Cisco Discovery Protocol (CDP) :: Cisco Switch sicher einrichten
Über das Cisco Discovery Protocol (CDP) senden Cisco-Switche periodisch
eine Reihe von Informationen in das Netzwerk. Ein CDP-Hello enthält zum
Beispiel den Gerätetyp, die IOS-Version und die IP-Adresse. Diese
Informationen können einem Angreifer einen gezielten Angriff wesentlich
erleichtern.
Ein weiterer möglicher Angriff ist das Fluten des Switches mit
CDP-Traffic. Das belastet CPU und RAM des Switches und stört unter
Umständen das Netzwerkmanagement.
Einige VoIP-Telefone (nicht nur von Cisco) werten CDP aus um ihre
Konfiguration (VLAN, QoS) entsprechend anzupassen. Hier sollte man die Auswirkungen
des Abschaltens von CDP am Switch sorgfältig testen.
CDP einrichten
CDP kann global (für den gesamten Switch) oder pro Interface konfiguriert werden.
Mit dem folgenden Kommando wird CDP global eingerichtet:
# CDP komplett abschalten
no cdp run
# CDP aktivieren
cdp run
Auf einem Interface sieht das so aus:
interface FastEthernet0/1
no cdp enable
network lab Empfehlung
Innerhalb eines Firmennetzes würde ich CDP auch auf den Edge-Ports laufen lassen.
In sicherheitskritischen Umgebungen und auf frei zugänglichen Ports sollte CDP deaktiviert werden.
Inhalt
- Grundlagen
- Spanning Tree / BPDU-Guard
- Cisco Discovery Protocol (CDP)
- Trunking DTP / ISL / dot1q
- DHCP Snooping
- Dynamic ARP Inspection (DAI)
- Storm Control
- Port Security
- Beispielkonfigurationen
|