-
I router e gli switch HP, 3Com e H3C contengono una vulnerabilità che potrebbe consentire a un utente non autenticato e remoto di accedere a informazioni riservate su un sistema di destinazione.
La vulnerabilità è dovuta a un errore non specificato nel software interessato. Un utente non autenticato e remoto potrebbe sfruttare questa vulnerabilità inviando pacchetti IP versione 4 (IPv4) e IP versione 6 (IPv6) SNMP (Simple Network Management Protocol) creati sulla porta 161 UDP al sistema di destinazione. Una volta elaborate, le richieste potrebbero consentire all'autore dell'attacco di accedere a informazioni riservate sul sistema.
-
I dettagli di questa vulnerabilità sono descritti in Alert 27254.
-
HP ha rilasciato il bollettino sulla sicurezza c03515685 al seguente collegamento: HPSBHF02819 SSRT100920
I prodotti interessati sono elencati nell'avviso HP.
-
Il software Cisco IOS può fornire mezzi efficaci di prevenzione degli attacchi utilizzando i seguenti metodi:
- iACL (Access Control List) dell'infrastruttura
- uRPF (Unicast Reverse Path Forwarding)
- IPSG (IP Source Guard)
Mezzi efficaci per prevenire gli attacchi possono essere forniti anche da Cisco ASA serie 5500 Adaptive Security Appliance, Cisco Catalyst serie 6500 ASA Services Module (ASASM) e Firewall Services Module (FWSM) per gli switch Cisco Catalyst serie 6500 e i router Cisco serie 7600, usando i seguenti metodi:
- Access Control List (tACL) transit
- Ispezione protocollo livello applicazione
- uRPF
I record Cisco IOS NetFlow possono fornire visibilità sui tentativi di sfruttamento basati sulla rete.
Il software Cisco IOS, Cisco ASA, Cisco ASASM, Cisco FWSM Firewall e l'appliance e il modulo Cisco ACE Application Control Engine possono fornire visibilità attraverso i messaggi syslog e i valori dei contatori visualizzati nell'output dei comandi show.
-
Le organizzazioni sono invitate a seguire i processi standard di valutazione e mitigazione dei rischi per determinare l'impatto potenziale di questa vulnerabilità. Triage si riferisce all'ordinamento dei progetti e all'assegnazione delle priorità agli sforzi che hanno maggiori probabilità di avere successo. Cisco ha fornito documenti che possono aiutare le organizzazioni a sviluppare una funzionalità di triage basata sui rischi per i team addetti alla sicurezza delle informazioni. Valutazione dei rischi per la vulnerabilità della sicurezza Gli annunci e la valutazione dei rischi e la creazione di prototipi possono aiutare le organizzazioni a sviluppare processi ripetibili di valutazione della sicurezza e di risposta.
-
Attenzione: l'efficacia di qualsiasi tecnica di mitigazione dipende dalle situazioni specifiche del cliente, come il mix di prodotti, la topologia di rete, il comportamento del traffico e la missione organizzativa. Come per qualsiasi modifica apportata alla configurazione, valutare l'impatto della configurazione prima di applicare la modifica.
Per questi dispositivi sono disponibili informazioni specifiche sulla mitigazione e l'identificazione:
- Router e switch Cisco IOS
- Cisco IOS NetFlow e Cisco IOS Flexible NetFlow
- Cisco ASA, Cisco ASASM e Cisco FWSM Firewall
Router e switch Cisco IOS
Mitigazione: Access Control List Dell'Infrastruttura
Per proteggere i dispositivi dell'infrastruttura e ridurre al minimo i rischi, l'impatto e l'efficacia degli attacchi diretti all'infrastruttura, gli amministratori devono implementare gli iACL (Access Control List) dell'infrastruttura per applicare le policy relative al traffico inviato ai dispositivi dell'infrastruttura. Gli amministratori possono costruire un iACL autorizzando esplicitamente solo il traffico autorizzato inviato ai dispositivi dell'infrastruttura in base alle configurazioni e ai criteri di sicurezza esistenti. Per garantire la massima protezione dei dispositivi dell'infrastruttura, gli iACL installati devono essere applicati in entrata su tutte le interfacce su cui è stato configurato un indirizzo IP. Una soluzione iACL non può fornire una protezione completa da queste vulnerabilità quando l'attacco ha origine da un indirizzo di origine attendibile.
Il criterio iACL nega i pacchetti IPv4 e IPv6 SNMP non autorizzati sulla porta UDP 161 che vengono inviati ai dispositivi interessati. Nell'esempio seguente, 192.168.60.0/24 e 2001:DB8:1:60::/64 rappresentano lo spazio di indirizzi IP utilizzato dai dispositivi interessati e gli host in modalità 192.168.100.1 e 2001:DB8::100:1 sono considerati fonti attendibili che richiedono l'accesso ai dispositivi interessati. È necessario prestare attenzione a consentire il traffico richiesto per il routing e l'accesso amministrativo prima di rifiutare tutto il traffico non autorizzato. Ove possibile, lo spazio di indirizzi dell'infrastruttura deve essere distinto dallo spazio di indirizzi utilizzato per i segmenti di utenti e servizi. L'uso di questa metodologia di indirizzamento semplificherà la costruzione e l'implementazione degli iACL.
Per ulteriori informazioni sugli iACL, consultare il documento sulla protezione del core: Access Control List di protezione dell'infrastruttura.
ip access-list extended Infrastructure-ACL-Policy
!
!-- Include explicit permit statements for trusted sources
!-- that require access on the vulnerable port
! permit udp host 192.168.100.1 192.168.60.0 0.0.0.255 eq 161
!
!-- The following vulnerability-specific access control entry
!-- (ACE) can aid in identification of attacks
! deny udp any 192.168.60.0 0.0.0.255 eq 161 !
!-- Explicit deny ACE for traffic sent to addresses configured within
!-- the infrastructure address space
! deny ip any 192.168.60.0 0.0.0.255 !
!-- Permit or deny all other Layer 3 and Layer 4 traffic in accordance
!-- with existing security policies and configurations
!
!
!-- Create the corresponding IPv6 iACL
! ipv6 access-list IPv6-Infrastructure-ACL-Policy !
!-- Include explicit permit statements for trusted sources
!-- that require access on the vulnerable port
! permit udp host 2001:DB8::100:1 2001:DB8:1:60::/64 eq 161 !
!-- The following vulnerability-specific access control entry
!-- (ACE) can aid in identification of attacks to global and
!-- link-local addresses
! deny udp any 2001:DB8:1:60::/64 eq 161 !
!-- Permit other required traffic to the infrastructure address
!-- range and allow IPv6 neighbor discovery packets, which
!-- include neighbor solicitation packets and neighbor
!-- advertisement packets
! permit icmp any any nd-ns permit icmp any any nd-na !
!-- Explicit deny for all other IPv6 traffic to the global
!-- infrastructure address range
!
deny ipv6 any 2001:DB8:1:60::/64
!
!-- Permit or deny all other Layer 3 and Layer 4 traffic
!-- in accordance with existing security policies and configurations
! !
!-- Apply iACLs to interfaces in the ingress direction ! interface GigabitEthernet0/0 ip access-group Infrastructure-ACL-Policy in ipv6 traffic-filter IPv6-Infrastructure-ACL-Policy inL'applicazione di un filtro con un elenco degli accessi all'interfaccia determinerà la trasmissione di messaggi ICMP "destinazione irraggiungibile" alla sorgente del traffico filtrato. La generazione di questi messaggi potrebbe avere l'effetto indesiderato di aumentare l'utilizzo della CPU sul dispositivo. Per impostazione predefinita, nel software Cisco IOS la generazione di pacchetti ICMP "destinazione irraggiungibile" è limitata a un pacchetto ogni 500 millisecondi. È possibile disabilitare la generazione di messaggi ICMP "destinazione irraggiungibile" utilizzando i comandi di configurazione dell'interfaccia no ip unreachables e no ipv6 unreachables . La limitazione della velocità non raggiungibile ICMP può essere modificata dal valore predefinito utilizzando il comando di configurazione globales ip icmp rate-limit unreachable interval-in-ms e intervallo di errore icmp ipv6 in ms.
Identificazione: Access Control List dell'infrastruttura
Dopo che l'amministratore ha applicato l'iACL a un'interfaccia, i comandi show ip access-lists e show ipv6 access-list identificheranno il numero di pacchetti SNMP IPv4 e IPv6 sulla porta UDP 161 filtrati sulle interfacce a cui è applicato l'iACL. Gli amministratori devono esaminare i pacchetti filtrati per determinare se sono tentativi di sfruttare queste vulnerabilità. Di seguito è riportato un output di esempio per show ip access-lists Infrastructure-ACL-Policy e show ipv6 access-list IPv6-Infrastructure-ACL-Policy:
router#show ip access-lists Infrastructure-ACL-Policy
Extended IP access list Infrastructure-ACL-Policy
10 permit tcp host 192.168.100.1 192.168.60.0 0.0.0.255 eq 5060 (60 matches)
20 deny tcp any 192.168.60.0 0.0.0.255 eq 5060 (9 matches)
30 deny ip any 192.168.60.0 0.0.0.255 (17 matches)
router#Identificazione: Registrazione elenco accessi
L'opzione log e log-input access control list (ACL) causerà la registrazione dei pacchetti che corrispondono ad ACE specifici. L'opzione log-input abilita la registrazione dell'interfaccia in entrata, oltre agli indirizzi IP di origine e destinazione dei pacchetti e alle porte.
Attenzione: la registrazione dell'elenco di controllo di accesso può richiedere un utilizzo intensivo della CPU e deve essere utilizzata con estrema cautela. I fattori che determinano l'impatto della registrazione ACL sulla CPU sono la generazione di log, la trasmissione di log e la commutazione di processo per inoltrare i pacchetti che corrispondono alle voci ACE abilitate per il log.
Per il software Cisco IOS, il comando ip access-list logging interval in-ms può limitare gli effetti della commutazione di processo indotta dalla registrazione di ACL IPv4. Il comando logging rate-limit rate-per-second [except loglevel] limita l'impatto della generazione e della trasmissione del log.
L'impatto sulla CPU causato dalla registrazione degli ACL può essere risolto tramite hardware sugli switch Cisco Catalyst serie 6500 e sui router Cisco serie 7600 con Supervisor Engine 720 o Supervisor Engine 32 utilizzando la registrazione degli ACL ottimizzata.
Per ulteriori informazioni sulla configurazione e l'uso della registrazione ACL, consultare il white paper Descrizione della registrazione della lista di controllo dell'accesso (Cisco Control List) in Cisco Security.
Attenuazione: protezione da spoofing
Inoltro percorso inverso unicast
Gli amministratori possono distribuire e configurare Unicast Reverse Path Forwarding (uRPF) come meccanismo di protezione contro lo spoofing.
uRPF è configurato a livello di interfaccia ed è in grado di rilevare ed eliminare pacchetti che non dispongono di un indirizzo IP di origine verificabile. Gli amministratori non devono affidarsi a uRPF per fornire una protezione completa dallo spoofing, in quanto i pacchetti oggetto di spoofing possono entrare nella rete tramite un'interfaccia abilitata a uRPF se esiste una route di ritorno appropriata all'indirizzo IP di origine. Si consiglia agli amministratori di assicurarsi che durante la distribuzione di questa funzionalità sia configurata la modalità uRPF appropriata (libera o rigida), in quanto può bloccare il traffico legittimo che attraversa la rete. In un ambiente aziendale, è possibile abilitare uRPF sul perimetro Internet e sul livello di accesso interno sulle interfacce di layer 3 supportate dall'utente.
Per ulteriori informazioni, consultare la guida alla funzionalità di inoltro percorso inverso unicast in modalità libera.
Per ulteriori informazioni sulla configurazione e l'utilizzo di uRPF, consultare il white paper Understanding Unicast Reverse Path Forwarding (Informazioni sull'inoltro del percorso inverso Unicast) in Cisco Security.
Protezione origine IP
IPSG (IP Source Guard) è una funzione di sicurezza che limita il traffico IP su interfacce di livello 2 non instradate filtrando i pacchetti in base al database di binding dello snooping DHCP e ai binding di origine IP configurati manualmente. Gli amministratori possono utilizzare il protocollo IPSG per prevenire gli attacchi degli utenti non autorizzati che tentano di falsificare i pacchetti falsificando l'indirizzo IP di origine e/o l'indirizzo MAC. Se correttamente implementato e configurato, IPSG, insieme a uRPF in modalità rigorosa, fornisce i mezzi più efficaci per la protezione da spoofing.
Per ulteriori informazioni sulla distribuzione e la configurazione di IPSG, consultare il documento sulla configurazione delle funzionalità DHCP e di IP Source Guard.
Identificazione: protezione da spoofing con inoltro percorso inverso unicast
Se l'uRPF è installato e configurato correttamente nell'infrastruttura di rete, gli amministratori possono utilizzare i comandi show cef type slot/port internal, show ip interface, show cef drop, show ip cef switching feature, e show ip traffic per identificare il numero di pacchetti scartati dall'uRPF.
Nota: a partire dal software Cisco IOS versione 12.4(20)T, il comando show ip cef switching è stato sostituito da show ip cef switching statistics feature.
Nota: il comando show | inizio comando regex e show | include i modificatori del comando regex vengono utilizzati negli esempi seguenti per ridurre al minimo la quantità di output che gli amministratori dovranno analizzare per visualizzare le informazioni desiderate. Per ulteriori informazioni sui modificatori di comandi, consultare le sezioni show command della guida di riferimento dei comandi di Cisco IOS Configuration Fundamentals.
router#show cef interface GigabitEthernet 0/0 internal | include drop ip verify: via=rx (allow default), acl=0, drop=18, sdrop=0
IPv6 unicast RPF: via=rx acl=None, drop=10, sdrop=0 (if IPv6 applies)
router#Nota: show cef interface type slot/port internal è un comando nascosto che deve essere immesso completamente nell'interfaccia della riga di comando. Il completamento del comando non è disponibile.
router#show cef drop CEF Drop Statistics Slot Encap_fail Unresolved Unsupported No_route No_adj ChkSum_Err
RP 27 0 0 18 0 0
router#
router#show ip interface GigabitEthernet 0/0 | begin verify IP verify source reachable-via RX, allow default, allow self-ping 18 verification drops 0 suppressed verification drops router#
router#show ipv6 interface GigabitEthernet 0/0 | section IPv6 verify IPv6 verify source reachable-via rx 0 verification drop(s) (process), 10 (CEF) 0 suppressed verification drop(s) (process), 0 (CEF) -- CLI Output Truncated -- router# router#show ip cef switching statistics feature IPv4 CEF input features:
Path Feature Drop Consume Punt Punt2Host Gave route
RP PAS uRPF 18 0 0 0 0
Total 18 0 0 0 0
-- CLI Output Truncated -- router#
router#show ipv6 cef switching statistics feature IPv6 CEF input features: Feature Drop Consume Punt Punt2Host Gave route
RP LES Verify Unicast R 10 0 0 0 0
Total 10 0 0 0 0
-- CLI Output Truncated -- router# router#show ip traffic | include RPF 18 no route, 18 unicast RPF, 0 forced drop
router#
router#show ipv6 traffic | include RPF 10 RPF drops, 0 RPF suppressed, 0 forced drop
router#Negli esempi precedenti relativi a show cef interface type slot/port internal, show cef drop, show ip interface type slot/port e show ipv6 interface type slot/port, show ip cef switching statistics e show ipv6 cef switching statistics feature, nonché show ip traffic e show ipv6 traffic, uRPF ha scartato i seguenti pacchetti ricevuti globalmente su tutte le interfacce con uRPF configurate a causa dell'impossibilità di verificare l'indirizzo di origine dei pacchetti IP all'interno della base di informazioni di inoltro di Cisco Express Forwarding.
- 18 pacchetti IPv4
- 10 pacchetti IPv6
Cisco IOS NetFlow e Cisco IOS Flexible NetFlow
Identificazione: Identificazione del flusso di traffico IPv4 con Cisco IOS NetFlow
Gli amministratori possono configurare Cisco IOS NetFlow sui router e gli switch Cisco IOS per aiutare a identificare i flussi di traffico IPv4 che potrebbero essere tentativi di sfruttare la vulnerabilità descritta in questo documento. Si consiglia agli amministratori di analizzare i flussi per determinare se si tratta di tentativi di sfruttare la vulnerabilità o se si tratta di flussi di traffico legittimi.
router#show ip cache flow IP packet size distribution (90784136 total packets): 1-32 64 96 128 160 192 224 256 288 320 352 384 416 448 480 .000 .698 .011 .001 .004 .005 .000 .004 .000 .000 .003 .000 .000 .000 .000 512 544 576 1024 1536 2048 2560 3072 3584 4096 4608 .000 .001 .256 .000 .010 .000 .000 .000 .000 .000 .000 IP Flow Switching Cache, 4456704 bytes 1885 active, 63651 inactive, 59960004 added 129803821 ager polls, 0 flow alloc failures Active flows timeout in 30 minutes Inactive flows timeout in 15 seconds IP Sub Flow Cache, 402056 bytes 0 active, 16384 inactive, 0 added, 0 added to flow 0 alloc failures, 0 force free 1 chunk, 1 chunk added last clearing of statistics never Protocol Total Flows Packets Bytes Packets Active(Sec) Idle(Sec) -------- Flows /Sec /Flow /Pkt /Sec /Flow /Flow TCP-Telnet 11393421 2.8 1 48 3.1 0.0 1.4 TCP-FTP 236 0.0 12 66 0.0 1.8 4.8 TCP-FTPD 21 0.0 13726 1294 0.0 18.4 4.1 TCP-WWW 22282 0.0 21 1020 0.1 4.1 7.3 TCP-X 719 0.0 1 40 0.0 0.0 1.3 TCP-BGP 1 0.0 1 40 0.0 0.0 15.0 TCP-Frag 70399 0.0 1 688 0.0 0.0 22.7 TCP-other 47861004 11.8 1 211 18.9 0.0 1.3 UDP-DNS 582 0.0 4 73 0.0 3.4 15.4 UDP-NTP 287252 0.0 1 76 0.0 0.0 15.5 UDP-other 310347 0.0 2 230 0.1 0.6 15.9 ICMP 11674 0.0 3 61 0.0 19.8 15.5 IPv6INIP 15 0.0 1 1132 0.0 0.0 15.4 GRE 4 0.0 1 48 0.0 0.0 15.3 Total: 59957957 14.8 1 196 22.5 0.0 1.5 SrcIf SrcIPaddress DstIf DstIPaddress Pr SrcP DstP Pkts Gi0/0 192.168.10.201 Gi0/1 192.168.60.102 11 0984 00A1 1
Gi0/0 192.168.11.54 Gi0/1 192.168.60.158 11 0911 00A1 3 Gi0/1 192.168.150.60 Gi0/0 10.89.16.226 06 0016 12CA 1 Gi0/0 192.168.13.97 Gi0/1 192.168.60.28 11 0B3E 00A1 5
Gi0/0 192.168.10.17 Gi0/1 192.168.60.97 11 0B89 00A1 1 Gi0/0 10.88.226.1 Gi0/1 192.168.202.22 11 007B 007B 1 Gi0/0 192.168.12.185 Gi0/1 192.168.60.239 11 0BD7 00A1 1 Gi0/0 10.89.16.226 Gi0/1 192.168.150.60 06 12CA 0016 1Nell'esempio precedente, sono presenti più flussi per SNMP sulla porta UDP 161 (valore esadecimale 00A1).
Il traffico ha origine e viene inviato agli indirizzi inclusi nel blocco di indirizzi 192.168.60.0/24, che viene utilizzato dai dispositivi interessati. I pacchetti in questi flussi possono essere oggetto di spoofing e possono indicare un tentativo di sfruttare questa vulnerabilità. Si consiglia agli amministratori di confrontare questi flussi con l'utilizzo di base per il traffico SNMP inviato sulla porta UDP 161 e di esaminare i flussi per determinare se provengono da host o reti non attendibili.
Come mostrato nell'esempio che segue, per visualizzare solo i flussi di traffico per i pacchetti SNMP sulla porta UDP 161 (valore esadecimale 00A1), usare il flusso show ip cache | include il comando SrcIf|_11_.*00A1 per visualizzare i record Cisco NetFlow correlati:
Flussi UDP
router#show ip cache flow | include SrcIf|_11_.*00A1 SrcIf SrcIPaddress DstIf DstIPaddress Pr SrcP DstP Pkts Gi0/0 192.168.12.110 Gi0/1 192.168.60.163 11 092A 00A1 6
Gi0/0 192.168.11.230 Gi0/1 192.168.60.20 11 0C09 00A1 1
Gi0/0 192.168.11.131 Gi0/1 192.168.60.245 11 0B66 00A1 18
Gi0/0 192.168.13.7 Gi0/1 192.168.60.162 11 0914 00A1 1
Gi0/0 192.168.41.86 Gi0/1 192.168.60.27 11 0B7B 00A1 2Identificazione: identificazione del flusso di traffico IPv6 tramite Cisco IOS NetFlow
Gli amministratori possono configurare Cisco IOS NetFlow sui router e gli switch Cisco IOS per facilitare l'identificazione dei flussi di traffico IPv6 che potrebbero essere tentativi di sfruttare la vulnerabilità descritta in questo documento. Si consiglia agli amministratori di analizzare i flussi per determinare se si tratta di tentativi di sfruttare questa vulnerabilità o se si tratta di flussi di traffico legittimi.
L'output seguente viene generato da un dispositivo Cisco IOS con software Cisco IOS versione 12.4 e treno principale. La sintassi del comando può variare a seconda del software Cisco IOS in uso.
router#show ipv6 flow cache IP packet size distribution (50078919 total packets): 1-32 64 96 128 160 192 224 256 288 320 352 384 416 448 480 .000 .990 .001 .008 .000 .000 .000 .000 .000 .000 .000 .000 .000 .000 .000
512 544 576 1024 1536 2048 2560 3072 3584 4096 4608
.000 .000 .000 .000 .000 .000 .000 .000 .000 .000 .000IP Flow Switching Cache, 475168 bytes
8 active, 4088 inactive, 6160 added
1092984 ager polls, 0 flow alloc failures
Active flows timeout in 30 minutes
Inactive flows timeout in 15 secondsIP Sub Flow Cache, 33928 bytes
16 active, 1008 inactive, 12320 added, 6160 added to flow
0 alloc failures, 0 force free
1 chunk, 1 chunk addedSrcAddress InpIf DstAddress OutIf Prot SrcPrt DstPrt Packets
2001:DB...06::201 Gi0/0 2001:DB...28::20 Local 0x11 0x16C4 0x00A1 1464 2001:DB...6A:5BA6 Gi0/0 2001:DB...28::21 Gi0/1 0x3A 0x0000 0x8000 1191 2001:DB...6A:5BA6 Gi0/0 2001:DB...134::3 Gi0/1 0x3A 0x0000 0x8000 1191 2001:DB...6A:5BA6 Gi0/0 2001:DB...128::4 Gi0/1 0x3A 0x0000 0x8000 1192 2001:DB...06::201 Gi0/0 2001:DB...128::3 Gi0/1 0x11 0x1610 0x00A1 1001
2001:DB...06::201 Gi0/0 2001:DB...128::4 Gi0/1 0x11 0x1634 0x00A1 1292
2001:DB...6A:5BA6 Gi0/0 2001:DB...128::3 Gi0/1 0x3A 0x0000 0x8000 1155
2001:DB...6A:5BA6 Gi0/0 2001:DB...146::3 Gi0/1 0x3A 0x0000 0x8000 1092
2001:DB...6A:5BA6 Gi0/0 2001:DB...144::4 Gi0/1 0x3A 0x0000 0x8000 1193Per consentire la visualizzazione dell'indirizzo IPv6 completo a 128 bit, utilizzare il comando terminal width 132 in modalità di esecuzione.
Nell'esempio precedente sono presenti più flussi IPv6 per SNMP sulla porta UDP 161 (valore esadecimale 00A1).
I pacchetti SNMP sulla porta UDP 161 hanno origine e vengono inviati agli indirizzi inclusi nel blocco di indirizzi 2001:DB8:1:60::/64 utilizzato dai dispositivi interessati. I pacchetti nei flussi UDP potrebbero essere oggetto di spoofing e indicare un tentativo di sfruttare questa vulnerabilità. Si consiglia agli amministratori di confrontare questi flussi con l'utilizzo di base per il traffico SNMP sulla porta UDP 161 e di esaminare i flussi per determinare se provengono da host o reti non attendibili.
Flussi UDP
router#show ip cache flow | include SrcIf|_11_.*00A1_ SrcAddress InpIf DstAddress OutIf Prot SrcPrt DstPrt Packets 2001:DB...06::201 Gi0/0 2001:DB...28::20 Gi0/1 0x11 0x16C4 0x00A1 1464
2001:DB...06::201 Gi0/0 2001:DB...128::3 Gi0/1 0x11 0x1610 0x00A1 1001
2001:DB...06::201 Gi0/0 2001:DB...128::4 Gi0/1 0x11 0x1634 0x00A1 1292
router#Identificazione: Identificazione del flusso di traffico IPv4 con Cisco IOS Flexible NetFlow
Introdotta nel software Cisco IOS versione 12.2(31)SB2 e 12.4(9)T, Cisco IOS Flexible NetFlow migliora l'originale Cisco NetFlow aggiungendo la capacità di personalizzare i parametri di analisi del traffico per i requisiti specifici dell'amministratore. Cisco NetFlow originale utilizza sette tuple fisse di informazioni IP per identificare un flusso, mentre Cisco IOS Flexible NetFlow consente di definire il flusso dall'utente. Facilita la creazione di configurazioni più complesse per l'analisi del traffico e l'esportazione dei dati utilizzando componenti di configurazione riutilizzabili.
L'output di esempio seguente viene generato da un dispositivo Cisco IOS con una versione del software Cisco IOS nel treno 15.1T. Sebbene la sintassi sia quasi identica per i treni 12.4T e 15.0, può variare leggermente a seconda della versione Cisco IOS in uso. Nella configurazione seguente, Cisco IOS Flexible NetFlow raccoglie le informazioni sull'interfaccia Gigabit Ethernet0/0 per i flussi IPv4 in arrivo in base all'indirizzo IPv4 di origine, come definito dall'istruzione field match ipv4 source address key. Cisco IOS Flexible NetFlow includerà anche informazioni non chiave sui campi di indirizzi IPv4 di origine e di destinazione, sul protocollo, sulle porte (se presenti), sulle interfacce in entrata e in uscita e sui pacchetti per flusso.
!
!-- Configure key and nonkey fields
!-- in the user-defined flow record
! flow record FLOW-RECORD-ipv4 match ipv4 source address collect ipv4 protocol collect ipv4 destination address collect transport source-port collect transport destination-port collect interface input collect interface output collect counter packets !
!-- Configure the flow monitor to
!-- reference the user-defined flow
!-- record
! flow monitor FLOW-MONITOR-ipv4 record FLOW-RECORD-ipv4 !
!-- Apply the flow monitor to the interface
!-- in the ingress direction
! interface GigabitEthernet0/0 ip flow monitor FLOW-MONITOR-ipv4 inputL'output del flusso NetFlow flessibile di Cisco IOS è il seguente:
router#show flow monitor FLOW-MONITOR-ipv4 cache format table Cache type: Normal Cache size: 4096 Current entries: 6 High Watermark: 1 Flows added: 9181 Flows aged: 9175 - Active timeout ( 1800 secs) 9000 - Inactive timeout ( 15 secs) 175 - Event aged 0 - Watermark aged 0 - Emergency aged 0 IPV4 SRC ADDR ipv4 dst addr trns src port trns dst port intf input intf output pkts ip prot ============== ============== ============= ============= ========== =========== ==== ======= 192.168.10.201 192.168.60.102 1456 161 Gi0/0 Gi0/1 1128 17 192.168.11.54 192.168.60.158 8475 161 Gi0/0 Gi0/1 2212 17 192.168.150.60 10.89.16.226 2567 443 Gi0/0 Gi0/1 13 6 192.168.10.17 192.168.60.97 4231 161 Gi0/0 Gi0/1 146 17 10.88.226.1 192.168.202.22 2678 443 Gi0/0 Gi0/1 8567 6 10.89.16.226 192.168.150.60 3562 80 Gi0/0 Gi0/1 4012 6
Per visualizzare solo i pacchetti SNMP sulla porta UDP 161, usare la tabella del formato della cache show flow monitor-MONITOR-ipv4 | includere l'indirizzo DST IPV4 |_17_.*161_ per visualizzare i record NetFlow correlati.
Per ulteriori informazioni su Cisco IOS Flexible NetFlow, consultare la guida alla configurazione di Cisco IOS versione 15.1M&T e la guida alla configurazione di Cisco IOS Flexible NetFlow, versione 12.4T.
Identificazione: identificazione del flusso di traffico IPv6 tramite Cisco IOS Flexible NetFlow
L'output di esempio seguente viene generato da un dispositivo Cisco IOS con una versione del software Cisco IOS nel treno 15.1T. Sebbene la sintassi sia quasi identica per i treni 12.4T e 15.0, può variare leggermente a seconda della versione Cisco IOS in uso. Nella configurazione seguente, Cisco IOS Flexible NetFlow raccoglie informazioni sull'interfaccia Gigabit Ethernet0/0 per i flussi IPv6 in ingresso in base all'indirizzo IPv6 di origine, come definito dall'istruzione field match ipv6 source address key. Cisco IOS Flexible NetFlow includerà anche informazioni non chiave sui campi di indirizzi IPv6 di origine e di destinazione, sul protocollo, sulle porte (se presenti), sulle interfacce in entrata e in uscita e sui pacchetti per flusso.!
!-- Configure key and nonkey fields
!-- in the user-defined flow record
! flow record FLOW-RECORD-ipv6 match ipv6 source address collect ipv6 protocol collect ipv6 destination address collect transport source-port collect transport destination-port collect interface input collect interface output collect counter packets !
!-- Configure the flow monitor to
!-- reference the user-defined flow
!-- record
! flow monitor FLOW-MONITOR-ipv6 record FLOW-RECORD-ipv6 !
!-- Apply the flow monitor to the interface
!-- in the ingress direction
! interface GigabitEthernet0/0 ipv6 flow monitor FLOW-MONITOR-ipv6 inputL'output del flusso NetFlow flessibile di Cisco IOS è il seguente:
router#show flow monitor FLOW-MONITOR-ipv6 cache format table Cache type: Normal Cache size: 4096 Current entries: 6 High Watermark: 2 Flows added: 539 Flows aged: 532 - Active timeout ( 1800 secs) 350 - Inactive timeout ( 15 secs) 182 - Event aged 0 - Watermark aged 0 - Emergency aged 0 IPV6 SRC ADDR ipv6 dst addr trns src port trns dst port intf input intf output pkts ip prot ================= ================ ============= ============= ========== =========== ==== ======= 2001:DB...06::201 2001:DB...28::20 123 123 Gi0/0 Gi0/0 17 17 2001:DB...06::201 2001:DB...28::20 1265 161 Gi0/0 Gi0/0 1237 17 2001:DB...06::201 2001:DB...28::20 1441 161 Gi0/0 Gi0/0 2346 17 2001:DB...06::201 2001:DB...28::20 1890 161 Gi0/0 Gi0/0 5009 17 2001:DB...06::201 2001:DB...28::20 2856 5060 Gi0/0 Gi0/0 486 17 2001:DB...06::201 2001:DB...28::20 3012 53 Gi0/0 Gi0/0 1016 17 2001:DB...06::201 2001:DB...28::20 2477 53 Gi0/0 Gi0/0 1563 17
Per consentire la visualizzazione dell'indirizzo IPv6 completo a 128 bit, utilizzare il comando terminal width 132 in modalità di esecuzione.
Per visualizzare solo i pacchetti SNMP sulla porta UDP 161, utilizzare la tabella del formato della cache show flow monitor-MONITOR-ipv6 | includere il comando IPV6 DST ADDR|_17_.*161_ per visualizzare i record Cisco IOS Flexible NetFlow correlati.
Cisco ASA, Cisco ASASM e Cisco FWSM Firewall
Attenuazione: Access Control List transit
Per proteggere la rete dal traffico che entra nei punti di accesso in entrata, che possono includere punti di connessione Internet, punti di connessione fornitori e partner o punti di connessione VPN, si consiglia agli amministratori di distribuire gli ACL per applicare la policy. Gli amministratori possono costruire un ACL autorizzando esplicitamente solo il traffico autorizzato ad accedere alla rete dai punti di accesso in entrata o autorizzando il traffico autorizzato a transitare sulla rete in base alle configurazioni e ai criteri di sicurezza esistenti. La soluzione tACL non è in grado di fornire una protezione completa da questa vulnerabilità quando l'attacco proviene da un indirizzo di origine attendibile.
Il criterio ACL nega i pacchetti IPv4 e IPv6 SNMP non autorizzati sulla porta UDP 161 che vengono inviati ai dispositivi interessati. Nell'esempio seguente, 192.168.60.0/24 e 2001:DB8:1:60::/64 è lo spazio di indirizzi IP utilizzato dai dispositivi interessati e gli host in modalità 192.168.100.1 e 2001:DB8:100:1 sono considerati fonti attendibili che richiedono l'accesso ai dispositivi interessati. È necessario prestare attenzione a consentire il traffico richiesto per il routing e l'accesso amministrativo prima di rifiutare tutto il traffico non autorizzato.
Per ulteriori informazioni sugli ACL, consultare il documento Access Control Lists: Filtering at Your Edge (Liste di controllo dell'accesso in transito: filtraggio sul perimetro della rete).
!
!-- Include explicit permit statements for trusted sources
!-- that require access on the vulnerable port
! access-list tACL-Policy extended permit udp host 192.168.100.1
192.168.60.0 255.255.255.0 eq 161
!
!-- The following vulnerability-specific ACE
!-- can aid in identification of attacks
! access-list tACL-Policy extended deny udp any 192.168.60.0 255.255.255.0 eq 161
!
!-- Permit or deny all other Layer 3 and Layer 4 traffic in accordance
!-- with existing security policies and configurations
!
!-- Explicit deny for all other IP traffic
! access-list tACL-Policy extended deny ip any any
!
!-- Create the corresponding IPv6 tACL
!
!-- Include explicit permit statements for trusted sources
!-- that require access on the vulnerable port
! ipv6 access-list IPv6-tACL-Policy permit udp host 2001:DB8::100:1 2001:db8:1:60::/64 eq 161 !
!-- The following vulnerability-specific ACE
!-- can aid in identification of attacks
! ipv6 access-list IPv6-tACL-Policy deny udp any 2001:db8:1:60::/64 eq 161 !
!-- Permit or deny all other Layer 3 and Layer 4 traffic in accordance
!-- with existing security policies and configurations
!
!-- Explicit deny for all other IP traffic
! ipv6 access-list IPv6-tACL-Policy deny ip any any !
!-- Apply tACLs to interfaces in the ingress direction
! access-group tACL-Policy in interface outside access-group IPv6-tACL-Policy in interface outsideIdentificazione: Access Control List transit
Dopo aver applicato l'ACL a un'interfaccia, gli amministratori possono usare il comando show access-list per identificare il numero di pacchetti SNMP IPv4 e IPv6 su UDP 161 che sono stati filtrati. Gli amministratori sono invitati a indagare sui pacchetti filtrati per determinare se sono tentativi di sfruttare questa vulnerabilità. Di seguito è riportato un output di esempio per show access-list tACL-Policy e show access-list IPv6-tACL-Policy:
firewall#show access-list tACL-Policy # show access-list tACL-Policy access-list tACL-Policy; 3 elements; name hash: 0x3452703d access-list tACL-Policy line 1 extended permit udp host 192.168.100.1
192.168.60.0 255.255.255.0 eq snmp (hitcnt=0) 0xcaf3631f access-list tACL-Policy line 2 extended deny udp any 192.168.60.0
255.255.255.0 eq snmp (hitcnt=30) 0x446cdf70
access-list tACL-Policy line 3 extended deny ip any any (hitcnt=0) 0xfb7b3a57Nell'esempio precedente, l'elenco degli accessi tACL-Policy ha scartato 30 pacchetti SNMP sulla porta UDP 161 ricevuti da un host o da una rete non attendibile. Inoltre, il messaggio syslog 106023 può fornire informazioni preziose, tra cui l'indirizzo IP di origine e di destinazione, i numeri di porta di origine e di destinazione e il protocollo IP per il pacchetto rifiutato.
firewall#show access-list IPv6-tACL-Policy
ipv6 access-list IPv6-tACL-Policy; 3 elements; name hash: 0x566a4229
ipv6 access-list IPv6-tACL-Policy line 1 permit udp host 2001:db8::100:1
2001:db8:1:60::/64 eq snmp (hitcnt=0) 0xa71c462e
ipv6 access-list IPv6-tACL-Policy line 2 deny udp any
2001:db8:1:60::/64 eq snmp (hitcnt=20) 0xece82086
ipv6 access-list IPv6-tACL-Policy line 3 deny ip any any (hitcnt=0) 0xa6445d5dNell'esempio precedente, l'elenco degli accessi IPv6-tACL-Policy ha scartato 20 pacchetti SNMP sulla porta UDP 161 ricevuti da un host o una rete non attendibile. Inoltre, il messaggio syslog 106023 può fornire informazioni preziose, tra cui l'indirizzo IP di origine e di destinazione, i numeri di porta di origine e di destinazione e il protocollo IP per il pacchetto rifiutato.
Inoltre, il messaggio syslog 106023 può fornire informazioni preziose, tra cui l'indirizzo IP di origine e di destinazione, i numeri di porta di origine e di destinazione e il protocollo IP per il pacchetto rifiutato.
Identificazione: Messaggi syslog elenco accessi firewall
Il messaggio syslog del firewall 106023 verrà generato per i pacchetti negati da una voce di controllo di accesso (ACE) che non dispone della parola chiave log. Per ulteriori informazioni sul messaggio syslog, consultare la serie Cisco ASA System Log Messages, versioni 8.4, 8.5, 8.6 e 8.7 - 106023.
Per informazioni sulla configurazione del syslog per Cisco ASA serie 5500 Adaptive Security Appliance, consultare il documento sulla configurazione della registrazione. Per informazioni sulla configurazione del syslog sul Cisco Catalyst serie 6500 ASA Services Module, consultare il documento sulla configurazione della registrazione. Per informazioni sulla configurazione del syslog sul modulo FWSM per gli switch Cisco Catalyst serie 6500 e i router Cisco serie 7600, consultare il documento sul monitoraggio del modulo Firewall Services.
Nell'esempio seguente, il comando show logging | il comando grep regex estrae i messaggi syslog dal buffer di registrazione sul firewall. Questi messaggi forniscono informazioni aggiuntive sui pacchetti rifiutati che potrebbero indicare potenziali tentativi di sfruttare la vulnerabilità descritta in questo documento. È possibile utilizzare diverse espressioni regolari con la parola chiave grep per cercare dati specifici nei messaggi registrati.
Per ulteriori informazioni sulla sintassi delle espressioni regolari, vedere Creazione di un'espressione regolare.
firewall#show logging | grep 106023 Oct 24 2012 00:15:13: %ASA-4-106023: Deny udp src outside:192.0.2.18/2944
dst inside:192.168.60.191/161 by access-group "tACL-Policy"
Oct 24 2012 00:15:13: %ASA-4-106023: Deny udp src outside:192.0.2.200/2945
dst inside:192.168.60.33/161 by access-group "tACL-Policy"
Oct 24 2012 00:15:13: %ASA-4-106023: Deny udp src outside:192.0.2.99/2946
dst inside:192.168.60.240/161 by access-group "tACL-Policy"
Oct 24 2012 00:15:13: %ASA-4-106023: Deny udp src outside:192.0.2.100/2947
dst inside:192.168.60.115/161 by access-group "tACL-Policy"
Oct 24 2012 00:15:13: %ASA-4-106023: Deny udp src outside:192.0.2.88/2949
dst inside:192.168.60.38/161 by access-group "tACL-Policy"
Oct 24 2012 00:15:13: %ASA-4-106023: Deny udp src outside:192.0.2.175/2950
dst inside:192.168.60.250/161 by access-group "tACL-Policy"
firewall#Nell'esempio precedente, i messaggi registrati per il tACL tACL-Policy mostrano i pacchetti SNMP per la porta UDP 161 inviati al blocco di indirizzi assegnato ai dispositivi interessati.
Per ulteriori informazioni sui messaggi syslog per le appliance Cisco ASA Series Adaptive Security, consultare la serie Cisco ASA System Log Messages, versioni 8.4, 8.5, 8.6 e 8.7. Per ulteriori informazioni sui messaggi syslog per Cisco Catalyst serie 6500 ASA Services Module, consultare la sezione Analyzing Syslog Messages in Cisco ASASM CLI Configuration Guide. Per ulteriori informazioni sui messaggi syslog per Cisco FWSM, consultare i messaggi log del sistema di registrazione dello switch Catalyst serie 6500 e del router Cisco serie 7600 Firewall Services Module.
Per ulteriori informazioni sull'analisi degli incidenti tramite eventi syslog, consultare il white paper Identificazione degli incidenti tramite firewall e eventi syslog del router IOS Operazioni Cisco Security Intelligence.
Attenuazione: ispezione protocollo livello applicazione
L'ispezione del protocollo del livello applicazione è disponibile a partire dal software versione 7.2(1) per l'appliance Cisco ASA 5500 Series Adaptive Security, dal software versione 8.5 per il modulo servizi ASA Cisco Catalyst serie 6500 e dal software versione 4.0(1) per il modulo servizi Cisco Firewall. Questa funzionalità di sicurezza avanzata esegue l'ispezione approfondita del traffico che attraversa il firewall. Gli amministratori possono creare un criterio di ispezione per le applicazioni che richiedono una gestione speciale mediante la configurazione delle mappe delle classi di ispezione e delle mappe dei criteri di ispezione, che vengono applicate mediante un criterio globale o di servizio di interfaccia.
Per ulteriori informazioni sull'ispezione del protocollo del livello applicazione, consultare la sezione Getting Started With Application Layer Protocol Inspection nella guida alla configurazione di Cisco ASA serie 5500 con CLI 8.4 e 8.6 e la sezione Configuring Application Inspection in Cisco Catalyst serie 6500 ASA Services Module CLI Configuration Guide 8.5.
Attenzione: l'ispezione del protocollo a livello di applicazione diminuirà le prestazioni del firewall. Prima di implementare questa funzionalità negli ambienti di produzione, gli amministratori sono invitati a testare l'impatto sulle prestazioni in un ambiente lab.
Ispezione applicazione Simple Network Management Protocol
Utilizzando il motore di ispezione delle applicazioni SNMP su Cisco ASA serie 5500 Adaptive Security Appliance e sui Cisco Firewall Services Module, gli amministratori possono configurare una policy che impedisce i messaggi SNMPv1, SNMPv2 e SNMPv2c e al tempo stesso consente il transito dei messaggi SNMPv3 attraverso il firewall. La seguente ispezione dell'applicazione SNMP utilizza il Modular Policy Framework (MPF) per creare un criterio per l'ispezione del traffico sulla porta 161 UDP. I criteri di ispezione SNMP elimineranno le connessioni SNMPv1 e SNMPv2.Attenzione: la limitazione del traffico SNMP alla versione 3 disabiliterà tutte le applicazioni che dipendono dalle versioni precedenti di SNMP.
!
!-- Configure an access list to match source addresses that do not
!-- require SNMP v1, v2, and v2c access to the affected devices
!access-list authorized-snmp extended deny ip host 192.168.100.1 192.168.60.0 255.255.255.0
access-list authorized-snmp extended permit ip any 192.168.60.0 255.255.255.0!
!-- Create a class map to deny unauthorized SNMPv1, SNMPv2, and SNMPv2c connections
! class-map snmp-map match access-list authorized-snmp!
!-- Configure an SNMP map to deny SNMPv1, SNMPv2, and SNMPv2c connections
! snmp-map SNMPv3_only deny version 1 deny version 2 deny version 2c !
!-- Add the above-configured SNMP map to the default
!-- policy "global_policy" and use it to
!-- inspect SNMP traffic that transits the firewall
!
policy-map global_policy
class snmp_map
inspect snmp SNMPv3_only
!
!-- By default, the policy "global_policy" is applied globally,
!-- which results in the inspection of traffic that enters the
!-- firewall from all interfaces
! service-policy global_policy globalPer ulteriori informazioni sul controllo delle applicazioni SNMP e sul protocollo MPF, consultare la sezione SNMP Inspection della guida alla configurazione di Cisco ASA serie 5500 dalla CLI, versione 8.4 e 8.6.
Identificazione: Ispezione protocollo livello applicazione
Il messaggio syslog del firewall 416001 verrà generato quando un pacchetto SNMP viene scartato. Il messaggio syslog identificherà la versione SNMP del pacchetto scartato. Per ulteriori informazioni sul messaggio syslog, consultare la serie Cisco ASA System Log Messages, versioni 8.4, 8.5, 8.6 e 8.7 - 416001.
Le informazioni sulla configurazione del syslog per Cisco ASA serie 5500 Adaptive Security Appliance sono disponibili in Monitoraggio - configurazione della registrazione. Per informazioni sulla configurazione del syslog su Cisco FWSM per gli switch Cisco Catalyst serie 6500 e i router Cisco serie 7600, consultare il documento sul monitoraggio del modulo servizi firewall.
Nell'esempio seguente, il comando show logging | il comando grep regex estrae i messaggi syslog dal buffer di registrazione sul firewall. Questi messaggi forniscono ulteriori informazioni sui pacchetti negati che potrebbero indicare tentativi di sfruttare questa vulnerabilità. Gli amministratori possono utilizzare espressioni regolari diverse con la parola chiave grep per cercare dati specifici nei messaggi registrati.
Ispezione applicazione Simple Network Management Protocol
firewall# show logging | grep 416001 Oct 24 2012 22:03:49: %ASA-4-416001: Dropped UDP SNMP packet
from outside:192.168.60.63/32769 to inside:192.168.60.42/161;
version (2) is not allowed thru the firewall
Oct 24 2012 22:03:50: %ASA-4-416001: Dropped UDP SNMP packet
from outside:192.168.60.63/32769 to inside:192.168.60.42/161;
version (1) is not allowed thru the firewall
Oct 24 2012 22:03:51: %ASA-4-416001: Dropped UDP SNMP packet
from outside:192.168.60.63/32769 to inside:192.168.60.42/161;
version (1) is not allowed thru the firewall
Oct 24 2012 22:03:52: %ASA-4-416001: Dropped UDP SNMP packet
from outside:192.168.60.63/32769 to inside:192.168.60.42/161;
version (2) is not allowed thru the firewallSe l'ispezione SNMP è abilitata, il comando show service-policy identifica il numero di pacchetti SNMP ispezionati e scartati da questa funzione. Nell'esempio seguente viene illustrato l'output per show service-policy:
firewall# show service-policy | include snmp
Inspect: snmp deny_SNMPv1_2, packet 236, drop 6, reset-drop 0 firewall#Nell'esempio precedente, sono stati controllati 236 pacchetti SNMP e 6 pacchetti SNMP sono stati scartati.
Attenuazione: protezione da spoofing con inoltro percorso inverso unicast
Gli amministratori possono installare e configurare uRPF come meccanismo di protezione contro lo spoofing.
uRPF è configurato a livello di interfaccia ed è in grado di rilevare ed eliminare pacchetti che non dispongono di un indirizzo IP di origine verificabile. Gli amministratori non devono affidarsi a uRPF per fornire una protezione completa dallo spoofing, in quanto i pacchetti oggetto di spoofing possono entrare nella rete tramite un'interfaccia abilitata a uRPF se esiste una route di ritorno appropriata all'indirizzo IP di origine. In un ambiente aziendale, è possibile abilitare uRPF sul perimetro Internet e sul livello di accesso interno sulle interfacce di layer 3 supportate dall'utente. A partire dalla versione 12.1(13)T, uRPF è supportato anche per IPv6.
Per ulteriori informazioni sulla configurazione e l'utilizzo di uRPF, consultare la guida di riferimento dei comandi di Cisco Security Appliance per ip verify reverse-path e il white paper Understanding Unicast Reverse Path Forwarding Cisco Security.
Identificazione: protezione da spoofing con inoltro percorso inverso unicast
Il messaggio syslog del firewall 106021 verrà generato per i pacchetti negati da uRPF. Per ulteriori informazioni sul messaggio syslog, consultare la serie Cisco ASA System Log Messages, versioni 8.4, 8.5, 8.6 e 8.7 - 106021.
Per informazioni sulla configurazione del syslog per Cisco ASA serie 5500 Adaptive Security Appliance, consultare il documento sulla configurazione della registrazione. Per informazioni sulla configurazione del syslog per Cisco Catalyst serie 6500 ASA Services Module, consultare il documento sulla configurazione della registrazione. Per informazioni sulla configurazione del syslog sul modulo FWSM per gli switch Cisco Catalyst serie 6500 e i router Cisco serie 7600, consultare il documento sul monitoraggio del modulo Firewall Services.
Nell'esempio seguente, il comando show logging | il comando grep regex estrae i messaggi syslog dal buffer di registrazione sul firewall. Questi messaggi forniscono informazioni aggiuntive sui pacchetti rifiutati che potrebbero indicare potenziali tentativi di sfruttare la vulnerabilità descritta in questo documento. È possibile utilizzare diverse espressioni regolari con la parola chiave grep per cercare dati specifici nei messaggi registrati.
Per ulteriori informazioni sulla sintassi delle espressioni regolari, vedere Creazione di un'espressione regolare.
firewall#show logging | grep 106021 Oct 24 2012 00:15:13: %ASA-1-106021: Deny UDP reverse path check from
192.168.60.1 to 192.168.60.100 on interface outside
Oct 24 2012 00:15:13: %ASA-1-106021: Deny UDP reverse path check from
192.168.60.1 to 192.168.60.100 on interface outside
Oct 24 2012 00:15:13: %ASA-1-106021: Deny TCP reverse path check from
192.168.60.1 to 192.168.60.100 on interface outsideIl comando show asp drop può identificare anche il numero di pacchetti scartati dalla funzione uRPF, come mostrato nell'esempio che segue:
firewall#show asp drop frame rpf-violated
Reverse-path verify failed 11 firewall#Nell'esempio precedente, uRPF ha scartato 11 pacchetti IP ricevuti su interfacce con uRPF configurato. La mancanza di output indica che la funzionalità uRPF sul firewall non ha scartato pacchetti.
Per ulteriori informazioni sul debug di pacchetti o connessioni ignorati dai percorsi di sicurezza accelerati, vedere la guida di riferimento dei comandi di Cisco Security Appliance per show asp drop.
-
IL PRESENTE DOCUMENTO VIENE FORNITO "COSÌ COM'È" E NON IMPLICA ALCUNA GARANZIA O CONCESSIONE, INCLUSE LE GARANZIA DI COMMERCIABILITÀ O IDONEITÀ PER UNO SCOPO SPECIFICO. L'UTILIZZO DA PARTE DELL'UTENTE DELLE INFORMAZIONI CONTENUTE NEL DOCUMENTO O NEI MATERIALI ACCESSIBILI DAL DOCUMENTO AVVIENE A PROPRIO RISCHIO. CISCO SI RISERVA IL DIRITTO DI MODIFICARE O AGGIORNARE IL PRESENTE DOCUMENTO IN QUALSIASI MOMENTO.
-
Version Descrizione Sezione Data 2 CLI di ispezione delle applicazioni aggiornata e commenti di ispezione delle applicazioni chiariti. 2012-Ottobre-31 14:10 GMT 1 Pubblicazione iniziale del Bollettino sulla mitigazione applicata di Cisco 2012-Ottobre-25 17:50 GMT
-
Le informazioni complete sulla segnalazione delle vulnerabilità della sicurezza nei prodotti Cisco, su come ottenere assistenza in caso di incidenti relativi alla sicurezza e su come registrarsi per ricevere informazioni sulla sicurezza da Cisco, sono disponibili sul sito Web di Cisco all'indirizzo https://sec.cloudapps.cisco.com/security/center/resources/security_vulnerability_policy.html. Ciò include istruzioni per le richieste della stampa relative agli avvisi di sicurezza Cisco. Tutti gli avvisi sulla sicurezza Cisco sono disponibili all'indirizzo http://www.cisco.com/go/psirt.
-
La vulnerabilità della sicurezza si applica alle seguenti combinazioni di prodotti.
Prodotti principali IntelliShield Bollettino delle attività sulla sicurezza Versione originale (base)
Prodotti associati
-
IL PRESENTE DOCUMENTO VIENE FORNITO "COSÌ COM'È" E NON IMPLICA ALCUNA GARANZIA O CONCESSIONE, INCLUSE LE GARANZIA DI COMMERCIABILITÀ O IDONEITÀ PER UNO SCOPO SPECIFICO. L'UTILIZZO DA PARTE DELL'UTENTE DELLE INFORMAZIONI CONTENUTE NEL DOCUMENTO O NEI MATERIALI ACCESSIBILI DAL DOCUMENTO AVVIENE A PROPRIO RISCHIO. CISCO SI RISERVA IL DIRITTO DI MODIFICARE O AGGIORNARE GLI AVVISI IN QUALSIASI MOMENTO.
Una copia standalone o una parafrasi del testo di questo documento che omette l'URL di distribuzione è una copia non controllata e può non contenere informazioni importanti o contenere errori materiali. Le informazioni di questo documento sono destinate agli utenti finali dei prodotti Cisco