← Voltar ao curso
Security Fundamentals
VPNs, AAA e Segurança Básica
VPN (Virtual Private Network)
Cria túneis criptografados sobre redes públicas.
Tipos:
- Site-to-Site: Conecta redes inteiras (ex: matriz ↔ filial via IPsec)
- Remote Access: Conecta usuários individuais (ex: funcionário em casa via AnyConnect)
IPsec (Internet Protocol Security):
Protocolo de segurança IP. Pode operar em dois modos:
| Modo | O que é protegido | Uso típico | |------|-------------------|------------| | Transport | Apenas payload do pacote IP | Remote access (cliente ↔ gateway) | | Tunnel | Pacote IP inteiro (novo header) | Site-to-site |
Componentes IPsec:
- IKE (Internet Key Exchange): Porta 500/UDP. Negocia SA (Security Association) e troca chaves.
- AH (Authentication Header): Autenticação + integridade (sem criptografia) — raramente usado hoje.
- ESP (Encapsulating Security Payload): Autenticação + integridade + criptografia — o padrão moderno.
Protocolos de Autenticação:
- PAP: Senha em texto claro (NUNCA use)
- CHAP: Desafio/resposta, senha nunca transmitida
- EAP: Framework extensível (PEAP, EAP-TLS, etc.)
AAA (Authentication, Authorization, Accounting)
Framework para controle de acesso.
| Componente | Função | |------------|--------| | Authentication | Quem é você? (login/password) | | Authorization | O que você pode fazer? (permissões) | | Accounting | O que você fez? (logs, auditoria) |
Protocolos AAA:
- RADIUS: Portas 1812 (auth), 1813 (accounting) / UDP. Mais comum para network access.
- TACACS+: Porta 49/TCP. Cisco proprietário. Criptografa todo o pacote, separa AAA em três servidores diferentes.
Configuração básica (TACACS+):
aaa new-model
tacacs-server host 10.0.0.50 key MinhaChaveSecreta
aaa authentication login default group tacacs+ local
aaa authorization exec default group tacacs+ local
aaa accounting exec default start-stop group tacacs+
Segurança básica no dispositivo Cisco:
! Senha de enable criptografada
enable secret MinhaSenhaForte
! Criptografia de senhas no arquivo de configuração
service password-encryption
! Banner de aviso legal
banner motd ^Acesso autorizado apenas para usuarios autorizados.^A
! SSH (em vez de Telnet)
ip domain-name empresa.com
crypto key generate rsa modulus 2048
line vty 0 15
transport input ssh
login local
! Logging
logging host 10.0.0.50
logging trap warnings