Dit document beschrijft de Cisco-benadering van Resilient Infrastructure, die is geworteld in secure-by-default en secure-by-design.
Hoewel er geen specifieke vereisten voor dit document zijn, is een basiskennis van Cisco IOS® XE-software nuttig.
De informatie in dit document is van toepassing op alle apparaten waarop Cisco IOS XE 17.18.2 en latere software kan worden uitgevoerd. Dit omvat Cisco IOS XE-routers, switches en WLC's.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
In dit document wordt beschreven hoe Cisco het aanvalsoppervlak op Cisco-netwerkproducten vermindert en beveiligingslekken minimaliseert door veilige standaardinstellingen, verwijdering van onveilige oudere technologieën en functies en verbeterde productbeveiliging.
Zie de documentatie over veerkrachtige infrastructuren en de handleiding voor verharding van Cisco IOS XE-software voor meer achtergrondinformatie. Het huidige document richt zich op de technische aspecten en overwegingen die voortvloeien uit de gefaseerde implementatie van deze beveiligingswijzigingen.
Cisco gebruikt een gefaseerde aanpak om minder veilige functies en protocollen te verwijderen om het aanvalsoppervlak te verminderen en de acceptatie van kritieke best practices voor beveiliging te ondersteunen. De fasering van deze configuraties is functie- of protocolspecifiek. Eén functie kan in de waarschuwingsfase blijven terwijl een andere functie in de beperkingsfase komt.
De CLI geeft waarschuwingen weer wanneer belangrijke onveilige functies zijn geconfigureerd. In dit document worden die onveilige configuraties beschreven, zodat de migratie naar veiligere opties kan beginnen. Adresseer onveilige waarschuwingsberichten onmiddellijk. Onveilige configuraties in de waarschuwingsfase activeren of vereisen geen onveilige modus.
Belangrijke onveilige functies zijn standaard uitgeschakeld en vereisen expliciete actie om deze in te schakelen via de onveilige modus. Bestaande implementaties blijven functioneren, maar nieuwe installaties vereisen dat deze onveilige configuraties opzettelijk worden ingeschakeld. Sommige functies op Cisco IOS XE-platforms kunnen geen beperkingsfase hebben. Ze geven alleen waarschuwingen weer voor verschillende releases voordat ze worden verwijderd.
Verouderde onveilige functies worden volledig verwijderd. De timing van het verwijderen van functies varieert afhankelijk van de impact en adoptie. Veel gebruikte functies zoals SNMPv2 verdwijnen bijvoorbeeld langzamer dan minder vaak gebruikte functies.
Deze commando's zijn nuttig bij het implementeren van een veerkrachtiger infrastructuur. Deze commando's worden in dit document vermeld.
Deze opdracht wordt gebruikt om de momenteel toegepaste, onveilige configuraties weer te geven die zich in de beperkingsfase bevinden. Er worden geen onveilige configuraties weergegeven die zich in de waarschuwings- of verwijderingsfase bevinden. Deze opdracht geeft ook de resterende tijd weer voor de volgende onveilige configuratiescan (zie de sectie Timers en onveilige configuratiescannen).
Deze opdracht geeft een korte uitvoer die aangeeft of het apparaat zich in de veilige of onveilige modus bevindt.
Met deze opdracht wordt de actieve configuratie (inclusief standaardconfiguraties) weergegeven, gefilterd op de onveilige trefwoorden in de systeemmodus. Raadpleeg de modus Beveiliging wijzigen voor meer informatie.
Met deze opdracht wordt onmiddellijk een scan uitgevoerd voor onveilige configuraties en wordt de uitvoer van de onveilige configuratie weergegeven. Dit is handig om de configuraties met een onveilige markering na een wijziging te vernieuwen zonder te wachten tot de scantimer is verlopen.
Deze opdracht geeft onveilige configuraties in de beperkingsfase weer die het systeem op die versie van de software moet detecteren. De lijst met onveilige configuraties in het profiel wordt in de loop van de tijd bijgewerkt naarmate de best practices voor beveiliging zich blijven ontwikkelen. Dit weerspiegelt niet de onveilige functies die momenteel op het apparaat zijn geconfigureerd. Het is gewoon een lijst van alle Restriction-fase onveilige configuraties die het systeem zoekt tegen. Raadpleeg de verhardingsgidsen in het gedeelte Extra bronnen voor alle beste beveiligingspraktijken.
De onveilige configuratiecontroles en waarschuwingsberichten die in dit document worden beschreven, zijn gepland op timers om de frequentie te beperken. Wanneer een onveilige configuratie wordt gecorrigeerd, verdwijnt deze niet onmiddellijk uit de show system insecure configuration output. Er is een vertraging van maximaal 30 minuten omdat de configuratiescanner werkt op een cyclus van 30 minuten. Ook kan er maximaal twee minuten vertraging zijn tussen het toepassen van een onveilige configuratie en het bijbehorende SYS-4-INSECURE_CONFIG-syslog.
De resterende tijd tot de volgende scan kan worden bekeken met de opdracht Systeem onveilige configuratie tonen. De timer wordt weergegeven in het eerste gedeelte van de uitvoer.
Dit eerste voorbeeld laat zien dat er configuratiewijzigingen zijn aangebracht en dat de volgende scan voor onveilige configuraties binnen 8 minuten kan plaatsvinden:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 8 min 0 sec <<<----------
Database State: Update Scheduled
=============================================================
<snip>
In het volgende voorbeeld is te zien dat er sinds de laatste scan geen wijzigingen in de configuratie zijn gedetecteerd, dus er zijn geen extra controles voor onveilige configuraties nodig:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates <<<----------
Database State: Stable
=============================================================
<snip>
Een onmiddellijke rescan kan worden geforceerd met het testsysteem beveiligd alle commando. Met deze opdracht wordt niet alleen gevraagd om een onmiddellijke rescan, maar wordt ook de onveilige uitvoer van de configuratie weergegeven. Dit helpt bij het vernieuwen van de configuraties met onveilige markeringen na een wijziging zonder te wachten tot de scantimer is verlopen.
Vanaf 17.18.2 met de introductie van de waarschuwingsfase kan het apparaat syslogberichten genereren met deze syntaxis:
%SYS-4-INSECURE_CONFIG: Module: <MODULE> - Command: <COMMAND> - Reason: <REASON> - Remediation: <REMEDIATION>
%SYS-4-INSECURE_DYNAMIC_WARNING: Module: <MODULE> - Command: <COMMAND> - Reason: <REASON> - Remediation: <REMEDIATION>
Deze berichten omvatten:
Deze waarschuwingsberichten hebben geen invloed op de service of functionaliteit van het apparaat. De bedoeling is om de aandacht te vestigen op deze onveilige configuraties, zodat ze proactief kunnen worden beperkt.
Opmerking: vanaf Cisco IOS XE versie 26.1.1 geven de INSECURE_DYNAMIC_WARNING-berichten onveilige configuraties aan in de waarschuwingsfase, terwijl de INSECURE_CONFIG-berichten onveilige configuraties aangeven in de beperkingsfase. Alleen configuraties in de beperkingsfase worden weergegeven in de uitvoer van de onveilige configuratie van het systeem.
Deze logs worden gezien tijdens het opstarten of nadat een onveilige configuratie is toegepast. Bovendien kunnen ze periodiek op het apparaat verschijnen. Aanvullende details over deze berichten en hun syntaxis zijn beschikbaar in de Resilient Infrastructure Cisco IOS XE Security Warnings Reference.
Dit zijn voorbeelden van syslog-berichten die kort na het toepassen van een onveilige configuratie worden weergegeven. Zoals aangegeven in het gedeelte Timers en Insecure Configuration Scans, kunnen deze berichten na het toepassen van de onveilige configuratie tot twee minuten duren voordat ze worden weergegeven:
! Feature in the Warning phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_DYNAMIC_WARNING: Module: HTTP - Command: ip http server - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Use http secure server to ensure secure web access - Submode: configure - Parent CLI: Not Applicable
! Feature in the Restriction phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Dit zijn voorbeeldberichten die worden weergegeven bij het opstarten. Er wordt een bericht weergegeven voor elke onveilige configuratie die het systeem detecteert:
! Feature in the Warning phase:
INSECURE DYNAMIC WARNING - Module: HTTP, Command: ip http server , Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication, Remediation: Use http secure server to ensure secure web access, Submode: configure, Parent CLI: Not Applicable
! Feature in the Restriction phase:
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Insecure Mode wordt geïntroduceerd in Cisco IOS XE versie 26.1.1. Insecure Mode helpt de kloof te overbruggen tussen bestaande, minder veilige implementaties en toekomstige, geharde netwerken. De configuratie van de onbeveiligde modus maakt het mogelijk om met bestaande onbeveiligde functies te blijven werken terwijl wordt aangegeven welke configuraties een beveiligingsrisico vormen en moeten worden beperkt. Het fungeert ook als een erkenning van onveilige functies voordat ze worden toegepast op een fabrieksinstellingen apparaat. In de onbeveiligde modus kan ook een einde van de levenscyclus worden gepland voor verouderde functies vóór fase drie, waarbij deze volledig worden verwijderd. Het doel van Insecure Mode is om migratie naar beveiligde-by-design netwerken te ondersteunen en tegelijkertijd mogelijke verstoringen van de functionaliteit te minimaliseren.
Voor nieuwe implementaties en fabrieksinstallaties is de veilige modus standaard ingesteld (geen systeemmodus onveilig), wat betekent dat het apparaat niet toestaat dat onveilige configuraties in de beperkingsfase worden toegepast. Onveilige modus moet expliciet worden ingeschakeld met de systeemmodus onveilige globale configuratie om restrictiefase onveilige functies en protocollen toe te passen. Onveilige functies en protocollen in de waarschuwingsfase kunnen nog steeds worden toegepast in de veilige modus, maar ze genereren waarschuwingsberichten.
De apparaatmodus kan worden gecontroleerd met de opdracht Systeembeveiligingsmodus tonen. Het commando show running-config all | include system mode geeft ook weer of het apparaat zich in de Secure Mode of in de Insecure Mode bevindt. Het trefwoord all vertelt het apparaat om standaardconfiguraties in de uitvoer op te nemen, omdat Secure Mode de standaardinstelling is voor nieuwe implementaties.
Deze uitgangen weerspiegelen een apparaat in de beveiligde modus:
Device# show system security mode
System Security Mode : Secure
Device# show running-config all | include system mode
no system mode insecure
Dezelfde opdrachten kunnen worden gebruikt om te controleren of het apparaat zich in de onveilige modus bevindt:
Device# show system security mode
System Security Mode : Insecure
Device# show running-config all | include system mode
system mode insecure
Zo schakelt u de onbeveiligde modus in:
Device# configure terminal
Device(config)# system mode insecure
Zo schakelt u de veilige modus in:
Device# configure terminal
Device(config)# no system mode insecure
Om naar de veilige modus te gaan, moet aan deze vereisten zijn voldaan:
Als het scannen van een onveilige configuratie niet is voltooid, wordt het systeem gevraagd om het opnieuw te proberen nadat de scantimer is verlopen:
Device# configure terminal
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure configuration scanning is in progress. Try after 4 min 0 sec.
Een onmiddellijke rescan kan worden geforceerd met het testsysteem beveiligd alle commando.
Als de timer verloopt, de configuratiescan is voltooid en het systeem nog steeds onveilige configuraties detecteert, komt het systeem niet in de beveiligde modus. Deze onveilige configuraties moeten worden verwijderd voordat het systeem de beveiligde modus kan invoeren:
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure cli(s) are present in system.
Als aan beide vereisten is voldaan, kan de veilige modus worden ingeschakeld:
Device# configure terminal
Device(config)# no system mode insecure
%SYS-4-SYSTEM_SECURITY_MODE_CHANGE: System Security Mode Changed from INSECURE to SECURE
Als in de Beveiligingsmodus een onveilige configuratie in de beperkingsfase wordt toegepast, wordt een foutbericht weergegeven en wordt de configuratie niet toegepast. Voorbeeld:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
%Error:Insecure configurations are not permitted in secure mode. To proceed, set the system mode to insecure using the command system mode insecure, and then try again.
Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%ERROR: Security policy check failed, configuration cannot be applied
Device(config)#end
De berichten die onmiddellijk na de configuratiepoging worden weergegeven, geven aan dat het apparaat zich in de veilige modus bevindt, zodat de onveilige configuraties niet kunnen worden toegepast, wat wordt geverifieerd met:
Device# show running-config | include ip ftp source-interface
Device#
Als u onveilige configuraties in de beperkingsfase wilt toepassen, schakelt u eerst de onveilige modus in met de systeemmodus onveilige globale configuratie:
Device# configure terminal
Device(config)# system mode insecure
Device(config)# end
Device#show running-config all | include system mode
system mode insecure
Zodra het apparaat zich in de onveilige modus bevindt, kunnen onveilige configuraties in de beperkingsfase worden toegepast. Tijdens de configuratie wordt een soortgelijk waarschuwingsbericht weergegeven, maar de onveilige configuratie wordt toegepast:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Device(config)# end
Device# show running-config | include ip ftp source-interface
ip ftp source-interface GigabitEthernet0/0/0
Device#
Een waarschuwingsbericht vestigt ook de aandacht op de onveilige configuratie. Omdat timers deze berichten in de wachtrij plaatsen om ze te beperken, kan het tot twee minuten duren voordat dit syslog na de configuratie wordt weergegeven:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Alleen functies en protocollen in de beperkingsfase vereisen of activeren de onveilige modus. Functies en protocollen in de waarschuwingsfase kunnen nog steeds worden toegepast in de veilige modus.
Wanneer een Cisco IOS XE-apparaat wordt geüpgraded naar 26.1.1 of hoger, detecteert het systeem tijdens het opstarten eventuele onveilige configuraties in de beperkingsfase en schakelt het apparaat automatisch over naar de onveilige modus. Het is niet nodig om de systeemmodus handmatig toe te voegen aan de onveilige globale configuratie, en er is geen invloed op onveilige functies wanneer u naar de beperkingsfase gaat.
In dit voorbeeld wordt de automatische overgang naar de onbeveiligde modus doorlopen tijdens de upgrade van 17.18.2 (waarbij er geen context voor de onbeveiligde modus is) naar 26.1.1 (met een expliciete context voor de onbeveiligde modus). Het apparaat begint met de minder veilige ip ftp bron-interface Gigabit Ethernet0/0/0 configuratie toegepast.
In eerste instantie start dit apparaat op Cisco IOS XE versie 17.18.2:
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 17.18.02
Er is één onveilige configuratie gedetecteerd:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
<snip>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
<snip>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Bovendien is er geen concept van veilige modus of onveilige modus op deze versie:
Device# show running-config all | include system mode
Device#
Het apparaat wordt vervolgens geüpgraded naar 26.1.1, waarmee de beveiligde en onbeveiligde modi worden geïntroduceerd.
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 26.01.01
Er wordt nog steeds dezelfde onveilige configuratie toegepast:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
<snip>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
<snip>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Vanwege de aanwezigheid van deze (of een) onveilige configuratie in de beperkingsfase, detecteert het systeem deze en schakelt het automatisch over naar de onveilige modus:
Device# show system security mode
System Security Mode : Insecure
En de systeemmodus onveilige configuratie wordt automatisch toegepast:
Device# show running-config all | include system mode
system mode insecure <<<----------
system mode warning periodicity 24
Device#
Opmerking: De aanwezigheid van onveilige configuraties in de waarschuwingsfase leidt niet tot een overgang naar de onveilige modus. Alleen de aanwezigheid van onveilige configuraties in de beperkingsfase activeert de automatische overgang.
Migreren van onveilige functies en protocollen naar veiligere methoden vóór de verwijderingsfase (fase drie). Cisco heeft geïntegreerde serviceability-verbeteringen om het identificeren van onveilige configuraties en het corrigeren ervan te vergemakkelijken.
Beperkingsfase onveilige configuraties die momenteel worden toegepast, kunnen worden bekeken met de opdracht show system insecure configuration EXEC. Deze opdracht wordt automatisch opgenomen in de uitvoer voor technische ondersteuning weergeven in versie 26.1.1 en hoger. Dit voorbeeld wordt uitgevoerd vanaf een apparaat met drie onveilige configuraties in de beperkingsfase:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3 <<<---------- Number of insecure configurations identified
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 10 min 0 sec <<<------- Time remaining until this output refreshes to reflect
Database State: Update Scheduled any configuration changes applied.
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
<snipped other insecure configurations>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
<snip>
Deze uitvoer bevat belangrijke informatie over de module die de onveilige functie bevat, de bovenliggende opdracht of configuratie als dit een geneste configuratie is, de specifieke CLI-opdracht die is gemarkeerd, de reden waarom deze onveilig is gemarkeerd en de herstelactie die nodig is om deze te corrigeren.
Een uitgebreide lijst van alle onveilige CLI-patronen kan ook worden bekeken met het commando show system insecure profile. Hoewel onveilige systeemconfiguratie weergeven Onveilige configuraties in de beperkingsfase die momenteel worden toegepast, worden onveilige systeemprofielen weergeven alle onveilige configuraties in de beperkingsfase weergegeven die het systeem moet detecteren. De lijst met onveilige configuraties in het profiel wordt in de loop van de tijd bijgewerkt naarmate de best practices voor beveiliging zich blijven ontwikkelen.
Deze voorbeelden laten zien hoe verschillende vaak voorkomende onveilige configuraties kunnen worden gedetecteerd, geïdentificeerd en verholpen. Cisco heeft software geïmplementeerd om identificatie en mitigatie zo eenvoudig mogelijk te maken, of de INSECURE_CONFIG syslog-berichten of de show system insecure configuration-uitvoer worden gebruikt.
Dit zijn de waarschuwingsberichten die op het apparaat worden weergegeven:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp username <USERNAME> - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp password <PASSWORD> - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
U kunt een onveilige systeemconfiguratie uitvoeren om aanvullende informatie over deze onveilige configuraties te bekijken:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [2/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp username <USERNAME>
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 2: ip ftp username <USERNAME>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [3/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp password <PASSWORD>
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 3: ip ftp password <PASSWORD>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
<snip>
Device#
Deze logs koppelen rechtstreeks aan deze configuraties:
Device# show running-config | include ip ftp
ip ftp source-interface GigabitEthernet0/0/0
ip ftp username <USERNAME>
ip ftp password <PASSWORD>
Om deze onveilige configuraties te beperken:
Device# configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Device(config)# no ip ftp source-interface GigabitEthernet0/0/0
Device(config)# no ip ftp username <USERNAME>
Device(config)# no ip ftp password <PASSWORD>
Dit is het waarschuwingsbericht dat op het apparaat wordt weergegeven:
%SYS-4-INSECURE_CONFIG: Module: SNMP - Command: snmp-server community * ro - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Configure SNMP v3 User
Voer de show system insecure configuration uit om meer informatie over de insecure configuration te zien:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 1 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: SNMP
| Parent Command: NA
| CLI Command: snmp-server community <STRING> RO
| Description: SNMP Community string configured - uses insecure SNMPv1/v2c protocol vulnerable to eavesdropping
| Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication
| Remediation: Configure SNMP v3 User
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: snmp-server community cisco RO
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Device#
Deze logs verwijzen rechtstreeks naar deze configuratie:
Device# show running-config | include snmp-server
snmp-server community <STRING> RO
Klanten kunnen dit verhelpen met behulp van SNMPv3 met authenticatie en encryptie (authPriv).
V: Waarom voert Cisco deze wijzigingen door?
A: Cisco voert deze wijzigingen door om de beveiliging en veerkracht van zijn netwerkinfrastructuur te verbeteren door onveilige oudere functies uit te schakelen, sterkere beveiligingen en bewaking te introduceren en veilige bewerkingen te vereenvoudigen. Deze inspanningen helpen klanten te beschermen tegen veranderende cyberdreigingen, downtime te verminderen en netwerken voor te bereiden op toekomstige uitdagingen zoals quantum computing. Over het algemeen is het initiatief gericht op het bouwen van een moderne, veilige en betrouwbare basis voor huidige en toekomstige technologieën.
V: Wat gebeurt er wanneer een apparaat met een onveilige configuratie wordt geüpgraded naar een release in de beperkingsfase voor die functie?
A: Wanneer een apparaat wordt geüpgraded naar een Restriction (Phase Two)-release voor een bepaalde functie, detecteert het systeem de onveilige configuraties tijdens het opstartproces en schakelt het apparaat automatisch over naar de Insecure Mode.
V: Wat gebeurt er wanneer een apparaat met een onveilige configuratie wordt geüpgraded naar een release in de verwijderingsfase voor die functie?
A: Wanneer een apparaat wordt geüpgraded naar een Removal (Phase Three)-release voor een bepaalde functie, zijn verwijderde configuraties niet langer beschikbaar. Voldoen aan standaard migratieprocedures voor het beheer van verouderde opdrachten.
V: Zijn alle onveilige functies verwijderd in dezelfde release?
A: Niet alle onveilige functies worden in dezelfde release verwijderd. Cisco hanteert een gefaseerde aanpak om onveilige functies in drie fasen af te keuren: eerst waarschuwingen geven wanneer onveilige functies zijn geconfigureerd of gedetecteerd, vervolgens het gebruik ervan beperken door ze standaard uit te schakelen of expliciete actie van de beheerder te vereisen (door de introductie van Insecure Mode), en tenslotte de functies volledig verwijderen in toekomstige releases. Sommige functies kunnen de beperkingsfase overslaan en rechtstreeks van Waarschuwingen naar Verwijdering gaan. De timing van verwijdering verschilt per functie en platform, met releasenummers voor waarschuwingen, beperkingen en verwijderingen die verschillen tussen besturingssystemen zoals Cisco IOS XE, Cisco IOS XR, Cisco NXOS, Cisco ISE en Cisco ASA / FTD. Dit gefaseerde proces zorgt voor minimale onderbrekingen en geeft klanten de tijd om over te stappen op veilige alternatieven.
V: Wanneer komt mijn onveilige functie in de beperkings- of verwijderingsfase?
A: De timing voor wanneer een onveilige functie naar de beperkings- of verwijderingsfase gaat, verschilt per functie en besturingssysteem. Raadpleeg voor gedetailleerde informatie de documentatie Functieafschrijving en Verwijderingsdetails.
V: Welke alternatieven bestaan er voor mijn specifieke onveilige functie?
A: Raadpleeg de documentatie Verwijdering van functies en Voorgestelde alternatieven om aanbevolen alternatieven voor verschillende onveilige functies en protocollen te identificeren.
V: Hoe kan ik zien welke onveilige configuraties ik momenteel heb toegepast?
A: Als u wilt zien welke onveilige configuraties in de beperkingsfase momenteel worden toegepast, gebruikt u de opdracht Systeemonveilige configuratie weergeven op Cisco IOS XE 26.1.1 en latere versies. Deze opdracht biedt een uitgebreide lijst van restrictiefase-onveilige functies die op het apparaat zijn geconfigureerd. Gebruik daarnaast in Cisco SD-WAN Manager Monitor > Advisories en selecteer het tabblad Onveilige configuraties om onveilige configuraties op apparaten, configuratiegroepen en sjablonen weer te geven, met koppelingen naar herstelstappen. Deze weergave wordt ongeveer elke 30 minuten vernieuwd om te zorgen voor actuele informatie.
V: Hoe kan ik een lijst zien van alle mogelijke onveilige configuraties op een bepaalde softwareversie?
A: Gebruik de opdracht onveilig profiel van het systeem weergeven om een volledige lijst weer te geven van alle onveilige CLI-patronen in de beperkingsfase die het systeem moet detecteren. In tegenstelling tot de onveilige systeemconfiguratie, die alleen de onveilige configuraties toont die momenteel worden toegepast, bevat de profieluitvoer alle bekende onveilige configuraties in de beperkingsfase en wordt deze in de loop van de tijd bijgewerkt naarmate de best practices voor beveiliging zich ontwikkelen.
V: Ik heb een onveilige configuratie gecorrigeerd. Waarom verschijnt het nog steeds in de show System Insecure Configuration Output?
A: De scan voor onveilige configuraties wordt alleen periodiek uitgevoerd in de onveilige modus. Dit betekent dat na het corrigeren van een onveilige configuratie, het systeem niet onmiddellijk de verandering weerspiegelt tot de volgende geplande scan plaatsvindt, wat gebeurt met een interval van 30 minuten. Deze planning zorgt ervoor dat de nieuwste onveilige configuratiedetails regelmatig worden bijgewerkt en weergegeven, terwijl de overhead die nodig is om de scan uit te voeren, wordt geminimaliseerd. Gebruik het testsysteem om alle opdrachten te beveiligen om een onmiddellijke rescan te forceren, zodat u niet hoeft te wachten tot de scantimer is verlopen.
V: Hoe kan ik proactief controleren welke onveilige configuraties ik heb toegepast voordat ik een upgrade uitvoerde?
A: Om proactief te controleren welke onveilige configuraties worden toegepast voordat u een upgrade uitvoert, voorafgaand aan Cisco IOS XE 17.18.2, gebruikt u de Cisco AI Assistant for Support-bot die beschikbaar is op de pagina Cisco Resilient Infrastructure, waarmee u configuraties kunt uploaden om onveilige functies te identificeren. Een vergelijkbare tool, de Cisco Config Resilient Infrastructure Tester is een andere optie. Vanaf Cisco IOS XE 17.18.2 en hoger zijn deze tools nog steeds beschikbaar, maar er is ook de optie om de opdracht show system insecure configuration op het apparaat uit te voeren om de onveilige configuraties te bekijken die momenteel worden toegepast. Het gebruik van de AI Assistant for Support-bot en de Resilient Infrastructure Tester bieden echter extra AI-gestuurde augmentatie die verder gaat dan het directe CLI-commando.
Lees deze documentatie door als aanvulling op het begrip van best practices voor beveiliging en alternatieven voor bestaande, onveilige configuraties.
Cisco Resilient Infrastructure - Biedt essentiële achtergrondinformatie over de overgang naar een verbeterde beveiligingspositie op Cisco-apparaten en gebruikers kunnen de Cisco AI Assistant for Support Bot rechtsonder op deze pagina gebruiken om een begeleide workflow te doorlopen om onveilige configuraties uit verschillende uitgangen te identificeren.
Cisco Config Resilient Infrastructure Tester - Een tool die kan worden gebruikt om te controleren op onveilige configuraties op basis van een meegeleverde running-config.
Cisco IOS XE Software Hardening Guide - Gegevens over best practices om Cisco IOS XE-apparaten te harden en de algehele beveiliging van het netwerk te verhogen.
Verwijdering van functies en voorgestelde alternatieven - documenteert de lijst met onveilige functies en protocollen die zijn gepland voor uiteindelijke verwijdering, evenals de aanbevolen alternatieven.
Specificaties voor afkeuring en verwijdering - Documenten wanneer specifieke onveilige functies en protocollen de waarschuwings- en/of beperkingsfase ingaan op basis van de Cisco IOS XE-softwareversie.
SD-WAN Monitor and Maintain Guide - Insecure Configuration Management Chapter - Behandelt gecentraliseerde zichtbaarheid en bruikbare oplossingen voor onveilige functieconfiguraties in Cisco Catalyst SD-WAN, zodat beheerders kwetsbaarheden kunnen identificeren en oplossen om de netwerkbeveiliging te versterken en de naleving te handhaven.
Veerkrachtige infrastructuur: Cisco Catalyst SD-WAN en Routing Technical Reference - Beveiligingshardening en weerbaarheidsplaybook voor Cisco Catalyst SD-WAN en Routing. Het biedt voorgeschreven richtlijnen voor het identificeren, oplossen en vervangen van onveilige configuraties in op CLI en UI gebaseerde beheermodellen, met als doel de beveiliging te versterken, het aanvalsoppervlak te verminderen en gegevens te beschermen door over te schakelen van onveilige naar veilige, veerkrachtige alternatieven en tegelijkertijd de consistentie tussen operationele modellen te waarborgen.
Cisco C9000 Switching Cisco IOS XE – Resilient Infrastructure Playbook – richt zich op het identificeren van onveilige configuraties en deze te vervangen door veilige, veerkrachtige alternatieven om de beveiligingspositie te versterken, het aanvalsoppervlak te verminderen en gegevens te beschermen. De playbook moet zorgen voor consistentie tussen de operationele CLI- en UI-modellen en tegelijkertijd de netwerkveerkracht en operationele eenvoud voor de Catalyst 9000-familie verbeteren.
Cisco 9800 Wireless Resilient Infrastructure - schetst de gefaseerde strategie bij Cisco voor het afkeuren van onveilige functies en protocollen, en biedt uitgebreide migratiepaden voor veilige alternatieven om onderbrekingen van de service tijdens software-upgrades te voorkomen. Het bevat gedetailleerde referentietabellen voor getroffen configuraties over lijnvervoer, bestandsoverdracht en beheerprotocollen, naast richtsnoeren over de mogelijke operationele gevolgen van het niet migreren
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
2.0 |
07-Aug-2026
|
Hercertificering - bijgewerkte opmaak en juridische disclaimer. |
1.0 |
27-May-2026
|
Eerste vrijgave |