#exit 

Vervolgens worden de subinterfaces met de nummers 100 en 300 aangemaakt en geconfigureerd:

// Создание подынтерфейса с номером 100 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.100
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 100
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:100::1/64
RTR1(config-subif)#exit
// Создание подынтерфейса с номером 300 и переход к его настройке
RTR1(config)#interface gigabitEthernet 0/1.300
// Установка инкапсуляции типа dot1q с номером vlan'a 100
RTR1(config-subif)#encapsulation dot1Q 300
RTR1(config-subif)#ipv6 enable 
RTR1(config-subif)#ipv6 address 2001:300::2/64
RTR1(config-subif)#exit

Het nummer van de subinterface kan anders zijn dan het nummer van de VLAN waarin deze werkt, maar voor het gemak is het beter om het nummer van de subinterface gelijk te houden aan het nummer van de VLAN. In het geval van het instellen van het type encapsulatie bij het configureren van de subinterface, moet het nummer dat overeenkomt met het VLAN-nummer worden opgegeven. Dus na het commando encapsulation dot1Q 300 zal de subinterface alleen pakketten van de VLAN met nummer 300 doorlaten.

De laatste stap in deze opdracht betreft router RTR2. De verbinding tussen SW1 en RTR2 moet in access-modus zijn, de interface van de switch zal alleen pakketten doorlaten die bestemd zijn voor de VLAN met nummer 300, zoals vermeld in de topologie-opdracht L2. Dus op router RTR2 zal alleen de fysieke interface worden geconfigureerd zonder subinterfaces aan te maken:

RTR2(config)#interface gigabitEthernet 0/1
RTR2(config-if)#no shutdown 
RTR2(config-if)#ipv6 enable
RTR2(config-if)#ipv6 address 2001:300::3/64
RTR2(config-if)#exit
RTR2(config)#

Vervolgens wordt de interface g0/0 geconfigureerd:

BR1(config)#interface gigabitEthernet 0/0
BR1(config-if)#no shutdown 
BR1(config-if)#ip address 30.30.30.2 255.255.255.252
BR1(config-if)#exit
BR1(config)#

Hiermee is de configuratie van de interfaces van de routers voor deze opdracht voltooid. De configuratie van de overige interfaces zal worden uitgevoerd tijdens de volgende opdrachten.

a. Schakel de SLAAC-mechanisme in voor het toekennen van IPv6-adressen in het MNG-netwerk op de routerinterface RTR1.
Het SLAAC-mechanisme is standaard ingeschakeld. Het enige wat gedaan moet worden, is de IPv6-routering inschakelen. Dit kan met het volgende commando:

RTR1(config-subif)#ipv6 unicast-routing

Zonder dit commando fungeert de apparatuur als een host. Met andere woorden, dankzij het hierboven genoemde commando wordt het mogelijk om extra IPv6-functies te gebruiken, waaronder het toekennen van IPv6-adressen, het instellen van routering enzovoort.

b. Schakel op de virtuele interfaces in VLAN 100 (MNG) op de switches SW1, SW2, SW3 de automatische configuratiemodus voor IPv6 in.
Uit de L3-topologie blijkt dat de switches verbonden zijn met het VLAN-netwerk 100. Dit betekent dat er virtuele interfaces op de switches moeten worden aangemaakt, waarna ipv6-adressen standaard moeten worden toegewezen. De initiële configuratie was juist bedoeld om de switches in staat te stellen om standaard adressen van RTR1 te verkrijgen. Deze opdracht kan worden uitgevoerd met de volgende lijst van commando's, die van toepassing zijn op alle drie de switches:

// Создание виртуального интерфейса
SW1(config)#interface vlan 100
SW1(config-if)#ipv6 enable
// Получение ipv6 адреса автоматически
SW1(config-if)#ipv6 address autoconfig
SW1(config-if)#exit

Je kunt het controleren met hetzelfde commando show ipv6 interface brief:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::A8BB:CCFF:FE80:C000		// link-local adres
    2001:100::A8BB:CCFF:FE80:C000	// verkregen IPv6-adres

Naast het link-local adres is er een ipv6-adres verkregen van RTR1. Deze opdracht is succesvol uitgevoerd, en op de andere switches moeten dezelfde commando's worden geschreven.

c. Op ALLE apparaten (behalve PC1 en WEB) handmatig link-local adressen toewijzen
Dertigcijferige ipv6-adressen geven geen voldoening aan beheerders, dus er is een mogelijkheid om handmatig het link-local adres te wijzigen en de lengte tot een minimum te verkorten. In de opdrachten wordt niet aangegeven welke adressen precies gekozen moeten worden, dus hier is er volledige keuzevrijheid.

Bijvoorbeeld, op switch SW1 moet het link-local adres fe80::10 worden ingesteld. Dit kan met het volgende commando vanuit de configuratiemodus van de geselecteerde interface:

// Вход в виртуальный интерфейс vlan 100
SW1(config)#interface vlan 100
// Ручная установка link-local адреса 
SW1(config-if)#ipv6 address fe80::10 link-local
SW1(config-if)#exit

Nu ziet de adressering er veel aantrekkelijker uit:

SW1#show ipv6 interface brief
...
Vlan100                [up/up]
    FE80::10		//link-local adres
    2001:100::10	//IPv6-adres

Naast het link-local adres is ook het verkregen IPv6-adres veranderd, omdat het adres wordt toegewezen op basis van het link-local adres.

Op switch SW1 moest alleen op één interface een link-local adres worden ingesteld. Voor router RTR1 moeten meer configuraties worden uitgevoerd - het is nodig om link-local adressen op twee subinterfaces en op de loopback in te stellen, en in latere configuraties zal er ook een tunnelinterface 100 verschijnen.

Om onnodig schrijven van commando's te vermijden, kan hetzelfde link-local adres op alle interfaces tegelijk worden ingesteld. Dit kan met het sleutelwoord range met daarachter een opsomming van alle interfaces:

// Переход к настройке нескольких интерфейсов
RTR1(config)#interface range gigabitEthernet 0/1.100, gigabitEthernet 0/1.300, loopback 100
// Ручная установка link-local адреса 
RTR1(config-if)#ipv6 address fe80::1 link-local
RTR1(config-if)#exit

Bij het controleren van de interfaces zal zichtbaar zijn dat de link-local adressen op alle geselecteerde interfaces zijn gewijzigd:

RTR1#show ipv6 interface brief
gigabitEthernet 0/1.100		[up/up]
    FE80::1
    2001:100::1
gigabitEthernet 0/1.300		[up/up]
    FE80::1
    2001:300::2
Loopback100            		[up/up]
    FE80::1
    2001:A:B::1

Alle andere apparaten worden op dezelfde manier geconfigureerd

d. Schakel op ALLE switches ALLE ongebruikte poorten uit die in de taak zijn opgegeven en zet ze in VLAN 99
Het belangrijkste idee is dezelfde manier van selectie van meerdere interfaces voor configuratie met behulp van de opdracht range, waarna de commando's voor omzetting naar het gewenste vlan en het uitschakelen van interfaces worden geschreven. Bijvoorbeeld, op switch SW1, volgens de topologie L1, zullen de poorten f0/3-4, f0/7-8, f0/11-24 en g0/2 worden uitgeschakeld. Voor dit voorbeeld zal de configuratie als volgt zijn:

// Выбор всех неиспользуемых портов
SW1(config)#interface range fastEthernet 0/3-4, fastEthernet 0/7-8, fastEthernet 0/11-24, gigabitEthernet 0/2
// Установка режима access на интерфейсах
SW1(config-if-range)#switchport mode access 
// Перевод в VLAN 99 интерфейсов
SW1(config-if-range)#switchport access vlan 99
// Выключение интерфейсов
SW1(config-if-range)#shutdown
SW1(config-if-range)#exit

Bij het controleren van de instellingen met de al bekende opdracht, moet worden opgemerkt dat alle ongebruikte poorten de status administratively down, wat aangeeft dat de poort is uitgeschakeld:

SW1#show ip interface brief
Interface          IP-Address   OK? Method   Status                  Protocol
...
fastEthernet 0/3   unassigned   YES unset    administratively down   down

Om te zien in welk vlan de poort zich bevindt, kunt u een andere opdracht gebruiken:

SW1#show ip vlan
...
99   VLAN0099     active    Fa0/3, Fa0/4, Fa0/7, Fa0/8
                            Fa0/11, Fa0/12, Fa0/13, Fa0/14
                            Fa0/15, Fa0/16, Fa0/17, Fa0/18
                            Fa0/19, Fa0/20, Fa0/21, Fa0/22
                            Fa0/23, Fa0/24, Gig0/2
...                          

Hier moeten alle ongebruikte interfaces zijn. Het is vermeldenswaard dat u interfaces niet naar een vlan kunt verplaatsen als dat vlan niet is aangemaakt. Dit is precies waarom in de initiële configuratie alle noodzakelijke vlan's zijn aangemaakt.

e. Zet op switch SW1 de blokkade in voor 1 minuut in geval van twee onjuiste wachtwoordinvoeren binnen 30 seconden
Dit kan met de volgende opdracht worden gedaan:

// Блокировка на 60с; Попытки: 2; В течение: 30с
SW1#login block-for 60 attempts 2 within 30

U kunt deze instellingen ook als volgt controleren:

SW1#show login
...
   If more than 2 login failures occur in 30 seconds or less,
     logins will be disabled for 60 seconds.
...

Waar het duidelijk wordt uitgelegd dat na twee mislukte pogingen binnen 30 seconden of minder, de toegang 60 seconden wordt geblokkeerd.

2. Alle apparaten moeten bereikbaar zijn voor beheer via SSH protocol versie 2

Om de apparaten bereikbaar te maken via SSH versie 2, moet de hardware eerst worden geconfigureerd, dus ter informatie wordt eerst de hardware met fabrieksinstellingen geconfigureerd.

U kunt de versie van het protocol als volgt wijzigen:

// Установить версию SSH версии 2
Router(config)#ip ssh version 2
Please create RSA keys (of at least 768 bits size) to enable SSH v2.
Router(config)#

Het systeem vraagt om RSA-sleutels aan te maken voor de werking van SSH versie 2. Volgens het advies van het slimme systeem kunnen RSA-sleutels met de volgende opdracht worden aangemaakt:

// Создание RSA ключей
Router(config)#crypto key generate rsa
% Please define a hostname other than Router.
Router(config)#

Het systeem staat de opdracht niet toe omdat de hostname niet is gewijzigd. Na het wijzigen van de hostname moet je de sleutelgeneratie-opdracht opnieuw invoeren:

Router(config)#hostname R1
R1(config)#crypto key generate rsa 
% Gelieve eerst een domeinnaam te definiëren.
R1(config)#

Nu staat het systeem niet toe om RSA-sleutels te genereren vanwege het ontbreken van een domeinnaam. Pas na het instellen van de domeinnaam kun je RSA-sleutels genereren. De lengte van RSA-sleutels moet minimaal 768 bits zijn voor de werking van SSH versie 2:

R1(config)#ip domain-name wsrvuz19.ru
R1(config)#crypto key generate rsa
Hoeveel bits in de modulus [512]: 1024
% Genereren van 1024 bit RSA-sleutels, sleutels zijn niet exporteerbaar...[OK]

Dit leidt ertoe dat voor de werking van SSHv2 nodig is:

  1. De hostname wijzigen;
  2. De domeinnaam wijzigen;
  3. RSA-sleutels genereren.

In het vorige artikel werd de configuratie voor het wijzigen van de hostname en domeinnaam op alle apparaten gegeven, dus bij het voortzetten van de configuratie van de huidige apparaten is het alleen nodig om RSA-sleutels te genereren:

RTR1(config)#crypto key generate rsa
Hoeveel bits in de modulus [512]: 1024
% Genereren van 1024 bit RSA-sleutels, sleutels zijn niet exporteerbaar...[OK]

SSH versie 2 is actief, maar de apparaten zijn nog niet volledig geconfigureerd. De laatste stap zal de configuratie van de virtuele consoles zijn:

// Переход к настройке виртуальных консолей
R1(config)#line vty 0 4
// Разрешение удаленного подключения только по протоколу SSH
RTR1(config-line)#transport input ssh
RTR1(config-line)#exit

In het vorige artikel werd het AAA-model geconfigureerd waarbij voor de virtuele consoles authenticatie met de lokale database was ingesteld, en de gebruiker zou na authenticatie direct in de privilegiale modus moeten komen. De eenvoudigste manier om de werking van SSH te testen is door verbinding te maken met je eigen apparatuur. Op RTR1 is er een loopback met het ip-adres 1.1.1.1; je kunt proberen verbinding te maken via dit adres:

//Подключение по ssh
RTR1(config)#do ssh -l wsrvuz19 1.1.1.1
Password: 
RTR1#

Na de sleutel -l wordt de login van een bestaande gebruiker ingevoerd en vervolgens het wachtwoord. Na authenticatie komt men direct in de privilegiale modus, wat betekent dat SSH correct is ingesteld.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster