📚 Boris School
← Voltar ao curso

Security Fundamentals

VPNs, AAA e Segurança Básica

VPN (Virtual Private Network)

Cria túneis criptografados sobre redes públicas.

Tipos:

  • Site-to-Site: Conecta redes inteiras (ex: matriz ↔ filial via IPsec)
  • Remote Access: Conecta usuários individuais (ex: funcionário em casa via AnyConnect)

IPsec (Internet Protocol Security):

Protocolo de segurança IP. Pode operar em dois modos:

| Modo | O que é protegido | Uso típico | |------|-------------------|------------| | Transport | Apenas payload do pacote IP | Remote access (cliente ↔ gateway) | | Tunnel | Pacote IP inteiro (novo header) | Site-to-site |

Componentes IPsec:

  • IKE (Internet Key Exchange): Porta 500/UDP. Negocia SA (Security Association) e troca chaves.
  • AH (Authentication Header): Autenticação + integridade (sem criptografia) — raramente usado hoje.
  • ESP (Encapsulating Security Payload): Autenticação + integridade + criptografia — o padrão moderno.

Protocolos de Autenticação:

  • PAP: Senha em texto claro (NUNCA use)
  • CHAP: Desafio/resposta, senha nunca transmitida
  • EAP: Framework extensível (PEAP, EAP-TLS, etc.)

AAA (Authentication, Authorization, Accounting)

Framework para controle de acesso.

| Componente | Função | |------------|--------| | Authentication | Quem é você? (login/password) | | Authorization | O que você pode fazer? (permissões) | | Accounting | O que você fez? (logs, auditoria) |

Protocolos AAA:

  • RADIUS: Portas 1812 (auth), 1813 (accounting) / UDP. Mais comum para network access.
  • TACACS+: Porta 49/TCP. Cisco proprietário. Criptografa todo o pacote, separa AAA em três servidores diferentes.

Configuração básica (TACACS+):

aaa new-model
tacacs-server host 10.0.0.50 key MinhaChaveSecreta
aaa authentication login default group tacacs+ local
aaa authorization exec default group tacacs+ local
aaa accounting exec default start-stop group tacacs+

Segurança básica no dispositivo Cisco:

! Senha de enable criptografada
enable secret MinhaSenhaForte

! Criptografia de senhas no arquivo de configuração
service password-encryption

! Banner de aviso legal
banner motd ^Acesso autorizado apenas para usuarios autorizados.^A

! SSH (em vez de Telnet)
ip domain-name empresa.com
crypto key generate rsa modulus 2048
line vty 0 15
 transport input ssh
 login local

! Logging
logging host 10.0.0.50
logging trap warnings