ograniczenie zapisu konfiguracji

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

ograniczenie zapisu konfiguracji

#1

#1 Post autor: rysic »

Mam sobie laba na switchach (dlatego wrzucam ten temat tutaj).
Jest skonfigurowany i gotowy do labowania i chciałbym go udostępnić kilku osobom. Mogą sobie robić co chcą a na koniec mają zrestartować switche.
Chciałbym jednak ograniczyć możliwość zapisywania konfiguracji, żeby przez przypadek nie nadpisali mi konfiguracji bazowej - sam często odruchowo robię "do wr".
Czy da się zmienić np. jakiś klucz w rejestrze? To nie musi być zabezpieczenie nie do obejścia, ale takie, żeby przypadkiem nie nadpisać konfiguracji bazowej.

Awatar użytkownika
PatrykW
wannabe
wannabe
Posty: 1742
Rejestracja: 31 paź 2008, 16:05
Lokalizacja: UI.PL / Ubiquiti Polska.pl
Kontakt:

Re: ograniczenie zapisu konfiguracji

#2

#2 Post autor: PatrykW »

rysic pisze:Mam sobie laba na switchach (dlatego wrzucam ten temat tutaj).
Jest skonfigurowany i gotowy do labowania i chciałbym go udostępnić kilku osobom. Mogą sobie robić co chcą a na koniec mają zrestartować switche.
Chciałbym jednak ograniczyć możliwość zapisywania konfiguracji, żeby przez przypadek nie nadpisali mi konfiguracji bazowej - sam często odruchowo robię "do wr".
Czy da się zmienić np. jakiś klucz w rejestrze? To nie musi być zabezpieczenie nie do obejścia, ale takie, żeby przypadkiem nie nadpisać konfiguracji bazowej.
Moze byc ciezko, jezeli mialbys userow przez ACS to mozesz wtedy ladnie regulki porobic. (ACL)
Ew zrob im konta z read only access w sumie jak wszystko ustawione, to tylko dostep do outputow im potrzebny.
.ılı..ılı.

http://www.linkedin.com/in/pwojtachnio
Potrzebujesz projektu na studia z zakresu Cisco Packet Tracer & GNS ? Just give me call :)

Integrujemy i wspieramy IT :)
https://www.ui.pl | https://facebook.com/UIPolska

Jedyne rozwiązania Ubiquiti Networks w Polsce!
https://ubiquitipolska.pl | https://www.facebook.com/groups/Ubiquiti.Polska

rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

Re: ograniczenie zapisu konfiguracji

#3

#3 Post autor: rysic »

Ale to jest lab, więc muszą sobie coś konfigurować a ten read only pozwoli im tylko odczytywać, tak? Na czym to polega?

Awatar użytkownika
PatrykW
wannabe
wannabe
Posty: 1742
Rejestracja: 31 paź 2008, 16:05
Lokalizacja: UI.PL / Ubiquiti Polska.pl
Kontakt:

Re: ograniczenie zapisu konfiguracji

#4

#4 Post autor: PatrykW »

rysic pisze:Ale to jest lab, więc muszą sobie coś konfigurować a ten read only pozwoli im tylko odczytywać, tak? Na czym to polega?
Jezeli to jest lab, i musza miec mozliwosc zapisu, to sorry ale nie pogodzisz to w ten sposob, daj kazdemu zakres portow na ktorych maja pracowac, i nie opisana umowa miedzy wami, aby nie ruszac edge port i pozostalych portow i tyle.

Czyli masz switch 48 port. User A ma swoje zabawki na portach 1-8, niech sie bawi, ale aby nie ruszal pozostalej czesci.

Inczej nie mam pomyslu, albo user per switch hmm
.ılı..ılı.

http://www.linkedin.com/in/pwojtachnio
Potrzebujesz projektu na studia z zakresu Cisco Packet Tracer & GNS ? Just give me call :)

Integrujemy i wspieramy IT :)
https://www.ui.pl | https://facebook.com/UIPolska

Jedyne rozwiązania Ubiquiti Networks w Polsce!
https://ubiquitipolska.pl | https://www.facebook.com/groups/Ubiquiti.Polska

rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

Re: ograniczenie zapisu konfiguracji

#5

#5 Post autor: rysic »

W załączniku mój LAB.

Obrazek

Myślę, że danie po jednym switchu, albo ograniczenie do konfiguracji portów nie jest rozwiązaniem, choćby ze względu na możliwość polabowania agregacji portów.
Oczywiście ustna umowa - nie zapisywać cfg może być, ale tak jak pisałem, ja sam czasem odruchowo jestem w stanie zapisać konfigurację.
Jest możliwość zdalnego restartu urządzeń, więc powinni sobie szaleć do woli, nawet się odciąć od sprzętu, byle nie zapisać nic do starup config.

Przychodzi mi do głowy, że Cisco bazuje na Unixie a skoro unix, to może da się ustawić jakieś urpawnienia read only na starup confiug? :D

Ewentualnie, jeśli nie da się w ten sposób, to może bym się nauczył stawiać jakiegoś darmowego ACS-a/Radiusa cokolwiek co by mi pozwoliło precyzyjnie zarządzać uprawnieniami, tylko to by mi pewnie zajęło chwilę... :wink:

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

Re: ograniczenie zapisu konfiguracji

#6

#6 Post autor: vrankom »

Eee a taki trik nie zalatwi sprawy?

Kod: Zaznacz cały

boot config-file flash:/

Awatar użytkownika
PatrykW
wannabe
wannabe
Posty: 1742
Rejestracja: 31 paź 2008, 16:05
Lokalizacja: UI.PL / Ubiquiti Polska.pl
Kontakt:

Re: ograniczenie zapisu konfiguracji

#7

#7 Post autor: PatrykW »

rysic pisze:W załączniku mój LAB.

Obrazek

Myślę, że danie po jednym switchu, albo ograniczenie do konfiguracji portów nie jest rozwiązaniem, choćby ze względu na możliwość polabowania agregacji portów.
Oczywiście ustna umowa - nie zapisywać cfg może być, ale tak jak pisałem, ja sam czasem odruchowo jestem w stanie zapisać konfigurację.
Jest możliwość zdalnego restartu urządzeń, więc powinni sobie szaleć do woli, nawet się odciąć od sprzętu, byle nie zapisać nic do starup config.

Przychodzi mi do głowy, że Cisco bazuje na Unixie a skoro unix, to może da się ustawić jakieś urpawnienia read only na starup confiug? :D

Ewentualnie, jeśli nie da się w ten sposób, to może bym się nauczył stawiać jakiegoś darmowego ACS-a/Radiusa cokolwiek co by mi pozwoliło precyzyjnie zarządzać uprawnieniami, tylko to by mi pewnie zajęło chwilę... :wink:
Calosc jest na GNS ? czy to sa fizyczne pudelka ?
.ılı..ılı.

http://www.linkedin.com/in/pwojtachnio
Potrzebujesz projektu na studia z zakresu Cisco Packet Tracer & GNS ? Just give me call :)

Integrujemy i wspieramy IT :)
https://www.ui.pl | https://facebook.com/UIPolska

Jedyne rozwiązania Ubiquiti Networks w Polsce!
https://ubiquitipolska.pl | https://www.facebook.com/groups/Ubiquiti.Polska

rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

Re: ograniczenie zapisu konfiguracji

#8

#8 Post autor: rysic »

Wojtachinho pisze:
rysic pisze:W załączniku mój LAB.

Obrazek

Myślę, że danie po jednym switchu, albo ograniczenie do konfiguracji portów nie jest rozwiązaniem, choćby ze względu na możliwość polabowania agregacji portów.
Oczywiście ustna umowa - nie zapisywać cfg może być, ale tak jak pisałem, ja sam czasem odruchowo jestem w stanie zapisać konfigurację.
Jest możliwość zdalnego restartu urządzeń, więc powinni sobie szaleć do woli, nawet się odciąć od sprzętu, byle nie zapisać nic do starup config.

Przychodzi mi do głowy, że Cisco bazuje na Unixie a skoro unix, to może da się ustawić jakieś urpawnienia read only na starup confiug? :D

Ewentualnie, jeśli nie da się w ten sposób, to może bym się nauczył stawiać jakiegoś darmowego ACS-a/Radiusa cokolwiek co by mi pozwoliło precyzyjnie zarządzać uprawnieniami, tylko to by mi pewnie zajęło chwilę... :wink:
Calosc jest na GNS ? czy to sa fizyczne pudelka ?
Fizyczne, na GNSie nie da się labować switchingu - a przynajmniej nie do CCNP (swoją drogą, jeśli ktoś poleci jakieś dobre LABy do CCNP to będę wdzięczny).
Natomiast rysunek wykonany jest w GNS.

rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

Re: ograniczenie zapisu konfiguracji

#9

#9 Post autor: rysic »

vrankom pisze:Eee a taki trik nie zalatwi sprawy?

Kod: Zaznacz cały

boot config-file flash:/
Jeśli dobrze rozumiem działanie tego polecenia to zmienia on nazwę pliku w którym zapisywana jest konfiguracja. Natomiast system chyba ma tego świadomość? Robiąc "write" albo "copu run startup" użyje chyba nowego pliku?

Awatar użytkownika
vrankom
wannabe
wannabe
Posty: 1075
Rejestracja: 21 lis 2006, 10:27
Lokalizacja: Warsaw
Kontakt:

Re: ograniczenie zapisu konfiguracji

#10

#10 Post autor: vrankom »

najpierw wykonaj na jakims switchu :D

Awatar użytkownika
PatrykW
wannabe
wannabe
Posty: 1742
Rejestracja: 31 paź 2008, 16:05
Lokalizacja: UI.PL / Ubiquiti Polska.pl
Kontakt:

Re: ograniczenie zapisu konfiguracji

#11

#11 Post autor: PatrykW »

rysic pisze:
Wojtachinho pisze:
rysic pisze:W załączniku mój LAB.

Obrazek

Myślę, że danie po jednym switchu, albo ograniczenie do konfiguracji portów nie jest rozwiązaniem, choćby ze względu na możliwość polabowania agregacji portów.
Oczywiście ustna umowa - nie zapisywać cfg może być, ale tak jak pisałem, ja sam czasem odruchowo jestem w stanie zapisać konfigurację.
Jest możliwość zdalnego restartu urządzeń, więc powinni sobie szaleć do woli, nawet się odciąć od sprzętu, byle nie zapisać nic do starup config.

Przychodzi mi do głowy, że Cisco bazuje na Unixie a skoro unix, to może da się ustawić jakieś urpawnienia read only na starup confiug? :D

Ewentualnie, jeśli nie da się w ten sposób, to może bym się nauczył stawiać jakiegoś darmowego ACS-a/Radiusa cokolwiek co by mi pozwoliło precyzyjnie zarządzać uprawnieniami, tylko to by mi pewnie zajęło chwilę... :wink:
Calosc jest na GNS ? czy to sa fizyczne pudelka ?
Fizyczne, na GNSie nie da się labować switchingu - a przynajmniej nie do CCNP (swoją drogą, jeśli ktoś poleci jakieś dobre LABy do CCNP to będę wdzięczny).
Natomiast rysunek wykonany jest w GNS.
No tak, ja uzywam UNL.
.ılı..ılı.

http://www.linkedin.com/in/pwojtachnio
Potrzebujesz projektu na studia z zakresu Cisco Packet Tracer & GNS ? Just give me call :)

Integrujemy i wspieramy IT :)
https://www.ui.pl | https://facebook.com/UIPolska

Jedyne rozwiązania Ubiquiti Networks w Polsce!
https://ubiquitipolska.pl | https://www.facebook.com/groups/Ubiquiti.Polska

rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

Re: ograniczenie zapisu konfiguracji

#12

#12 Post autor: rysic »

vrankom pisze:najpierw wykonaj na jakims switchu :D
rm -rf / :?: :wink:
Lubię wiedzieć co robię :o Poczytam 8)

rysic
wannabe
wannabe
Posty: 297
Rejestracja: 31 lip 2012, 09:16
Kontakt:

Re: ograniczenie zapisu konfiguracji

#13

#13 Post autor: rysic »

Jeszcze nie testowałem tego rozwiązania z

Kod: Zaznacz cały

boot config-file flash:/
ale przyszło mi na myśl jeszcze inne rozwiazanie. Czy jeśli ustawię wczytywanie konfiguracji z TFTP (a może i nawet obrazy, bo też mogą uszkodzić) to po użyciu kompendy "copy run start" te ustawienia sie nadpiszą, czy nadl będzie zaczytywać z TFTP?

Awatar użytkownika
borostfor
wannabe
wannabe
Posty: 99
Rejestracja: 01 sie 2009, 23:20
Lokalizacja: Festung Breslau

Re: ograniczenie zapisu konfiguracji

#14

#14 Post autor: borostfor »

Ustaw AAA tacacs i ogranicz komendy jakie dany uzytkownik moze wykonywac.

deny "copy .*"
deny "write .*"

freel4ncer
wannabe
wannabe
Posty: 581
Rejestracja: 27 wrz 2007, 01:13

Re: ograniczenie zapisu konfiguracji

#15

#15 Post autor: freel4ncer »

stawiaj tacacsa np shrubbery albo probono ja mam probono na centosie w produkcji postawienie tego to doslownie pare minut.

ODPOWIEDZ