Différentes commandes afin d’améliorer la sécurité (commutateur) :
Port security : Prévenir les attaques CAM (Forwarding Data Base) ainsi que l’épuisement du pool DHCP,
limite le Nb d’@MAC par port du Switch.
Switch>enable
Switch#configure terminal
Switch(config)# interface fastethernet 0/1-3
Switch(config-if)# switchport mode access
Switch(config-if)# switchport mode access nonegociate
Switch(config-if)# switchport port-security
Soit Switch(config-if)#switchport port-security mac-address 0002.4A5A.4BC5
Soit Switch(config-if)# switchport port-security mac-address sticky
+ Soit Switch(config-if)#switchport port-security violation protect
+ Soit Switch(config-if)#switchport port-security violation restrict
+ Soit Switch(config-if)# switchport port-security violation shutdown
(par exemple)
(enregistre la première adresse MAC)
DHCP snooping : Protège notre réseau d'un Serveur DHCP non désiré, mais pas d'un Client (solus : IPSG)
Switch>enable
Switch#configure terminal
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 1
Switch(config)# interface FastEthernet 0/1
Switch(config-if)# ip dhcp snooping trust
Switch(config)# int fa0/24 (PC Client)
Switch(config-if)# ip dhcp snooping limit rate 20
Dynamic ARP Inspection : Prévenir des attaques basées sur les requêtes ARP (protège contre le ARP Spoofing
conjointement au DHCP Snooping)
SwitchA>enable
SwitchA#configure terminal
SwitchA(config)# ip arp inspection vlan 1
SwitchA(config)# interface fastethernet 6/3
SwitchA(config-if)# ip arp inspection trust
SwitchA(config)# ip arp inspection validate src-mac dst-mac ip
SwitchA(config)# ip arp inspection log-buffer entries 200
IP Source Guard (IPSG) : Protège notre réseau d'un Client non désiré
SwitchA>enable
SwitchA#configure terminal
SwitchA(config)# interface GigabitEthernet 0/1
SwitchA(config-if)# ip verify source mac-check
SwitchA (config)# ip source binding 0100.0022.0010 vlan 10 10.0.0.2 interface gigabitethernet 1/0/1
(Un exemple de IPSG entré manuellement)
SwitchA (config-if)#ip verify source
Entrée statique pour un hôte :
SwitchA>enable
SwitchA#configure terminal
SwitchA(config)# ip device tracking
SwitchA(config)# interface gigabitethernet1/0/3
SwitchA(config-if)# switchport mode access
SwitchA(config-if)# switchport access vlan 10
SwitchA(config-if)# ip device tracking maximum 5
SwitchA(config-if)# ip verify source tracking
SwitchA(config-if)# switch access vlan 2
SwitchA(config)# switch trunk native vlan 999
SwitchA(config# vlan dot1q tag native