Segurança de Switches e LANs
Esta aula aborda as principais técnicas de segurança para switches e redes locais (LANs), incluindo Port Security, VLANs, DHCP Snooping e STP. O aluno aprenderá a configurar e entender cada mecanismo, com exemplos práticos e exercícios para fixação.
Em uma infraestrutura de rede, os switches são dispositivos críticos que conectam hosts, servidores e outros equipamentos. No entanto, eles também são alvos frequentes de ataques, como spoofing de MAC, inundação de tabela CAM, ataques à camada 2 e interceptação de tráfego. Garantir a segurança de switches e LANs é fundamental para proteger a confidencialidade, integridade e disponibilidade dos dados. Nesta aula, exploraremos quatro mecanismos essenciais: Port Security, VLANs, DHCP Snooping e STP (Spanning Tree Protocol). Cada um deles desempenha um papel específico na mitigação de ameaças comuns em redes locais.
Entender esses mecanismos não é apenas uma questão de configuração, mas também de compreender como eles interagem com o tráfego de rede e com as políticas de segurança da organização. Ao final desta aula, você será capaz de identificar vulnerabilidades típicas de LANs e aplicar as contramedidas adequadas, fortalecendo a postura de segurança da rede como um todo.
Port Security
Port Security é um recurso de switches Cisco (e de outros fabricantes) que restringe o acesso a uma porta com base no endereço MAC dos dispositivos conectados. Ele ajuda a prevenir ataques como MAC flooding, onde um invasor envia uma quantidade massiva de quadros com endereços MAC falsos para preencher a tabela CAM do switch, fazendo com que o switch se comporte como um hub e envie tráfego para todas as portas, permitindo a interceptação de dados.
Com o Port Security, o administrador define quantos endereços MAC são permitidos em uma porta e o que acontece se esse limite for excedido ou se um MAC não autorizado tentar se conectar. As ações possíveis incluem: proteger (descarta tráfego do MAC não autorizado, mas mantém a porta ativa), restringir (notifica o administrador e descarta o tráfego) e desligar (coloca a porta em estado de erro desabilitado, exigindo intervenção manual ou automática).
Exemplo de configuração em um switch Cisco:
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security mac-address sticky
Switch(config-if)# switchport port-security violation shutdown
Switch(config-if)# endNesse exemplo, a porta GigabitEthernet0/1 é configurada para permitir no máximo 2 endereços MAC, com aprendizado dinâmico (sticky) e ação de desligamento em caso de violação. O recurso sticky armazena os MACs aprendidos na configuração, garantindo que apenas os dispositivos autorizados possam se conectar.
VLAN
VLANs (Virtual Local Area Networks) são uma forma de segmentar logicamente uma rede física, dividindo o tráfego em domínios de broadcast separados. Isso melhora a segurança, pois limita o acesso entre diferentes grupos de dispositivos, reduzindo a superfície de ataque. Por exemplo, uma VLAN para funcionários e outra para convidados impede que usuários não autorizados acessem recursos internos.
As VLANs são implementadas em switches, atribuindo portas a uma VLAN específica. O tráfego entre VLANs só é possível através de um roteador (ou switch de camada 3), que pode aplicar políticas de controle de acesso. Além disso, as VLANs podem ser usadas para isolar tráfego sensível, como o de servidores de banco de dados, do restante da rede.
Exemplo de criação de VLANs em um switch:
Switch(config)# vlan 10
Switch(config-vlan)# name Funcionarios
Switch(config-vlan)# exit
Switch(config)# vlan 20
Switch(config-vlan)# name Convidados
Switch(config-vlan)# exit
Switch(config)# interface range fastEthernet 0/1-10
Switch(config-if-range)# switchport access vlan 10
Switch(config-if-range)# exit
Switch(config)# interface range fastEthernet 0/11-20
Switch(config-if-range)# switchport access vlan 20
Switch(config-if-range)# endEsse exemplo cria duas VLANs (10 e 20) e atribui as portas 1-10 à VLAN 10 e as portas 11-20 à VLAN 20. Para permitir comunicação entre elas, seria necessário um roteador ou um switch de camada 3 com interfaces VLAN (SVI).
DHCP Snooping
DHCP Snooping é um recurso de segurança que filtra mensagens DHCP em uma rede, evitando ataques como DHCP spoofing e DHCP starvation. No DHCP spoofing, um invasor conecta um servidor DHCP falso à rede, fornecendo configurações maliciosas (como um gateway ou DNS falso) para redirecionar o tráfego. No DHCP starvation, o invasor envia solicitações DHCP em massa para esgotar o pool de endereços, provocando negação de serviço.
O DHCP Snooping funciona classificando as portas do switch como confiáveis (trusted) e não confiáveis (untrusted). Portas confiáveis são aquelas conectadas a servidores DHCP legítimos ou a switches upstream. Portas não confiáveis são aquelas conectadas a hosts. O switch inspeciona as mensagens DHCP: em portas não confiáveis, ele bloqueia respostas DHCP (oferece e ACK) que não vêm de uma porta confiável, e também limita a taxa de solicitações DHCP para evitar ataques de exaustão.
Exemplo de configuração:
Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# ip dhcp snooping trust
Switch(config-if)# exit
Switch(config)# interface range fastEthernet 0/1-10
Switch(config-if-range)# ip dhcp snooping limit rate 10
Switch(config-if-range)# endNeste exemplo, o DHCP Snooping é habilitado para as VLANs 10 e 20. A porta GigabitEthernet0/1 é marcada como confiável (onde o servidor DHCP legítimo está conectado). As portas FastEthernet 0/1-10 são configuradas como não confiáveis, com limite de 10 pacotes DHCP por segundo.
STP
O Spanning Tree Protocol (STP) é um protocolo de camada 2 que evita loops de rede em topologias com caminhos redundantes. Embora não seja um mecanismo de segurança em si, ele é fundamental para a estabilidade da rede. No entanto, ataques como STP manipulation (envio de BPDUs falsos) podem alterar a topologia e causar interrupções ou redirecionamento de tráfego.
Para proteger o STP, é possível usar recursos como BPDU Guard, Root Guard e Loop Guard. O BPDU Guard desabilita uma porta se ela receber BPDUs, prevenindo que um switch não autorizado se torne a raiz da árvore. O Root Guard impede que uma porta se torne porta raiz, mesmo que receba BPDUs superiores. O Loop Guard evita loops em portas alternativas ou de backup.
Exemplo de configuração de BPDU Guard:
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# spanning-tree bpduguard enable
Switch(config-if)# endAlém disso, é recomendável desabilitar o STP em portas que não precisam dele, como portas de acesso, usando a configuração spanning-tree portfast combinada com bpduguard para evitar atrasos na inicialização e ataques.
Boas Práticas
Para uma segurança robusta de switches e LANs, considere as seguintes práticas:
- Habilitar Port Security em todas as portas de acesso, com limites adequados de MAC por porta.
- Usar VLANs para segmentar a rede e aplicar políticas de controle de acesso entre VLANs.
- Habilitar DHCP Snooping em todas as VLANs, marcando apenas as portas dos servidores DHCP como confiáveis.
- Ativar BPDU Guard, Root Guard e Loop Guard em portas de acesso e em portas que não devem participar do STP.
- Desabilitar portas não utilizadas e colocá-las em uma VLAN isolada (VLAN de acesso restrito).
- Manter o firmware e o software do switch atualizados para corrigir vulnerabilidades.
- Monitorar logs e usar SNMP para detectar violações de segurança.
Referências
- Cisco - Configuring Port Security
- Cisco - Configuring VLANs
- Cisco - Configuring DHCP Snooping
- Cisco - Configuring Spanning Tree Protocol
- Wikipedia - Spanning Tree Protocol
- RFC 5517 - Cisco's VLAN Trunking Protocol
- Microsoft - VLANs in Windows Server
- Juniper - Port Security Overview
Exercícios
Explique o que é MAC flooding e como o Port Security ajuda a mitigar esse ataque.
✓ Resposta: MAC flooding é um ataque onde o invasor envia uma enxurrada de quadros com endereços MAC falsos para preencher a tabela CAM do switch. Quando a tabela fica cheia, o switch não consegue aprender novos MACs e passa a inundar o tráfego para todas as portas, agindo como um hub, o que permite a interceptação de dados. O Port Security limita o número de MACs por porta e define ações (como desligar a porta) quando o limite é excedido, impedindo que o ataque prossiga.Como as VLANs melhoram a segurança? Dê um exemplo de cenário em que a segmentação por VLAN é benéfica.
✓ Resposta: As VLANs segmentam a rede em domínios de broadcast separados, limitando o tráfego entre grupos de dispositivos. Isso impede que usuários não autorizados acessem recursos de outros departamentos, reduzindo a superfície de ataque. Por exemplo, em uma empresa, podemos criar VLANs para TI, RH e visitantes. Os visitantes podem acessar apenas a internet, sem acesso à rede interna, minimizando riscos de ataques internos.Qual é a diferença entre DHCP spoofing e DHCP starvation? Como o DHCP Snooping combate ambos?
✓ Resposta: DHCP spoofing é quando um invasor instala um servidor DHCP falso na rede, fornecendo configurações maliciosas (como gateway ou DNS falso) para redirecionar o tráfego. DHCP starvation é um ataque de negação de serviço onde o invasor envia muitas solicitações DHCP para esgotar o pool de endereços, impedindo que clientes legítimos obtenham IP. O DHCP Snooping classifica portas como confiáveis e não confiáveis, bloqueia respostas DHCP em portas não confiáveis (impedindo spoofing) e limita a taxa de solicitações (impedindo starvation).O que é BPDU Guard e por que é importante em portas de acesso?
✓ Resposta: BPDU Guard é um recurso que desabilita uma porta se ela receber BPDUs (Bridge Protocol Data Units). Em portas de acesso, onde normalmente não deveria haver BPDUs, isso impede que um switch não autorizado seja conectado e tente se tornar a raiz do STP, alterando a topologia da rede. É importante porque protege contra ataques de manipulação de STP, garantindo a estabilidade e segurança da rede.Considere uma rede com um switch central e dois switches de acesso. Descreva como você configuraria Port Security, DHCP Snooping e STP para melhorar a segurança. Inclua comandos de configuração.
✓ Resposta: Em um switch central, habilitar DHCP Snooping para as VLANs e marcar as portas que conectam aos switches de acesso como confiáveis. Nos switches de acesso, configurar Port Security nas portas de acesso com limite de 1 ou 2 MACs e ação de shutdown. Para STP, ativar BPDU Guard nas portas de acesso e Root Guard na porta que conecta ao switch central. Exemplo de configuração no switch de acesso:Switch(config)# interface range fastEthernet 0/1-10 Switch(config-if-range)# switchport mode access Switch(config-if-range)# switchport port-security Switch(config-if-range)# switchport port-security maximum 2 Switch(config-if-range)# switchport port-security violation shutdown Switch(config-if-range)# spanning-tree bpduguard enable Switch(config-if-range)# exit Switch(config)# interface GigabitEthernet0/1 Switch(config-if)# spanning-tree rootguard Switch(config-if)# end