Este documento descreve a abordagem da Cisco para a infraestrutura resiliente, que está enraizada em segurança por padrão e segurança por design.
Embora não haja requisitos específicos para este documento, um entendimento básico do software Cisco IOS® XE é útil.
As informações neste documento são aplicáveis a todos os dispositivos que podem executar o software Cisco IOS XE 17.18.2 e posterior. Isso inclui roteadores, switches e WLCs do Cisco IOS XE.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Este documento descreve como a Cisco reduz a superfície de ataque em produtos de rede da Cisco e minimiza as vulnerabilidades de segurança através de configurações padrão seguras, remoção de tecnologias e recursos herdados inseguros e segurança de produto aprimorada.
Consulte a documentação da infraestrutura resiliente e o Guia de proteção do software Cisco IOS XE para obter informações adicionais. O documento atual concentra-se nos aspectos técnicos e nas considerações resultantes da implementação em fases dessas alterações de segurança.
A Cisco usa uma abordagem em fases para remover recursos e protocolos menos seguros, a fim de reduzir a superfície de ataque e suportar a adoção de práticas recomendadas de segurança críticas. A fase dessas configurações é específica de recurso ou protocolo. Um recurso pode permanecer na fase de Aviso enquanto outro recurso entra na fase de Restrição.
A CLI exibe avisos quando os principais recursos não seguros são configurados. Este documento descreve essas configurações não seguras para que a migração para opções mais seguras possa começar. Enderece imediatamente mensagens de aviso não seguras. As configurações não seguras na fase de Aviso não disparam nem exigem o Modo Não Seguro.
Os principais recursos não seguros são desativados por padrão e exigem ação explícita para ativá-los por meio do Modo Não Seguro. As implantações existentes continuam a funcionar, mas novas instalações exigem a ativação intencional dessas configurações não seguras. Alguns recursos nas plataformas Cisco IOS XE não podem ter uma fase de Restrição. Eles simplesmente exibem avisos para várias versões antes da remoção subsequente.
Os recursos obsoletos inseguros são completamente removidos. O tempo de remoção do recurso varia de acordo com o impacto e a adoção. Por exemplo, os recursos amplamente adotados, como o SNMPv2, são eliminados mais lentamente do que os recursos usados com menos frequência.
Esses comandos são úteis na implementação de infraestruturas mais resilientes. Esses comandos são mencionados em todo este documento.
Esse comando é usado para exibir as configurações não seguras atualmente aplicadas que estão na fase de Restrição. Ele não exibe configurações não seguras que estão na fase de Aviso ou de Remoção. Esse comando também exibe o tempo restante para a próxima verificação de configuração não segura (detalhado na seção Verificações de configuração não segura e Temporizadores).
Este comando fornece uma breve saída que mostra se o dispositivo está no Modo de Segurança ou no Modo Inseguro.
Esse comando exibe a configuração atual (incluindo as configurações padrão), filtrada nas palavras-chave insecure do modo de sistema. Consulte Alterar Modo de Segurança para obter mais detalhes.
Esse comando executa imediatamente uma verificação de configurações não seguras e exibe a saída do comando show system insecure configuration. Isso é útil para atualizar as configurações sinalizadas sem segurança após uma alteração sem esperar que o temporizador de verificação expire.
Esse comando exibe configurações não seguras da fase de Restrição que o sistema foi projetado para detectar nessa versão do software. A lista de configurações não seguras no perfil é atualizada ao longo do tempo à medida que as práticas recomendadas de segurança continuam a evoluir. Isso não reflete os recursos não confiáveis configurados no momento no dispositivo. É simplesmente uma lista de todas as configurações não seguras da fase de Restrição que o sistema procura. Consulte os Guias de proteção na seção Recursos adicionais para obter todas as melhores práticas de segurança.
As verificações de configuração não seguras e as mensagens de aviso detalhadas neste documento são programadas nos temporizadores para limitar a taxa com que frequência eles são executados. Quando uma configuração não segura é corrigida, ela não desaparece imediatamente da saída do comando show system insecure configuration. Há um atraso de até 30 minutos quando o mecanismo de varredura de configuração opera em um ciclo de 30 minutos. Da mesma forma, pode haver um atraso de até dois minutos entre a aplicação de uma configuração não segura e seu syslog SYS-4-INSECURE_CONFIG correspondente.
O tempo restante até a próxima execução da verificação pode ser visualizado com o comando show system insecure configuration. O temporizador é exibido na primeira seção da saída.
Este primeiro exemplo mostra que foram feitas alterações na configuração e a próxima verificação de configurações não seguras pode ocorrer em 8 minutos:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 8 min 0 sec <<<----------
Database State: Update Scheduled
=============================================================
<snip>
Este próximo exemplo mostra que nenhuma alteração de configuração foi detectada desde a última varredura, portanto, nenhuma verificação adicional para configurações não seguras é necessária:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates <<<----------
Database State: Stable
=============================================================
<snip>
Uma nova verificação imediata pode ser forçada com o comando test system secure all. Além de solicitar uma nova verificação imediata, esse comando exibe a saída do comando show system insecure configuration. Isso ajuda a atualizar as configurações sinalizadas sem segurança após uma alteração sem esperar que o temporizador de verificação expire.
A partir de 17.18.2, com a introdução da fase de Aviso, o dispositivo pode gerar mensagens de syslog com esta sintaxe:
%SYS-4-INSECURE_CONFIG: Module: <MODULE> - Command: <COMMAND> - Reason: <REASON> - Remediation: <REMEDIATION>
%SYS-4-INSECURE_DYNAMIC_WARNING: Module: <MODULE> - Command: <COMMAND> - Reason: <REASON> - Remediation: <REMEDIATION>
Essas mensagens incluem:
Essas mensagens de aviso não afetam o serviço ou a funcionalidade no dispositivo. A intenção é chamar a atenção para essas configurações inseguras para que possam ser atenuadas de forma proativa.
Note: Começando no Cisco IOS XE versão 26.1.1, as mensagens INSECURE_DYNAMIC_WARNING indicam configurações não seguras na fase de Aviso, enquanto as mensagens INSECURE_CONFIG indicam configurações não seguras na fase de Restrição. Somente as configurações da fase de restrição aparecem na saída do comando show system insecure configuration.
Esses registros são vistos durante a inicialização ou depois que uma configuração não segura é aplicada. Além disso, eles podem reaparecer no dispositivo periodicamente. Detalhes adicionais sobre essas mensagens e sua sintaxe estão disponíveis na Referência de Avisos de Segurança do Cisco IOS XE para Infraestrutura Resiliente.
Essas são mensagens de syslog de exemplo vistas logo após a aplicação de uma configuração não segura. Como observado na seção Verificações de Temporizadores e Configuração Insegura, essas mensagens podem levar até dois minutos para serem exibidas após a aplicação da configuração insegura:
! Feature in the Warning phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_DYNAMIC_WARNING: Module: HTTP - Command: ip http server - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Use http secure server to ensure secure web access - Submode: configure - Parent CLI: Not Applicable
! Feature in the Restriction phase:
*Jan 1 01:23:45.678: %SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Estas são mensagens de exemplo exibidas na inicialização. Uma mensagem é exibida para cada configuração não segura detectada pelo sistema:
! Feature in the Warning phase:
INSECURE DYNAMIC WARNING - Module: HTTP, Command: ip http server , Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication, Remediation: Use http secure server to ensure secure web access, Submode: configure, Parent CLI: Not Applicable
! Feature in the Restriction phase:
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
O Modo Inseguro é apresentado no Cisco IOS XE versão 26.1.1. O Modo Inseguro ajuda a preencher a lacuna entre as implantações existentes e menos seguras e as redes futuras e fortalecidas. A configuração do Modo Inseguro permite a operação contínua com recursos não seguros existentes, sinalizando quais configurações representam um risco à segurança e devem ser mitigadas. Ele também atua como uma confirmação de recursos não seguros antes de serem aplicados em um dispositivo padrão de fábrica. O Modo Inseguro também permite o planejamento de Fim da Vida Útil de recursos preteridos antes da Fase Três, quando eles são completamente removidos. O objetivo do Modo Inseguro é oferecer suporte à migração para redes seguras desde o projeto enquanto minimiza possíveis interrupções na funcionalidade.
Para novas implantações e instalações padrão de fábrica, o Modo Seguro é definido por padrão (no system mode insecure), o que significa que o dispositivo não permite que configurações inseguras da fase de Restrição sejam aplicadas. O Modo Inseguro deve ser habilitado explicitamente com a configuração global system mode insecure para aplicar recursos e protocolos inseguros da fase de Restrição. Os recursos e protocolos não seguros na fase de Aviso ainda podem ser aplicados no Modo Seguro, mas geram mensagens de aviso.
O modo do dispositivo pode ser verificado com o comando show system security mode. O comando show running-config all | include system mode reflete também se o dispositivo está no modo seguro ou no modo inseguro. A palavra-chave all instrui o dispositivo a incluir configurações padrão na saída, pois o Modo seguro é a configuração padrão em novas implantações.
Essas saídas refletem um dispositivo no Modo de Segurança:
Device# show system security mode
System Security Mode : Secure
Device# show running-config all | include system mode
no system mode insecure
Os mesmos comandos podem ser usados para verificar se o dispositivo está no modo inseguro:
Device# show system security mode
System Security Mode : Insecure
Device# show running-config all | include system mode
system mode insecure
Para ativar o Modo Inseguro:
Device# configure terminal
Device(config)# system mode insecure
Para ativar o Modo de segurança:
Device# configure terminal
Device(config)# no system mode insecure
Para passar para o Modo de Segurança, estes requisitos devem ser atendidos:
Se a verificação de configuração não segura não for concluída, o sistema solicitará uma nova tentativa após o temporizador de verificação expirar:
Device# configure terminal
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure configuration scanning is in progress. Try after 4 min 0 sec.
Uma nova verificação imediata pode ser forçada com o comando test system secure all.
Se o temporizador expirar, a verificação de configuração for concluída e o sistema ainda detectar configurações não seguras, o sistema não entrará no Modo de Segurança. Essas configurações não seguras devem ser removidas antes que o sistema possa entrar no Modo de Segurança:
Device(config)# no system mode insecure
System secure mode cannot be changed to secure as insecure cli(s) are present in system.
Quando os dois requisitos forem atendidos, o Modo de segurança poderá ser ativado:
Device# configure terminal
Device(config)# no system mode insecure
%SYS-4-SYSTEM_SECURITY_MODE_CHANGE: System Security Mode Changed from INSECURE to SECURE
No Modo Seguro, se uma configuração não segura da fase de Restrição for aplicada, uma mensagem de erro será exibida e a configuração não será aplicada. Por exemplo:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
%Error:Insecure configurations are not permitted in secure mode. To proceed, set the system mode to insecure using the command system mode insecure, and then try again.
Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%ERROR: Security policy check failed, configuration cannot be applied
Device(config)#end
As mensagens exibidas imediatamente após a tentativa de configuração indicam que o dispositivo está no Modo de segurança, portanto as configurações não seguras não podem ser aplicadas, o que é verificado com:
Device# show running-config | include ip ftp source-interface
Device#
Para aplicar configurações não seguras da fase de Restrição, habilite o Modo Inseguro primeiro com a configuração global do modo inseguro do sistema:
Device# configure terminal
Device(config)# system mode insecure
Device(config)# end
Device#show running-config all | include system mode
system mode insecure
Quando o dispositivo estiver no modo não seguro, as configurações não seguras da fase de restrição podem ser aplicadas. Uma mensagem de aviso de segurança semelhante é exibida durante a configuração; no entanto, a configuração não segura é aplicada:
Device# configure terminal
Device(config)# ip ftp source-interface Gi0/0/0
SECURITY WARNING - Module: FTP, Command: ip ftp source-interface GigabitEthernet0/0/0 , Reason: No encryption is configured, Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception, Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Device(config)# end
Device# show running-config | include ip ftp source-interface
ip ftp source-interface GigabitEthernet0/0/0
Device#
Uma mensagem de aviso também chama a atenção para a configuração não segura. Como os temporizadores enfileiram essas mensagens para limitar a taxa, esse syslog pode levar até dois minutos para aparecer após a configuração:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Somente os recursos e protocolos na fase de Restrição exigem ou disparam o Modo Inseguro. Os recursos e protocolos na fase de Aviso ainda podem ser aplicados no Modo Seguro.
Quando um dispositivo Cisco IOS XE é atualizado para 26.1.1 ou posterior, o sistema detecta qualquer configuração insegura de fase de restrição durante a inicialização e faz automaticamente a transição do dispositivo para o modo inseguro. Não há necessidade de adicionar manualmente a configuração global system mode insecure, e não há impacto nos recursos não seguros ao passar para a fase de Restrição.
Este exemplo passa pela transição automática para o Modo Inseguro durante a atualização de 17.18.2 (onde não há contexto do Modo Inseguro) para 26.1.1 (que tem um contexto explícito do Modo Inseguro). O dispositivo começa com a configuração menos segura ip ftp source-interface GigabitEthernet0/0/0 aplicada.
Inicialmente, este dispositivo inicia no Cisco IOS XE versão 17.18.2:
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 17.18.02
Foi detectada uma configuração não segura:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
<snip>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
<snip>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Além disso, não há conceito de Modo seguro ou Modo inseguro nesta versão:
Device# show running-config all | include system mode
Device#
O dispositivo é então atualizado para 26.1.1, que introduz os Modos Seguro e Inseguro.
Device# show version | include Cisco IOS XE Software
Cisco IOS XE Software, Version 26.01.01
Ainda há a mesma configuração não segura aplicada:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1 <<<----------
<snip>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0 <<<----------
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
<snip>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Devido à presença desta (ou de qualquer) configuração insegura de fase de restrição, o sistema a detecta e faz automaticamente a transição para o Modo Inseguro:
Device# show system security mode
System Security Mode : Insecure
E a configuração system mode insecure é aplicada automaticamente:
Device# show running-config all | include system mode
system mode insecure <<<----------
system mode warning periodicity 24
Device#
Note: A presença de configurações inseguras na fase de Aviso não aciona uma transição para o Modo Inseguro. Somente a presença de configurações inseguras da fase de Restrição aciona a transição automática.
Migre de recursos e protocolos não seguros para métodos mais seguros antes da fase de Remoção (Fase Três). A Cisco integrou aprimoramentos de facilidade de manutenção para facilitar a identificação e a correção de configurações inseguras.
As configurações não seguras da fase de restrição que são aplicadas atualmente podem ser visualizadas com o comando EXEC show system insecure configuration. Esse comando é incluído automaticamente na saída show tech-support nas versões 26.1.1 e posteriores. Este exemplo de saída é de um dispositivo com três configurações não seguras de fase de restrição aplicadas:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3 <<<---------- Number of insecure configurations identified
Database Type: Active (Current State)
Scan Status: Complete
Next Update: Pending in 10 min 0 sec <<<------- Time remaining until this output refreshes to reflect
Database State: Update Scheduled any configuration changes applied.
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
<snipped other insecure configurations>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
<snip>
Essa saída inclui informações importantes sobre o módulo que contém o recurso inseguro, o comando pai ou a configuração, se esta for uma configuração aninhada, o comando CLI específico que foi sinalizado, o motivo pelo qual foi marcado como inseguro e a ação de correção necessária para corrigi-lo.
Uma lista abrangente de todos os padrões inseguros da CLI também pode ser visualizada com o comando show system insecure profile. Enquanto show system insecure configuration mostra configurações não seguras da fase de restrição que estão sendo aplicadas atualmente, show system insecure profile exibe todas as configurações não seguras da fase de restrição que o sistema foi projetado para detectar. A lista de configurações não seguras no perfil é atualizada ao longo do tempo à medida que as práticas recomendadas de segurança continuam a evoluir.
Esses exemplos demonstram como detectar, identificar e corrigir várias configurações não seguras comumente encontradas. A Cisco implementou software para ajudar a tornar a identificação e a mitigação o mais simples possível, quer as mensagens do syslog INSECURE_CONFIG ou a saída do comando show system insecure configuration sejam usadas.
Estas são as mensagens de aviso vistas no dispositivo:
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp source-interface GigabitEthernet0/0/0 - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp username <USERNAME> - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
%SYS-4-INSECURE_CONFIG: Module: FTP - Command: ip ftp password <PASSWORD> - Reason: No encryption is configured - Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
Você pode executar show system insecure configuration para ver informações adicionais sobre essas configurações não seguras:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 3
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 3 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp source-interface GigabitEthernet0/0/0
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: ip ftp source-interface GigabitEthernet0/0/0
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [2/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp username <USERNAME>
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 2: ip ftp username <USERNAME>
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [3/3]
+-------------------------------------------------------------
| Module: FTP
| Parent Command: NA
| CLI Command: ip ftp password <PASSWORD>
| Description: FTP service enabled - transmits credentials and data in plaintext, vulnerable to interception
| Reason: No encryption is configured
| Remediation: Transition to secure file transfer methods using SCP, SFTP, HTTPS protocols
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 3: ip ftp password <PASSWORD>
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 3
<snip>
Device#
Esses registros mapeiam diretamente para as seguintes configurações:
Device# show running-config | include ip ftp
ip ftp source-interface GigabitEthernet0/0/0
ip ftp username <USERNAME>
ip ftp password <PASSWORD>
Para atenuar essas configurações não seguras:
Device# configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
Device(config)# no ip ftp source-interface GigabitEthernet0/0/0
Device(config)# no ip ftp username <USERNAME>
Device(config)# no ip ftp password <PASSWORD>
Esta é a mensagem de aviso vista no dispositivo:
%SYS-4-INSECURE_CONFIG: Module: SNMP - Command: snmp-server community * ro - Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication - Remediation: Configure SNMP v3 User
Execute show system insecure configuration para ver informações adicionais sobre a configuração não segura:
Device# show system insecure configuration
=============================================================
ACTIVE INSECURE CONFIGURATION DATABASE
=============================================================
Generated: Active Configuration Analysis
Total Active Insecure Commands: 1
Database Type: Active (Current State)
Scan Status: Complete
Next Update: No pending updates
Database State: Stable
=============================================================
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processing 1 active insecure CLI entries
+-------------------------------------------------------------
| ACTIVE INSECURE CONFIGURATION ENTRY [1/1]
+-------------------------------------------------------------
| Module: SNMP
| Parent Command: NA
| CLI Command: snmp-server community <STRING> RO
| Description: SNMP Community string configured - uses insecure SNMPv1/v2c protocol vulnerable to eavesdropping
| Reason: Legacy protocol poses data confidentiality and integrity risks due to lack of encryption and authentication
| Remediation: Configure SNMP v3 User
| Config Mode: configure
| Status: ACTIVE
| Severity: HIGH
+-------------------------------------------------------------
SECURE_CONFIG_ACTIVE_INSECURE_CONFIG_DB_WALK: Processed entry 1: snmp-server community cisco RO
=============================================================
DATABASE SUMMARY
=============================================================
Total Active Entries Processed: 1
<snip>
Device#
Estes logs mapeiam diretamente para esta configuração:
Device# show running-config | include snmp-server
snmp-server community <STRING> RO
Os clientes podem corrigir isso usando SNMPv3 com autenticação e criptografia (authPriv).
P: Por que a Cisco está fazendo essas alterações?
R: A Cisco está fazendo essas alterações para aprimorar a segurança e a resiliência de sua infraestrutura de rede desativando recursos herdados não seguros, introduzindo proteções e monitoramento mais fortes e simplificando as operações seguras. Esses esforços ajudam a proteger os clientes contra ameaças cibernéticas em evolução, reduzem o tempo de inatividade e preparam as redes para desafios futuros, como a computação quântica. Em geral, a iniciativa tem como objetivo construir uma base moderna, segura e confiável para as tecnologias atuais e futuras.
P: O que acontece quando um dispositivo com uma configuração não segura é atualizado para uma versão na fase de Restrição desse recurso?
R: Quando um dispositivo é atualizado para uma versão de Restrição (Fase Dois) para um determinado recurso, o sistema detecta as configurações não seguras durante o processo de inicialização e faz automaticamente a transição do dispositivo para o Modo Inseguro.
P: O que acontece quando um dispositivo com uma configuração não segura é atualizado para uma versão na fase de Remoção desse recurso?
R: Quando um dispositivo é atualizado para uma versão de Remoção (Fase Três) para um determinado recurso, as configurações removidas não estão mais disponíveis. Siga os procedimentos de migração padrão para gerenciar comandos obsoletos.
P: Todos os recursos não seguros foram removidos na mesma versão?
R: Nem todos os recursos não seguros são removidos na mesma versão. A Cisco adota uma abordagem em fases para substituir recursos inseguros em três etapas: primeiro, emitir avisos quando recursos inseguros forem configurados ou detectados, depois restringir seu uso desabilitando-os por padrão ou exigindo ação explícita do administrador (através da introdução do Modo inseguro) e, finalmente, remover os recursos inteiramente em versões futuras. Alguns recursos podem ignorar a fase de Restrição e mover diretamente de Avisos para Remoção. O tempo de remoção varia de acordo com o recurso e a plataforma, com os números de versão para avisos, restrições e remoções diferindo entre os sistemas operacionais, como Cisco IOS XE, Cisco IOS XR, Cisco NXOS, Cisco ISE e Cisco ASA/FTD. Esse processo em etapas garante o mínimo de interrupção e permite que os clientes tenham tempo para fazer a transição para alternativas seguras.
P: Quando meu recurso inseguro entra na fase de Restrição ou Remoção?
R: O tempo para quando um recurso inseguro se move para a fase de Restrição ou Remoção varia de acordo com o recurso e o sistema operacional. Para obter informações detalhadas, consulte a documentação Detalhes de substituição e remoção de recursos.
P: Quais alternativas existem para o meu recurso inseguro em particular?
R: Consulte a documentação Remoção de Recursos e Alternativas Sugeridas para identificar alternativas recomendadas para vários recursos e protocolos não seguros.
P: Como posso ver quais configurações não seguras tenho aplicado atualmente?
R: Para ver quais configurações inseguras da fase de Restrição estão aplicadas atualmente, use o comando show system insecure configuration no Cisco IOS XE 26.1.1 e versões posteriores. Esse comando fornece uma lista abrangente de recursos não seguros da fase de Restrição configurados no dispositivo. Além disso, no Cisco SD-WAN Manager, use Monitor > Advisories e selecione a guia Insecure Configurations para visualizar configurações não seguras em dispositivos, grupos de configuração e modelos, com links para etapas de correção. Essa visualização é atualizada aproximadamente a cada 30 minutos para garantir informações atualizadas.
P: Como posso ver uma lista de todas as configurações não seguras possíveis em uma determinada versão de software?
R: Use o comando show system insecure profile para exibir uma lista completa de todos os padrões CLI inseguros da fase de restrição que o sistema foi projetado para detectar. Ao contrário de show system insecure configuration, que mostra apenas as configurações não seguras aplicadas atualmente, a saída do perfil inclui todas as configurações não seguras conhecidas na fase de Restrição e é atualizada ao longo do tempo à medida que as práticas recomendadas de segurança evoluem.
P: Corrigi uma configuração insegura. Por que ele ainda aparece na saída do comando show system insecure configuration?
R: A verificação de configurações não seguras só é executada periodicamente no modo não seguro. Isso significa que após corrigir uma configuração não segura, o sistema não refletirá imediatamente a alteração até que a próxima verificação agendada ocorra, o que acontece em um intervalo de 30 minutos. Esse agendamento garante que os detalhes mais recentes da configuração não segura sejam atualizados e exibidos regularmente, minimizando a sobrecarga necessária para executar a verificação. Use o comando test system secure all para forçar uma nova verificação imediata para evitar esperar que o temporizador de verificação expire.
P: Como posso verificar proativamente quais configurações não seguras apliquei antes da atualização?
R: Para verificar proativamente quais configurações não seguras são aplicadas antes da atualização, antes do Cisco IOS XE 17.18.2, use o Cisco AI Assistant para suporte, disponível na página Cisco Resilient Infrastructure, que permite carregar configurações para identificar recursos não seguros. Uma ferramenta semelhante, o Cisco Config Resilient Infrastructure Tester é outra opção. Começando com o Cisco IOS XE 17.18.2 e posterior, essas ferramentas ainda estão disponíveis, mas também há a opção de executar o comando show system insecure configuration no dispositivo para exibir as configurações não seguras aplicadas atualmente. No entanto, o uso do AI Assistant for Support bot e do Resilient Infrastructure Tester fornece um aumento adicional orientado por IA além do comando CLI direto.
Leia esta documentação para complementar o entendimento das melhores práticas de segurança e alternativas para qualquer configuração existente e não segura.
Infraestrutura resiliente da Cisco - Fornece fundamentos essenciais sobre a transição para postura de segurança aprimorada em dispositivos Cisco e os usuários podem aproveitar o Cisco AI Assistant para Support Bot no canto inferior direito desta página para passar por um fluxo de trabalho guiado para identificar configurações não seguras de várias saídas.
Cisco Config Resilient Infrastructure Tester - Uma ferramenta que pode ser usada para verificar configurações não seguras com base em uma configuração atual fornecida.
Guia de Fortalecimento do Software Cisco IOS XE - Detalha as melhores práticas para fortalecer os dispositivos Cisco IOS XE e aumentar a segurança geral da rede.
Remoção de recursos e alternativas sugeridas - Documenta a lista de recursos e protocolos não seguros que são planejados para eventual remoção, bem como as alternativas recomendadas.
Detalhes de substituição e remoção de recursos - Documenta quando recursos e protocolos inseguros específicos entram em fases de aviso e/ou restrição com base na versão do software Cisco IOS XE.
Guia de monitoramento e manutenção de SD-WAN - Capítulo de gerenciamento de configuração não segura - Abrange visibilidade centralizada e correção acionável para configurações de recursos não seguros no Cisco Catalyst SD-WAN, ajudando os administradores a identificar e corrigir vulnerabilidades para fortalecer a segurança da rede e manter a conformidade.
Infraestrutura resiliente: Referência técnica de Cisco Catalyst SD-WAN e roteamento - Manual de proteção e resiliência de segurança para Cisco Catalyst SD-WAN e roteamento. Ele fornece orientação prescritiva para identificar, corrigir e substituir configurações inseguras em modelos de gerenciamento baseados em CLI e UI, visando fortalecer a segurança, reduzir a superfície de ataque e proteger os dados, fazendo a transição de alternativas inseguras para seguras e resilientes, garantindo a consistência em todos os modelos operacionais.
Cisco C9000 Switching Cisco IOS XE - Manual de Infraestrutura Resiliente - Concentra-se em identificar configurações inseguras e substituí-las por alternativas seguras e resilientes para fortalecer a postura de segurança, reduzir a superfície de ataque e proteger os dados. O manual tem como objetivo garantir a consistência entre os modelos operacionais de CLI e UI, ao mesmo tempo em que aprimora a resiliência da rede e a simplicidade operacional para a família Catalyst 9000.
Infraestrutura resiliente sem fio Cisco 9800 - Descreve a estratégia em fases da Cisco para substituir recursos e protocolos inseguros, fornecendo caminhos de migração abrangentes para alternativas seguras para evitar interrupções de serviço durante atualizações de software. Ele inclui tabelas de referência detalhadas para as configurações afetadas no transporte de linha, transferências de arquivos e protocolos de gerenciamento, além de orientações sobre os impactos operacionais potenciais da falha na migração
| Revisão | Data de publicação | Comentários |
|---|---|---|
2.0 |
07-Aug-2026
|
Recertificação - Formatação atualizada e isenção de responsabilidade legal. |
1.0 |
27-May-2026
|
Versão inicial |