Sikkerhed. Rasmus Elmholt V1.0

Relaterede dokumenter
General setup. General konfiguration. Rasmus Elmholt V1.0

General setup. Udvidet konfiguration. Rasmus Elmholt V1.0

Dynamisk Routing OSPF. Rasmus Elmholt V1.0

Juniper. IJOS: Juniper Intro. Rasmus Elmholt V1.0

Sikkerhed i trådløst netværk

Cisco ASA Introduktion & vejledning. Opsætning af DMZ-zone

Grundopsætning af router.

Netværk & elektronik

Vejledning til at tjekke om du har sat manuel IP på din computer.

DET KONGELIGE BIBLIOTEK NATIONALBIBLIOTEK OG KØBENHAVNS UNIVERSITETS- BIBLIOTEK. Index

Systemair Connect. Opsætning

Web Admin 5.5. Brugsvejledning for User admin. Copyright 2003 Gullestrup.net

Contents. ESXi installation og basisk konfiguration

Status på det trådløse netværk

IP Modul report / Netværks software manual 1.0 Funktions beskrivelse:

Delta Elektronik A/S - AKD

Index. Indledning/formål...2 Hardware...3. Cisco 2501 Router... 3 Routerens interfaces...3

Web Admin 5.5. Brugsvejledning for Domain admin. Copyright 2003 Gullestrup.net

Program Dokumentation PC Software Skrevet af. Gruppen. Version 1.0

Contents. John Have Jensen Mercantec 2011

Portal Registration. Check Junk Mail for activation . 1 Click the hyperlink to take you back to the portal to confirm your registration

Innovative Business Software A/S

Cisco ASA Vejledning. Opsætning af Site-to-Site VPN

NoteSync vejledning. Leba Innovation A/S

User Manual for LTC IGNOU

SOSIGW. - Administrationskonsol for SOSIGW Indeks

UDP Server vejledning

LAB ØVELSE KONFIGURATION AF DHCP PÅ DANSK AF KIM DONNERBORG / RTS

Vejledning INSTALLATION AF ZHC5010 BETJENINGSTRYK MED VERA SMART HOME CONTROLLER.

Cipherlab CPT8x00 med Ethernet Cradle

Brugervejledning. Administration af egen mailkonto - SDNMail. Computer Sciences Corporation

IBM Network Station Manager. esuite 1.5 / NSM Integration. IBM Network Computer Division. tdc - 02/08/99 lotusnsm.prz Page 1

E-PAD Bluetooth hængelås E-PAD Bluetooth padlock E-PAD Bluetooth Vorhängeschloss

Installation af MySQL server på PC

Det Danske Filminstitut byder velkommen til vores UDP Server. Pligtaflevering - Version 2.0

Installation. Aesiras Internet hjemmeside og webshop. Aesiras -integreret Regnskab, Handel og Internet

USER GUIDE Version 2.9. SATEL Configuration Manager. Setup and configuration program. for SATELLINE radio modem

PARALLELIZATION OF ATTILA SIMULATOR WITH OPENMP MIGUEL ÁNGEL MARTÍNEZ DEL AMOR MINIPROJECT OF TDT24 NTNU

Projektopgave. Byg et netværk til gruppens nye firma!

TCP & UDP. - de transportansvarlige på lag 4. Netteknik 1

Delfi Connect. Bruger vejledning 1. TILSLUTNING INSTALLATION MENUSTRUKTUR...4

G. SHDSL Bridge Modem Installation af CPE

IP version 6. Kapitel 3: IPv6 in Depth Baseret på bogen: Cisco Self-study: Implementing Cisco IPv6 Networks Henrik Thomsen V1.0.

VPN-klienten SecureClient for TDC Managed Firewall

Digitaliseringsstyrelsen

Ruko SmartAir. Updater installation

Instruktioner i installation og afinstallation af Windows PostScript- og PCLprinterdrivere

Cisco ASA Vejledning. Opsætning af DMZ-zone

Video Projector Controller. Brugermanual

VPN VEJLEDNING TIL MAC

Fjernadgang til BEC s systemer via Portal2

QoS Design overblik. QoS på L3

3. Menuen Start -> Programs -> OpenVPN åbnes, og "My Certificate Wizard" vælges:

Raspberry Pi setup til repeater styring

Undervisningen, H3. Hovedforløb 3. Total antal Lektioner. Operativsystemer 3. Netværk 3. Projekt. Områdefag: Netværk

LevelOne WBR-3406TX 11g Wireless 1W, 4L Broad bog Router User`s Manual

Konfigurations vejledning af N510 på TDC Scale

VLAN. VLAN og Trunks. Region Syd Grundlæggende netværk

Serverteknologi I Project task list

Databaseadgang fra Java

Introduktion OBS: Forberedelse

Quick-guide til harddiskoptager

QoS Design overblik. Agenda. QoS på L3. Trafiktyper. QoS principper. Voice Best-Effort. Klassifikation og mærkning Policing Queing

Vejledning INSTALLATION AF ZHC5010 BETJENINGSTRYK MED VERA SMART HOME CONTROLLER. ZHC5010 Firmware Version: 0.14

WIKI & Lady Avenue New B2B shop

FONET adapter opsætning for HT286.

BGP IOS kommandoer Programmering af Routere

FleeDa (DBK Fleetmap Database) Installationsvejledning til installation af VPN og FleeDa klient på egen PC (Juli 2017)

Help / Hjælp

Correlog Installations Guide

Copyright & ansvarsfraskrivelse

For nogle statuskoder vil der komme en klar tekst besked, mens der for andre vil komme en fire cifret kode, som angivet i afsnit 2

Xenapps/Citrix klient opsætningsvejledning til Integra driftløsningen. Xenapps/Citrix basisport. Xenapps/Citrix Service. Xenapps/Citrix XML service

CCNA Security kapitel 2 Securing Network Devices

LM Technologies bluetooth seriel adapter Installationsvejledning

Netværksmålinger. - en introduktion! Netteknik. TCP - IP - Ethernet

Transkript:

Sikkerhed Rasmus Elmholt V1.0

Terminal Sikkerhed Ønsker man ikke adgang via Consol set system ports console disable Skal root ikke kunne logge ind via Consol set system ports console insecure Auto logout når Consol kabel fjernes set system ports console log-out-on-disconnect

Password Alle passwords på systemet er krypteret Nogle med symetrisk kryptering(pas på) Nogle med SHA1 Hashing Skal bruge change-of-case Set system login password minimum-change <tal> Password længde Set system login password minimum-length <tal>

Root login Man kan forhindre root brugeren i at logge ind. Set service ssh root-login deny Bruge SSH nøgler som authentication root-authentication { encrypted-password "$1$NnMs9VIQ$76Zkp141q5jFw1KBYhFpu/"; ## SECRET-DATA ssh-dsa "ssh-dss AAAAB3NzaC1kc3MAAACBAILtxt6q2NKLUk+5SuOfnubxgTZ3+Ho4jpaun/JgGOcAUeyJXurhm/DOk HE1Hc/wFI8NApIgT9ur+SqPf6j6MNZwMgCOQuecQ1ad2kBeh+9RkNqe1FQYnxltU0JjX+9q2xbFL9 xeobstolh4zthly/nffkaaegawj7bjon8bjvmvaaaafqdnkggo/7chgbeykoecq/ypxflqfwaaaib FvOW3f/3mDBgf/LYp5MJqofqT+kFzxkkvYhhQa1FYsyopra393DbGpWe6JycXHOMJ+ZWWnEUAZS4H mql/5zf3il9qyv9y48wuitgxtpq9+zjhgqzgcheibttxpfsk9cro1uxifylqlmgsplmwxtfbwfrmh 8/hmjbMh0VghWgx+AAAAIEAgGt+MhFZSDX3pwZRqlVtBCX5pkPMv4SMeeAf1vfPka5YG3oKVBwLXk SHrvTZQ7VLNJrM8I8KOKrqH4gCdWc2/HF74VsDRmo5mxwosNpSMycOsvBRO5fci2zE5mdOe9H7HZx ApGfE/68dzbQVqUbmQbt03JZlAJX1Z9SiOMf6TTM= dsa-key-20111110"; ## SECRET-DATA

SSH Man kan definere hvor mange login forsøg der må laves i sekundet set system services ssh rate-limit SSHv2 [edit] root@srx240# set system services ssh? Possible completions: <[Enter]> Execute this command + apply-groups Groups from which to inherit configuration data + apply-groups-except Don't inherit configuration data from these groups connection-limit Maximum number of allowed connections (1..5) + protocol-version Specify ssh protocol versions supported rate-limit Maximum number of connections per minute (1..5) root-login Configure root access via ssh

Login Login Retry blocking [edit] root@srx240# set system login retry-options? Possible completions: + apply-groups Groups from which to inherit configuration data + apply-groups-except Don't inherit configuration data from these groups backoff-factor Delay factor after 'backoff-threshold' password failures backoff-threshold Number of password failures before delay is introduced minimum-time Minimum total connection time if all attempts fail tries-before-disconnect Number of times user is allowed to try password

Login Hvem er logget ind? Show system users Kick bruger Request system logout Indbygget Chat Request message all message Slukker nu Auto logout af idle bruger set system login class super-user-local idletimeout 10

Konfiguration Hvem konfigurer nu? [edit] root@srx210# status Users currently editing the configuration: root terminal u0 (pid 1075) on since 2011-11-10 19:37:08 UTC [edit] Configure exclusive Configure private Exit configuration-mode

Firewall Firewall Filtre

Firewall Filters Firewall filtre bruges til at bestemme hvad der kommer ind og ud af et interface. Kan matche på de fleste header felter Numeriske områder Adresser Bit felter Laver bit matching(forklar) Øhh. Lav commit check/confirm når man leger med FW

Firewall Filters Terminating actions: accept reject discard Flow Control next term Actions modifiers count, log, syslog forwarding-class policers Alt hvad der ikke bliver tilladt er implicit deny

Eksempel Firewall Filters [edit firewall family inet] root@srx210# show filter filter-in { term block-source { from { source-address { 10.0.0.0/24; then { count spoof-log; discard; term accept-other { then accept; Information sendes igennem et filter Match: Firstterm From Match: secondterm From Match: thirdterm From Deny NO Match NO Match Match Match Match

Eksempel Firewall Filters Filter og protokol familie skal passe [edit interfaces fe-0/0/4 unit 0] root@srx210# show family inet { filter { input filter-in;

Policing Eksempel [edit firewall] root@srx210# show policer TIL-KUNDE { if-exceeding { bandwidth-limit 10m; burst-size-limit 100k; then discard; filter KUNDE-UD { term police { then { policer TIL-KUNDE; accept;

Device Hardening

Terminal Sikkerhed Firewall politik for SSH/Telnet adgang Alt trafik til RE går igennem Lo0 uanset hvilket fysisk interface det kommer fra. Adgangs filter skal sættes på Lo0 interfaces { lo0 { unit 0 { family inet { filter { input-list SSH-ACCESS;

Terminal Sikkerhed Firewall filter - Eksempel root@srx210# show firewall filter SSH-ACCESS { term access-ssh { from { source-address { 192.168.146.0/24; protocol tcp; destination-port ssh; then accept; term deny-other { then { count SSH-DENY-COUNTER; reject; Hvad med Routing Protokoller??

Terminal Sikkerhed Firewall filter Show counter root@srx210> show firewall counter filter SSH-ACCESS SSH-DENY-COUNTER Filter: SSH-ACCESS Counters: Name Bytes Packets SSH-DENY-COUNTER 0 0

Terminal Sikkerhed Policing - Eksempel [edit firewall] root@srx210# show policer SSH-POLICER { if-exceeding { bandwidth-limit 512k; burst-size-limit 25k; then discard; filter SSH-ACCESS { term access-ssh { from { <output omitted> then { policer SSH-POLICER; accept; <output omitted>

Bruger policing Policing - Eksempel [edit] root@srx07# show firewall policer KUNDE_IND { if-exceeding { bandwidth-limit 10m; burst-size-limit 500k; then discard; filter KUNDE-MAKS { term 1 { then { policer KUNDE_IND; accept; Maks burst size = hastighed * burst tid/8 Burst tid bør ikke være under 5ms

Terminal Sikkerhed Policing - Eksempel [edit] root@srx07# show interfaces ge-0/0/0 unit 0 { family inet { filter { input KUNDE-MAKS; dhcp;