Prévia do material em texto
4.5.1 O que aprendi neste módulo? Proteja o roteador de borda Os roteadores são um alvo principal para ataques porque esses dispositivos atuam como polícia de trânsito, que direcionam o tráfego para dentro, fora de, e entre redes. O roteador de borda é o último roteador entre a rede interna e uma rede não confiável, como a Internet. Protegendo o roteador é imperativo. As três abordagens para isso são a abordagem de roteador único, a abordagem de defesa em profundidade e a abordagem DMZ. Na abordagem do roteador único, toda a segurança é configurada neste roteador. Isso é comum para sites menores, como sites SOHO. Uma abordagem de defesa em profundidade é mais segura do que a abordagem de roteador único. Ele usa várias camadas de segurança antes do tráfego que entra na LAN protegida. Há três camadas primárias de defesa: o roteador de borda, o firewall e um roteador interno que se conecte à LAN protegida. Outras ferramentas de segurança, como sistemas de prevenção de intrusões (IPSs), dispositivos de segurança da Web (servidores proxy) e dispositivos de segurança de e-mail (filtragem de spam) também podem ser implementadas. A abordagem DMZ inclui uma área intermediária, muitas vezes chamada de zona desmilitarizada (DMZ). O DMZ pode ser configurado entre dois roteadores, com um roteador interno conectando à rede protegida e um roteador externo que conecta à rede desprotegida. Alternativamente, o DMZ pode simplesmente ser uma porta adicional fora de um único roteador. O firewall serve como a proteção primária para todos os dispositivos no DMZ. As três áreas de segurança do roteador que devem ser mantidas são segurança física, segurança do sistema operacional e endurecimento do roteador. A proteção do acesso administrativo para impedir que uma pessoa não autorizada obtenha acesso a um dispositivo de infraestrutura inclui restringir a acessibilidade do dispositivo, registro e contabilização de todos os acessos, autenticar acesso, autorizar ações, apresentar notificação legal e garantir a confidencialidade dos dados. Um roteador pode ser acessado para fins administrativos local ou remotamente. Precauções adicionais devem ser tomadas ao acessar a rede remotamente. Configurar o acesso administrativo seguro É importante usar senhas fortes para proteger dispositivos de rede. As diretrizes padrão a seguir estão usando senhas mais longas (10 ou mais caracteres), senhas complexas, evitar palavras comuns de dicionário, alterar senhas frequentemente e manter as senhas confidenciais. Senhas e linhas VTY devem ser protegidas. Para criptografar todas as senhas de texto simples, use o comando de configuração global service password-encryption. Use o comando show running-config para verificar se as senhas agora estão criptografadas. O comando de configuração global service password-encryption impede que indivíduos não autorizados visualizem senhas de texto simples no arquivo de configuração. Os hashes MD5 não são mais considerados seguros porque os invasores podem reconstruir certificados válidos. Agora é recomendado que você configure todas as senhas secretas usando senhas tipo 8 ou tipo 9. Configurar segurança aprimorada para logins virtuais Os aprimoramentos de login do Cisco IOS fornecem mais segurança diminuindo ataques, tais como ataques de dicionário e ataques DoS. Ativar um perfil de detecção permite que você configure um dispositivo de rede para reagir a tentativas repetidas com falha de login recusando solicitações de conexão adicionais (ou bloqueio de login). Este bloco pode ser configurado por um período de tempo, que é chamado de 4.5 Resumo seguro de acesso ao dispositivo Role para começar 03/08/2025, 21:50 Módulo 4: Proteger o Acesso ao Dispositivo | 4.5. Resumo seguro de acesso ao dispositivo https://www.netacad.com/pt/launch?id=bdecbd7f-3182-4c33-ae7b-d733fe81e4b5&tab=curriculum&view=5d009c70-c1a0-53df-98ed-6d43b7186840 1/3 período silencioso. As listas de controle de acesso (ACLs) podem ser usadas para permitir a conexão legítima de endereços de administradores de sistema conhecidos. Banners protegem a organização de uma perspectiva legal. Os comandos de aprimoramentos de login do Cisco IOS aumentam a segurança das conexões de login virtuais. O comando login block-for pode se defender contra ataques DoS desativando logins após um número especificado de tentativas de login com falha. O comando login quiet-mode mapeia a uma ACL que identifique os hosts permitidos. Isto assegura-se de que somente os anfitriões autorizados possam tentar fazer login no roteador. O comando login delay especifica um número de segundos que o usuário deve esperar entre tentativas de login mal sucedidas. Os comandos login on- success e login on-failure registram tentativas de login bem-sucedidas e malsucedidas. Para melhorar a segurança, você também pode modificar o intervalo de tempo limite SSH padrão e o número de tentativas de autenticação. Use o comando ip ssh time-out seconds global configuration mode modificar o intervalo de tempo limite de 120 segundos padrão. Há duas maneiras diferentes de conectar a um roteador habilitado para SSH. Por padrão, quando o SSH está habilitado, um roteador Cisco pode atuar como um servidor SSH ou cliente SSH. Como um servidor, um roteador pode aceitar conexões de cliente SSH. Como um cliente, um roteador pode se conectar via SSH a outro roteador habilitado para SSH Configurar SSH O Telnet simplifica o acesso remoto ao dispositivo, mas não é seguro. Os dados contidos em um pacote Telnet são transmitidos sem criptografia. Por esse motivo, é altamente recomendável ativar o Secure Shell (SSH) em dispositivos para acesso remoto seguro. É possível configurar um dispositivo Cisco para apoiar SSH usando as seis etapas a seguir: configurar um hostname de dispositivo exclusivo, configurar o Domain Name IP, gerar uma chave para criptografar o tráfego SSH, verificar ou criar uma entrada de base de dados local, autenticar contra o base de dados local, e permitir sessões SSH de entrada vty. Pergunta 2 Quais três etapas de configuração devem ser executadas para implementar o acesso SSH a um roteador? (Escolha três.) Um nome de domínio IP Uma senha na linha do console Uma senha de modo habilitado Uma senha criptografada Um nome de host exclusivo Q1 Q2 Q3 Q4 Q5 Q6 Q7 Q8 Q9 Q10 Q11 Q12 Q13 Página de resultados 03/08/2025, 21:50 Módulo 4: Proteger o Acesso ao Dispositivo | 4.5. Resumo seguro de acesso ao dispositivo https://www.netacad.com/pt/launch?id=bdecbd7f-3182-4c33-ae7b-d733fe81e4b5&tab=curriculum&view=5d009c70-c1a0-53df-98ed-6d43b7186840 2/3 Tópic 4.4.0 - Para implementar um roteador, as etapas a seguir precisam ser executadas: - Configure um nome de host exclusivo. - Configure o nome de domínio da rede. - Configure uma conta de usuário para usar AAA ou banco de dados local para autenticação. - Gere chaves RSA. - Ative sessões VTY SSH. Uma conta de usuário 03/08/2025, 21:50 Módulo 4: Proteger o Acesso ao Dispositivo | 4.5. Resumo seguro de acesso ao dispositivo https://www.netacad.com/pt/launch?id=bdecbd7f-3182-4c33-ae7b-d733fe81e4b5&tab=curriculum&view=5d009c70-c1a0-53df-98ed-6d43b7186840 3/3