Как защитить административную плоскость сети: AAA, SSH и ограничение доступа

589
Как защитить административную плоскость сети: AAA, SSH и ограничение доступа

Сеть работает в трёх плоскостях: одна передаёт пользовательский трафик, вторая обменивается маршрутной информацией, третья отвечает за управление самим оборудованием. Защиту чаще всего строят вокруг первой: межсетевые экраны, VPN, HTTPS. Но тот, кто получил административный доступ к маршрутизатору, может изменить конфигурацию, отключить сервисы, ослабить защиту и двигаться дальше по сети.

Как на практике закрывают административный вход на сетевое оборудование, эксперт покажет на открытом практикуме по защите доступа к сетевой инфраструктуре.

Три плоскости сети и их защита

Каждая плоскость решает свою задачу, поэтому и защищают их по-разному:

  • Data Plane (плоскость данных) — передача пользовательского трафика. Её защищают межсетевые экраны, VPN, HTTPS;
  • Control Plane (управляющая плоскость) — обмен управляющей информацией: маршрутизация, сигнализация. Её защищает встроенная защита протоколов, например аутентификация в OSPF и BGP;
  • Management Plane (административная плоскость) — управление оборудованием. Её защищают через AAA, SSH и ограничение доступа по IP.

Межсетевой экран на границе сети никак не отвечает на вопросы административной плоскости: кто входит на устройство, по какому каналу и откуда. У Management Plane три собственных слоя защиты, и ни один из них не заменяет другие.

AAA: кто вошёл и что ему разрешено

Первый слой — модель AAA. Она складывается из нескольких процессов:

  • идентификация — пользователь сообщает, кто он;
  • аутентификация — система проверяет, что это действительно он;
  • авторизация — пользователь получает права по результатам проверки;
  • учёт — события доступа регистрируются для аудита.

Для административной плоскости это означает персональные учётные записи вместо общего пароля и права по роли вместо одинаково полного доступа. В сетевом оборудовании права обычно задают уровнями привилегий от 0 до 15: уровень 0 даёт минимальные возможности, 15 — полный доступ администратора. По принципу наименьших привилегий каждый получает минимум прав, необходимый для задачи, и на минимально возможный срок.

Когда устройств много, учётные записи и права выносят на выделенный сервер. Устройство передаёт ему запрос на вход и получает разрешение или отказ, а пользователя заводят и блокируют в одном месте, а не на каждом узле. Чтобы сервер не стал единой точкой отказа, его резервируют.

Учёт даёт подотчётность — возможность однозначно проследить, кто и что делал на устройстве. Без него разбор инцидента упирается в вопрос, на который нечем ответить.

Этот слой эксперт соберёт на эфире 1 октября: вход на маршрутизатор Eltex vESR через сервер FreeRADIUS, пользователи с разными уровнями привилегий и проверка входов по журналам.

SSH: как защищён канал управления

Второй слой — канал, по которому администратор управляет устройством. Если пароль передаётся по сети открытым текстом, злоумышленнику, перехватившему трафик, достаточно его прочитать. Поэтому современные протоколы либо шифруют канал, либо передают хеши учётных данных.

Для управления оборудованием используют SSH. Протокол SSHv2 согласовывает четыре категории алгоритмов:

  • аутентификацию сервера;
  • обмен ключами;
  • симметричное шифрование;
  • контроль целостности.

Соединение проходит по шагам: TCP-соединение, согласование версий и алгоритмов, проверка публичного ключа сервера, выработка сессионного ключа по Диффи–Хеллману, аутентификация клиента паролем или публичным ключом и только затем передача зашифрованных данных. Целостность передаваемых данных защищает HMAC.

Шифрование не делает канал неуязвимым. При утечке ключа или атаке «человек посередине» данные можно расшифровать. Поэтому шаг с проверкой ключа сервера пропускать нельзя: именно он подтверждает, что вы подключились к своему устройству. При выборе алгоритмов контроля целостности ориентируйтесь на SHA-2: MD5 и SHA-1 признаны небезопасными.

Ограничение по IP: откуда можно войти

Третий слой отвечает на вопрос «откуда». Решение о доступе принимают не только по учётным данным, но и по условиям сеанса: IP-адресу или подсети, времени суток, типу устройства. Например, вход на оборудование можно разрешить только с корпоративных IP-адресов или из выделенной подсети администраторов.

Это сокращает круг тех, кто вообще может попытаться войти. Даже если пароль утёк, подключиться с произвольного адреса не получится.

Но ограничение по IP — не замена AAA. Подход Zero Trust исходит из того, что угроза может исходить от любого устройства или сотрудника, даже находящегося внутри периметра. Адрес из доверенной подсети ещё не говорит, кто сидит за клавиатурой и какие права ему положены.

Как слои работают вместе

Сила защиты административной плоскости в том, что слои закрывают разные сценарии:

  • трафик перехватили — SSH не даёт прочитать учётные данные и подменить команды;
  • пароль утёк — ограничение по IP не пускает с чужого адреса;
  • злоумышленник уже внутри доверенной подсети — персональные учётные записи и минимальные привилегии ограничивают, что он сможет сделать, а журнал покажет, кто входил.

Чек-лист для административной плоскости

  • У каждого администратора персональная учётная запись, общих паролей нет.
  • Учётные записи и права хранятся на сервере AAA, а не дублируются на каждом устройстве.
  • Сервер AAA зарезервирован.
  • Права выданы по ролям через уровни привилегий, полный доступ — только тем, кому он нужен.
  • Управление идёт по SSHv2, протоколы с передачей пароля открытым текстом не используются.
  • Ключ сервера при подключении проверяется.
  • Вход на оборудование разрешён только с определённых адресов или подсетей.
  • Успешные и неуспешные входы попадают в журнал, а журналы собираются централизованно.

В итоге

Административная плоскость — это доступ к настройкам всей сети. Её защищают тремя слоями: AAA отвечает на вопрос «кто и что может», SSH — «по какому каналу», ограничение по IP — «откуда». Пропустить любой из них значит оставить один из сценариев атаки открытым.

Практическую часть — слой AAA — эксперт разберёт на открытом эфире 1 октября в 19:00 МСК. В GNS3 он поднимет сервер FreeRADIUS и маршрутизатор Eltex vESR, настроит правила входа через AAA, заведёт пользователей с уровнями привилегий от 1 до 15 и найдёт ошибку в настройке по журналам входов. После эфира участники получат дистрибутивы и доступы к стенду, чтобы повторить всё на своём компьютере.

AAA Management Plane SSH Практика информационной безопасности сетевое оборудование
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
QUANTUM
Сегодня в канале
В Пекине бар наливает пиво и бесплатный ИИ
IBM собирает квантовый компьютер из «холодильников»
Обычный день в «Изобретая будущее»
Подписаться
Реклама

CyberEd

Кибербезопасность – наш ключевой фокус. Мы накопили огромную экспертизу и умеем решать задачи любого уровня сложности