In diesem Dokument wird der Ansatz von Cisco für eine ausfallsichere Infrastruktur beschrieben, dessen Ursprung in der standardmäßigen und der standardmäßigen Sicherheit liegt.
Obwohl dieses Dokument keine spezifischen Anforderungen enthält, sind grundlegende Kenntnisse der Cisco IOS® XE Software sehr hilfreich.
Die Informationen in diesem Dokument gelten für alle Geräte, auf denen Cisco IOS XE 17.18.2 oder höher ausgeführt werden kann. Dazu gehören Cisco IOS XE Router, Switches und WLCs.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
In diesem Dokument wird beschrieben, wie Cisco die Angriffsfläche auf Netzwerkprodukte von Cisco verringert und Sicherheitsschwachstellen durch sichere Standardeinstellungen, die Entfernung unsicherer älterer Technologien und Funktionen und eine verbesserte Produktsicherheit minimiert.
Weitere Hintergrundinformationen finden Sie in der Dokumentation zur ausfallsicheren Infrastruktur und im Cisco IOS XE Software Hardening Guide. Das vorliegende Dokument konzentriert sich auf die technischen Aspekte und Überlegungen, die sich aus der schrittweisen Implementierung dieser Sicherheitsänderungen ergeben.
Cisco nutzt einen mehrstufigen Ansatz, um weniger sichere Funktionen und Protokolle zu entfernen und so die Angriffsfläche zu verringern und die Einführung wichtiger Best Practices für die Sicherheit zu unterstützen. Das Phasing dieser Konfigurationen ist funktionen- oder protokollspezifisch. Eine Funktion kann in der Warnphase verbleiben, während eine andere Funktion in die Beschränkungsphase eintritt.
Die CLI zeigt Warnungen an, wenn wichtige nicht sichere Funktionen konfiguriert wurden. In diesem Dokument werden diese unsicheren Konfigurationen beschrieben, sodass die Migration zu sichereren Optionen beginnen kann. Beheben Sie unsichere Warnmeldungen umgehend. Unsichere Konfigurationen in der Warnphase lösen keinen Unsicherheitsmodus aus oder erfordern diesen.
Die wichtigsten nicht sicheren Funktionen sind standardmäßig deaktiviert und erfordern eine explizite Aktion, um sie über den ungesicherten Modus zu aktivieren. Bestehende Bereitstellungen funktionieren weiterhin, neue Installationen erfordern jedoch die absichtliche Aktivierung dieser unsicheren Konfigurationen. Einige Funktionen auf Cisco IOS XE-Plattformen können keine Einschränkungsphase aufweisen. Sie zeigen lediglich Warnungen für mehrere Releases an, bevor sie anschließend entfernt werden.
Veraltete, unsichere Funktionen werden vollständig entfernt. Der Zeitpunkt des Entfernens dieser Funktion hängt von den Auswirkungen und der Einführung ab. Weit verbreitete Funktionen wie SNMPv2 laufen beispielsweise langsamer aus als weniger häufig verwendete Funktionen.
Diese Befehle sind bei der Implementierung einer ausfallsichereren Infrastruktur hilfreich. Auf diese Befehle wird in diesem Dokument Bezug genommen.
Mit diesem Befehl werden die aktuell angewendeten, unsicheren Konfigurationen angezeigt, die sich in der Einschränkungsphase befinden. Es werden keine unsicheren Konfigurationen angezeigt, die sich in der Warn- oder Deinstallationsphase befinden. Mit diesem Befehl wird auch die verbleibende Zeit für die nächste Suche nach unsicheren Konfigurationen angezeigt (weitere Informationen finden Sie im Abschnitt Timers and Insecure Configuration Scans (Timer- und unsichere Konfigurationsscans)).
Dieser Befehl zeigt in einer kurzen Ausgabe an, ob sich das Gerät im abgesicherten Modus oder im ungesicherten Modus befindet.
Dieser Befehl zeigt die aktuelle Konfiguration (einschließlich der Standardkonfigurationen) an, die nach den Schlüsselwörtern für den Systemmodus "unsicher" gefiltert wurde. Weitere Informationen finden Sie unter Sicherheitsmodus ändern.
Mit diesem Befehl wird sofort nach unsicheren Konfigurationen gesucht und die Ausgabe von show system insecure configuration angezeigt. Dies ist hilfreich, um die Konfigurationen mit unsicheren Kennzeichnungen nach einer Änderung zu aktualisieren, ohne darauf zu warten, dass der Scan-Timer abläuft.
Dieser Befehl zeigt unsichere Konfigurationen in der Restriction-Phase an, die das System auf dieser Softwareversion erkennen soll. Die Liste der unsicheren Konfigurationen im Profil wird mit der Zeit aktualisiert, da die Best Practices für die Sicherheit ständig weiterentwickelt werden. Dies spiegelt nicht die unsicheren Funktionen wider, die derzeit auf dem Gerät konfiguriert sind. Es handelt sich lediglich um eine Liste aller unsicheren Konfigurationen der Restriction-Phase, nach denen das System sucht. Informationen zu allen Best Practices für die Sicherheit finden Sie in den Härtungsleitfäden im Abschnitt "Zusätzliche Ressourcen".
Die in diesem Dokument beschriebenen unsicheren Konfigurationsprüfungen und Warnmeldungen werden für Zeitgeber eingeplant, um die Häufigkeit ihrer Ausführung zu begrenzen. Wenn eine unsichere Konfiguration korrigiert wird, wird sie nicht sofort aus der Ausgabe von show system insecure configuration (Systemunsichere Konfiguration anzeigen) entfernt. Der Konfigurationsscanner arbeitet mit einem 30-minütigen Zyklus und hat eine Verzögerung von bis zu 30 Minuten. Ebenso kann es zu einer Verzögerung von bis zu zwei Minuten zwischen dem Anwenden einer unsicheren Konfiguration und dem entsprechenden SYS-4-INSECURE_CONFIG-Syslog kommen.
Die verbleibende Zeit bis zum nächsten Scan-Vorgang kann mit dem Befehl show system insecure configuration angezeigt werden. Der Timer wird im ersten Abschnitt der Ausgabe angezeigt.
Das erste Beispiel zeigt, dass Konfigurationsänderungen vorgenommen wurden und der nächste Scan auf unsichere Konfigurationen in 8 Minuten erfolgen kann:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 8 min 0 sec <<<----------
Database State: Update Scheduled
=============================================================
<snip>
Das folgende Beispiel zeigt, dass seit dem letzten Scan keine Konfigurationsänderungen erkannt wurden, sodass keine weiteren Prüfungen auf unsichere Konfigurationen erforderlich sind:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates <<<----------
Database State: Stable
=============================================================
<snip>
Ein sofortiger erneuter Scan kann erzwungen werden, wenn der Befehl secure all des Testsystems ausgeführt wird. Neben der Aufforderung zur sofortigen erneuten Suche zeigt dieser Befehl auch die Ausgabe von show system insecure configuration (Systemunsichere Konfiguration anzeigen) an. Dadurch können Sie die Konfigurationen mit unsicheren Markierungen nach einer Änderung aktualisieren, ohne auf das Ablaufdatum des Scan-Timers zu warten.
Ab Version 17.18.2 mit der Einführung der Warnphase kann das Gerät Syslog-Meldungen mit folgender Syntax generieren:
%SYS-4-INSECURE_CONFIG: Module: <MODULE> - Command: <COMMAND> - Reason: <REASON> - Remediation: <REMEDIATION>
%SYS-4-INSECURE_DYNAMIC_WARNING: Module: <MODULE> - Command: <COMMAND> - Reason: <REASON> - Remediation: <REMEDIATION>
Zu diesen Meldungen gehören:
Diese Warnmeldungen wirken sich nicht auf den Dienst oder die Funktionalität auf dem Gerät aus. Ziel ist es, die Aufmerksamkeit auf diese unsicheren Konfigurationen zu lenken, damit diese proaktiv gemindert werden können.
Anmerkung: Ab Cisco IOS XE Version 26.1.1 weisen die INSECURE_DYNAMIC_WARNING-Meldungen auf unsichere Konfigurationen in der Warnphase hin, während die INSECURE_CONFIG-Meldungen auf unsichere Konfigurationen in der Einschränkungsphase hinweisen. In der Ausgabe von show system insecure configuration werden nur eingeschränkte Konfigurationen angezeigt.
Diese Protokolle werden beim Booten oder nach Anwendung einer unsicheren Konfiguration angezeigt. Darüber hinaus können sie periodisch wieder auf dem Gerät erscheinen. Weitere Details zu diesen Meldungen und ihrer Syntax finden Sie in der Cisco IOS XE Security Warnings Reference (Cisco IOS XE Security Warnings-Referenz für ausfallsichere Infrastruktur).
Dies sind Beispiel-Syslog-Meldungen, die kurz nach der Anwendung einer unsicheren Konfiguration angezeigt werden. Wie im Abschnitt Scans mit Timern und unsicheren Konfigurationen beschrieben, kann es nach Anwendung der unsicheren Konfiguration bis zu zwei Minuten dauern, bis diese Meldungen angezeigt werden:
! Feature in the Warning phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_DYNAMIC_WARNING: Module: HTTP - Command: ip http server - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Use http secure server to ensure secure web access - Submode: configure - Parent CLI: Not Applicable
! Feature in the Restriction phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Dies sind Beispielmeldungen, die beim Systemstart angezeigt werden. Für jede vom System erkannte unsichere Konfiguration wird eine Meldung angezeigt:
! Feature in the Warning phase:
INSECURE DYNAMIC WARNING - Module: HTTP, Command: ip http server , Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication, Remediation: Use http secure server to ensure secure web access, Submode: configure, Parent CLI: Not Applicable
! Feature in the Restriction phase:
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Der unsichere Modus wurde in Cisco IOS XE Version 26.1.1 eingeführt. Der unsichere Modus schlägt eine Brücke zwischen vorhandenen, weniger sicheren Bereitstellungen und zukünftigen, robusten Netzwerken. Die Konfiguration des ungesicherten Modus ermöglicht einen unterbrechungsfreien Betrieb mit vorhandenen ungesicherten Funktionen und zeigt gleichzeitig an, welche Konfigurationen ein Sicherheitsrisiko darstellen und reduziert werden müssen. Sie dient außerdem als Bestätigung für unsichere Funktionen, bevor diese auf ein werkseitig voreingestelltes Gerät angewendet werden. Der ungesicherte Modus ermöglicht außerdem die Planung des End-of-Life-Zeitraums für veraltete Funktionen vor der dritten Phase, in der sie vollständig entfernt werden. Der ungesicherte Modus soll die Migration zu sicheren Netzwerken unterstützen und gleichzeitig mögliche Funktionsstörungen minimieren.
Für neue Bereitstellungen und werksseitige Standardinstallationen ist der abgesicherte Modus standardmäßig eingestellt (kein unsicherer Systemmodus), d. h., das Gerät lässt die Anwendung unsicherer Konfigurationen in der Einschränkungsphase nicht zu. Der unsichere Modus muss explizit mit der globalen Konfiguration für den unsicheren Systemmodus aktiviert werden, um unsichere Funktionen und Protokolle der Einschränkungsphase anzuwenden. Unsichere Funktionen und Protokolle in der Warnphase können weiterhin im abgesicherten Modus angewendet werden, sie generieren jedoch Warnmeldungen.
Der Gerätemodus kann mit dem Befehl show system security mode (Systemsicherheitsmodus anzeigen) überprüft werden. Die Option show running-config all Der Befehl | include system mode gibt außerdem an, ob sich das Gerät im abgesicherten Modus oder im ungesicherten Modus befindet. Das Schlüsselwort all weist das Gerät an, Standardkonfigurationen in die Ausgabe aufzunehmen, da der abgesicherte Modus die Standardeinstellung für neue Bereitstellungen ist.
Diese Ausgaben spiegeln ein Gerät im abgesicherten Modus wider:
Device# show system security mode
System Security Mode : Secure
Device# show running-config all | include system mode
no system mode insecure
Mit den gleichen Befehlen kann überprüft werden, ob sich das Gerät im ungesicherten Modus befindet:
Device# show system security mode
System Security Mode : Insecure
Device# show running-config all | include system mode
system mode insecure
So aktivieren Sie den ungesicherten Modus:
Device# configure terminal
Device(config)# system mode insecure
So aktivieren Sie den sicheren Modus:
Device# configure terminal
Device(config)# no system mode insecure
Um in den abgesicherten Modus zu wechseln, müssen folgende Voraussetzungen erfüllt sein:
Wenn der Scan der unsicheren Konfiguration nicht abgeschlossen ist, fordert das System das System auf, den Vorgang nach Ablauf des Scan-Timers erneut auszuführen:
Device# configure terminal
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure configuration scanning is in progress. Try after 4 min 0 sec.
Ein sofortiger erneuter Scan kann erzwungen werden, wenn der Befehl secure all des Testsystems ausgeführt wird.
Wenn der Zeitgeber abläuft, die Konfigurationsprüfung abgeschlossen ist und das System weiterhin unsichere Konfigurationen erkennt, wechselt das System nicht in den abgesicherten Modus. Diese unsicheren Konfigurationen müssen entfernt werden, bevor das System in den abgesicherten Modus wechseln kann:
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure cli(s) are present in system.
Sobald beide Anforderungen erfüllt sind, kann der abgesicherte Modus aktiviert werden:
Device# configure terminal
Device(config)# no system mode insecure
%SYS-4-SYSTEM_SECURITY_MODE_CHANGE: System Security Mode Changed from INSECURE to SECURE
Wenn im abgesicherten Modus eine nicht sichere Konfiguration der Einschränkungsphase angewendet wird, wird eine Fehlermeldung angezeigt, und die Konfiguration wird nicht angewendet. Beispiele:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
%Error:Insecure configurations are not permitted in secure mode. To proceed, set the system mode to insecure using the command system mode insecure, and then try again.
Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%ERROR: Security policy check failed, configuration cannot be applied
Device(config)#end
Die Meldungen, die unmittelbar nach dem Konfigurationsversuch angezeigt werden, zeigen an, dass sich das Gerät im abgesicherten Modus befindet, sodass die unsicheren Konfigurationen nicht angewendet werden können. Dies wird wie folgt überprüft:
Device# show running-config | include ip ftp source-interface
Device#
Um unsichere Konfigurationen für die Restriction-Phase anzuwenden, aktivieren Sie zuerst den unsicheren Modus mit der globalen Konfiguration für den unsicheren Systemmodus:
Device# configure terminal
Device(config)# system mode insecure
Device(config)# end
Device#show running-config all | include system mode
system mode insecure
Sobald sich das Gerät im ungesicherten Modus befindet, können unsichere Konfigurationen in der Einschränkungsphase angewendet werden. Eine ähnliche Sicherheitswarnung wird während der Konfiguration angezeigt. Die unsichere Konfiguration wird jedoch angewendet:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Device(config)# end
Device# show running-config | include ip ftp source-interface
ip ftp source-interface GigabitEthernet0/0/0
Device#
Eine Warnmeldung weist auch auf die unsichere Konfiguration hin. Da diese Meldungen von Timern in Warteschlangen gesetzt werden, um sie einzuschränken, kann es nach der Konfiguration bis zu zwei Minuten dauern, bis dieses Syslog angezeigt wird:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Nur Funktionen und Protokolle in der Einschränkungsphase benötigen oder lösen den unsicheren Modus aus. Funktionen und Protokolle der Warnphase können weiterhin im abgesicherten Modus angewendet werden.
Wenn ein Cisco IOS XE-Gerät auf 26.1.1 oder höher aktualisiert wird, erkennt das System während des Bootvorgangs unsichere Konfigurationen in der Restriction-Phase und wechselt das Gerät automatisch in den Unsicheren Modus. Es ist nicht erforderlich, die globale Konfiguration für den unsicheren Systemmodus manuell hinzuzufügen, und beim Übergang zur Einschränkungsphase ergeben sich keine Auswirkungen auf die unsicheren Funktionen.
In diesem Beispiel wird der automatische Übergang zum ungesicherten Modus während des Upgrades von 17.18.2 (ohne Kontext des ungesicherten Modus) auf 26.1.1 (mit explizitem Kontext des ungesicherten Modus) durchlaufen. Das Gerät beginnt mit der angewendeten weniger sicheren IP FTP Source-Interface GigabitEthernet0/0/0 Konfiguration.
Dieses Gerät startet am Anfang auf Cisco IOS XE Version 17.18.2:
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 17.18.02
Es wurde eine unsichere Konfiguration erkannt:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
<snip>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
<snip>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Darüber hinaus gibt es in dieser Version keine Konzepte für den abgesicherten oder nicht abgesicherten Modus:
Device# show running-config all | include system mode
Device#
Das Gerät wird dann auf 26.1.1 aktualisiert, wodurch der sichere und der unsichere Modus eingeführt wird.
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 26.01.01
Es wird immer noch die gleiche unsichere Konfiguration angewendet:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
<snip>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
<snip>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Aufgrund dieser (oder einer) unsicheren Konfiguration in der Restriction-Phase erkennt das System diese Konfiguration und wechselt automatisch in den Unsicheren Modus:
Device# show system security mode
System Security Mode : Insecure
Die Konfiguration für den unsicheren Systemmodus wird automatisch angewendet:
Device# show running-config all | include system mode
system mode insecure <<<----------
system mode warning periodicity 24
Device#
Anmerkung: Das Vorhandensein unsicherer Warnphasen-Konfigurationen löst keinen Übergang in den unsicheren Modus aus. Nur das Vorhandensein unsicherer Konfigurationen in der Restriction-Phase löst den automatischen Übergang aus.
Migrieren Sie vor der Phase zum Entfernen (Phase drei) von unsicheren Funktionen und Protokollen zu sichereren Methoden. Cisco hat Verbesserungen der Benutzerfreundlichkeit integriert, um das Erkennen unsicherer Konfigurationen und deren Korrektur zu erleichtern.
Derzeit angewendete unsichere Konfigurationen der Einschränkungsphase können mit dem EXEC-Befehl show system insecure configuration angezeigt werden. Dieser Befehl ist automatisch in der Ausgabe von show tech-support in Version 26.1.1 und höher enthalten. Dieses Beispiel stammt von einem Gerät mit drei angewendeten unsicheren "Restriction-phase"-Konfigurationen:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3 <<<---------- Number of insecure configurations identified
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 10 min 0 sec <<<------- Time remaining until this output refreshes to reflect
Database State: Update Scheduled any configuration changes applied.
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
<snipped other insecure configurations>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
<snip>
Diese Ausgabe enthält wichtige Informationen zu dem Modul, das die unsichere Funktion enthält, zum übergeordneten Befehl oder zur Konfiguration, wenn es sich um eine geschachtelte Konfiguration handelt, zum markierten CLI-Befehl, zum Grund für die Markierung "unsicher" und zu den erforderlichen Korrekturmaßnahmen.
Eine umfassende Liste aller unsicheren CLI-Muster kann auch mit dem Befehl show system insecure profile angezeigt werden. Während "Unsichere Konfiguration des Systems anzeigen" die aktuell angewendeten unsicheren Konfigurationen der Restriction-Phase anzeigt, zeigt "Unsicheres Profil des Systems anzeigen" alle unsicheren Konfigurationen der Restriction-Phase an, die das System erkennen soll. Die Liste der unsicheren Konfigurationen im Profil wird mit der Zeit aktualisiert, da die Best Practices für die Sicherheit ständig weiterentwickelt werden.
Diese Beispiele zeigen, wie mehrere häufig auftretende unsichere Konfigurationen erkannt, identifiziert und behoben werden können. Cisco hat Software implementiert, die die Identifizierung und Behebung von Problemen so einfach wie möglich macht, unabhängig davon, ob die INSECURE_CONFIG-Syslog-Meldungen oder die Ausgabe von show system insecure configuration verwendet wird.
Folgende Warnmeldungen werden auf dem Gerät angezeigt:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp username <USERNAME> - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp password <PASSWORD> - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Sie können show system insecure configuration ausführen, um weitere Informationen zu diesen unsicheren Konfigurationen anzuzeigen:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [2/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp username <USERNAME>
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 2: ip ftp username <USERNAME>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [3/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp password <PASSWORD>
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 3: ip ftp password <PASSWORD>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
<snip>
Device#
Diese Protokolle werden den folgenden Konfigurationen direkt zugeordnet:
Device# show running-config | include ip ftp
ip ftp source-interface GigabitEthernet0/0/0
ip ftp username <USERNAME>
ip ftp password <PASSWORD>
So beheben Sie diese unsicheren Konfigurationen:
Device# configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Device(config)# no ip ftp source-interface GigabitEthernet0/0/0
Device(config)# no ip ftp username <USERNAME>
Device(config)# no ip ftp password <PASSWORD>
Dies ist die Warnmeldung, die auf dem Gerät angezeigt wird:
%SYS-4-INSECURE_CONFIG: Module: SNMP - Command: snmp-server community * ro - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Configure SNMP v3 User
Führen Sie show system insecure configuration aus, um weitere Informationen über die unsichere Konfiguration anzuzeigen:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 1 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: SNMP
| Parent Command: NA
| CLI Command: snmp-server community <STRING> RO
| Description: SNMP Community string configured - uses insecure SNMPv1/v2c protocol vulnerable to eavesdropping
| Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication
| Remediation: Configure SNMP v3 User
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: snmp-server community cisco RO
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Device#
Diese Protokolle werden dieser Konfiguration direkt zugeordnet:
Device# show running-config | include snmp-server
snmp-server community <STRING> RO
Kunden können dies mit SNMPv3 mit Authentifizierung und Verschlüsselung (authPriv) beheben.
F: Warum nimmt Cisco diese Änderungen vor?
A: Cisco verbessert mit diesen Änderungen die Sicherheit und Ausfallsicherheit seiner Netzwerkinfrastruktur, indem es unsichere ältere Funktionen deaktiviert, stärkere Schutz- und Überwachungsfunktionen einführt und sichere Betriebsabläufe vereinfacht. So schützen wir unsere Kunden vor neuen Cyber-Bedrohungen, reduzieren Ausfallzeiten und bereiten unsere Netzwerke auf zukünftige Herausforderungen wie das Quantencomputing vor. Insgesamt zielt die Initiative darauf ab, eine moderne, sichere und zuverlässige Grundlage für aktuelle und zukünftige Technologien zu schaffen.
F: Was passiert, wenn ein Gerät mit einer unsicheren Konfiguration in der Einschränkungsphase auf eine Version für diese Funktion aktualisiert wird?
A : Wenn ein Gerät für eine bestimmte Funktion auf eine eingeschränkte Version (Phase 2) aktualisiert wird, erkennt das System die unsicheren Konfigurationen während des Bootvorgangs und wechselt das Gerät automatisch in den ungesicherten Modus.
F: Was passiert, wenn ein Gerät mit einer unsicheren Konfiguration in der Phase zum Entfernen auf eine Version für diese Funktion aktualisiert wird?
A : Wenn für ein Gerät ein Upgrade auf eine Release zur Deinstallation (Phase 3) für eine bestimmte Funktion durchgeführt wird, sind entfernte Konfigurationen nicht mehr verfügbar. Befolgen Sie die Standardmigrationsverfahren für die Verwaltung veralteter Befehle.
F: Wurden alle unsicheren Funktionen in derselben Version entfernt?
A: Nicht alle unsicheren Funktionen werden in derselben Version entfernt. Cisco verfolgt einen schrittweisen Ansatz zur Beseitigung unsicherer Funktionen in drei Phasen: zunächst Warnungen ausgeben, wenn unsichere Funktionen konfiguriert oder erkannt werden, dann deren Verwendung einschränken, indem sie standardmäßig deaktiviert werden oder explizite Administratoraktionen erforderlich sind (durch Einführung des unsicheren Modus), und schließlich die Funktionen in zukünftigen Versionen vollständig entfernen. Einige Funktionen können die Restriction-Phase überspringen und direkt von Warnungen zu Deinstallation wechseln. Der Zeitpunkt der Deinstallation ist je nach Funktion und Plattform unterschiedlich. Die Versionsnummern für Warnungen, Einschränkungen und Deinstallationen variieren je nach Betriebssystem wie Cisco IOS XE, Cisco IOS XR, Cisco NXOS, Cisco ISE und Cisco ASA/FTD. Dieser mehrstufige Prozess gewährleistet minimale Unterbrechungen und lässt dem Kunden Zeit, auf sichere Alternativen umzusteigen.
F: Wann wird meine unsichere Funktion in die Beschränkungs- oder Entfernungsphase verschoben?
A: Der Zeitpunkt, zu dem eine unsichere Funktion in die Beschränkungs- oder Entfernungsphase gelangt, hängt von der Funktion und dem Betriebssystem ab. Weitere Informationen finden Sie in der Dokumentation zu Funktionseinbußen und -entfernungen.
F: Welche Alternativen gibt es für meine spezielle unsichere Funktion?
A : In der Dokumentation zum Entfernen von Funktionen und empfohlenen Alternativen finden Sie empfohlene Alternativen zu verschiedenen unsicheren Funktionen und Protokollen.
F: Wie kann ich sehen, welche unsicheren Konfigurationen ich derzeit angewendet habe?
A: Mit dem Befehl show system insecure configuration on Cisco IOS XE 26.1.1 and spätere Versionen können Sie sehen, welche Konfigurationen in der Restriction-Phase derzeit mit unsicheren Konfigurationen angewendet werden. Dieser Befehl stellt eine umfassende Liste der auf dem Gerät konfigurierten nicht sicheren Funktionen der Restriction-Phase bereit. Verwenden Sie im Cisco SD-WAN Manager Monitor > Advisories, und wählen Sie die Registerkarte Insecure Configurations (Unsichere Konfigurationen) aus, um unsichere Konfigurationen für alle Geräte, Konfigurationsgruppen und Vorlagen sowie Links zu Behebungsschritten anzuzeigen. Diese Ansicht wird ca. alle 30 Minuten aktualisiert, um die aktuellsten Informationen zu erhalten.
F: Wie kann ich eine Liste aller möglichen unsicheren Konfigurationen einer bestimmten Softwareversion anzeigen?
A : Verwenden Sie den Befehl show system insecure profile, um eine vollständige Liste aller unsicheren CLI-Muster anzuzeigen, die das System erkennen soll. Im Gegensatz zur Anzeige einer unsicheren Konfiguration, die nur die aktuell angewendeten unsicheren Konfigurationen anzeigt, umfasst die Profilausgabe alle bekannten unsicheren Konfigurationen in der Einschränkungsphase und wird mit der Zeit aktualisiert, wenn die Sicherheitsvorkehrungen erweitert werden.
F: Ich habe eine unsichere Konfiguration korrigiert. Warum wird sie immer noch in der Ausgabe der unsicheren Systemkonfiguration angezeigt?
A: Die Suche nach unsicheren Konfigurationen wird nur in regelmäßigen Abständen im ungesicherten Modus ausgeführt. Das bedeutet, dass das System nach der Korrektur einer unsicheren Konfiguration die Änderung nicht sofort wiedergibt, bis der nächste geplante Scan stattfindet, der in einem Intervall von 30 Minuten erfolgt. Durch diese Planung wird sichergestellt, dass die neuesten unsicheren Konfigurationsdetails regelmäßig aktualisiert und angezeigt werden. Gleichzeitig wird der für die Suche erforderliche Overhead minimiert. Verwenden Sie den Befehl secure all des Testsystems, um eine sofortige erneute Suche zu erzwingen, damit Sie nicht auf den Ablauf des Scan-Timers warten müssen.
F: Wie kann ich vor dem Upgrade proaktiv prüfen, welche unsicheren Konfigurationen ich angewendet habe?
A: Um vor dem Upgrade auf Cisco IOS XE 17.18.2 proaktiv zu überprüfen, welche unsicheren Konfigurationen angewendet werden, verwenden Sie den Cisco AI Assistant for Support-Bot, der auf der Seite für die Cisco Resilient Infrastructure verfügbar ist. Auf dieser Seite können Sie Konfigurationen hochladen, um unsichere Funktionen zu identifizieren. Eine ähnliche Option ist der Cisco Config Resilient Infrastructure Tester. Ab Cisco IOS XE 17.18.2 und höher sind diese Tools weiterhin verfügbar. Es besteht jedoch auch die Möglichkeit, den Befehl show system insecure configuration auf dem Gerät auszuführen, um die aktuell angewendeten unsicheren Konfigurationen anzuzeigen. Der AI Assistant for Support-Bot und der Resilient Infrastructure Tester bieten jedoch zusätzlich zum direkten CLI-Befehl eine KI-gesteuerte Erweiterung.
Lesen Sie diese Dokumentation, um mehr über die Best Practices für die Sicherheit und die Alternativen zu vorhandenen, unsicheren Konfigurationen zu erfahren.
Ausfallsichere Cisco Infrastruktur - Stellt wichtige Hintergrundinformationen zum Übergang zu einem verbesserten Sicherheitsstatus für Cisco Geräte bereit, und Benutzer können den Cisco AI Assistant for Support Bot in der rechten unteren Ecke dieser Seite nutzen, um einen geführten Workflow zu durchlaufen und unsichere Konfigurationen aus verschiedenen Ausgaben zu identifizieren.
Cisco Config Resilient Infrastructure Tester: Ein Tool, mit dem basierend auf einer bereitgestellten Ausführungskonfiguration auf unsichere Konfigurationen geprüft werden kann.
Cisco IOS XE Software Hardening Guide (Leitfaden zur Softwaresicherung): Hier finden Sie Best Practices zum Schutz von Cisco IOS XE-Geräten und zur Erhöhung der allgemeinen Netzwerksicherheit.
Entfernen von Funktionen und empfohlene Alternativen - Dokumentiert die Liste der unsicheren Funktionen und Protokolle, die für eine spätere Entfernung geplant sind, sowie die empfohlenen Alternativen.
Details zu Funktionseinschränkungen und -entfernungen - Dokumentiert, wenn bestimmte unsichere Funktionen und Protokolle auf Basis der Cisco IOS XE-Softwareversion in die Phase der Warnung und/oder Einschränkung eintreten.
Leitfaden zu Überwachung und Wartung des SD-WAN - Kapitel zum Management unsicherer Konfigurationen - Umfasst zentrale Transparenz und umsetzbare Maßnahmen zur Behebung unsicherer Funktionskonfigurationen im Cisco Catalyst SD-WAN. Administratoren können Schwachstellen identifizieren und beheben, um die Netzwerksicherheit zu erhöhen und die Compliance zu gewährleisten.
Ausfallsichere Infrastruktur: Technische Referenz zu Cisco Catalyst SD-WAN und Routing: Strategischer Leitfaden zur Erhöhung der Sicherheit und zur Erhöhung der Ausfallsicherheit für Cisco Catalyst SD-WAN und Routing. Sie bietet einen präskriptiven Leitfaden für die Erkennung, Behebung und den Austausch unsicherer Konfigurationen in CLI- und UI-basierten Managementmodellen. Ziel ist die Erhöhung der Sicherheit, die Verringerung der Angriffsfläche und der Schutz von Daten durch den Übergang von unsicheren zu sicheren, ausfallsicheren Alternativen. Gleichzeitig wird die Konsistenz aller Betriebsmodelle gewährleistet.
Cisco C9000 Switching Cisco IOS XE - Strategischer Leitfaden für eine ausfallsichere Infrastruktur - Schwerpunkt auf der Identifizierung unsicherer Konfigurationen und deren Ersetzung durch sichere, ausfallsichere Alternativen, um den Sicherheitsstatus zu stärken, die Angriffsfläche zu verringern und Daten zu schützen. Der strategische Leitfaden zielt darauf ab, die Konsistenz der CLI- und UI-Betriebsmodelle sicherzustellen und gleichzeitig die Ausfallsicherheit und den einfachen Betrieb des Netzwerks für die Catalyst Serie 9000 zu verbessern.
Cisco 9800 Wireless Resilient Infrastructure (Wireless-Ausfallsichere Infrastruktur) - beschreibt die mehrstufige Strategie von Cisco für die Außerkraftsetzung unsicherer Funktionen und Protokolle und stellt umfassende Migrationspfade für sichere Alternativen bereit, um Serviceunterbrechungen während Software-Upgrades zu vermeiden. Es enthält detaillierte Referenztabellen zu den betroffenen Konfigurationen für den Line-Transport, Dateiübertragungen und Managementprotokolle sowie Hinweise zu den möglichen betrieblichen Auswirkungen einer nicht erfolgten Migration.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
2.0 |
07-Aug-2026
|
Rezertifizierung - Aktualisierte Formatierung und Haftungsausschluss. |
1.0 |
27-May-2026
|
Erstveröffentlichung |