O’ZBЕKISTON RЕSPUBLIKASI AXBOROT TЕXNOLOGIYALARI VA
KOMMUNIKATSIYALARINI RIVOJLANTIRISH VAZIRLIGI
MUHAMMAD AL-XORAZMIY NOMIDAGI TOSHKЕNT AXBOROT
TЕXNOLOGIYALARI UNIVЕRSITЕTI
KIBERXAVFSIZLIK FAKULTЕTI
“Axborot xavfsizligi” kafеdrasi
TARMOQ XAVFSIZLIGI
fanidan
5330300- "Axborot xavfsizligi", 5330500 - "Kompyuter injiniring"
(kompyuter injiniring, AT-servis), 5350100 - "Telekommunikatsiya
texnologiyalari" (telekommunikatsiya, mobil aloqa tizimlari) yo'nalishlari
bakalavr(sirtqi, ikkinchi oliy ta’lim) talabalari uchun laboratoriya ishlarini
bajarishga
USLUBIY KO’RSATMA
Toshkеnt - 2021
Ushbu
fan
hozirgi
kunda
axborot-kommunikatsiya
tizimlari
va
tarmoqlaridagi xavfsizlik, ularga bo’ladigan tahdidlar, ularning himoyasi, korxona
va tashkilotlarda mavjud axborot-kommunikatsiya tizimlarida tutgan o’rni, ularni
hal etish usullari, axborot xavfsizligi tizimlarining axborot-kommunikatsiya
tizimlarda ishlash printsipi, ularni qo’llanish afzalliklari, rivojlanish tamoyillari va
rеspublikamizda tarmoq xavfsizligi bo’yicha olib borilayotgan izlanishlar va ishlab
chiqilgan vositalar hamda ularning kеlajakdagi o’rni masalalarini qamraydi.
Tuzuvchilar:
Botirov F.B.
Haydarov E.D.
Taqrizchilar:
Kadirov M.M.
Zokirov O.Y.
“AKT sohasida iqtisodiyot va menejment fakulteti dekani
“Axborot xavfsizligi” kafedrasi assistenti, TATU.
I.A.Karimov nomidagi Toshkent davlat texnika
universiteti, "Axborot texnologiyalari" kafedrasi dotsenti.
Muhammad
al-Xorazmiy
nomidagi
TATU,
“Kiberxavfsizlik va kriminalistika” kafedrasi dotsenti,
PhD.
Uslubiy ko’rsatma “Axborot xavfsizligi” kafedrasi majlisida ko’rib chiqilgan
va ma’qullangan.
( __ ___________2021 yil ___ – sonli bayonnoma).
Uslubiy ko’rsatma “Kiberxavfsizlik” fakultetining ilmiy-uslubiy kengashida
tasdiqlangan.
( __ ___________2021 yil ___ – sonli bayonnoma).
Uslubiy ko’rsatma Muhammad al-Xorazmiy nomidagi Toshkent axborot
texnologiyalari universiteti ilmiy-uslubiy kengashida tasdiqlangan.
( __ ___________2021 yil ___ – sonli bayonnoma).
Muhammad al-Xorazmiy nomidagi Toshkent axborot texnologiyalari universiteti, 2021 y.
2
KIRISH
Uslubiy ko’rsatmada tarmoq qurilmalarida - Telnet, SSH masofadan
ulanish protokollarini sozlash, komutatorlarda Port Securityni sozlash, tarmoq
qurilmalari xavfsizligini tahlil qilish, STP, RSTP, LACP, PAgP, VTP, OSPFni
sozlash, RIP, EIGRP va BGP, kirish ro'yxatini sozlash (standart, kengaytirilgan),
NAT / PAT texnologiyasini sozlash, SCP, SNMP protokollarini o'rnatish va jurnal
fayllarini tekshirish, shuningdek AAA serverlarida autentifikatsiya rejimini
o'rnatish (RADIUS, TACACS+) ), DHCP Snooping - xavfsizlik texnologiyasini
tahlil qilish, tarmoqdagi ARP Poisoning hujumlarini tahlil qilish, ASA xavfsizlik
texnologiyasini o'rnatish, PPTP, L2F, L2TP va IPSec protokollarini o'rganish,
korxonalarda VPN tarmog'ini yaratish, tarmoq marshrutizatorlarida DMZ o'rnatish,
tarmoq muammolarini bartaraf etish. Troubleshooting, firewall, IDS / IPS dasturini
o'rnatish va sozlash uchun asosiy xavfsizlik sozlamalarini o'rnatish bo'yicha
laboratoriya ishlari shaklida keltirilgan.
"Tarmoq xavfsizligi" fani ixtisoslik fani bo'lib, ta’lim yo’nalishining 3bosqichida o'qitiladi. Ushbu fanni o'rganish uchun "Axborot xavfsizligi" va
"Ma'lumotlar bazasi xavfsizligi" kabi axborot xavfsizligi bilan bog'liq fanlar
bo'yicha bilim va ko'nikmalar talab etiladi.
Uslubiy ko'rsatmalar laboratoriya ishlarning mavzusi, ishning maqsadi,
laboratoriya ishlarning tartibi, laboratoriya ishlar uchun topshiriqlar va nazorat
savollari kabi tarkibiy qismlardan iborat.
O'quv semestri davomida talabalar laboratoriya ishi ko'rsatmalariga asosan
topshiriqlarni bajarish va yozma hisobotlarni topshirishlari shart. Laboratoriya
mavzusidan qat'i nazar, har bir hisobot quyidagi tarkibiy qismlardan iborat bo'lishi
kerak:
1. Sarlavha.
2. Ishning mavzusi va maqsadi.
3. Asosiy qism.
4. Nazorat savollariga javoblar.
5. Foydalanilgan adabiyotlar ro’yxati.
3
1 – laboratoriya ishi
Mavzu: Tarmoq qurilmalarida dastlabki xavfsizlik sozlamalarini
o’rnatish
Ishdan maqsad: Kommutator qurilmasining tuzilishi, ishlash tamoyillari,
masofadan kirishni ta’minlash usullari hamda xavfsizlik ko’rsatkichlarini sozlash
qoidalarini tadqiq qilishdan iborat.
Qisqacha nazariy ma’lumotlar
Cisco IOS qurilmalarining buyruqlar satri interfeysi (CLI- Command Line
Interface) ga kirishning bir necha yo‘llari mavjud. Quyida eng keng tarqalgan
usullar keltirilgan:
– Console
– Telnet yoki SSH
– Port AUX
Console port — Konsol porti Cisco qurilmasini sozlash uchun tashqaridan
kirishni ta’minlaydigan boshqaruv portidir. Konsol portidan foydalanishning
afzalligi shundan iboratki, qurilmaga tarmoq xizmatlarini konfiguratsiya qilmasdan
ham kirish mumkin, masalan, tarmoq qurilmasining dastlabki konfiguratsiyasi
holatida. Boshlang‘ich konfiguratsiya bajarilganda, kompyuterning maxsus kabeli
(RS232) yordamida qurilmaning konsol portiga ulanadi va sozlash ishlari amalga
oshiriladi.
TELNET (terminal network) — tarmoq bo‘ylab qurilmalarga murojat qilish
uchun mo‘ljallangan tarmoq protokoli. Protokolning zamonaviy standarti RFC 854
da yozilgan.
Protokol Secureshell (SSH) — bu protokol uzoqdagi qurilmalarni
boshqarish uchun xavfsiz (shifrlangan) bog‘lanishni ta’minlaydi. Uzoqdagi
qurilmalarni boshqarish uchun Telnet protokoli o‘rniga SSH protokolini qo‘llash
tavsiya etiladi. Lokal tarmoqlarda Telnet ni qisqa vaqt uchun ishlatish mumkin.
Telnet eskirgan protokol hisoblanib, qurilmalar o‘rtasida ishlashda shifrlanmagan
4
xavfsiz
ma’lumot
ko‘rinishiga
o‘xshaganday
identifikatsiya
axborotlari
(foydalanuvchi nomi va paroli) ham ochiq uzatiladi. SSH uzoqdagi qurilmalar
bilan
bog‘lanishda
himoyani
ta’minlaydi.
Qurilmalarni
autentifikatsiya
(foydalanuvchi nomi va paroli) ma’lumotlarini ishonchli shifrlaydi. Shuningdek
qurilmalar o‘rtasidagi uzatilayotgan ma’lumotlarni ham himoyalaydi. SSH TCPport 22 ni, Telnet TCP-port 23 ni ishlatadi.
Ishni bajarish tartibi
1. Tarmoq qurilmasini asosiy ko‘rsatkichlarini sozlash
a. Agar kommutatorning NVRAM xotirasida konfiguratsiyaning fayli
saqlanmagan bo‘lsa, siz imtiyoz rejimda bo‘lasiz. Agar qator Switch> ga o‘zgargan
bo‘lsa enable ni yozing.
Switch> enable
Switch#
b. Global konfiguratsiya rejimiga o‘ting.
Switch# configure terminal
Switch(config)#
Global konfiguratsiya rejimini ko‘rsatish uchun qator yana o‘zgardi.
c. Kommutatorga nom bering.
Switch(config)# hostname S1
S1(config)#
d. Parolni shifrlanishini sozlang.
S1(config)# service password-encryption
S1(config)#
e. Imtiyoz rejimiga kirish uchun maxfiy parol sifatida class bering.
S1(config)# enable secret class
S1(config)#
f. MOTD (qurilmaga kirishda kiruvchini ogohlantiruvchi xabar) bannerini
sozlang.
S1(config)# banner motd # Qurilmaga kirish taqiqlanadi#
5
g. Rejimlarga o‘tishdagi o‘tishlarni sozlanganligini tekshiring.
S1(config)# exit
S1# exit
Foydalanuvchi rejimidan imtiyoz rejimiga o‘ting. Parol so‘ralganda class
ni kiriting.
S1> enable
Password:
S1#
Izoh: kiritishda Parol ko‘rinmaydi.
i. Kommutatorning SVI siga IP manzil qo‘yish uchun global rejimga
kiring. Bu esa kommutatorni uzoqdan boshqarish imkoniyatini beradi.
S1 kommutatorni uzoqdagi PC-A kompyuter orqali boshqarishdan oldin
kommutatorga IP manzil qo‘yish kerak. Kommutatorning dastlabki xolatidagi
konfiguratsiyaga asosan kommutatorni boshqarish VLAN 1 orqali amalga
oshiriladi.
Kommutatorning ichki virtual interfeys (SVI) VLAN 1 ga IP manzil
192.168.1.100 va tarmoq maskasi 255.255.255.0 ni sozlang.
S1(config)# interface vlan1
S1(config-if)# ip address 192.168.1.100 255.255.255.0
S1(config-if)# no shutdown
S1(config-if)# exit
S1(config)#
2. Console konfiguratsiyasini sozlash
Konsol port orqali kirishni ham chegaralash kerak. Dastlabki xolatdagi
konfiguratsiyaga asosan barcha konsolli ulanishlar parolsiz sozlangan bo‘lishi
kerak. Konsol xabarlarini uzluksizligini ta’minlash uchun logging synchronous
buyrug‘i kiritiladi.
S1(config)# line console 0
6
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# logging synchronous
S1(config-line)# exit
S1(config)#
3. Telnet konfiguratsiyasini sozlash
Kommutator telnet orqali kirishga ruxsat berishi uchun, ya’ni uzoqdan
boshqarish uchun virtual bog‘lanish kanali (vty) ni sozlash kerak. Agar vty paroli
qo‘yilmasa telnet orqali qurilmaga kirib bo‘lmaydi.
S1(config)# line vty 0 15
S1(config-line)# password cisco
S1(config-line)# login
S1(config-line)# end
Nazorat savollari
1. Console porti qaysi holatda ishlatiladi?
2. Kommutator uchun nima sababdan VTY kanalini sozlash kerak?
3. Parolni shifrlanmagan ko‘rinishda uzatilmasligi uchun nima qilish kerak?
4. Telnet va SSH protokollari nima maqsadda ishlatiladi?
2 - Laboratoriya ishi
Mavzu: Kommutatorda port xavfsizligi (port security) ni sozlash
Ishdan maqsad: Kommutatsiya jadvallari to`ldirilishiga yo`naltirilgan
hujumlardan, tarmoqni himoya qilish imkonini beruvchi kommutatorning “portsecurity” funksiyasini sozlash bo`yicha amaliy ko`nikmalarga ega bo’lish.
Qisqacha nazariy ma’lumotlar
Port-security funksiyasi kommutatorning biror bir porti orqali tarmoqqa
faqat ko`rsatilgan qurilmalar kirishini sozlashga imkon beradi. Ushbu portga
kirishga ruxsat berilgan qurilmalar MAC-manzillar bo`yicha aniqlanadi. MAC7
manzillar dinamik yoki tarmoq administrator tomonidan qo`lda sozlanishi
mumkin. Bundan tashqari Port-security funksiyasi portga ulanuvchi tugunlar
sonini cheklashga imkoniyat yaratadi, bu esa portga MAC-manzillar sonini
ko`rsatish orqali amalga oshiriladi. Yana bir funksiyasi MAC-manzillar jadvali
to`ldirilishiga yo`naltirilgan hujumlardan kommutatorni himoyalash hisoblanadi
(2.1-rasm.).
2.1-rasm. Kommutatorda Port Security funksiyasining ishlash tartibi
MAC-manzillarga cheklov kiritishning ikkita usuli mavjud:
1. Statik – administrator qaysi manzillar kirishini ko`rsatadi;
2. Dinamik – administrator nechta manzil kirishini ko`rsatadi va kommutator
qaysi manzillar shu vaqtda ko`rsatilgan port orqali murojat qilayotganini
eslab qoladi.
Xavfsizlik buzilishiga javob berish (реагирование) rejimini sozlash
Xavfsizlik buzilishiga javob berish ning uchta usuli mavjud:
switch(config-if)# switchport port-security violation <protect | restrict | shutdown>
switchport port-security violation restrict – buzilishga javob berish
rjimini ko`rsatish. Bunda, agar interfeysda uchinchi notanish MAC-manzil paydo
8
bo`lsa, undan keluvchi barcha paketlar qabul qilinmaydi. Undan tashqari syslog,
SNMP trap, violetion counter ka`bi jurnallashtiruvchilarga xabar jo`natiladi.
switchport port-security violation shutdown- buzilish aniqlanganda
interfeysni error-disabled holatiga o`tkazadi va o`chiradi. Undan tashqari syslog,
SNMP trap, violetion counter ka`bi jurnallashtiruvchilarga xabar jo`natiladi. Ushbu
holatdan chiqarish uchun shutdown va no shutdown buyruqlaridan foydalaniladi.
Agar interfeysga switchport port-security violation protect buyrug`i
kiritilgan bo`lsa, unda notanish MAC-manzil paketlari qabul qilinmaydi va xech
qanday xabar yaratilmaydi, hamda port shutdown holatiga o`tmaydi.
Ushbu usullardan switchport port-security violation restrict ko`pchilik
hollarda tavsiya etiladi.
Ishni bajarish tartibi
Switch>enable
Switch#configure terminal
Switch(config)#hostname Sw1
Sw1(config)#interface fa0/1
1. Portni access rejimiga o`zgartirish
Sw1(config-if)#switchport mode access
2. Portda port-securityni ishga tushurish
Sw1 (config-if)#switchport port-security
3. Secure-MAC ni dinamik aniqlashni ko`rsatish
Sw1 (config-if)#switchport port-security mac-address sticky
Sw1 (config-if)#exit
4. Secure-MAC ni statik aniqlashni ko`rsatish
Sw1(config)#interface fastEthernet 0/2
Sw1(config-if)#switchport mode access
Sw1(config-if)#switchport port-security
Sw1(config-if)#switchport port-security mac-address 000B.BE9B.EE4A
Sw1(config-if)#end
5. Xavfsizlik buzilishigi javob berish rejimini sozlash
Sw1(config)#interface fastEthernet 0/3
9
Sw1(config-if)#switchport mode access
Sw1(config-if)#switchport port-security
Sw1(config-if)#switchport port-security mac-address sticky
Sw1(config-if)#switchport port-security violation protect
Sw1(config-if)#end
6. Ishlatilmayotgan portlarni o`chirish
Sw1(config)#interface range fastEthernet 0/5-24
Sw1(config-if-range)#shutdown
7. Portda secure-MAC maksimal soni N ni ko`rsatish (Bu buyruq Sw2
kommutatorga tavsiya etiladi)
Switch>enable
Switch#configure terminal
Switch(config)#hostname Sw2
Sw2(config)#interface fa0/4
Sw2(config-if)#switchport mode trunk
Sw2(config-if)#switchport port-security maximum 4
Sw1(config-if)#switchport port-security violation restrict
8. Natijani tekshirish
Switch#show port-security interface fa 0/1
Port Security : Enabled
Port Status : Secure-up
Violation Mode : Shutdown
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 0
Configured MAC Addresses : 0
Sticky MAC Addresses : 0
Last Source Address:Vlan : 0001.63B4.E4A6:1
Security Violation Count : 0
9. Sozlamalarni saqlash
Switch#copy running-config startup-config
Topshiriq
Har bir talaba yuqorida keltirilgan ma’lumotlar bo`yicha Cisco Packet tracer
muhitida laboratoriya ishini bajaradi.
10
Nazorat savollari
1. MAC-manzil bu nima va qurilmalarda qanday aniqlanadi?
2. Kommutatorda port xavfsizligi funksiyasini nima uchun ishlatiladi?
3. Secure-MAC maksimal sonini N qaysi holatlarda ishlatiladi?
4. Port security asosiy atributalari keltiring.
5. Kommutatorning xavfsizligini ta`minlashning yana qanday chorlarini bilasiz ?
3-laboratoriya ishi
Mavzu: Tarmoq qurilmalari xavfsizligini tahlil qilish
Ishdan maqsad: Cisco kommutatorlarida va marshrutizatorlarida parolni
olib tashlash (сброс) bo`yicha amaliy ko`nikmalar olish
Qisqacha nazariy ma`lumotlar
Qurilma sozlamalariga kirish uchun kerak bo`ladigan parolning yo`qotilishi
yoki unutilish holatlari tez-tez uchrab turadi. Ushbu laboratoriya ishida Cisco
kommutatorlari va marshrutizatorlarida parollarni olib tashlash (Сброс) jarayoni
ko`rib chiqiladi.
Quyida keltiriladigan usullar qurilmaga to`g`ridan-to`g`ri konsol kabel orqali
ulanishni ko`zda tutadi. Shuning uchun ham qurilma joylashgan xonaga faqat
kirish huquqiga ega foydalanuvchilar kirishi, xavfsizlik nuqtai nazaridan e`tiborga
olinishi kerak. Ushbu metodikalarning mohiyati quyidagicha: paroli unutilgan yoki
yo`qolgan konfiguratsion faylsiz qurilmaning sozlamalariga imtiyozli rejimda
(Privileged EXEC) kirish va konfiguratsion faylni almashtirish orqali barcha
parollarni o`zgartirish.
Cisco marshrutizatorlarida parolni tashlab yuborish
Cisco marshrutizatorlarida parolni tashlab yuborish uchun qurilmaga fizik
kira olish kerak, ya`ni konsol kabel orqali ulanish imkoniyati bo`lishi kerak.
Marshrutizatorda
konfiguratsion
registr
mavjud
bo`lib,
ushbu
registr
marshrutizatorning ishga tushishini boshqaradi va uning qiymatlari energiya talab
qiluvchi xotirada saqlanadi.
11
Configuration register – bu marshrutizatorning ishga tushishi ketmaketligiga javob beruvchi NVRAM da joylashgan 16 bitli registr. Ya`ni
marshrutizatorga operatsion tizimni va sozlanish fayllarini qaysi tartibda va
qayerdan olishini ko`rsatib beradi. Uning odatiy qiymati – 2102. Qiymatning
uchinchi raqami sozlanish fayliga, to`rtinchi raqami esa operatsion tizimga javob
beradi. Parollar unitilishi yoki yo`qolishi holatlarida uchinchi raqamni “4” raqamga
o`zgartirish kerak bo`ladi.
Bundan keyin paroli unutilgan eski konfiguratsiya qo`yiladi, lekin bu yerda
imtiyozli rejimda turganligi uchun eski parolni yangisiga o`zgartirsa bo`ladi.
Router1#conf t
Router1(config)#enable password NewPassword
Router1(config)#enable secret NewPassword
Router1(config)#line vty 0 4
Router1(config-line)#password NewPassword
Router1(config-line)#login
Router1(config-line)#exit
Router1(config)#line console 0
Router1(config-line)#password NewPassword
Router1(config-line)#login
Parollar o`zgartirildi, endi konfiguratsion registrning eski qiymatini qayta
joyiga qo`yish kerak, buning uchun config-register 0x2102 buyrug`i kiritiladi
Router1(config)# config-register 0x2102
Bundan keyin yangi konfiguratsiya saqlanadi va marshrutizator qayta ishga
tushiriladi
Router1#copy running-config startup-config
Router1#reload
Marshrutizator qayta ishga tushirilgach, yangi parollar bilan saqlangan
konfiguratsion faylni o`ziga oladi. Yana, no service password-recovery
buyrug`ini ishlatish orqali parol tashlab yuborilishi imkoniyatini o`chirib qo`ysa
bo`ladi, buning uchun yuqorida ta`kidlanganidek qurilmaga fizik kirish imkoniyati
kerak.
12
Cisco Catalyst kommutatorlarida parolni olib tashlash (сброс)
Cisco Catalyst kommutatorlarida parolni olib tashlash uchun qurilmaga fizik
kirish imkoniyati kerak.
Kommutatorga konsol kabeli orqali ulaniladi, tok energiyasi manbasidan
o`chiriladi va qayta ishga tushiriladi, ishga tushirilish vaqtida oldi panelidagi
“MODE” tugmasi bosib turiladi (3.1-rasm.).
3.1-rasm. “MODE” tugmasining kommutatorda joylashish o`rni.
Shu tarzda odatiy ishga tushish to`xtatiladi.
Loading "flash:/c2960-lanbase-mz.122-25.FX.bin"...
#############################
Boot process terminated.
switch:
Bundan keyin flash_init va load_helper buyruqlari kiritiladi va dir flash
buyrug`ini foydalanish orqali flash xotiraning tarkibini ko`rish imkoniyati paydo
bo`ladi.
switch: flash_init
Initializing Flash...
flashfs[0]: 3 files, 0 directories
flashfs[0]: 0 orphaned files, 0 orphaned directories
flashfs[0]: Total bytes: 64016384
flashfs[0]: Bytes used: 3059643
flashfs[0]: Bytes available: 60956741
flashfs[0]: flashfs fsck took 1 seconds.
13
...done Initializing Flash.
switch: load_helper
switch: dir flash:
Directory of flash:/
1 -rw- 3058048
c2950-i6q4l2-mz.121-22.EA4.bin
3 -rw- 979
config.text
2 -rw- 616
vlan.dat
60956741 bytes available (3059643 bytes used)
Yuqoridagi flash xotiraning tarkibidan config.text, ya`ni kommutatorning
konfiguratsion fayli ko`rib chiqiladi. Kommutator config.text konfiguratsion
faylisiz ishga tushirilishi uchun nomi o`zgartiriladi. Bu rename flash:config.text
flash:config.old buyrug`i bilan amalga oshiriladi va tekshiriladi
switch: rename flash:config.text flash:config.old
switch: dir.flash
Directory of flash:/
1 -rw- 3058048
c2950-i6q4l2-mz.121-22.EA4.bin
3 -rw- 979
config.old
2 -rw- 616
vlan.dat
60956741 bytes available (3059643 bytes used)
Bundan keyin, ishga tushishni boot buyrug`i orqali tiklaymiz.
switch: boot
Kommutator konfiguratsiya faylini topa olmaydi va usiz ishga tushadi. Endi
imtiyozli rejimga kiriladi va konfiguratsiya fayli nomi qayta o`z nomiga rename
flash:config.old flash:config.text
buyrug`i orqali o`zgartiriladi va copy
flash:config.text system:running-config buyrug`i orqali u ishga tushiriladi.
Switch>en
Switch#rename flash:config.old flash:config.text
14
Switch#copy flash:config.text system:running-config
Konfiguratsion fayl ishga tushirilganday keyin, yangi parol kirilsa bo`ladi
Switch1#conf t
Switch1(config)#enable secret NewPassword
Switch1(config)#enable password NewPassword
Switch1 (config)#line vty 0 4
Switch1 (config-line)#password NewPassword
Switch1 (config-line)#login
Switch1 (config-line)#exit
Switch1 (config)#line console 0
Switch1 (config-line)#password NewPassword
Switch1 (config-line)#login
Topshiriq
Har bir talaba yuqorida keltirilgan ma’lumotlar bo`yicha Cisco Packet tracer
muhitida laboratoriya ishini bajaradi.
Bunda kommutator va marshrutizator
qurilmalariga o`rnatilgan parollarning unitilishi yoki yo`qotilish holatlarida
parollarni tiklash yoki qayta yangi parollarni o`rnatish jarayonini amalga oshiriladi.
Nazorat savollari
1. Tarmoq qurilmalarining xavfsizligini ta’minlash vositalari
2. Unitilgan parollarni qayta tiklashning qanday usullarini bilasiz?
3. Qaysi holatlarda parollar qayta tiklanadi yoki yangi parol o`rnatiladi?
4. Cisco qurilmalarida qanday xotira turlari mavjud?
4–laboratoriya ishi
Mavzu: Rezervlash protokollari - STP, RSTP va agregatsiyalash
protokollari - LACP, PAgP ni sozlash
Ishdan
maqsad:
Kanal
pog’onasi
protokollari-STP
(spanning-tree
protocol), RSTP protokollari va LACP, PAGP аgregatsiyalash protokollarining
sozlash va ishlash tamoyillari bo`yicha amaliy ko`nikmaga ega bo`lish.
Qisqacha nazariy ma’lumot
15
STP protokoli OSI modelining kanal pog`onasi protokoli bo`lib, IEEE
802.1d standartida asosida tavsiflangan. STP protokoli 1985 yilda Radia Perlman
tomonidan ishlab chiqilgan. Protokolning quyidagi spetsifikatsiyalari mavjud:
PVSP+, RSTP, MSTP, SPM.
STP protokolining asosiy maqsadi Ethernet
tarmog`idagi
ixtiyoriy
topologiyada bir-biriga bog`langan bir nechta kommutatorlar o`rtasidagi kanalda
pet (petel) hosil bo`lishini oldini olishga qaratilgan. STP protokoli tarmoqda
kommutatorlar bir-biri bilan bog`lanishlarning mantiqiy daraxtini yaratishga
asoslangan. Daraxtning yuqori qismida ildiz kommutator (Root switch) va undan
keyingi filial (otvetvleniya), ya’ni ildiz bo`lmagan kommutatorlar joylashadi.
Kommutatorlar bir-biri bilan bog`langan holatda, asosiy magistral kanalni ishlatib,
boshqa kanallarni fizik jihatdan bog`lab, lekin mantiqiy jihatdan avtomatik bloklab
qo`yish imkoniyatini beradi
Agregatsiya kanal (ingilizcha link aggregation) – bir nechta fizik kanalni
bitta mantiqiy kanalga birlashtirish imkonini beradigan texnologiya. Agregatsiya
kanal fizik kanal bo`ylab mantiqiy kanalda trafiklarni taqsimlash va bitta yoki bir
nechta jismoniy kanallarni bitta mantiqiy kanalda ichki rad etilish holati sodir
bo`lganda zahiralash imkonini beradi. Bunday texnologiya kanal o`tkazish
qobilyatini va ishonchligini oshirish imkonini beradi.
Ishni bajarish tartibi
Sw1 da EtherChannel sozlash:
sw1(config)# interface range f0/11-14
sw1(config-if-range)# shutdown
sw1(config-if-range)# channel-group 1 mode active
Creating a port-channel interface Port-channel 1
Sw2 da EtherChannel sozlash:
sw2(config)# interface range f0/11-14
sw2(config-if-range)# channel-group 1 mode passive
Creating a port-channel interface Port-channel 1
sw1 ga jismoniy interfeyslarni ulash:
sw1(config)# interface range f0/11-14
16
sw1(config-if-range)# no shutdown
Etherchannel to`g`risida axborotlar
PAgP yordami bilan kanal pog`ona EtherChannel sozlash
4.1-rasm. PAgP asosida EtherChannel.
Agregatsiyalashni sozlashdan avval jismoniy interfeyslarni o`chirib qo`yish
kerak bo`ladi. Ularni bir tarafini o`chirib qo`yish etarli bo`ladi (misolda sw1 taraf
o`chirilgan), so`ng ikki tarafda agregatsiyalash sozlanadi va interfeyslar ulaniladi.
Sw1 da EtherChannel sozlash:
sw1(config)# interface range f0/11-14
sw1(config-if-range)# shutdown
sw1(config-if-range)# channel-group 2 mode desirable
Creating a port-channel interface Port-channel 2
Sw2 da EtherChannel sozlash:
sw2(config)# interface range f0/11-14
sw2(config-if-range)# channel-group 2 mode auto
Creating a port-channel interface Port-channel 2
Sw1 ga jismoniy interfeyslarni ulash:
sw1(config)# interface range f0/11-14
sw1(config-if-range)# no shut
Axborotlarni ko`rib chiqamiz
Nazorat savollari
1. STP protokolining vazifalarini keltiring?
2. Tarmoqda ildiz kommutator deganda nimani tushunasiz va u qanday
tanlanadi?
3. STP protokolida qanday port turlari ishlatiladi va ular qanday
aniqlanadi.?
17
5-laboratoriya ishi
Mavzu: VTP protokoli sozlash
Ishdan maqsad: VTP protokolini ishlash tamoyili bo`yicha amaliy
ko`nikmaga ega bo`lish.
Qisqacha nazariy ma’lumot
VTP (ingliz. VLAN Trunking Protocol) - lokal hisoblash tarmog`i protokoli
bo`lib, tanlangan trank portda VLAN haqida axborot almashish uchun xizmat
qiladi. VTP – vlan larni dinamik tarzda sinxronizatsiyalash uchun ishlatiladi;
3 xil rejimi mavjud:
1.Client – VLAN larni o`zgartirish, o`chirish, yaratish mumkin emas;
2.Transparent – bunda, switch da sinxronizatsiya amalga oshirilmaydi,
switch faqat o`tkazuvchi vazifasini bajaradi;
3. Server – VLAN bilan istalgan funktsiyalarni bajarish mumkin;
Vtp serverda vlan yaratiladi Clientlar avtomatik serverda yaratilgan VLAN
larni qabul qiladi. Xavfsizlik ta ‘minlash maqsadida bu protokolda Client switch
vlan yarata olmaydi, faqat foydalanuvchilarni o`zlariga biriktira oladi. Tarmoqda
qandaydir o’zgarish yuz bersa (masalan yangi vlan qo`shilishi yoki olib tashlash)
faqat VTP server orqali amalga oshiriladi.
VTP-da uchta xabar turi mavjud:
1. Advertisement requests
Summary Advertisement Alert uchun mijozdan serverga so'rov taqdim etadi
2. Summary advertisements
Ushbu standart xabar server har 5 daqiqada yoki konfiguratsiyani
o'zgartirgandan so'ng darhol yuboradi.
3. Subset advertisements
VLAN konfiguratsiyasini o'zgartirgandan so'ng, shuningdek, ogohlantirish
so'rovidan keyin darhol yuboriladi.
18
VLAN ma'lumotlar bazasining yangi versiyasi serverdan olgan mijoz uni
boshqa barcha trank portlarga uzatadi, agar uning orqasida yana VTP Client lari va
VTP Transparent lari bo`lsa, ular ham ushbu yangilanishlarni oladi.
Ishini bajarish tartibi
5.1-rasmda keltirilgan topologiyani yarating. O‘zingiz uchun topologiyadagi
qaysi kommutatorlar Client, Transparent, Server ekanligini belgilab oling.
5.1-rasm. VTP bo`yicha tuzilgan tarmoq topologiyasi.
VTP SERVER
Switch(config)#vtp version 2
Switch(config)#vtp mode server
Switch(config)#vtp domain tuit
Switch(config)#vtp password cisco
Switch(config)#vlan 10
Switch(config)#name student
Switch(config-vlan)#exit
Switch(config)#vlan 20
Switch(config)#name kafedra
Switch(config-vlan)#exit
Switch(config)#vlan 30
Switch(config-vlan)#name test
Switch(config-vlan)#exit
Switch(config)#interface range fastEth 0/1-2
Switch(config-if-range)#switchport mode trunk
19
VTP Transparent
Switch(config)#vtp version 2
Switch(config)#vtp mode transparent
Switch(config)#vtp domain tuit
Switch(config)#vtp password cisco
Switch(config)#vlan 10
Switch(config)#name student
Switch(config-vlan)#exit
Switch(config)#vlan 20
Switch(config)#name kafedra
Switch(config-vlan)#exit
Switch(config)#vlan 30
Switch(config-vlan)#name test
Switch(config-vlan)#exit
Switch(config)#interface fastEthernet 0/2
Switch(config-if-range)#switchport mode trunk
VTP client
Switch(config)#vtp version 2
Switch(config)#vtp mode client
Switch(config)#vtp domain tuit
Switch(config)#vtp password cisco
Switch(config)#interface fastEthernet 0/1
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 10
Switch(config-if)#exit
Switch(config)#interface fastEthernet 0/2
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 20
Switch(config-if)#exit
Switch(config)#interface fastEthernet 0/4
Switch(config-if)#switchport mode access
Switch(config-if)#switchport access vlan 30
Switch(config-if)#exit
20
Transparent switch natijalari
Client switch natijalari
Nazorat savollari
1. VLAN adreslar diapazoni qancha?
2. Bitta kommutator qurilmasida nechtagacha vlan ID yaratish mumkin?
3. Vlan lar o`rtasida marshrutizatsiyaning qanday usullari mavjud.
4. VTP da client switch nimani anglatadi?
6 - laboratoriya ishi
Mavzu: RIP, EIGRP, OSPF va BGP protokollari asosida dinamik
marshrutlashni sozlash
Ishdan maqsad: Dinamik marshrutizatsiya RIP, EIGRP, OSPF, BGP
protokollari asosida qurilgan tarmoqda xavfsizlikni ta’minlash bo`yicha amaliy
ko`nikmaga ega bo`lish.
21
Qisqacha nazariy ma’lumotlar
IP - texnologiyasida marshrutlash jarayoni umuman tarmoqning unumdorligi
va samaradorligiga ta’sir qiladigan asosiy omillardan biri hisoblanadi.
Marshrutlash - bu tarmoqning turli segmentlarida joylashgan oxirgi tizimlar
o‘rtasida ma’lumotlarini uzatishga imkon beruvchi mexanizm hisoblanadi.
Marshrutizatsiya protokollari static va dinamik turlarga bo`linadi. Statik
marshrutlash deganda vaqt davomida o‘zgarmaydigan marshrutlar va jadval
bo‘yicha o‘zgaradigan marshrutlar nazarda tutiladi.
Dinamik marshrutizatsiya protokollari IP-tarmoq marshrutizatorlariga
optimal marshrut jadvalini (tanlangan mezonlar asosida) avtomatik ishlab chiqish
va tarmoq topologiyasida sodir bo‘ladigan o‘zgarishlarga mos holda uni dinamik
ravishda o‘zgartirib borish imkonini beradi. Dinamik marshrutlash quyidagicha
klassifikatsiyalanadi (6.1-rasm).
RIP. RIP protokoli distansion-vektor algoritmi asoslangan va keng
tarqalgan. Eng sodda metrikadan foydalanadi – qabul qilib oluvchi tomongacha
oraliq marshrutizatorlar soni. Protokolning asosiy afzalligi sozlashning osonligi,
xizmat ko‘rsatuvchi texnik xizmat xodimlardan yuqori malaka talab qilmasligidir.
Protokol ochiq hisoblanadi va deyarli barcha tarmoq qurilmalarini ishlab
chiqaruvchilarning tarmoq qurilmalarini qo‘llab quvvatlaydi.
EIGRP.
Cisco
Systems
kompaniyasining
EIGRP
protokoli
IGRP
protokolining dastlabki versiyasining takomillashtirilgan ko‘rinishi hisoblaniladi.
Protokol gibrid hisoblanadi va Diffusing-Update Algorithm (DUAL) algoritmiga
asoslangan. EIGRP ning oxirgi versiyasi marshrutizatsiya jadvali elementlarini
buzg‘unchilar yozib olishga imkon bermaydigan va MD5 kaliti asosida
autentifikatsiyalaydigan himoyalash vositasiga ega.
22
Dinamik marshrutizatsiya protokollari
Ichki marshrutizatsiya
protokollari
Masofa-vektor
protokollari
RIPv1
IGRP
RIPv2
EIGRP
Tashqi marshrutizatsiya
protokollari
Aloqa kanal holati bo’yicha
marshrutizatsiya
protokollari
OSPF
Vektor yo’li bo’yicha
marshrutizatsiya
protokollari
IS-IS
BGP
6.1-rasm. Dinamik marshrutizatsiya protokollari klassifikatsiyasi.
OSPF. Hozirda korporativ tarmoqlarda sozlash nisbatan universal va qulay
bo`lgan dinamik marshrutizatsiya protokoli birinchi qisqa yo‘lni tanlash ochiq
protokoli Open Short-est Path First Protocol — OSPF) hisoblanadi. Dastlab
protokol murakab topologiyali katta tarmoqlar (65536 tagacha marshrutizator) da
ishlashga mo‘ljallangan. U aloqa kanali holati algoritmiga asoslangan va tarmoq
holati o‘zgarishiga yuqori chidamlikka ega.
BGP (ing. Border Gateway Protocol, chegaraviy shlyuz protokoli)
Internetdagi asosiy dinamik marshrutlash protokoli hisoblanadi.
BGP protokoli boshqa dinamik marshrutlash protokollaridan farqli o‘laroq,
marshrut ma’lumotlarini alohida marshrutlagichlar o‘rtasida emas, balki butun
avtonom tizimlar o‘rtasida almashish uchun mo‘ljallangan va shu sababli,
tarmoqdagi marshrutlar haqida ma’lumotlardan tashqari, avtonom tizimlarga
yo‘nalishlar to‘g‘risida ham ma’lumot olib boradi.
Ishni bajarish tartibi
RIP protokol bo`yicha qurilgan tarmoq uchun ishni bajarish tartibi
R1 konfiguratsiyasi
Router(config)#hostname R1
R1(config)#router rip
23
R1(config-router)#version 2
R1(config-router)#no auto-summary
R1(config-router)#network 192.168.10.0
R1(config-router)#network 10.10.10.0
R1(config-router)#network 11.11.11.0
R1(config-router)#exit
R1(config)#key chain cisco
R1(config-keychain)#key 1
R1(config-keychain-key)#key-string cisco1
R1(config-keychain-key)#exit
R1(config-keychain)#exit
R1(config)#interface serial 0/0
R1(config-if)#ip rip authentication mode md5
R1(config-if)#ip rip authentication key-chain cisco
R1(config-if)#exit
R2 konfiguratsiyasi
Router(config)#hostname R2
R2(config)#router rip
R2(config-router)#version 2
R2(config-router)#no auto-summary
R2(config-router)#network 192.168.20.0
R2(config-router)#network 10.10.10.0
R2(config-router)#network 12.12.12.0
R2(config-router)#exit
R2(config)#key chain cisco
R2(config-keychain)#key 1
R2(config-keychain-key)#key-string cisco1
R2(config-keychain-key)#exit
R2(config-keychain)#exit
R2(config)#interface serial 0/0
R2(config-if)#ip rip authentication mode md5
R2(config-if)#ip rip authentication key-chain cisco
R2(config-if)#exit
EIGRP protokol bo`yicha qurilgan tarmoq uchun ishni bajarish tartibi
R1 konfiguratsiyasi
Router(config)#hostname R1
R1(config)#router eigrp 1
R1(config-router)#eigrp router-id 1.1.1.1
R1(config-router)#network 192.168.10.0 0.0.0.255
R1(config-router)#network 10.10.10.0 0.0.0.3
R1(config-router)#network 11.11.11.0 0.0.0.3
R1(config-router)#no auto-summary
24
R1(config-router)#exit
R1(config)#key chain EIGRP_KEY
R1(config-keychain)#key 1
R1(config-keychain-key)#key-string cisco
R1(config-keychain-key)#exit
R1(config-keychain)#exit
R1(config)#interface serial 0/3/0
R1(config-if)#ip authentication mode eigrp 1 md5
R1(config-if)#ip authentication key-chain eigrp 1 EIGRP_KEY
R1(config-if)#exit
R2 konfiguratsiyasi
Router(config)#hostname R2
R2(config)#router eigrp 1
R2(config-router)#eigrp router-id 2.2.2.2
R2(config-router)#network 192.168.20.0 0.0.0.255
R2(config-router)#network 10.10.10.0 0.0.0.3
R2(config-router)#network 12.12.12.0 0.0.0.3
R2(config-router)#no auto-summary
R2(config-router)#exit
R2(config)#key chain EIGRP_KEY
R2(config-keychain)#key 1
R2(config-keychain-key)#key-string cisco
R2(config-keychain-key)#exit
R2(config-keychain)#exit
R2(config)#interface serial 0/3/0
R2(config-if)#ip authentication mode eigrp 1 md5
R2(config-if)#ip authentication key-chain eigrp 1 EIGRP_KEY
R2(config-if)#exit
R3 konfiguratsiyasi
Router(config)#hostname R3
R3(config)#router eigrp 1
R3(config-router)#eigrp router-id 3.3.3.3
R3(config-router)#network 192.168.30.0 0.0.0.255
R3(config-router)#network 12.12.12.0 0.0.0.3
R3(config-router)#network 11.11.11.0 0.0.0.3
R3(config-router)#no auto-summary
OSPF protokol bo`yicha qurilgan tarmoq uchun ishni bajarish tartibi
25
6.2-rasm. OSPF protokol asosida qurilgan tarmoq topologiyasi.
R2 konfiguratsiyasi
R2(config)#router ospf 10
R2(config-router)#router-id 2.2.2.2
R2(config-router)#network 10.10.10.0 0.0.0.3 area 0
R2(config-router)#network 12.12.12.0 0.0.0.3 area 0
R2(config-router)#network 192.168.20.0 0.0.0.255 area 2
R2(config-router)#exit
R2(config)#router ospf 10
R2(config-router)#area 0 authentication message-digest
R2(config-router)#exit
R2(config)#interface serial 0/3/0
R2(config-if)#ip ospf message-digest-key 1 md5 cisco123
R2(config-if)#exit
R1 konfiguratsiyasi
R1(config)#router ospf 10
R1(config-router)#router-id 1.1.1.1
R1(config-router)#network 192.168.10.0 0.0.0.255 area 1
R1(config-router)#network 11.11.11.0 0.0.0.3 area 0
R1(config-router)#network 10.10.10.0 0.0.0.3 area 0
R1(config-router)#exit
R1(config)#router ospf 10
R1(config-router)#area 0 authentication message-digest
R1(config-router)#exit
R1(config)#interface serial 0/3/0
26
R1(config-if)#ip ospf message-digest-key 1 md5 cisco123
R1(config-if)#exit
R3(config)#router ospf 10
R3(config-router)#router-id 3.3.3.3
R3(config-router)#network 192.168.30.0 0.0.0.255 area 3
R3(config-router)#network 12.12.12.0 0.0.0.3 area 0
R3(config-router)#network 11.11.11.0 0.0.0.3 area 0
R3(config-router)#exit
6.3-rasm. BGP protokol asosida qurilgan tarmoq topologiyasi.
BGP protokol bo`yicha qurilgan tarmoq uchun ishni bajarish tartibi
Kompyuterlarga
6.3-rasmda
ko‘rsatilgan
topologiya
bo‘yicha
manzillarni kiriting.
a) R1 marshrutizatorning konfiguratsiyasini sozlaymiz.
R1(config)#router bgp 65100
R1(config-router)#bgp router-id 1.1.1.1
R1(config-router)#neighbor 172.16.0.2 remote-as 65200
R1(config-router)#neighbor 172.16.13.2 remote-as 65300
R1(config-router)#network 192.168.1.0 mask 255.255.255.0
R1(config-router)#exit
b) R1 marshrutizatorning konfiguratsiyasini sozlaymiz
R2(config)#router bgp 65200
R2(config-router)#bgp router-id 2.2.2.2
R2(config-router)#neighbor 172.16.0.1 remote-as 65100
27
IP
R2(config-router)#neighbor 172.16.23.2 remote-as 65300
R2(config-router)#network 192.168.2.0 mask 255.255.255.0
R2(config-router)#exit
s) R1 marshrutizatorning konfiguratsiyasini sozlaymiz
R3(config)#router bgp 65300
R3(config-router)#bgp router-id 3.3.3.3
R3(config-router)#neighbor 172.16.13.1 remote-as 65100
R3(config-router)#neighbor 172.16.23.1 remote-as 65200
R3(config-router)#network 192.168.3.0 mask 255.255.255.0
R3(config-router)#exit
Nazorat savollari
1. RIP protokoli qaysi algoritm asosida ishlaydi?
2. RIPv1 va RIPv2 protokollarining farqi nimada?
3. OSPF protokoli qaysi algoritm asosida ishlaydi?
4. EIGRP protokoli qaysi algoritm asosida ishlaydi
5. Administrativ masofa deganda nimani tushunasiz?
6. Dinamik marshrutizatsiya protokollarining turlarini ayting?
7. BGP tashqi marshrutizatsiya protokolini tavsiflang.
7 – laboratoriya ishi
Mavzau: ACL ro`yxatini sozlash (standart, extended)
Ishdan maqsad: Ma’lumot uzatish tarmoqlarida qo‘llaniluvchi ACLro`yxati tuzish, sozlash va tekshirish qoidalarini tadqiq qilish.
Qisqacha nazariy ma’lumotlar
Tarmoq trafigini filtrlash uchun ACL marshrutizatorning infterfeysida
uzatilayotgan paketni o‘tkazishni yoki blokka tushirishni tekshiradi. Marshrutizator
har bir paketni tekshiradi va ACL da o‘rnatilgan mezonlarga asosan paketni nima
qilish: uzatish yoki tashlab yuborish kerakligini aniqlaydi.
ACL ni mezonlari quyidagilar:
– trafikni uzatuvchi manzili;
– trafikni qabul qiluvchi manzili;
– yuqori pog‘ona protokollari.
28
IP ACL – bu IP paketga qo‘llaniladigan rad etish va ruxsat berish
xolatlarining ketma – ket buyruqlar to‘plami. Marshrutizator ACL ni shartlariga
mos ravishda bittalab paketni tekshiradi.IP ACL ni quyidagi turlari sozlanishi
mumkin:
– standart ACL;
– kengaytirilgan ACL;
– dinamik ACL (qulf va kalit);
– nomlangan ACL IP – ro‘yxatlar;
– refleksif ACL;
– proksi – autentifikatsiya;
– Turbo ACL.
Standart ACL buyrug‘ini ko‘rinishi quyidagicha:
1.
Standart ACL (faqat ro‘yxatdan o‘tgan mijozlar uchun) IP paketlarni
uzatuvchi manzili bilan ro‘yxatga kiritilgan manzillarni solishtirish orqali trafikni
boshqaradi.
Standart
ACL
ro‘yxatini
qabul
qiluvchi
manziliga
yaqinroq
joylashtirilishi maqbul hisoblanadi, chunki ushbu trafikning ACL qo‘llaniladigan
interfeysidagi boshqa tarmoqlarga yetib borishini oldini oladi. Kirish ro‘yxatlari
ramziy nomlar yoki nomerlar bilan belgilanadi:
standart: 1 dan 99 gacha;
kengaytirilgan: 100 dan 199 gacha.
Standart ACL ro‘yxati
Router(config)#access-list <ro‘yxat nomeri 1 dan 99 gacha > {permit |
deny | remark} {address | any | host}[source-wildcard] [log]
permit: ruhsat;
deny: rad etish;
remark: kirish ro‘yxati bo‘yicha sharx;
address: tarmoqqa ruxsat berish yoki rad etish;
any: barcha ruxsat yoki rad etish;
29
host: hostga ruxsat yoki rad etish;
source-wildcard: WildCard tarmoq maskasi;
log: ushbu ACL yozuvidan o‘tadigan paketlarni jurnalga yozishni yoqish.
Kengaytirilgan ACL ro‘yxati
Kengaytirilgan ACL (faqat ro‘yxatdan o‘tgan mijozlar uchun) IP paketni
uzatuvchi va qabul qiluvchi manzili bilan ro‘yxatga kiritilgan manzillarni
solishtirish orqali trafikni boshqaradi. Kengaytirilgan ACL ni ishlashini aniq berish
mumkin. Kengaytirilgan ACL ro‘yxati IPv4 paketlarini bir nechta mezonlarga
asoslanib filtrlashni amalga oshiradi:
protokol turi;
manbaning IPv4 manzili;
qabul qiluvchining IPv4-manzili;
manbaning TCP yoki UDP portlari ;
qabul qiluvchining TCP yoki UDP portlari;
samarali nazorat qilish uchun protokol turi haqidagi qo‘shimcha
ma’lumotlar.
Kengaytirilgan ACL (faqat ro`yxatdan o‘tgan mijozlar uchun) IP paketni
uzatuvchi va qabul qiluvchi manzili bilan ro`yxatga kiritilgan manzillarni
solishtirish orqali trafikni boshqaradi. Kengaytirilgan ACL ni ishlashini aniq berish
mumkin. Trafikni filtrlash quyidagi me’zonlar bilan ishlatilishi mumkin:
– protokol;
– port nomeri;
– DSCP qiymati;
– imtiyoz qiymati;
– SYN bitini xolati.
30
7.1– rasm. Kengaytirilgan ACL ro`yxati bo`yicha tuzilgan tarmoq
topologiyasi.
Kengaytirilgan ACL ro`yxati bo`yicha topshiriq
Barcha komp’yuterlardan serverlarga ping o‘tsin lekin:
1. 192.168.1.0 tarmoqdagi komp’yuterlar daryo.uz saytiga kirishga ruxsat
berilsin, boshqa serverlarga kirish cheklansin;
2. 192.168.2.0 tarmoqdagi kompyuterlar soft.uz saytiga kirishga ruxsat
berilsin, boshqa serverlarga kirish cheklansin;
3. 192.168.3.0 tarmoqdagi komp’yuterlar mail.ru saytiga kirishga ruxsat
berilsin, boshqa serverlarga kirish cheklansin;
4. 192.168.3.0 tarmoqdagi komp’yuterlar ftp ga kirishga ruxsat berilsin,
boshqa serverlarga kirish cheklangan bo‘lishi kerak;
Yuqoridagi shartlarni bajarish uchun Assess list ning kengaytirilgan ACL
dan foydalanamiz.
Ishni bajarish tartibi
Serverlarni vlan 50 ga biriktiramiz.
Switch 1 ni sozlash
31
Switch>enable
Switch#conf t
Switch(config)#hostname Sw1
Sw1 (config)#vlan 50
Sw1 (config-vlan)#exit
Sw1 (config)#interface range fastEthernet 0/1-4
Sw1 (config-if-range)#switchport mode access
Sw1 (config-if-range)#switchport access vlan 50
Sw1 (config-if-range)#exit
Sw1 (config)#int fa0/5
Sw1 (config-if)#switchport mode trunk
Switch(config-if)#switchport trunk allowed vlan 50
Switch(config-if)#exit
Switch 2 sozlash
Switch>en
Switch#conf t
Switch(config)#hostname Sw2
Sw2 (config)#vlan 10
Sw2 (config-vlan)#vlan 20
Sw2(config-vlan)#vlan 30
Sw2(config-vlan)#vlan 40
Sw2 (config-vlan)#vlan 50
Sw2 (config-vlan)#exit
Sw2(config)# interface fastEthernet 0/1
Sw2(config-if)#switchport mode trunk
Sw2(config-if)#switchport trunk allowed vlan 50
Sw2(config-if)#exit
Sw2(config)# interface fastEthernet 0/3
Sw2(config-if)#switchport mode access
Sw2(config-if)#switchport access vlan 10
Sw2(config-if)#exit
Sw2(config)#interface fastEthernet 0/4
Sw2(config-if)#switchport mode access
Sw2(config-if)#switchport access vlan 20
Sw2(config-if)#exit
Sw2(config)# interface fastEthernet 0/5
Sw2(config-if)#switchport mode access
Sw2(config-if)#switchport access vlan 30
Sw2(config-if)#exit
Sw2(config)# interface fastEthernet 0/6
Sw2(config-if)#switchport mode access
Sw2(config-if)#switchport access vlan 40
Sw2(config-if)#exit
Sw2(config)# interface fastEthernet 0/2
32
Sw2(config-if)#switchport mode trunk
Sw2(config-if)#switchport trunk allowed vlan 10,20,30,40,50
Sw2(config-if)#exit
Router ni sozlash
Router>en
Router#configure terminal
Router(config)#int fa 0/0
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#int fa 0/0.10
Router(config-subif)#encapsulation dot1Q 10
Router(config-subif)#ip address 192.168.1.1 255.255.255.0
Router(config-subif)#exit
Router(config)#int fa 0/0.20
Router(config-subif)#encapsulation dot1Q 20
Router(config-subif)#ip address 192.168.2.1 255.255.255.0
Router(config-subif)#exit
Router(config)#int fa 0/0.30
Router(config-subif)#encapsulation dot1Q 30
Router(config-subif)#ip address 192.168.3.1 255.255.255.0
Router(config-subif)#exit
Router(config)#int fa 0/0.40
Router(config-subif)#encapsulation dot1Q 40
Router(config-subif)#ip address 192.168.4.1 255.255.255.0
Router(config-subif)#exit
Router(config)#int fa 0/0.50
Router(config-subif)#encapsulation dot1Q 50
Router(config-subif)#ip address 192.168.5.1 255.255.255.0
Router(config-subif)#exit
Routerga quyidagi buyruqlar yoziladi:
Router(config)#
Router(config)#ip access-list extended TEST
Router(config-ext-nacl)#permit icmp any any
Router(config-ext-nacl)#permit tcp 192.168.1.0 0.0.0.255 host 192.168.5.2
eq 80
Router(config-ext-nacl)#permit tcp 192.168.2.0 0.0.0.255 host 192.168.5.3
eq 80
Router(config-ext-nacl)#permit tcp 192.168.3.0 0.0.0.255 host 192.168.5.4
eq 20
Router(config-ext-nacl)#permit tcp 192.168.3.0 0.0.0.255 host 192.168.5.4
eq 21
33
Router(config-ext-nacl)#permit tcp 192.168.4.0 0.0.0.255 host 192.168.5.5
eq 80
Router(config-ext-nacl)#exit
Router(config)#int fastEthernet 0/0.50
Router(config-subif)#ip access-group TEST out
Router(config-subif)#exit
7.4-rasm Topologiyani testlash natijalari
Nazorat savollari
1. ACL nima?
2. ACL ning qanday turlari mavjud?
3. ACL qanday maqsadlarda ishlatiladi?
4. Video trafikni o‘tkazmaslik uchun qanday buyruq yoziladi?
5. Internet trafigini o‘tkazish uchun qanday buyruq yoziladi?
34
8 – laboratoriya ishi
Mavzu: Marshrutizatorlarda NAT/PAT texnologiyasini sozlash
Ishdan maqsad: Manzillarni translatsiya qilish (NAT) tamoyillari va
vazifalarini tadqiq qilish va amaliy ko`nikmaga ega bo’lish.
Qisqacha nazariy ma’lumotlar
NAT (Network Address Translation) - bu TCP / IP tarmoqlarida tranzit
paketlarning IP-manzillarini translatsiya qilish (o’zgartirish, almashtirish) imkonini
beradigan mexanizm. NAT bu TCP/IP tarmoqlarida, paketlarning IP addressini bir
tarmoq segmentidan boshqa tarmoq segmentiga o'tish paytida o'zgartirish
texnologiyasidir. NAT da xususiy (Private) IP manzilni ro'yxatdan o'tkazilgan
ommaviy (Public) IP manzilga translatsiya qilishdan iborat. Umuman olganda,
tarmoqda 2 xil ip adreslar ishlatiladi:
1.Public - ommaviy adreslar(Белый ip-аdres)
2.Private – xususiy adreslar(Серый ip-аdres)
Xususiy ip adreslar – bu lokal tarmoqda ishlatiladigan ip adreslar
hisoblanadi. Deyarli barcha ishxonalarda quyidagi 3 xil diapozondagi xususiy ip
adreslar ishlatiladi:
10.0.0.0/8 (10 dan boshlanadigan ip adreslar)
172.16.0.0/12 (172.16.0.0 dan 172.31.255.255 gacha)
192.168.0.0/16 (192.168.0.0 dan 192.168.255.255 gacha)
Public (ommaviy) adreslarga misol qilib quyidagilarni ko’rsatishimiz mumkin:
Nimaga
bunday
bo’lingan?
Lokal
tarmoqdagi
ip
adreslar
marshrutizatsiyalanmaydi. Public ip adreslar marshrutizatsiyanadi. Bu degani
yuqoridagi 3 ta diapozondagi ip adreslarga internet orqali boshqa joyidan turib
ulanib bo’lmaydi. Public ip adreslarga ulanib bo’ladi. Shuning uchun vebserverlar, onlayn o’yin serverlari va boshqalar public ip adresga ega.
35
8.1-rasm. Manzillarni translatsiya qilish.
NAT texnologiyasining 2 ta asosiy vazifasi mavjud:
1. Ichki tarmoq ip adreslarini tashqi tarmoqqa ko'rsatmaslik.
2. Ipv4 adreslarning yetmay qolish muammosini ma'lum darajada hal etish.
Bundan tashqari NATning bir necha nomlari bor: IP Masquerading,
Network Masquerading va Native Address Translation. Translatsiya IP-manzil
yoki port raqamlari bo`yicha amalga oshiriladi. Ushbu texnologiya bir tomondan,
IPv4 manzillarining yetishmasligini oldini oladi hamda boshqa tomondan
tarmoqning xavfsizligini oshirish imkoniyatini yaratadi.
NAT ko'pincha korporativ tarmoqdagi qurilmalar uchun, Internet tarmog’iga
ulanish uchun yoki aksincha Internetdan LAN tarmoq ichidagi istalgan manbaga
kirish uchun qo’llaniladi.
Manzillarni translatsiya qilishning uchta asosiy turi mavjud:
– statik (Static Network Address Translation);
– dinamik (Dynamic Address Translation);
– PAT (NAPT, NAT Overload, PAT).
36
8.2-rasm. Manzillarni translatsiya qilish mexanizmi.
Ishni bajarish tartibi
8.5 – rasm. PAT tamoyili asosida qurilgan tarmoq tuzilishi.
Router1(config)#ip route 0.0.0.0 0.0.0.0 12.12.12.2
Router1(config)#ip nat pool nad_pat 195.158.1.1
255.255.255.240
37
195.158.1.4
netmask
Router1(config)#access-list 10 permit 192.168.1.0 0.0.0.255
Router1(config)#ip nat inside source list 10 pool nad_pat overload
Router1(config)#interface fastEthernet 0/0
Router1(config-if)#ip nat inside
Router1(config-if)#exit
Router1(config)#interface fastEthernet 0/1
Router(config-if)#ip nat outside
Router(config-if)#exit
Router(config)#end
Router#copy run startup-config
Router 2 konfiguratsiyasi
Router(config)#ip route 0.0.0.0 0.0.0.0 12.12.12.1
38
LAN tarmog`idagi barcha Private adreslar bitta 195.158.1.1 Public adres
orqali translatsiya bo`ladi faqat port har xil.
Nazorat savollari
1.
Manzillarni translatsiya qilish (NAT) usullarini keltiring?
2.
Statik NAT Dinamik NAT dan qanday farqlanadi?
3.
PAT ning ishlash prinsipini tushuntirib bering.
4.
Tarmoqda qanday turdagi manzillar mavjud.
9-laboratoriya ishi
Mavzu: Tarmoqni himoyalash protokollari SCP, SNMP ni sozlash va log
fayllarni tadqiq etish
Ishdan maqsad: Tarmoqni himoyalash protokollari SCP, SNMP ni sozlashni
o’rganish va log fayllarni tadqiq etish, Syslog serverini sozlashni o’rganish.
Qisqacha nazariy ma’lumotlar
Tarmoqni himoyalash protokollari SCP va SNMP
Oldingi ishlarda aytib ketilganidek, Telnet dan foydalanish juda xavfli.
Chunki, bunda barcha ma’lumotlar ochiq ko’rinishda uzatiladi va buzg’unchi
ularni osonlik bilan egallab olishi mumkin. Telnet ga alternativ sifatida SHH
protokoli taklif qilingan bo’lib, unda barcha ma’lumotlar shifrlanadi. HTTP va
HTTPS protokollarida ham shunga o’xshash holat.
Biroq, tarmoq qurilmalari bilan ishlashda yo’qorida keltirilgan protokollarga
kamdan-kam murojat qilinadi. Quyida biz ularning ko’proq himoyalangan
versiyalari hisoblangan yana bir nechta mashhur protokollarni ko’rib chiqamiz.
39
SCP
Tizim administratorlari oldida qurilmalarning proshivkalarini qayta yuklash
bo’yicha vazifalar judayam tez-tez yuzaga keladi. Buning uchun qurilmaga yangi
proshivkani “tashlash” kerak bo’ladi, bu odatda TFTP yoki FTP-server yordamida
qilinadi. Texnologiya juda eski hisoblanadi, ammo bunday serverlar bir nechta
harakat bilan kuchaytirilishi mumkin.
Ushbu protokollar (TFTP va FTP) yana qurilmalar konfiguratsiyalarini
Zahira nusxalash uchun ko’p ishlatiladi. Shubhasiz ko’pchilik quyidagiga o’xshash
buyruqlar bilan tanish:
Router#copy running-config tftp:
Ushbu buyruq bilan biz joriy konfiguratsiyani masofviy TFTP-serverga
nusxalaydi.
Yoki teskari holat, TFTP yoki FTP-server konfiguratsiyani qayta tiklash
uchun ishlatiladi:
Router#copy tftp: running-config
Ammo ahamiyatli konfiguratsiya bilan ishlashda himoyalanmagan TFTP
yoki FTP-serverlardan foydalanish umuman mumkin emas. Telnet protokoliga
o’xshab, ushbu protokollar barcha ma’lumotlarni ochiq ko’rinishda uzatadi, bu
buzg’unchiga
juda
qimmatli
axborotni
–
sizning
qurilmangizning
konfiguratsiyasini egallab olish imkonini beradi. Bunday muammoni yechish
uchun SCP singari yaxshiroq himoyalangan protocol mavjud.
SCP (secure copy) – fayllarni nusxalash protokoli, u transport sifatida SHH
ni ishlatadi (ya’ni, barcha uzatiluvchi fayllar shifrlanadi). Ushbu protocol ishlashi
uchun SCP-server za’rur. SSH-server xizmati yoqilgan istalgan Linux distributivi
SCP-server hisoblanadi. Windows uchun SCP-server sifatida maxsus dasturiy
ta’minotlar mavjud, masalan Solarwinds SFTP/SCP server (bepul versiyalari
mavjud). Zahira nusxalash jaroyonining o’zi quyidagicha amalga oshiriladi:
SNMP – Simple Network Management Protocol. Agar so’zma-so’z
tarjima qilsak, “oddiy tarmoqni boshqarish protokoli” jumlasi kelib chiqadi.
Bunday nomlanishiga qaramasdan, ushbu protokol aynan boshqarish uchun juda
40
kamdan-kam ishlatiladi. SNMP ko’pincha monitoring (protsessor temperaturasi,
kanal yuklanishi, bo’sh operativ xotira va boshqalar) uchun ishlatiladi.
Log fayllarni tadqiq etish
Agar siz qachondur Tarix darslariga qatnashgan bo’lsangiz, “Tarixiy
xotirasiz kelajak yo’q” degan ma’nodagi frazalarni eshitgansiz. Bunda axborot
xavfsizligi sohasida ham tadbiqiga ega bo’lgan chuqur ma’no bor. Bizning holatda
tarix darsligi sifatida log fayllar (logs) xizmat qiladi. Ular voqealar jurnali,
registratsiya fayllari deb ham nomlanadi. Qanday nomlanishiga qaramasdan
mazmuni bitta – barcha voqealar to’g’risida xronologik tartibda yozuvlarni
saqlash. “Voqealar” deganda aniq nimalar tushinilishiga keyinroq yana
to’qtalamiz.
Ko’pchilik tizim administratorlari loglarga beparvolik bilan munosabat
qilishadi. Loglarni umuman yig’maydi yoki ularga diqqat qaratishmaydi. Ayni
paytda, loglar nosozliklarni izlashda (troubleshooting) va turli hodisalarni
tekshirishda eng kuchli uskunalardan biri hisoblanadi. Ularga quyidagilarni kiritish
mumkin, masalan: Marshrutizatorga kirishga nechta muvaffaqiyatsiz urinishlar
sodir bo’ldi? Qachon VPN-tunnelga hujum amalga oshirildi? Qurilmaning qayta
yuklanganidan berli qancha vaqt o’tti va bu elektrning o’chishi bilan bog’liqmi?
Konfiguratsiyada oxirgi o’zgartirish qachon amalga oshirildi? Ushbu va boshqa
ko’plab shu kabi savollarga biz faqat loglarga murojat qilgan holda javob
topishimiz mumkin.
Loglash (logging) amalda sizning tarmog’ingizda sodir bo’lgan hamma
narsani ko’rish imkonini beradi. Barcha qurilmalarni real vaqt rejimida kuzatib
borish mumkin emas, ayniqsa hodisalar tunda sodir bo’lsa, tarmoq esa o’nlab
kommutatorlar va marshrutizatorlardan tashkil topgan bo’lsa. Bundan tashqari,
loglarni davriy ravishda ko’rib chiqish kelajakda yuzaga kelishi mumkin bo’lgan
muammolarning oldini olishga yordam beradi.
Loglarni yig’ish usullari
41
Cisco qurilmalaridan (va boshqa ayrim qurilmalardan ham) loglarni
yig’ishning 6 usuli mavjud. Ularni ko’rib chiqamiz:
1) Console Logging – Xabarlarni konsolga chiqarish. Ushbu usul avtomatik
ishlaydi va logni to'g'ridan-to'g'ri qurilma konsoliga chiqaradi.
2) Buffered Logging – Qurilma buferiga, ya’ni RAM xotirasiga loglarni
saqlash.
3) Terminal Logging – loglarni terminalga chiqarish, ya’ni Telnet yoki SSH
seanslari uchun.
4) Syslog сервер – Syslog protokoli yordamida loglarni markazlashtirilgan
yig'ish.
5) SNMP Traps – SNMP protokoli orqali loglarni markazlashtirilgan
yig'ish.
6) AAA – Accounting ni ishlatish. Qurilmaga ulanish va buyruqlarni kiritish
bilan bog'liq yig'ish.
Usullarning har biri o'zining afzalliklari va kamchiliklariga ega, shuning
uchun ularni birgalikda ishlatish kerak. Quyida ushbu usullarning ayrim jihatlarini
ko'rib chiqamiz.
Loglash darajalari
Biroz yuqoriroqda, biz loglar xronologik tartibdagi barcha voqealarning
yozuvlari deb xulosa qildik. Ammo voqea deganda nimani tushinish kerak?
Bularning barchasi loglash darajasiga bog'liq. Loglarda qanday ma'lumot
ko'rsatilishi kerakligini aynan ushbu darajalar aniqlaydi. Jami 8 ta loglash darajasi
mavjud:
0 - Emergencies. Tizimning ishlamasligi bilan bog'liq hodisalar.
1 - Alets. Darhol chora ko’rish zarurligi to'g'risida xabarlar.
2 - Critical. Muhim voqealar.
3 - Errors. Xatoliklar haqida xabarlar.
4 - Warnings. Ogohlantirishlarni o'z ichiga olgan xabarlar.
5 - Notifications. Muhim bildirgilar.
6 - Informational. Axborot xabarlari.
42
7 - Debugging. Nosozliklarni tuzatish xabarlari.
Ishni bajarish tartibi
Topshiriqni bajarish bo’yicha tarmoq topologiyasi quyidagi ko’rinishga ega
bo’ladi (1-rasm).
9.1-rasm. SNMP protokoli asosida tarmoq monitoringini amalga oshirish uchun
topologiya.
R1 va R2 routerlarda SNMP ni yoqish uchun quyidagi buyruqlar kiritiladi.
R1 router uchun:
Router>en
Router#conf t
Router(config)#hostname R1
R1(config)#snmp-server community public ro
R1(config)#snmp-server community private rw
R1(config)#exit
R2 router uchun:
Router>en
Router#conf t
Router(config)#hostname R2
R2(config)#snmp-server community public ro
R2(config)#snmp-server community private rw
R2(config)#exit
MIB browser yordamida PC dan R1 routerga kirish jarayoni 2-rasmda
tasvirlangan.
43
9.2-rasm. MIB browser yordamida R1 ga kirish.
Quyidagi topologiya bo’yicha tarmoq quramiz (9.3-rasm):
9.3-rasm. SYSLOG server o’rnatilgan tarmoq topologiyasi.
Router0 (R1) va Router1 (R2) da SYSLOG serverga loglarni yozib
qo’yishni konfiguratsiya qilamiz va loglash darajasini ko’’rsatamiz:
Router0 uchun:
R1(config)#logging host 200.200.200.11
R1(config)#logging trap debugging
Router1 uchun:
R2(config)#logging host 200.200.200.11
R2(config)#logging trap debugging
44
Routerlarni ayrim intefeyslarini o’chirib/yoqib, so’ng SYSLOG serverdagi
log yozuvlarni tekshiramiz (9.4-rasm):
9.4-rasm. SYSLOG serveriga log fayllarni yozilishi tarmoq topologiyasi.
Nazorat savollari
1. SCP protokolining vazifasi nimadan iborat.
2. SNMP protokolining vazifasi nimadan iborat.
3. Loglar (logs) nima uchun ishlatiladi?
4. Loglash darajalari haqida ma’lumot bering.
10-laboratoriya ishi
MAvzu: AAA serverda autentifikatsiya rejimini sozlash (RADIUS,
TACACS+)
Ishdan
maqsad:
Ma’lumot
uzatish
tarmoqlarida
autentifikatsiya,
avtorizatsiya va hisobga olish protokollarini sozlash, hamda amaliy ko’nikmaga
ega bo’lish.
Qisqacha nazariy ma’lumotlar
AAA (Authentication, Authorization, Accounting) mexanizmi ulanishni
taqdim etish jarayonini tavsiflash va uning ustidan nazorat qilish uchun ishlatiladi.
45
Autentifikatsiyalash (Authentication) - bu so‘rovni xavfsizlik tizimidagi
mavjud ro‘yxatga olish yozuvi bilan taqqoslash hisoblanadi. Bu login, parol,
sertifikat, smart-karta va boshqalar bo‘yicha amalga oshiriladi.
Avtorizatsiya (Authorization) (vakolatlarni, ulanish darajasini tekshirish) –
tizimidagi mavjud ro‘yxatga olish yozuvi (autentifikatsiyalashdan o‘tgan shaxsni)
va ma’lum vakolatlarni (yoki ulanishga ta’qiqlashni) taqqoslash hisoblanadi.
Hisobga olish (Accounting) - bu foydalanuvchi tomonidan tizimning
resurslaridan foydalanilishi haqida ma’lumotlarni to‘plash hisoblanadi.
AAA ni ishlatadigan protokollaridan biri RADIUS (Remote Authentication
Dial-In User Service) va TACACS (Terminal Access Controller Access Control
System) protokollari hisoblanadi (10.1-rasm).
TACACS va RADIUS tizimlari markaziy tarmog‘ida bir necha olisdan
ulanish serverlari ishlatiladigan tashkilotlar uchun mo‘ljallangan. Bu tizimlarda
ma’mur
foydalanuvchilar
identifikatorlarining
bazaviy
ma’lumotlarini
va
parollarini boshqarishi, ularga ulanish imtiyozlarini taqdim etishni va tizim
resurslariga murojaatlarni hisobga olishni olib borishi mumkin.
10.1-rasm. TACACS va RADIUS protokollarining ishlash mexanizmi.
Ishni bajarish tartibi
R1 konfiguratsiyasi
Router>enable
Router#configure terminal
Router(config)# hostname R1
46
R1 (config)# enable secret 123456
R1(config)#username admin password admin
R1 (config)# aaa new-model
R1 (config)# radius-server host 192.168.2.100 key burgut
Routerga masofadan kirishda username admin password
foydalaniladi
R1 (config)# aaa authentication login default local group radius
admin
Agar group radius ishlatilsa, u holda rasmda ko`rsatilgan username cisco va
parol cisco orqali kiritiladi
R1 (config)# aaa authentication login default group radius group radius
47
AAA mexanizmi yordamida enable kirish parolini ham nazorat qilsa boladi.
R1 (config)# aaa authentication enable default group radius enable
R1 (config)# aaa authentication enable default enable
Nazorat savollari
1. Autentifikatsiyalash tushunchasiga ta’rif bering?
2. Avtotizatsiyalash tushunchasiga ta’rif bering?
3. Identifikatsiyalash tushunchasiga ta’rif bering?
48
11- laboratoriya ishi
Mavzu: DHCP Snooping – xavfsizlik texnologiyasi
Ishdan maqsad. DHCP Snooping – xavfsizlik texnologiyasi sozlash
ko`nikmalarini hosil qilish.
Qisqacha nazariy ma'lumotlar
DHCP Snooping - bu qabul qilinmaydigan deb topilgan DHCP trafigini
o'chirib tashlaydigan real tarmoq komutatorining operatsion tizimiga o'rnatilgan 2darajali xavfsizlik texnologiyasi. DHCP Snooping, DHCP mijozlariga IPmanzillarni taklif qiladigan noto'g'ri DHCP-serverlarning oldini oladi. DHCP
Snooping quyidagilarni amalga oshiradi:
Ishonchsiz manbalardan kelgan DHCP xabarlarini tekshiradi va yaroqsiz
xabarlarni filtrlaydi.
IP-manzillari
ijaraga
olingan
ishonchli
bo'lmagan
xostlar
haqida
ma'lumotlarni o'z ichiga olgan ma'lumotlar bazasini yaratadi va saqlaydi.
Ishonchsiz xostlardan keyingi so'rovlarni tekshirish uchun yaratilgan
ma'lumotlar bazasidan foydalanadi.
DHCP Snoopingni faqat simli tarmoq foydalanuvchilar uchun qo’llasa
bo’ladi. Kirish qatlami xavfsizligi xususiyati sifatida, asosan, DHCP tomonidan
xizmat ko'rsatiladigan VLANga kirish portlarini o'z ichiga olgan har qanday
komutatorda yoqiladi. DHCP Snoopingni o'rnatishda himoya qilmoqchi bo'lgan
VLANda DHCP Snoopingni yoqishdan oldin ishonchli portlarni (DHCPserverning tegishli xabarlari o'tadigan portlarni) sozlash kerak. Bu CLIda ham,
veb-interfeysda ham amalga oshirilishi mumkin. CLI buyruqlari DHCP Snooping
konfiguratsiyasida FS S3900 seriyali komutatorlarida berilgan.
Ishni bajarish tartibi
49
11.1-rasm. Tadqiq qilinayotgan topologiya.
SWITCHga quyidagi buyruqlar ketma ketligi kiritiladi.
Switch>
Switch>en
Switch#conf t
Switch(config)#ip dhcp snooping
Switch(config)#ip dhcp snooping vlan 1
Switch(config)#interface fastEthernet 0/5
Switch(config-if)#ip dhcp snooping trust
Switch(config-if)#ip dhcp snooping limit rate 2048
Switch(config-if) do wr
Switch(config)#end
ROUTERga quyida buyruqlar ketma ketligi kiritiladi.
continue with configuration dialog? [yes/no]: no
Router>enable
Router#conf t
Router(config)#interface gigabitEthernet 0/0
Router(config-if)#no shutdown
Router(config-if)#ip address 192.168.100.1 255.255.255.0
Router(config-if)#ip helper-address 10.10.10.10
Router(config-if)#ex
Router(config)#interface gigabitEthernet 0/1
Router(config-if)#no shutdown
Router(config-if)#ip address 10.10.10.1 255.255.255.0
Router(config-subif)#do wr
Router(config-subif)#exit
50
11.2-rasm. Serverga DHCP xizmatini yoqish.
11.3-rasm. Hostlarni IP manzil olganligini ko’rish.
51
11.4-rasm. Soxta serverda DHCP xizmatini yoqish.
11.5-rasm. Soxta serverdan IP manzil olgan host.
52
11.6-rasm. DHCP Snooping xizmatidan so’ng hostning haqiqiy serverdan IP
manzil olishi.
Nazorat savollari
1.
DHCP xizmati nima?
2.
DHCP xizmatida qanday zaifliklar mavjud?
3.
DHCP-Snooping tarmoq hujumi nima va uning oldini olish usuli?
12-laboratoriya ishi
Mavzu: ARP Poisoning tarmoq hujumi tahlili
Ishdan maqsad. ARP zaharlanishi(poisoning) kabi tarmoq hujumlari turlari
va ulardan qanday himoyalanish to'g'risida ko’nikmalar hosil qilish.
Qisqacha nazariy ma'lumotlar
ARP-spoofing
(ARP-poisoning)
-
bu
asosan
Ethernet
tarmog’ida
ishlatiladigan, ARP protokoli yordamida boshqa tarmoqlarda ARP protokolining
kamchiliklaridan foydalangan holda bir xil domen va joylashgan tugunlar o'rtasida
trafikni ushlab turishga imkon beradigan tarmoq hujumi turi. Bu soxta hujumlar
soniga ishora qiladi.
ARP IP-manzillarni MAC-manzillarga aylantirish uchun mo'ljallangan.
Ko'pincha, biz Ethernet tarmog’i manzillarga qo’llaniladi deb ishlatamiz, ammo
ARP boshqa texnologiyali tarmoqlarida ham qo'llaniladi: Token Ring, FDDI va
boshqalar.
53
ARP algoritmi. Protokoldan quyidagi hollarda foydalanish mumkin (12.1rasm):
1. A xosti o'zi bilan bitta tarmoqda joylashgan B xostiga IP-paketini
yuborishni xohlaydi;
2. A xosti o'zi bilan turli xil tarmoqlarda joylashgan B xostiga IP-paketini
yuborishni xohlaydi va R yo'riqnoma xizmatlaridan foydalanadi.
12.1-rasm. ARP protokolidan foydalanish.
12.2-rasm. Paket MAC manzilini konvertatsiya qilish.
ARP muammolari. ARP protokoli umuman himoya qilinmagan. Unda
paketlarni ham, so'rovlar ham javoblarni ham tasdiqlashning biron bir usuli yo'q.
54
Avtomatik yuboriladigan ARP (spontan ARP) dan foydalanish mumkin bo'lganda
vaziyat yanada murakkablashadi.
Ishni bajarish tartibi
ARP spoofingdan himoya tizimini yoqish.
Device> enable
Device# configure terminal
Device(config)# arp anti-spoofing
Device(config)# arp anti-spoofing unknown discard
Xost xavfsizligini sozlash
Portdagi xost xavfsizligini sozlash portga noma'lum ARP paketlarini
tashlashga imkon beradi. Qurilmani noma'lum ARP paketlarini tushirish uchun
sozlashda IP portni bog'lashni sozlang. Bu ushbu IP-manzilning ARP paketiga
boshqa portlarga faqat ushbu tuzilgan port orqali manevr qilish imkoniyatini
beradi. Agar ushbu IP-manzilning ARP to'plami boshqa portga kirsa, u o'chiriladi.
Device> enable
Device# configure terminal
Device# host bind ip 192.168.5.13 ethernet 1/2
Manba MAC manzilini tekshirishni sozlash.
MAC-manzilning izchilligini tekshirishni sozlash uchun ushbu protsedurani
bajarish kerak.
Device> enable
Device# configure terminal
Device# arp anti-spoofing valid-check
Antispofing shlyuzini sozlash.
Shlyuzni soxtalashtirishni sozlash uchun ushbu protsedurani bajarish kerak.
Device> enable
Device# configure terminal
Device# arp anti-spoofing deny-disguiser
Ishonch portini sozlash.
Ishonch portini sozlash uchun ushbu protsedurani bajarish kerak.
55
Device> enable
Device# configure terminal
Device# interface fastEthernet (interfeys portining raqamini ko'rsating)
Device# arp anti trust
Ishonchli port sozlamalarini o'chirish uchun quyidagi buyruqni kiriting:
Device# no arp anti trust
Anti-Flood Attackni sozlash.
Toshqinlarga qarshi hujumni tashkil qilish uchun ushbu protsedurani
bajarish kerak.
Device> enable
Device# configure terminal
Device(config)# arp anti-flood
Device(config)# arp anti-flood threshold (odatda sekundiga 16 paket)
Device(config)# arp anti-flood action deny-arp {deny-all|deny-arp} {denyall | deny-arp}
(Yiqiladigan paketlar turini belgilaydi.deny-all: Xostni manzilning qora
ro'yxatiga qo'shadi va barcha packets.deny- arp: Faqat ARP paketlarini tashlaydi)
Device(config)# arp anti-flood recover-time 100
Device(config)# arp anti-flood recover 00:00:00:00:32:33
Device# interface fastEthernet (interfeys portining raqamini ko'rsating)
Device(config)# arp anti-flood threshold
ARP snooping va Flood Attack hujumini kuzatish.
ARP Snooping va Flood Attack-ni kuzatish uchun quyidagi jadvaldagi
buyruqlardan foydalanish mumkin.
Jadval 12.1. ARP Snooping va Flood Attack buyruqlari
Buyruqlar
Maqsad
show arp anti-snooping
ARP maxfiy kuzatuv konfiguratsiyasini
aks ettiradi.
show arp anti-flood
Toshqinga qarshi ARP konfiguratsiyasi
va bosqinchilar ro'yxatini aks ettiradi
show arp anti interface
Interfeys holatini aks ettiradi
Nazorat savollari
1. ARP protokolining vazifasini aytib bering.
56
2. ARP qanday ishlaydi?
3. ARP protokoliga qarshi qanday hujumlar bo'lishi mumkin?
4. ARP Snooping-dan qanday himoya qilishin mumkin? Bir nechta usullarni
sanab o'ting.
13-laboratoriya ishi
Mavzu: ASA xavfsizlik texnologiyasini sozlash
Ishdan maqsad. ASA xavfsizlik texnologiyasini sozlash ko`nikmalarini hosil
qilish.
Qisqacha nazariy ma'lumotlar
Cisco Systems - Frost & Sulivanning 2018 yildagi hisoboti bo’yicha olib
borilgan tadqiqotlar asosida xavfsizlik devorlari bo'yicha jahon bozorida yetakchi
hisoblanadi. Kompaniyaning eng mashhur xavfsizlik mahsuloti Cisco ASA
hisoblanadi.
Cisco ASA tarmoqlararo ekrani(firewall) PIX seriyasining davomchisi bo'lib,
ular Cisconing birinchi xavfsizlik devorlari bo'lgan va kompaniyaning tarmoq
qurilmalarining ushbu segmentida ustunligini ta'minlagan. Infografikada muhim
voqealar xronologiyasi keltirilgan.
Muhim voqealardan biri Cisco kompaniyasi, Snort - hujumlarni oldini olish
tizimi(IPS) va AMP antivirusini ishlab chiquvchi SourceFire tashkilotini sotib
olishi bo'ldi. Kompaniyaning texnologiyalari 5500-X mahsulot qatoriga kiritilgan
va FirePower xizmatlari sifatida tanilgan. O'shandan beri qurilmalar himoya
mexanizmlari ta’minlash va boshqarish bo’yicha qulayligi oshirilib kelinmoqda.
57
Funksional xususiyatlar
Cisco ASA - bu quyidagi texnologiyalarni birlashtirgan ko'p funksiyali
xavfsizlik vositasi:
• keyingi avlod xavfsizlik devori (NGFW);
• dasturlarni donadorlik bilan kuzatish va boshqarish tizimi (Cisco AVC);
• VPN tunnellarini qurish tizimi (site-to-site IPsec);
• yangi avlod hujumlarni bartaraf etish tizimlari(NGIPS);
• retrospektiv himoya xususiyatlariga ega rivojlangan zararli dasturlardan
himoya qilish (AMP)
• muhimlik darajasi va tasniflash algoritmlari asosida URL-filtrlash;
• zaifliklarni boshqarish tizimi va SIEM.
Ishni bajarish tartibi
13.1-rasm. Tadqiq qilinayotgan tarmoq topologiyasi.
58
Qurilgan topologiyada quyidagi buyruqlar teriladi:
ASA0 ga quyidagi buyruqlar ketma ketligi kiritiladi.
ciscoasa>en
ciscoasa#conf t
ciscoasa(config)#interface vlan 1
ciscoasa(config-if)#no ip address
ciscoasa(config-if)#ip address 192.168.100.1 255.255.255.0
ciscoasa(config-if)#exit
ciscoasa(config)#dhcpd address 192.168.100.22-192.168.100.50 inside
ciscoasa(config)#dhcpd dns 8.8.8.8
ciscoasa(config)#enable password salom
ciscoasa(config)#username elshod password admin
ciscoasa(config)#ssh 192.168.100.22 255.255.255.255 inside
ciscoasa(config)#ssh timeout 1
ciscoasa(config)#aaa authentication ssh console LOCAL
ciscoasa(config)#interface vlan 2
ciscoasa(config-if)# no ip address
ciscoasa(config-if)#ip address 195.158.0.2 255.255.255.252
ciscoasa(config-if)#exit
ciscoasa(config)#route outside 0.0.0.0 0.0.0.0 195.158.0.1
ciscoasa(config)#object network NET
ciscoasa(config-network-object)#subnet 192.168.100.0 255.255.255.0
ciscoasa(config-network-object)#nat (inside,outside) dynamic interface
ciscoasa(config-network-object)#ex
ciscoasa#conf t
ciscoasa(config)#access-list NAT extended permit icmp any any
ciscoasa(config)#access-group NAT in interface outside
ROUTERga quyida buyruqlar ketma ketligi kiritiladi.
continue with configuration dialog? [yes/no]: no
Router>enable
Router#conf t
Router(config)#interface gigabitEthernet 0/0
Router(config-if)#no shutdown
Router(config-if)#exit
Router(config)#hostname IP
IP(config)#interface gigabitEthernet 0/0
IP(config-if)#ip address 195.158.0.1 255.255.255.252
IP(config-if)#ex
IP(config)#interface gigabitEthernet 0/1
IP(config-if)#no shutdown
IP(config-if)#ip address 8.8.8.1 255.255.255.0
Router(config-if)#do wr
59
Router(config-if)#exit
13.2-rasm Server ga IP manzil berish.
13.3-rasm. Hostning ASA firewall orqali avtomatik IP manzil olishi.
13.4-rasm. SSH protokoli yordamida firewallga masofaviy ulanish.
60
13.5-rasm. Qurilgan topologiyani testlab ko’rish.
Nazorat savollari
1.
FireWall nima?
2.
ASA firewallining qanday imkoniyatlari mavjud?
3.
Cisco ASA firewallining qanday turlari mavjud?
14-laboratoriya ishi
Mavzu: PPTP, L2F, L2TP va IPSEC protokollarini tadqiq etish
Ishdan maqsad: PPTP, L2F, L2TP va IPSes protokollarini o'rganishda
nazariy bilimlar va amaliy ko'nikmalarni shakllantirish.
Qisqacha nazariy ma'lumotlar
VPN (inglizcha Virtual Private Network - virtual xususiy tarmoq) - boshqa
tarmoq ustida, masalan, internetda yaratilgan mantiqiy tarmoq. Aloqa xavfsiz
bo'lmagan protokollardan foydalangan holda umumiy tarmoqlar orqali amalga
oshirilishiga qaramay, shifrlangan yopiq kanallarni yaratadi. VPN, masalan,
tashkilotning bir nechta idoralarini bitta tarmoqqa birlashtirishga imkon beradi,
ular orasidagi aloqa uchun boshqarilmaydigan kanallardan foydalaniladi.
61
VPN-lar
umumiy
internet
orqali
ma'lumotlarni
tunnellash
uchun
protokollardan foydalangan holda, tunnel protokollari bilan ma'lumotlarni shifrlash
va foydalanuvchilar o'rtasida o'tkazish bilan qurilgan. Odatda, VPN tarmoqlarini
qurish uchun quyidagi darajadagi protokollardan foydalaniladi:
•
kanal sathidagi protokollar;
•
tarmoq sathidagi protokollar;
•
transport sathidagi protokollar.
VPN tunnelini qurish uchun protokollar:
PPTP
L2TP /L2F
IPSec
Point-to-Point Tunneling Protocol (PPTP) - bugungi kunda ham
qo'llanilayotgan eng qadimgi VPN qurish
protokollaridan biri bo'lib dastlab
Microsoft tomonidan ishlab chiqilgan.
L2TP / L2F. Layer 2 Tunneling Protocol (L2TP) birinchi marta 1999 yilda
L2F (Cisco) va PPTP (Microsoft) protokollarini birlashtirish sifatida taklif
qilingan. L2TP o'zi shifrlashni yoki autentifikatsiyani ta'minlamaganligi sababli, u
bilan ko'pincha IPsec ishlatiladi. IPsec bilan bog'langan L2TP ko'plab operatsion
tizimlar tomonidan qo'llab-quvvatlanadi va RFC 3193 da standartlashtirilgan.
L2TP / IPsec xavfsiz hisoblanadi va hammaga ma'lum bo'lgan muhim
muammolarga ega emas (PPTP ga qaraganda ancha xavfsizroq). L2TP / IPsec
protokollari 3DES yoki AES shifrlashdan foydalanishi mumkin, lekin hozirda
3DES zaif shifrlash algoritmi hisoblanadi, u kamdan-kam hollarda qo'llaniladi.
Ishni bajarish tartibi
VLAN
1
interfeysi
(10.10.10.0/24
qismtarmoq)
asosiy
tarmoqqa
yo'naltiriladi. Agar uzoqdagi foydalanuvchilarni PPTP tuneli orqali ushbu
VLANga ulansa va 10.10.10.0/24 oralig'idagi manzil berilsa, unda ular barcha
tarmoq manbalariga kirishlari mumkin bo’ladi.
62
Bunday
holatda,
lokal
foydalanuvchilari
autentifikatsiyasi
Cisco
marshrutizatori orqali amalga oshiriladi. Biroq, xavfsizlik bo'yicha tavsiyalarga
muvofiq, tashqi RADIUS serveridan foydalanishni tavsiya etiladi. PPTP har doim
server (Cisco router) va mijoz (Windows ish stansiyasi) o'rtasida tuzilgan. PPTP
Cisco routerlari tomonidan qo'llab-quvvatlanadi, ASA ITU esa xavfsizlik
devoridagi tunnelni to'xtatishni qo'llab-quvvatlamaydi.
1. ROUTER sozlanmasi:
vpdn enable // VDPNni yoqish (Virtual Private Dialup Network)
vpdn source-ip 1.1.1.1 // kiruvchi ulanishlar uchun ishlatiladigan manzil
vpdn-group MerioNet //guruh nomi
accept-dialin // marshrutizatorga ulanishni qabul qilishga imkon beradi
protocol pptp //protokoldan foydalanish
virtual-template 1 // kirish uchun ishlatiladigan interfeys
interface Virtual-Template1 // klonlash uchun ishlatiladigan interfeys
! PPTPga kirish tavsifi
ip unnumbered Vlan1 // VLAN 1 uchun tuzilgan manzil
ip virtual-reassembly in
load-interval 30
peer default ip address pool PPTP-Pool // PPTP-da ko'rsatilgan oraliqda
mijozlar uchun tarmoq manzilini belgilash
no keepalive
ppp encrypt mppe auto // Avtomatik shifrlash uchun MPPE shifrlashdan
foydalanish (40, 56 yoki 128 bit)
63
ppp authentication ms-chap ms-chap-v2 //настройка разрешенных
способов методов аутентификации
ip local pool PPTP-Pool 10.10.10.90 10.10.10.100 //диапазон IP-адресов,
которые могут получать клиенты
username RemoteUserMerionet password merionet //создание локального
пароля и логина для подключения.
2. Interfeysni sozlash:
interface GigabitEthernet1
description WAN Interface
ip address 1.1.1.1 255.255.255.252
interface Vlan1
description LAN Network
ip address 10.10.10.1 255.255.255.0
3. Mijozni ulash va quyidagi buyruqlar yordamida PPTP funksiyasini
tekshirish:
show users
show vpdn
Nazorat savollari
1. PPTP nima?
2. L2F nima?
3. L2TP nima?
4. IPSec nima?
15-laboratoriya ishi
Mavzu: Korxona va tashkilot axborot komunikatsiya tizimlarida VPN tarmoq
qurish
Ishdan maqsad. Routerlarda site-to-site texnologiyasi asosida virtual
himoyalangan tarmoq qurish ko`nikmalarini hosil qilish.
Qisqacha nazariy ma’lumot
64
VPN (Virtual Private Network - virtual xususiy tarmoq) -mantiqiy tarmoq
bo‘lib, o‘zidan yuqoridagi boshqa tarmoq, masalan, Internet asosida quriladi. Bu
tarmoqda
kommunikatsiyalarda
umumiy
xavfsiz
bo‘lmagan
tarmoq
protokollaridan foydalanilishiga qaramay, shifrlashdan foydalangan holda, axborot
almashinishda bеgonalarga bеrk bo‘lgan kanallar tashkil qilinadi. VPN
tashkilotning bir nеcha ofislarini ular o‘rtasida nazorat qilinmaydigan kanallardan
foydalangan holda yagona tarmoqqa birlashtirish imkonini bеradi.
O‘z navbatida, VPN alohida tarmoq xususiyatlarini qamrab olgan, lеkin bu
tarmoq umumiy foydalanish tarmog‘i, masalan, Intеrnеt orqali amalga oshiriladi.
Tunnеllashtirish mеtodi yordamida ma’lumotlar pakеti umumiy foydalanish
tarmog‘i orqali xuddi oddiy ikki nuqtali bog‘lanishdagi kabi translyatsiya qilinadi.
Har qaysi «ma’lumot jo‘natuvchi-qabul qiluvchi» juftligi o‘rtasida ma’lumotlarni
bir protokoldan ikkinchi protokolga inkapsulyatsiya qilish imkonini bеruvchi
o‘ziga xos tunnеl — xavfsiz mantiqiy bog‘lanish o‘rnatiladi.
15.1-rasm. Virtual himoyalangan tarmoq strukturasi.
Ishni bajarish tartibi
65
15.2-rasm. Tadqiq qilinayotgan tarmoq topologiyasi.
ROUTER_1 ga kiritiladigan buyruqlar ketma-ketligi.
Router>enable
Router#conf t
Router(config)#int fa 0/0
Router(config-if)#no shut
Router(config-if)#ip nat inside
Router(config-if)#ip address 192.168.1.1 255.255.255.0
Router(config)#int fa 0/1
Router(config-if)#no shut
Router(config-if)#ip address 1.1.1.1 255.255.255.252
Router(config-if)#ip nat outside
Router(config-if)#exit
Router(config)#ip access-list extended for-nat
Router(config-ext-nacl)#deny ip 192.168.2.0 0.0.0.255 192.168.3.0 0.0.0.255
Router(config-ext-nacl)#permit ip 192.168.2.0 0.0.0.255 any
Router(config-ext-nacl)#exit
Router(config)#ip nat inside source list for-nat int fa 0/1 overload
Router(config)#ip route 0.0.0.0 0.0.0.0 1.1.1.2
Router(config)#ip dhcp pool vl2
Router(dhcp-config)#network 192.168.2.0 255.255.255.0
Router(dhcp-config)#default-router 192.168.2.1
Router(dhcp-config)#dns-server 8.8.8.8
Router(dhcp-config)#exit
Router(config)#crypto isakmp policy 1
Router(config-isakmp)#encryption aes
Router(config-isakmp)#hash md5
Router(config-isakmp)#authentication pre-share
Router(config-isakmp)#group 2
66
Router(config)#crypto isakmp key 123 address 2.2.2.1
Router(config)#crypto ipsec transform-set ts esp-aes esp-md5-hmac
Router(config)#ip access-list extended for-vpn
Router(config-ext-nacl)#permit ip 192.168.2.0 0.0.0.255 192.168.3.0
0.0.0.255
Router(config-ext-nacl)#exit
Router(config)#crypto map kriptokarta 10 ipsec-isakmp
Router(config-crypto-map)#match address for-vpn
Router(config-crypto-map)#set peer 2.2.2.1
Router(config-crypto-map)#set transform-set ts
Router(config-crypto-map)#exit
Router(config)#int fa 0/1
Router(config-if)#crypto map kriptokarta
*Jan 3 07:16:26.785: %CRYPTO-6-ISAKMP_ON_OFF: ISAKMP is ON
Router(config-if)#exit (VPN qurish jarayoni)
ROUTER_2 kiritiladigan buyruqlar ketma-ketligi.
Router>enable
Router#conf t
Router(config)#int fa 0/0
Router(config-if)#no shut
Router(config-if)#ip nat inside
Router(config-if)#ip address 192.168.3.1 255.255.255.0
Router(config-if)#exit
Router(config)#int fa 0/1
Router(config-if)#no shut
Router(config-if)#ip address 2.2.2.1 255.255.255.0
Router(config-if)#ip nat outside
Router(config-if)#exit
Router(config)#ip access-list extended for-nat
Router(config-ext-nacl)#deny ip 192.168.3.0 0.0.0.255 192.168.2.0 0.0.0.255
Router(config-ext-nacl)#permit ip 192.168.3.0 0.0.0.255 any
Router(config-ext-nacl)#exit
Router(config)#ip nat inside source list for-nat int fa 0/1 overload
Router(config)#ip route 0.0.0.0 0.0.0.0 2.2.2.2
Router(config)#ip dhcp pool vl3
Router(dhcp-config)#network 192.168.3.0 255.255.255.0
Router(dhcp-config)#default-router 192.168.3.1
Router(dhcp-config)#dns-server 8.8.8.8
Router(dhcp-config)#exit
Router(config)#crypto isakmp policy 1
Router(config-isakmp)#encryption aes
Router(config-isakmp)#hash md5
Router(config-isakmp)#authentication pre-share
67
Router(config-isakmp)#group 2
Router(config-isakmp)#exit
Router(config)#crypto isakmp key 123 address 1.1.1.1
Router(config)#crypto ipsec transform-set ts esp-aes esp-md5-hmac
Router(config)#ip access-list extended for-vpn
Router(config-ext-nacl)#permit ip 192.168.3.0 0.0.0.255 192.168.2.0
0.0.0.255
Router(config-ext-nacl)#exit
Router(config)#crypto map kriptokarta 10 ipsec-isakmp
Router(config-crypto-map)#match address for-vpn
Router(config-crypto-map)#set peer 1.1.1.1
Router(config-crypto-map)#set transform-set ts
Router(config-crypto-map)#exit
Router(config)#int fa 0/1
Router(config-if)#crypto map kriptokarta
*Jan 3 07:16:26.785: %CRYPTO-6-ISAKMP_ON_OFF: ISAKMP is ON
Router(config-if)#exit
ROUTER_3 ga kiritiladigan buyruqlar ketma-ketligi:
Router>enable
Router#conf t
Router(config)#int fa 0/0
Router(config-if)#no shut
Router(config-if)#ip address 1.1.1.2 255.255.255.252
Router(config)#int fa 0/1
Router(config-if)#no shut
Router(config-if)#ip address 2.2.2.2 255.255.255.0
Router(config-if)#exit
15.2-rasm. ROUTER_1 ni sozlanmasi.
68
Bajarilgan laboratoriya
ishi testlab ko`riladi, ya`ni PC0 dan PC2 icmp
protokoli orqali aloqa tekshirib ko`riladi.
15.3-rasm. PC0 va PC2 kompyuterlarning manzillari.
15.4-rasm. Topologiyani testlash natijalari.
VPN kanal orqali yuborilgan ma`lumotlar statistikasini ko`rish uchun
quyidagi buyruq kiritiladi:
Show crypto ipsec sa
69
15.5-rasm VPN kanal orqali yuborilgan ma`lumotlar statistikasi.
70
15.6-rasm. Topologiyani orqali yuborilgan xabarning harakati.
Nazorat savollari
1.
VPN tarmoq nima?
2.
Himoyalangan tarmoqlarni qurishning qanday usullari mavjud?
3.
VPN ning ishlash tamoyilini tushuntirib bering?
4.
Himoyalangan tarmoqlar nima maqsadda ishlatiladi?
71
16-laboratoriya ishi
Mavzu: Tarmoq marshruzatorida DMZ ni o’rnatish
Ishdan maqsad. Tarmoq marshruzatorida DMZ ni o’rnatish ko`nikmalarini
hosil qilish.
Qisqacha nazariy ma'lumotlar
DMZ - bu mahalliy tarmoq va Internet o'rtasida bufer vazifasini bajaradigan
jismoniy yoki virtual server. U mahalliy tarmoq foydalanuvchilariga elektron
pochta xizmatlari, masofaviy serverlar, veb-ilovalar va World Wide Web-ga
kirishni talab qiladigan boshqa dasturlarni taqdim etish uchun ishlatiladi. Ichki
manbalarga tashqi tomondan kirish uchun avtorizatsiya tartibidan o'tish kerak,
ruxsatsiz foydalanuvchilar uchun tizimga kirish urinishi muvaffaqiyatli bo'lmaydi.
Ko'pgina hollarda, bu marshrutizator sozlamalarida amalga oshiriladi.
Bu nom inglizcha qisqartirishdan kelib chiqib, aloqa qilinayotgan hududlar
o'rtasida to'siq bo'lib xizmat qiladi. Ushbu texnologiya Internetga ulangan har
qanday kompyuterdan kirish kerak bo'lgan uy serverini yaratishda ishlatiladi. Ichki
xavfsizligi yuqori bo'lgan yirik korporativ tarmoqlarda haqiqiy ajratilgan zonasi
qo'llaniladi. Routerlarning uy modellari Internetga kirish uchun kompyuterni to'liq
ochadi.
Service Leg konfiguratsiyasi
DMZ tarmog'ining konfiguratsiyalaridan biri "service leg" deb nomlangan
xavfsizlik devori konfiguratsiyasi. Ushbu konfiguratsiyada xavfsizlik devori
kamida uchta tarmoq interfeysiga ega. Bir tarmoq interfeysi Internetga, ikkinchisi
ichki tarmoqqa ulanadi va uchinchi tarmoq interfeysi DMZ tarmog'ini tashkil
qiladi.
Ushbu
konfiguratsiya
DMZ
tarmog'ida
joylashgan
xizmatlarga
yo'naltirilgan DoS hujumida xavfsizlik devori uchun xavfni oshirishi mumkin.
Oddiy DMZ konfiguratsiyasida veb-server kabi DMZ tarmog'ida joylashgan
manbaga qarshi DoS hujumi faqat ushbu maqsad resursga ta'sir qiladi. DMZ
tarmog'i konfiguratsiyasining xizmat ko'rsatish qismida xavfsizlik devori DoS
hujumining asosiy yukini oladi, chunki u trafik DMZ-da joylashgan manbaga etib
72
borguncha barcha tarmoq trafigini tekshirishi kerak. Natijada, agar veb-serverida
DoS hujumi amalga oshirilsa, bu tashkilotning barcha trafiklariga ta'sir qilishi
mumkin.
Ishni bajarish tartibi
16.1-rasm. Tadqiq qilinayotgan tarmoq topologiyasi.
ASA0 ga quyidagi buyruqlar ketma ketligi kiritiladi.
ciscoasa>en
ciscoasa#conf t
ciscoasa#no dhcpd enable inside
ciscoasa#no dhcpd address 192.168.1.5-192.168.1.36 inside
ciscoasa(config)#interface vlan 1
ciscoasa(config-if)#ip address 192.168.100.1 255.255.255.0
ciscoasa(config-if)#exit
ciscoasa(config)#dhcpd enable inside
ciscoasa(config)#dhcpd address 192.168.100.22-192.168.100.50 inside
ciscoasa(config)#dhcpd dns 8.8.8.8
ciscoasa(config)#interface vlan 2
ciscoasa(config-if)#ip address 195.158.18.18 255.255.255.0
ciscoasa(config-if)#exit
ciscoasa(config)#route outside 0.0.0.0 0.0.0.0 195.158.18.1
73
ciscoasa(config)#object network NAT
ciscoasa(config-network-object)#subnet 192.168.100.0 255.255.255.0
ciscoasa(config-network-object)#nat (inside,outside) dynamic outside
ciscoasa(config-network-object)#exit
ciscoasa(config)#class-map qoida
ciscoasa(config-if)#match default-inspection-traffic
ciscoasa(config-if)#exit
ciscoasa(config)#policy-map toplam
ciscoasa(config)#class qoida
ciscoasa(config)#inspect http
ciscoasa(config)#inspect icmp
ciscoasa(config)#exit
ciscoasa(config)#service-policy toplam global
ciscoasa(config)#exit
ciscoasa(config)#enable salom
ciscoasa(config)#username admin password tatu123
ciscoasa(config)#hostname ASA
ASA(config)#domain-name tatu.uz
ASA(config)#ssh 192.168.100.0 255.255.255.0 inside
ASA(config)#aaa authentication ssh console LOCAL
ASA(config)#aaa authentication telnet console LOCAL
ASA(config)#ssh 8.8.8.8 255.255.255.255 outside
ASA(config)#interface vlan 3
ASA(config-if)#no forward interface vlan 1
ASA(config-if)#nameif DMZ
ASA(config-if)#ip address 192.168.70.1 255.255.255.0
ASA(config-if)#exit
ASA(config)#interface vlan 3
ASA(config-if)#security-level 70
ASA(config-if)#exit
ASA(config)#object network DMZ
ASA(config-network-object)#nat (DMZ,outside) static 195.158.18.88
ASA(config-network-object)#exit
ASA#
ASA#conf t
ASA(config)#access-list DMZ permit icmp any host 195.158.18.88
ASA(config)#access-group DMZ in interface outside
ASA(config)#access-list DMZ permit tcp any host 195.158.10.88 eq www
ASA(config)#end
ROUTERga quyida buyruqlar ketma ketligi kiritiladi.
continue with configuration dialog? [yes/no]: no
Router>enable
Router#conf t
74
Router(config)#interface gigabitEthernet 0/1
Router(config-if)#no shutdown
Router(config-if)#ip address 195.158.18.1 255.255.255.0
Router(config-if)#exit
Router(config)#interface gigabitEthernet 0/0
Router(config-if)#no shutdown
Router(config-if)#ip address 8.8.8.1 255.255.255.0
Router(config-if)#do wr
16.2-rasm. Qurilgan topologiyani testlash.
Nazorat savollari
1.
DMZ nima?
2.
Korporativ tarmoqlarda nima uchun DMZ zonalar tashkil etiladi?
3.
DMZ ning ishlash tamoyilini tushuntirib bering?
17-laboratoriya ishi
Mavzu: Tarmoq muammolarini izlash va bartaraf etish: Troubleshooting
Ishdan maqsad: Tarmoq qurilmalarini sozlangandan so’ng kelib chiqadigan
muammolarni aniqlash va ularni bartaraf etish ko’nikmalarini hosil qilish.
Qisqacha nazariy ma’lumot
75
Tarmoqning normal rejimda qanday ishlashi haqida to'liq ma'lumotga ega
bo'lgan odamgina tarmoqdagi muammolarni muvaffaqiyatli aniqlay oladi va
tuzatadi. Faqatgina ushbu sharoitda me'yordan chetga chiqishni tezda aniqlash va
muammoni aniqlash mumkin.
Yaxshi texnik mutaxasis avvalo o'zida mavjud bo'lgan barcha ma'lumotlarni
batafsil o'rganib chiqadi, barcha tarkibiy qismlarning ishini yaxshilab tushunishga
harakat qiladi va ularni qanday qilib to'g'ri ishlashni o'rganadi. Tajribali tarmoq
muhandislari katta muvaffaqiyatsizlikni dasturni noto'g'ri ishlatilishi yoki "inson
omili" deb nomlangan natijalar bilan xato qilish mumkinligini bilishadi.
Muammolarni izlash va tuzatishning bir qator tuzilgan usullari mavjud.
Ushbu tuzilgan usullarning barchasi ko'p qatlamli tarmoqlarni o'z ichiga
oladi. Qatlamli tarmoqqa misol qilib OSI modeli keltirilgan bo'lib, unda barcha
aloqa funksiyalari qat'iy ravishda yetti darajaga bo'linadi. Ushbu modeldagi
muammolarni bartaraf qilish orqali siz muammo lokalizatsiya qilinmaguncha har
bir darajadagi barcha funksiyalarning ishlashini doimiy ravishda sinab ko'rishingiz
mumkin.
"Yuqoridan pastga" usuli ilova darajasidan pastga o'tishni o'z ichiga oladi.
Muammo foydalanuvchi va dastur nuqtai nazaridan o'rganiladi. Faqat bitta dastur
ishlamayaptimi yoki barcha dasturlarmi? Masalan, elektron pochta mavjud
bo'lmaganda foydalanuvchi veb-sahifalarga kira oladimi? Shunga o'xshash
hodisalar boshqa ish stantsiyalarida ham paydo bo'ladimi?
“Pastdan yuqoriga” usuli fizik sathdan yuqori sathga o'tishni o'z ichiga oladi.
Fizik sathda
uskunalar va simli ulanishlar tekshiriladi. Kabellar rozetkasidan
tushib ketganmi? Agar uskunada ko'rsatkichlar mavjud bo'lsa, ko'rsatkichlar
yoniqmi?
“Taqsimlash va aniqlash” usuli bilan tahlil o'rta darajalardan birida
boshlanadi, undan keyin yuqori yoki pastki darajalar tekshiriladi. Masalan,
diagnostika IP-konfiguratsiyani tekshirish orqali tarmoq sathidan boshlanishi
mumkin.
76
Ishni bajarish tartibi
17.1-rasm. Tadqiq etilayotgan tarmoq topologiyasi.
SWITCH ga kiritiladigan komandalar.
Switch>en
Switch#conf t
Switch(config)#interface range fastEthernet 0/1-4
Switch(config-if-range)#switchport mode access
Switch(config-if-range)#switchport access vlan 10
Switch(config-if-range)#ex
Switch(config)#interface range fastEthernet 0/5-8
Switch(config-if-range)#switchport mode access
Switch(config-if-range)#switchport access vlan 20
Switch(config-if-range)#ex
Switch(config)#interface fastEthernet 0/9
Switch(config-if)#switchport mode trunk
Switch(config-if)#switchport trunk allowed vlan 10
Switch(config-if)#do wr
ROUTER ga kiritiladigan komandalar.
Router>en
Router#conf t
Router(config)#interface gigabitEthernet 0/0
Router(config-if)#no shutdown
Router(config-if)#ex
Router(config)#interface gigabitEthernet 0/0.10
77
Router(config-subif)#encapsulation dot1Q 10
Router(config-subif)#ip address 192.168.10.1 255.255.255.0
Router(config-subif)#ex
Router(config)#interface gigabitEthernet 0/0.20
Router(config-subif)#encapsulation dot1Q 20
Router(config-subif)#ip address 192.168.20.1 255.255.255.0
Router(config-subif)#ex
Router(config)#ip dhcp pool t1
Router(dhcp-config)#network 192.168.10.0 255.255.255.0
Router(dhcp-config)#default-router 192.168.10.1
Router(dhcp-config)#ex
Router(config)#ip dhcp pool t2
Router(dhcp-config)#network 192.168.20.0 255.255.255.0
Router(dhcp-config)#default-router 192.168.20.1
Router(dhcp-config)#do wr
Qurilgan topologiyani sozlashda xatolikka yo’l qo’yilgan. Ushbu xatolik
qayerda sodir bo’lganligini toppish uchun har bir vlandagi bitta hostga static IP
address va qolgan hostlarga dinamik IP address berib chiqish kerak.
17.2-rasm. Vlan 10 va Vlan 20 dagi hostlarga static IP address berish.
78
17.3-rasm. Vlan 10 dagi hostlar dinamik IP addresslarni sozlash.
17.4-rasm. Vlan 10 dagi hostlar dinamik IP address berish.
Yuqoridagi rasmlardan ko’rish mumkinki(17.3 va 17.4-rasmlar). Vlan 10
dagi hostlar ip address olgan lekin vlan 20 dagi hostlar ip address olmagan.
Demak, vlan 20 nima uchun ip address olmaganligini aniqlab ushbu xatolikni
bartaraf etishimiz kerak.
Komutator va marshrutizator qurilmalarida muammolarni aniqlash uchun
quyidagi buyruqlardan foydalaniladi:
– Komutator uchun:
Show vlan – vlanlarni ko’rish
Show vlan brief79
Show interface trunkShow ip arpShow mac-address-tableShow ip interface brief show interface fastEthernet 0/1…
– Marshrutizator uchun:
Show ip arpShow dhcp leaseShow ip dhcp poolShow ip dhcp binding-…
17.5-rasm. Show interface trunk.
17.5-rasmdan muammo interfaceda ekanligini ko’rish mumkin. Vlanlarni
trunk portlarga biriktirishda vlan 20 biriktirilmasdan qolib ketgan shuning uchun
vlan 20 dagi hostlarda dhcp xizmati ishlamagan. Topilgan muammo quyidagicha
bartaraf etiladi:
Switch#
Switch#conf t
Switch(config)#interface fastEthernet 0/9
Switch(config-if)#switchport trunk allowed vlan add 20
Switch(config-if)#
Muammo bartaraf etilganligini testlab ko’rish kerak(17.6-rasm)
80
17.6-rasm Testlash natijalari.
Nazorat savollari
1. Troubleshooting nima?
2. Troubleshootingning qanday usullar mavjud?
3. “Yuqoridan pastga” usulini tushuntiring?
4. “Pastdan yuqoriga” usulni tushuntiring?
5. “Taqsimlash va aniqlash” usulini tushuntiring?
18-laboratoriya ishi
Mavzu: Firewall dasturiy vositasini o'rnatish va sozlash
Ishdan maqsad: Kerio Control misolida firewall dasturiy vositasi bilan
ishlashning nazariy bilimlari va amaliy ko'nikmalarini shakllantirish.
Qisqacha nazariy ma'lumotlar
Kerio Control (ilgari Kerio WinRoute Firewall va WinRoute Pro deb
nomlangan) Kerio Technologies va Tiny Software tomonidan ishlab chiqilgan
firewall dasturiy ta'minoti. Dasturning asosiy funksiyalari quyidagilardir:
Internetga xavfsiz foydalanuvchi kirishini tashkil qilish, LANni ishonchli tarmoq
himoyasi, turli xil toifadagi veb-kontentga kirishni cheklash orqali xodimlarning
trafigi va ish vaqtini tejash.
81
Uslubiy ko'rsatmalar
1. Dasturni o'rnatish va ba'zi bir asosiy sozlamalarni sozlash.
2. Asosiy funksiyalarni batafsil sozlash.
1. Dasturni o'rnatish va ba'zi bir asosiy sozlamalarini sozlash.
Kerio Control Software Appliance-ni o'rnatish uchun - fleshka yoki disk
orqali disk yuklovchi fayl hosil qilish kerak .Bu ishda, fleshka orqali UNetbootin
dasturi yordamida yaratilgan.
1.
Unetbootin va Kerio Control Software Appliance dasturlarini yuklash
2.
Fleshkani Windows yordamida FAT32 fayl tizimida formatlash (18.1-
kerak.
rasm).
18.1-rasm. Fleshkani Windows yordamida FAT32 fayl tizimida formatlash.
3. UNetbootin-ni ishga tushirib va quyidagi sozlamalarni tanlansh kerak.
Distrubitlarni o’zgartirish kerak emas. Obraz – “Стандарт ISO” tanlanadi va
yuklab olingan Kerio Control Software Appliance obraziga yo'l belgilanadi. “Тип”
ga – “Устройство USB” va kerakli fleshkani tanlab OK tugmachasi bosiladi
(18.2-rasm).
82
18.2-rasm. Dastur obrazini yuklash jarayoni.
4. Yaratilgandan biroz vaqt o’tgandan so'ng, yuklovchi fleshka tayyor
bo’ladi. “Выход” tugmasi bosiladi (18.3-rasm).
83
18.3-rasm. Obrazni yuklab olishni yakunlash jarayoni.
Obrazni yuklab olgandan so’ng Kerio Control Software Appliance dasturini
o'rnatish jarayonini boshlanadi. Birinchi qadam - tilni tanlashdir. Keyin litsenziya
shartnomasini o'qib chiqiladi, keyin uni F8 tugmachasini bosib qabul qilinadi.
Keyinchalik, dasturni qattiq diskka o'rnatish uchun tasdiqlash kodi kiritiladi. Kod
sifatida 135 raqamlari kiritiladi. Dastur qattiq disk formatlanishi haqida
ogohlantiradi.
Formatlash tugagandan so'ng darhol dasturni o'rnatish jarayoni boshlanadi.
O'rnatish jarayoni tugashi kutiladi va tizim qayta yoqiladi.
O'rnatishni yakunlash uchun brauzerga o'tib: 10.10.10.1:4081/admin
manziliga kiriladi va parol o’rnatiladi.
Hozircha bu jarayon amalga oshirilmaydi, balki Kerio Control Software
Appliance-da
tarmoq
konfiguratsiyasiga
o'tib.
“Конфигурация
сетевого
интерфейса Ethernet” oynasida bo'sh joy belgilanadi - «Назначить статический
IP-адрес» tanlanadi va quyidagi qiymatlar o'rnatiladi.
IP-address: 192.168.1.250
Maska: 255.255.255.0
84
5. Beshinchi bosqichdan keyin yana parol o'rnatish so'raladi. Ammo bu safar
IP-manzilda: 192.168.1.250. Keyin brauzerda quyidagi manzilga o'tiladi:
https://192.168.1.250:4081/admin.
Brauzer ushbu sayt xavfsizlik sertifikatida muammo borligi haqida xabar
berishi mumkin. “Продолжить открытие этого веб сайта и попадаем в мастер
активации” tugmasi bosiladi(18.4-rasm). Yuklab olingan Kerio Control Software
Appliance dasturi faollashtiriladi.
18.4-rasm. Faollashtirish nuqtasi.
6. Adminstratorga yangi parol kiritiladi (18.4-rasm).
18.5-rasm. Yangi parolni hosil qilish jarayoni
85
7. Yangi parol hosil qilish jarayoni tugagandan so’ng avtorizatsiya jarayoni
boshlanadi(18.6-rasm)
18.6-rasm. Avtorizatsiya jarayoni.
8. Avtorizatsiyadan so’ng Kerio Control Software Appliance dasturining
ishchi paneliga o’tiladi
18.7-rasm. Kerio Control Software Appliancening ishchi paneli.
86
9. Ichki tarmoq manzili 192.168.1.1 ga o'zgartirilishi kerak. IP-ni
o'zgartirgandan so'ng, https://192.168.1.1:4081/admin-ga kiriladi. 18.8-rasmda
quyida ulanishning blok sxemasi keltirilgan.
18.8-rasm. Ulanish blok sxemasi.
10. Interfeyslar bo’limida Ethernet interfeysining xususiyatlari tanlanadi
(18.9-rasm).
18.9-rasm. Ethernet interfeysining xususiyatlari.
11. «Внешняя сеть» yoki Internet nomi bilan kelganda, odatda WAN
yoziladi. IP-manzil, niqob, shlyuz va DNS ma'lumotlarini static bir xil qism
tarmoqda kiritiladi, so'ngra "OK" tugmachasi bosiladi (18.10-rasm).
87
18.10-rasm. Ethernet interfeysining umumiy parametrlarini kiritish jarayoni.
12. Keyin, “Доверенные/локальные интерфейсы” bo’limidan ichki
tarmoqdagi interfeyslar ostidagi keyingi ulanish tanlanadi. Ushbu narsalar, Kerio
Control Software Appliance versiyasiga qarab, boshqacha nomlanishi mumkin.
Nomi topiladi va ma'lumotlarni quyidagi rasmdagi kabi kiritiladi. Tashqi va ichki
tarmoqlar bir xil ichki tarmoqda bo'lishi mumkin emas. Buni unutmaslik kerak.
DNS Kerio Control Software Appliance sozlamalaridan yoziladi. Shlyuz
yozilmaydi. Barcha parametrlarni kiritgandan so'ng, "OK" tugmachasini bosiladi
(18.11-rasm).
18.11-rasm. IPv4 parametrlarini sozlash jarayoni.
88
13. Ekranning pastki o'ng qismidagi «Применить» tugmachasi bosilib,
sozlamalar faollashtiriladi. Internetga ulanishini tekshirib ko'riladi. Ko'rsatkich
panelida Internet ishlayotganini ko'rishin mumkin (18.12-rasm).
18.12-rasm. Internet-ulanishni monitor panelida tekshirish jarayoni.
Ishchi paneldan Trafik qoidalarini yaratish, tarkibni filtrlashga o'tish
mumkin, Bunda torrentlarni kim yuklab olayotganini va tarmoqni haddan tashqari
yuklayotganini, tezlikni cheklaydigan yoki to'sib qo'yadiganlarni ko'rish mumkin.
Kerio Control Software Appliance ko'plab sozlamalarga ega. Bu yerda har kim
o'zlariga kerakli narsalarni o'rnatishi mumkin.
Ochiq portlar. Yana bir muhim jihatlaridan biri- bu ochiq portlar. Kerio
Control Software Appliance-ni o'rnatishdan oldin portlar modemdagi serverga
yo'naltiriladi. Bundan tashqari, dastlab talab qilingan portlar serverning o'zida
ochiladi. Ushbu portlarsiz maxsus server dasturi normal ishlay olmaydi.
4443 portni quyidagicha ochiladi. HUAWEI HG532e modemiga o'tiladi,
buning uchun brauzerning manzil satriga 192.168.0.1 kiritiladi. Advanced -> NAT
-> Port Mapping yorliqlariga o'tib va ma'lumotlarni quyidagi 18.14-rasmdagi kabi
kiritiladi.
89
18.14-rasm. Port Mappingni sozlash.
Quyidagi ma'lumotlar kiritiladi:
1. Ulanish ma’lumotlari (router rejimida).
2. Protokol - TCP / UDP.
3. Remote host - hech narsa kiritilmaydi.
4. External start port/end port - 4443 (tashqi port).
5. Internal host - 192.168.0.250 (Kerio Control Software Appliance tashqi
tarmoq kartasining manzili).
6. Internal port - 4443 (ichki port).
7. Mapping name - har qanday mazmunli ism.
Amaliyot prinsipi shuki, Internetdan tashqi statik IP-manzilga 4443-portga
murojaat Kerio Control Software Appliance tashqi tarmoq kartasiga yuboriladi.
Tashqi tarmoq kartasidan so'rov ichki tarmoq kartasiga, so'ngra 4443 portdagi
serverga yo'naltiriladi (18.15-rasm).
Bu ikkita qoidani yaratish orqali amalga oshiriladi. Birinchi qoida
tashqaridan, ikkinchi qoida ichkaridan kirish huquqini beradi.
90
18.15-rasm. Tashqi tarmoq kartasidan so’rov so'rash jarayoni.
Ushbu ikkita qoida «Правила трафика»yorlig'ida yaratiladi. Farqi kelib
chiqish va borar manzillarida. Xizmat vazifasini 4443 port bajaradi. «Трансляция»
bandida 18.16-rasmdagi kabi sozlamalar o'rnatiladi. «Адрес назначения» NAT
katagiga belgi qo'yiladi va u yerda manzil serverining IP manzili va kerakli porti
yoziladi, so'ng "OK" tugmasi bosiladi.
18.16-rasm. Trafikni boshqarish siyosatini sozlash.
Ma'lumotlarni kiritgandan so'ng, " применить " tugmasi bosiladi. Onlayn
xizmatda portning ochiqligini tekshiriladi (18.17-rasm).
91
18.17-rasm. Portlarni tekshirish jarayoni.
Keyinchalik, bularning barchasi amalga oshirilgan server xizmatlarini
tekshirish mumkin. Har qanday port shunga o'xshash tarzda ochilishi mumkin.
Nazorat savollari
1.
Kerio Control nima?
2.
Kerio Controlning afzalliklari nimada?
3. Kerio Controlning kamchiliklari nimada?
19-laboratoriya ishi
Mavzu: IDS / IPS dasturiy vositasini o'rnatish va sozlash
Ishdan maqsad: SNORT dasturi misolida ruhsatsiz kirishni aniqlash va
oldini olish tizimlarini o'rnatish bo'yicha asosiy ko'nikmalarni shakllantirish.
Qisqacha nazariy ma’lumot
Snort - GPL litsenziyasiga ega bepul va ochiq kodli dasturiy ta'minot
hisoblanadi. Snort dastlab 1998-yilda axborot xavfsizligi dunyosidagi eng taniqli
odamlardan biri - Martin Roshning mualliflik kitoblari tomonidan yaratilgan.
Ushbu IDSni yaratilishining asosiy sababi - o'sha davrda yetarli darajada samarali,
hamda bepul hujum to'g'risida xabar berish vositasining yo'qligi edi.
Dastur Windows va Linux operatsion tizimlariga mos keladi. Barcha
aniqlangan tahdidlar jurnal fayliga yoziladi. Snort transport sathi paketini tahlil
qilish prinsipi asosida ishlaydi, shuning uchun uni ishlatish uchun tarmoq kartasini
maxsus monitor rejimiga qo'yishingiz kerak. Ishlab chiquvchilar IDS sinfidagi
92
tizimlar tomonidan tizim resurslarini yo’qotish muammosini hisobga olishdi,
shuning uchun Snort qo'shimcha qurilmalar talab qilmaydi va orqa fonda ishlaydi.
SNORT ishga tushgandan keyin paket ketma-ket dekoderlar, dastlabki
protsessorlar orqali o'tadi va shundan keyingina qoidalarni qo'llay boshlaydigan
detektorga murojat qiladi. Dekoderlarning vazifasi kanal darajasidagi protokollar
(Ethernet, 802.11, Token Ring…)dan tarmoq va transport darajasidagi
ma'lumotlar(IP, TCP, UDP)ni "ajratib olish" hisoblanadi (19.1-rasm).
Snort qaysi "trafik" ga ruxsat berish va qaysi birini kechiktirish kerakligini
bilish uchun "qoidalar" dan ("qoidalar" fayllarida ko'rsatilgan) foydalanadi. Ushbu
vosita moslashuvchan bo'lib, yangi qoidalarni yozib olishingiz va ularga rioya
qilishingiz mumkin.
Dasturda modulli ulanadigan arxitekturadan foydalanadigan "aniqlash
mexanizmi" mavjud bo'lib, unda ba'zi dastur kengaytmalari "aniqlash dvigatelidan"
qo'shilishi yoki olib tashlanishi mumkin.
Snort uchta rejimda ishlashi mumkin:
1. tcpdump-ga o'xshash paketli sniffer sifatida;
2. Paket registratori sifatida;
3. Kirishni aniqlashning rivojlangan tizimi sifatida.
19.1-rasm. Snort dasturining ishlash printsipi.
93
1. Dasturni o’rnatish
Snort dasturining asosiy sayti - http://www.snort.org. Snort muallif Martin
Roes tomonidan GNU GPL litsenziyasi ostida tarqatiladi. Arxivni yuklagandan
so'ng uni snort-1.7 katalogiga ochish kerak:
root @lord]# tar -zxvf snort-1.7.tar.gz
Libpcap-ni yuklab olgandan so'ng, uni arxivdan ochish kerak. Libbacp
katalogiga kirib va quyidagi amallarni bajariladi:
root @lord]# ./configure root @lord]# make
Endi, snort kompilyatsiya qilish kerak. Buning uchun Snort joylashgan
katalogga kirib va quyidagi buyruqni bajarish lozim:
root @lord]# ./configure --with-libpcap-includes=/path/to/libpcap/ {* in my case
it was :
root@lord./configure--with-libpcap-includes=/home/dood/libpcap}
root @lord]# make root @lord]# make install
Ushbu jarayondan so’ng Snort kompyuterda o'rnatiladi. Endi Snort jurnal
fayllarini saqlaydigan katalog yaratish kerak:
root @lord]#mkdir /var/log/snort
Dastur qayerda o'rnatilganligini tasdiqlash uchun quyidagilarni bajarish
kerak:
root @lord]# whereis snort
Snort arxitekturasi uchta asosiy tarkibiy qismga ega, ularni quyidagicha
tavsiflash mumkin:
1. Paket dekoderi: ushlangan paketlarni ma'lumotlar turi shaklida
tayyorlaydi, keyinchalik ularni aniqlash mexanizmi yordamida qayta ishlashi
mumkin. Paket dekoderi Ethernet, SLIP va PPP paketlarini qayd etishi mumkin.
2. Aniqlash mexanizmi: Snort qoidalari asosida unga "dekoder" tomonidan
yuborilgan paketlarni tahlil qiladi va qayta ishlaydi. Snortning funksionalligini
oshirish uchun o'zgaruvchan modullarni aniqlash mexanizmiga kiritish mumkin.
3. Logger/Alerter: Registrator siz o'qigan formatda paket dekoder tomonidan
to'plangan ma'lumotlarni yozib olish imkonini beradi. Odatda, ro'yxatdan o'tish
fayllari katalogda saqlanadi:/var/log/Snort.
94
Ogohlantirish mexanizmi ogohlantirishlarni syslog, fayl, Unix soketlari yoki
ma'lumotlar bazasiga yuboradi. Odatda, barcha ogohlantirishlar faylda saqlanadi:
/var/log/Snort/alerts.
2. Dastur va uning rejimlarini o'rganish
Ushbu bo'limda SNORT tushunchalari va buyruqlarini batafsil muhokama
qilinadi. Ushbu vazifa dasturning barcha kalitlarini aks ettiradigan oddiy buyruq
bilan boshlanadi:
root@lord snort -?
Buyruq quyidagilarni beradi:
-*> Snort! <*Version 1.7
By Martin Roesch (roesch@clark.net, www.snort.org)
USAGE: snort [-options]
Options:
-A Set alert mode: fast, full, or none (alert file alerts only)
'unsock' enables UNIX socket logging (experimental).
-a Display ARP packets
-b Log packets in tcpdump format (much faster!)
-c Use Rules File
-C Print out payloads with character data only (no hex)
-d Dump the Application Layer
-D Run Snort in background (daemon) mode
-e Display the second layer header info
-F Read BPF filters from file
-g Run snort gid as 'gname' user or uid after initialization
-h Home network =
-i Listen on interface
-l Log to directory
-n Exit after receiving packets
-N Turn off logging (alerts still work)
-o Change the rule testing order to Pass|Alert|Log
-O Obfuscate the logged IP addresses
-p Disable promiscuous mode sniffing
-P set explicit snaplen [sp? -ed.] of packet (default: 1514)
-q Quiet. Don't show banner and status report
-r Read and process tcpdump file
-s Log alert messages to syslog
Yuqorida aytib o'tilganidek, SNORT uch xil rejimda ishlaydi:
95
1. Paketli sniffer rejimi: Snort ushbu rejimda ishlayotgan bo'lsa, u barcha
tarmoq paketlarini o'qiydi va deshifrlaydi va stdout (ekraningiz) ga dump hosil
qiladi. Snortni sniffer rejimiga o'tkazish uchun quyidagi kalitdan foydalaniladi:
–v: root @lord]# ./snort –v
Shuni esda tutish kerakki, ushbu rejimda faqat paket sarlavhalari ko'rsatiladi.
To'plamning sarlavhasini va mazmunini ko'rish uchun quyidagi buyruq kiritiladi:
root @lord]# ./snort -X
2. Paketni ro'yxatdan o'tkazish rejimi: Ushbu rejim paketlarni diskka yozib
oladi va ularni ASCII formatida kodlaydi.
root @lord]# Snort -l < directory to log packets to >
3. Ruxsatsiz kirishni aniqlash rejimi: Signal ma'lumotlari aniqlash
mexanizmi tomonidan ro'yxatga olinadi (standart jurnal katalogida "alert" deb
nomlangan fayl, lekin syslog, Winpop xabarlari va boshqalar ham bo’lishi
mumkin). Standart jurnal katalogi -/var/log/snort ko’rinishida bo’ladi, lekin "- l"
kaliti yordamida o'zgartirilishi mumkin. Endi paketni tahlil qilish uchun odatiy
Snort buyrug'i ko'rib chiqiladi:
root @lord]# snort -v -d -e -i eth0 -h 192.168.3.0/24
Bu yerda C sinfi qismtarmog’ining 192.168.3.0-192.168.3.255 (qismtarmoq
maskasi: 255.255.255.0) oralig'ini ko'rib chiqish lozim. Buning ma'nosini
tushunish uchun yuqoridagi buyruqni batafsil tahlil qilish kerak:
'-v': konsol batafsil javob yuboradi.
'-d': dekodlangan dastur qatlami ma’lumotlarining borini hosil qiladi
'-e': dekodlangan Ethernet sarlavhalarini ko'rsatadi.
'-i': paketni tahlil qilish uchun tekshiriladigan interfeysni belgilaydi.
'-h': boshqariladigan tarmoqni belgilaydi.
Keyingi misolda Snortda ogohlantirishlar yaratiladi. Snort ogohlantirish
rejimlari uchta asosiy guruhga ega:
a. Tez: "alert" fayliga ogohlantirishlarni bitta satrda, xuddi syslog singari yozadi.
b.
To'liq: To'liq sarlavha dekodlangan holda 'alert' faylini yuborish uchun
ogohlantirishlarni yozadi.
96
v. None: - ogohlantirish bermaydi, so'ngra buyruq quyidagiga o'zgaradi:
root @lord]# snort -v -d -e -i eth0 -h 192.168.3.0/24 -A fast
Syslog signal xabarlarini yuborish uchun o‘rniga ‘-s ‘ kalitidan
foydalaniladi.
/var/log/safe yoki /var/log/messages ogohlantirishlar quyidagi buyruqda paydo
bo'ladi:
root @lord]# snort -v -d -e -i eth0 -h 192.168.3.0/24 –s
Hozirgacha barcha ushlab olingan va tahlil qilingan paketlar ekranda
namoyish etiladi. Agar Snort ularni jurnaliga yozishi kerak bo’lsa, "-l"
parametridan foydalaniladi va jurnallarni yozish uchun katalog nomi ko'rsatiladi
(masalan /var/log/snort):
root @lord]#snort -v -d -e -i eth0 -h 192.168.3.0/24 -A full -l /var/log/snort
Paketlarni
tcpdump
formatida
ro'yxatdan
o'tkazish
va
minimal
ogohlantirishlarni yaratish uchun '-b' kalitidan foydalanish mumkin:
root @lord]#snort -b -i eth0 -A fast -h 192.168.3.0/24 -s -l /var/log/snort
Yuqoridagi buyruqlarda Snort tarmoq segmentidagi barcha paketlarni qayd
qiladi. Agar qoidalarga qarab faqat ayrim turdagi paketlarni ro'yxatdan o'tkazish
kerak bo'lsa, '-c' kalitidan foydalaniladi.
root @lord]# snort -b -i eth0 -A fast -h 192.168.5.0/24 -s -l /var/log/snort -c
/snort-rule-file.
Topshiriq
1. SNORT dasturini o'rnating va qoidalarni sozlang.
2. Ikkinchi virtual mashinada ping dan foydalaning, SNORT ning ta'sir
qilish darajasini kuzating.
3. Turli xil nmap skanerlash usullaridan foydalaning (-sS, -sT, -sN, -sU, -sX,
-sF) va SNORT qanday reaksiyaga kirishishini kuzating.
4. Ikkinchi virtual mashinada skanerlang va qoidalarning qanday ishlashini
tekshiring.
Nazorat savollari
1. IDS nima?
97
2. Tarmoqqa ruxsatsiz kirishni aniqlash tizimi nima?
3. Passiv va faol IDS larning farqi nimada?
4. SNORT nima?
5. SNORT qanday vazifalarni bajaradi?
6. SNORT qoidalari qanday ishlaydi?
7. SNORT uchun qoidalar qanday yaratiladi?
8. Nima uchun o'zingizga SNORT qoidalarini yaratasiz?
9. Nima uchun SNORT qoidalari yangilanishini yuklab olish kerak?
10. SNORT da log fayllarni qanday yaratish mumkin?
98
Adabiyotlar ro’yxati
1. O’zbеkiston
Rеspublikasi
Prеzidеntining
PF
4947-sonli
farmoni
“O’zbеkiston Rеspublikasini yanada rivojlantirish bo’yicha harakatlar
stratеgiyasi to’g’risida”. 6 (766)-son. 2017y 7 fеvral.
2. Олифер В.Г., Олифер Н.А. “Безопасность компьютерных сетей” 2017 г.
3. Роджер А. Гримс “Взламываем хакера” Часть I. (Учимся у экспертов
барьбе с хакерами).
4. Роджер А. Гримс “Взламываем хакера” Часть II. (Учимся у экспертов
барьбе с хакерами).
5. Роджер А. Гримс “Взламываем хакера” Часть III. (Учимся у экспертов
барьбе с хакерами).
6. Зайцев А.П., Шелупанов А.А., Мещеряков Р.В. и др. Технические
средства и методы защиты информации: Учебник для вузов / – М.:
ООО «Издательство Машиностроение», 2009 – 508 с.
7. Нестеров С. А. Информационная безопасность и защита информации:
Учеб.пособие. – СПб.: Изд-во Политехн. ун-та, 2009. – 126 с.
8. Чефранова А.О., Игнатов В.В., Уривский А.В. и др. Технология
построения VPN: курс лекций: Учебное пособие.- Москва: Прометей,
2009. -180 с.
9. Шаньгин В. Ф. Защита информации в компьютерных системах и сетях М: ДМК Пресс, 2012. - 596 с.
Internet manbalari
1. http://www.infotecs.ru/solutions/VРN/
2. http://hostinfo.ru/articles/501/
3. http://hamachi.ru.softonic.com/
4. ViPNet Администратор: Руководство администратора
5. ViPNet Координатор: Руководство администратора
6. http://hostinfo.ru/articles/501/
99
MUNDARIJA
KIRISH
3
Tarmoq qurilmalarida dastlabki xavfsizlik sozlamalarini o’rnatish 1
telnet, ssh………………………………………………………. . . .
4
2
Komutatorlarda Port xavfsizligi (Port Security)ni sozlash . . . . . . . .
7
3
Tarmoq qurilmalarining xavfsizligini tahlili… . . . . . . . . . . . . . . . . .
11
Rezervlash protokollari - STP, RSTP va agregatsiyalash
4
protokollari - LACP, PAgP ni sozlash. . . . . . . . . . ………….. . . .
15
5
VTP protokolini sozlash. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
18
OSPF, RIP, EIGRP va BGP protokollari asosida dinamik
6
marshrutlashni sozlash. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .. .
22
7
ACL ro'yxatini sozlash (standard, extended). . . . . . . . . . . . . . . . . . .
28
8
Marshrutizatorlarda NAT/PAT texnologiyasini sozlash. . . . . . . . . .
35
9
Tarmoqni himoyalash protokollari SCP, SNMP ni sozlash va log
fayllarni tadqiq etish. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
39
10
AAA serverda autentifikatsiya rejimini sozlash(RADIUS,
TACACS+).. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
45
11
DHCP Snooping – xavfsizlik texnologiyasi. . . . . . . . . . . . . . . . . . .
48
12
ARP Poisoning tarmoq hujumi tahlili. . . . . . . . . . . . . . . . . . . . . . . .
53
13
ASA xavfsizlik texnologiyasini sozlash. . . . . . . . . . . . . . . . . . . . . . .
57
14
PPTP, L2F, L2TP va IPSec protokollarini tadqiq etish. . . . . . . . . . .
61
15
Korxona va tashkilot axborot komunikatsiya tizimlarida VPN
tarmoq qurish. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
64
16
Tarmoq marshrutizatorida DMZ ni o’rnatish. . . . . . . . . . . . . . . . . .
71
17
Tarmoq muammolarini izlash va bartaraf etish: Troubleshooting.. .
76
18
Firewall dasturiy vositasini o'rnatish va sozlash.. . . . . . . . . . . . . . .
81
19
IDS / IPS dasturiy vositasini o'rnatish va sozlash.. . . . . . . . . . . . . .
92
100
Tuzuvchilar:
Botirov F.B.
Haydarov E.D.
“AKT sohasida iqtisodiyot va menejment fakulteti dekani
“Axborot xavfsizligi” kafedrasi assistenti, TATU.
Uslubiy ko’rsatma “Axborot xavfsizligi” kafedrasi majlisida ko’rib chiqilgan
va ma’qullangan.
( __ ___________2021 yil ___ – sonli bayonnoma).
Uslubiy ko’rsatma “Kiberxavfsizlik” fakultetining ilmiy-uslubiy kengashida
tasdiqlangan.
( __ ___________2021 yil ___ – sonli bayonnoma).
Uslubiy ko’rsatma Muhammad al-Xorazmiy nomidagi Toshkent axborot
texnologiyalari universiteti ilmiy-uslubiy kengashida tasdiqlangan.
( __ ___________2021 yil ___ – sonli bayonnoma).
Bichimi 60х84 1/16. Nashr.list ______.
Buyurtma №_____. Adadi ______.
Shartli bosma tabog’i_______
«Редакционном издательском»da chop etilgan
Toshkent Amir Temur ko’chasi, 108.
101
102
103
104
0
You can add this document to your study collection(s)
Sign in Available only to authorized usersYou can add this document to your saved list
Sign in Available only to authorized users(For complaints, use another form )