Tuesday, March 1, 2016

خطوة خطوة إعدادات التأمين لخدمة Windows SNMP و التشفير باستخدام IPSec [ج 2]

إذا أردت قراءة الأجزاء الأخرى من هذه المقالة إضغط على الروابط التالية:

حماية خدمة Microsoft Windows SNMP باستخدام IPSec

ذكرنا من قبل أن نظام تشغيل مايكروسوفت ويندوز يدعم الإصدار رقم v2c من بروتوكول إدارة الشبكة البسيط SNMP وهو ما يعني أن خدمة Microsoft Windows SNMP عرضة لهجمات التنصت  eavesdropping عبر شبكات الحاسب و لهذا سنقوم باستخدام IPSec لتشفير الاتصال بين كل من وكلاء و مدراء SNMP.
أثناء عملية تهيئة IPSec لحماية خدمة Windows SNMP سنقوم باستخدام مختبر يتكون من وكيل SNMP يستخدم نظام تشغيل Windows  و إثنين من مدراء SNMP أحدهما يستخدم نظام تشغيل Windows  و الآخر يستخدم نظام تشغيل Linux. لتهيئة حماية خدمة Windows SNMP باستخدام IPSec سنقوم بالخطوات التالية:
  • تهيئة IPSec في حالة استخدام:
  • وكيل SNMP يستخدم: Windows Server 2012 R2
  • مدير SNMP يستخدم: Windows Server 2012 R2
  • تهيئة IPSec في حالة استخدام:
  • وكيل SNMP يستخدم: Windows Server 2012 R2
  • مدير SNMP يستخدم: Ubuntu Desktop Linux
في الخطوات التالية سوف نتعلم معا كيفية تهيئة IPSec على كل من وكلاء و مدراء SNMP السالف ذكرهم.

تهيئة IPSec على جهاز وكيل SNMP الذي يستخدم Windows Server 2012 R2

1. من خلال نافذة Server Manager قم بالنقر على قائمة Tools ثم انقر على Local Security Policy.
2. من خلال الجانب الأيسر من نافذة Local Security Policy أنقر على IP Security Policies on Local Computer.

3. من خلال الجانب الأيمن من نافذة Local Security Policy و في المساحة الخالية أنقر بزر الفأرة الأيمن لإنشاء سياسة IPSec جديدة و ذلك باختيار Create IP Security Policy ستظهر نافذة IP Security Policy Wizard قم بالضغط على Next.
4. من خلال نافذة IP Security Policy Name قم بكتابة اسم لسياسة IPSec الجديدة (مثل SNMP) في المربع النصي Name ثم قم بالضغط على Next.
5. من خلال نافذة Requests for Secure Communication قم بالضغط على Next.
6. من خلال نافذة Completing the IP Security Policy Wizard تأكد من اختيار Edit properties ثم قم بالضغط على Finish.
7. من خلال نافذة SNMP Properties قم بالضغط على Add.
8. من خلال نافذة Security Rule Wizard قم بالضغط على Next.
9. من خلال نافذة Tunnel Endpoint قم بالضغط على Next.
10. من خلال نافذة Network Type قم باختيار All network connections قم بالضغط على Next.
11. من خلال نافذة IP Filter List قم بالضغط على Add.
12. من خلال نافذة IP Filter List قم بكتابة اسم مناسب في المربع النصي 1Name (مثل SNMP Agent and Manager Filter) ثم قم بالضغط على Add.
13. من خلال نافذة IP Filter Wizard قم بالضغط على Next.
14. من خلال نافذة IP Filter Description and Mirrored property قم بكتابة وصف مناسب في المربع النصي Description ثم قم بالضغط على Next.
15. من خلال نافذة IP Traffic Source قم بالضغط على القائمة المنسدلة Source Address ثم قم باختيار Any IP address ثم قم بالضغط على  Next.
16. من خلال نافذة IP Traffic Destination قم بالضغط على القائمة المنسدلة Destination Address ثم قم باختيار My IP address ثم قم بالضغط على  Next.
17. من خلال نافذة IP Protocol Type قم بالضغط على القائمة المنسدلة Select a protocol type ثم قم باختيار UDP ثم قم بالضغط على  Next.
18. من خلال نافذة IP Protocol Port قم باختيار From any port ثم قم باختيار To this port ثم قم بكتابة 161 في المربع النصي ثم قم بالضغط على  Next.
19. من خلال نافذة IP Filter Wizard قم بالضغط على  Finish.
20. من خلال نافذة IP Filter List قم بالضغط على Add.
21. من خلال نافذة IP Filter Wizard قم بالضغط على Next.
22. من خلال نافذة IP Filter Description and Mirrored property قم بكتابة وصف مناسب في المربع النصي Description ثم قم بالضغط على Next.
23. من خلال نافذة IP Traffic Source قم بالضغط على القائمة المنسدلة Source Address ثم قم باختيار My IP address ثم قم بالضغط على  Next.
24. من خلال نافذة IP Traffic Destination قم بالضغط على القائمة المنسدلة Destination Address ثم قم باختيار Any IP address ثم قم بالضغط على  Next.
25. من خلال نافذة IP Protocol Type قم بالضغط على القائمة المنسدلة Select a protocol type ثم قم باختيار UDP ثم قم بالضغط على  Next.
26. من خلال نافذة IP Protocol Port قم باختيار From any port ثم قم باختيار To this port ثم قم بكتابة 162 في المربع النصي ثم قم بالضغط على  Next.
27. من خلال نافذة IP Filter Wizard قم بالضغط على  Finish.
28. من خلال نافذة IP Filter List قم بالضغط على  OK.
29. من خلال نافذة IP Filter List قم باختيار SNMP Agent and Manager ثم قم بالضغط على Next.
30. من خلال نافذة Filter Action قم بالضغط على Add.
31. من خلال نافذة IP Security Filter Action Wizard قم بالضغط على Next.
32. من خلال نافذة Filter Action Name قم بكتابة اسم مناسب في المربع النصي Name (مثل Secure SNMP) ثم قم بالضغط على بالضغط على Next.
33. من خلال نافذة Filter Action General Options قم باختيار Negotiate security ثم قم بالضغط على بالضغط على Next.
34. من خلال نافذة Communicating with computers that do not support IPsec قم باختيار Do not allow unsecured communication ثم قم بالضغط على بالضغط على Next.
35. من خلال نافذة IP Traffic Security قم باختيار Integrity and encryption ثم قم بالضغط على بالضغط على Next.
36. من خلال نافذة IP Security Filter Action Wizard قم بالضغط على بالضغط على Finish.
37. من خلال نافذة Filter Action قم باختيار Secure SNMP ثم قم بالضغط على بالضغط على Next.
38. من خلال نافذة Authentication Method قم باختيار Use this string to protect the key exchange (preshared key) ثم قم بكتابة جملة نصية معقدة (مثل ComplexPreSharedKey) ثم قم بالضغط على بالضغط على Next.
39. من خلال نافذة Security Rule Wizard قم بالضغط على بالضغط على Finish.
40. من خلال نافذة SNMP Properties قم بالضغط على بالضغط على OK.
41. من خلال نافذة Local Security Policy قم بالنقر بذر الفأرة الأيمن على SNMP ثم قم بالضغط على  Assign.
42. من خلال نافذة Local Security Policy تأكد من أيقونة SNMP تغيرت و أصبحت تحتوي غلى نقطة خضراء مضيئة.
الآن تم الانتهاء من تهيئة IPSec على جهاز وكيل SNMP بنجاح.

خطوة خطوة إعدادات التأمين لخدمة Windows SNMP و التشفير باستخدام IPSec [ج 1]

إذا أردت قراءة الأجزاء الأخرى من هذه المقالة إضغط على الروابط التالية:

بروتوكول إدارة الشبكة البسيط (SNMP)

بروتوكول إدارة الشبكة البسيط SNMP هو بروتوكول يستخدم على نطاق واسع لإدارة ورصد الشبكات و ذلك عن طريق جمع وتنظيم بيانات الرصد و المتابعة من الأجهزة المدارة. و تتنوع البيانات التي يتم تجميعها من هذه الإجهزة طبقا للمكونات المراد إدارتها أو متابعتها فعلى سبيل المثال يمكن تجميع بيانات رصد وحدة المعالجة المركزية CPU ، و ذاكرة الوصول العشوائي RAM ، و أقراص التخزين Hard Disks بالإضافة إلى تجميع بيانات رصد أجهزة و مكونات الاتصال في شبكات الحاسب مثل سرعة و معدلات نقل البيانات و زمن الاستجابة أثناء الاتصال ، هذا بالإضافة إلى جمع البيانات التشخيصية و أخطاء التشغيل مما يساعد على سرعة إجراء أعمال الصيانة الدورية و إصلاح الأعطال. الأجهزة التي تدعم استخدام بروتوكول إدارة الشبكة البسيط SNMP  عديدة و متنوعة فهناك أجهزة الخوادم و أجهزة التخزين المركزية SAN و أجهزة و مكونات الاتصال في شبكات الحاسب ، والطابعات، و أجهزة الحماية من انقطاع التيار الكهربائي UPS ... إلخ كما يمكن استخدام بروتوكول إدارة الشبكة البسيط SNMP أيضا في عمليات النسخ الاحتياطي لإعدادات الأجهزة المدارة بالإضافة إلى إمكانية إجراء تعديلات في هذه الإعدادات.
 بروتوكول إدارة الشبكة البسيط SNMP هو أحد بروتوكولات طبقة التطبيقات التي تنتمي إلى عائلة ال UDP و يعتمد في عمله على مكونين رئيسين: 
  • وكيل SNMP: و هو البرنامج الذي يعمل على الجهاز الذي تتم إدارته و يتلقى طلبات الرصد و الإدارة من خلال منفذ UDP 161. وكيل SNMP يعمل على تجميع بيانات الرصد و الإدارة و إرسالها إلى مدير SNMP بناءا على طلب هذا الأخير و ذلك في حالة كون وكيل SNMP يعمل في و ضعية القراءة فقط كما أنه يمكنه تعديل إعدادات الجهاز المدار بناءا على طلب مدير SNMP في حالة كونه يعمل في وضعية القراءة و الكتابة.
  • مدير SNMP: هو البرنامج الذي يقوم بتجميع البيانات المرسله من وكلاء SNMP  على الأجهزة المختلفة و عرضها بطريقة مقروءة كما أنه يتلقى SNMP Traps من وكلاء SNMP  من خلال منفذ UDP 162.

هناك عنصر آخر هام في منظومة بروتوكول إدارة الشبكة البسيط SNMP و هو قاعدة معلومات الإدارة (MIB) التي تمثل هيكلا لبيانات الإدارة و الرصد في الأجهز المدارة و هي البيانات التي يمكن إرسالها أو تعديلاها عبر وكلاء SNMP. تستخدم قاعدة معلومات الإدارة (MIB) هيكلا هرميا من العناصر و المتغيرات و يكون لكل عنصر أو شيء تعريفا أو  object identifiers - OID. يحدد كل OID المتغيرات التي يمكن قراءتها أو تعديلها من خلال و كلاء و مدراء SNMP.

إصدارات بروتوكول إدارة الشبكة البسيط (SNMP)

SNMP v1 SNMP v2c SNMP v3
1. يدعم عدادات 32 bit فقط.  1. يدعم عدادات 32 bit و عدادات 64 bit.  1. يدعم عدادات 32 bit و عدادات 64 bit.
2. تتم المصادقة Authentication باستخدام كلمة نصية فقط  Community String. 2. تتم المصادقة Authentication باستخدام كلمة نصية فقط  Community String. 2. تتم المصادقة Authentication باستخدام اسم المستخدم و كلمة المرور.
3. يتم نقل بيانات SNMP بما فيها بيانات المصادقة Authentication عبر الشبكة على هيئة نص عادي غير مشفر.
3. يتم نقل بيانات SNMP بما فيها بيانات المصادقة Authentication عبر الشبكة على هيئة نص عادي غير مشفر.
3. يتم نقل بيانات SNMP بما فيها بيانات المصادقة Authentication عبر الشبكة في صورة مشفرة.
4. يدعم تحديد قوائم مرور لعناوين ال IP. 4. يدعم تحديد قوائم مرور لعناوين ال IP. 4. يدعم تحديد قوائم مرور لعناوين ال IP.
5. يدعم و ضعين رئيسين للتشغل. وضع القراءة فقط و وضع القراءة و الكتابة. 5. يدعم و ضعين رئيسين للتشغل. وضع القراءة فقط و وضع القراءة و الكتابة. 5. يدعم و ضعين رئيسين للتشغل. وضع القراءة فقط و وضع القراءة و الكتابة.
يدعم نظام تشغيل مايكروسوفت ويندوز الإصدار رقم v2c من بروتوكول إدارة الشبكة البسيط SNMP وهو ما يعني أن خدمة Microsoft Windows SNMP تعتمد في المصادقة  Authentication على كلمة نصية فقط  Community String والتي يتم إرسالها عبر الشبكة بين وكلاء و مدراء  SNMP على هيئة نص عادي غير مشفر مما يجعل خدمة Microsoft Windows SNMP عرضة لهجمات التنصت  eavesdropping عبر شبكات الحاسب.

ما هو أمن بروتوكول الإنترنت IPSec

أمن بروتوكول الإنترنت IPSec  هو مجموعة من البروتوكولات التي تعمل على توفير طريقة اتصال آمنة عبر شبكات الحاسب المختلفة بما فيها شبكة الإنترنت و ذلك عن طريق مصادقة وتشفير Authentication and Encryption جميع حزم البيانات أثناء دورة الاتصال. يشتمل أمن بروتوكول الإنترنت IPSec على بروتوكولات تعمل على تبادل المصادقة بين أطراف الاتصال في بداية دورة الاتصال بالإضافة إلى تبادل مفتاح التشفير المسخدم أثناء الاتصال. أمن بروتوكول الإنترنت IPSec  يمكن أن يستخدم في حماية تدفق البيانات بين أطراف الاتصال المختلفة و ذلك لضمان عدم سرقتها أو التنصت عليها أو تغييرها بصورة غير شرعية.

إعدادات التأمين لخدمة Windows SNMP و التشفير باستخدام IPSec

في هذا القسم سوف نستعرض معا:
  • كيفية تنصيب خدمة Microsoft Windows SNMP
  • كيفية تهيئة إعدادات التأمين لخدمة Microsoft Windows SNMP
  • كيفية حماية خدمة Microsoft Windows SNMP  من هجمات التنصت eavesdropping attacks عبر شبكات الحاسب بواسطة IPSEC.
و سوف نستخدم الأجهزة التالية أثناء خطوات العمل المختلفة:
  • وكيل SNMP و هو جهاز يعتمد نظام تشغيل MS Windows Server 2012 R2
  • مدير SNMP و هو جهاز يعتمد نظام تشغيل MS Windows 
  • مدير SNMP و هو جهاز يعتمد نظام تشغيل Linux 

تنصيب خدمة Microsoft Windows SNMP

1. من خلال Windows Server 2012 R2 Server Manager قم بالنقر على قائمة Manage  ثم قم بالنقر على  Add Roles and Features.
2. من خلال نافذة Add Roles and Features Wizard تأكد من أن اختيار Role-based or feature-based installation ثم قم بالضغط على  Next.
3. من خلال نافذة Select destination server  تأكد من اختيار الخادم المحلي ثم قم بالضغط على Next.
4. من خلال نافذة Select server roles لا تقم باختيار أي شيء حيث أن خدمة Microsoft Windows SNMP تعتبر feature و ليست role ثم قم بالضغط على Next.
5. من خلال نافذة Select features قم باختيار SNMP Service.
6. سوف تظهر نافذة Add features that required for SNMP Service قم بالضغط على Add feature ثم الضغط على Next.
7. من خلال نافذة Confirm installation selections قم بالضغط على Install.
8. بعد انتهاء التنصيب بنجاح و من خلال نافذة Installation progress قم بالضغط على Close.
9. للتأكد من أن عملية التنصيب تمت بنجاح و من خلال نافذة Server Manager أنقر على قائمة Tools ثم انقر على Services ثم قم بالتحرك عبر النافذة حتى تصل إلى SNMP Service و تأكد من أن حالة خدمة Running و أن نوع البداية الخاصة بها هي Automatic

الآن تم تنصيب خدمة Microsoft Windows SNMP بنجاح.

تهيئة الإعدادات الأمنية الخاصة بخدمة Microsoft Windows SNMP

1. من خلال نافذة Server Manager أنقر على قائمة Tools ثم انقر على Services ثم قم بالتحرك عبر النافذة حتى تصل إلى SNMP Service
2. قم بالنقر مرتين على SNMP Service و ذلك لفتح نافذة SNMP Service Properties ثم قم بالضغط على علامة تبويب Security.
3. من خلال علامة تبويب Security تأكد من اختيار Send authentication trap ثم قم بالضغط على Add
4. من خلال SNMP Service Configuration قم بالضغط على القائمة المنسدلة Community rights ثم قم باختيار النوع المطلوب (على سبيل المثال READ ONLY ). قم بإدخال كلمة مرور نصية معقدة و تجنب تماما استخدام كلمات المرور الافتراضية مثل  public, private, cisco ... etc ثم قم بالضغط على Add.
5. من خلال علامة تبويب Security تأكد من اختيارAccept SNMP packets from these hosts ثم قم بالضغط على Add و ذلك لإنشاء قائمة بعناوين مدراء SNMP المسموح لهم الاتصال بخدمة Microsoft Windows SNMP
6. من خلال صندوق Host name, IP or IPX address قم بإدحال عنوان ال IP الخاص بمدير SNMP المسموح له الاتصال بخدمة Microsoft Windows SNMP (مثلا 192.168.56.100) ثم قم بالضغط على
Add
7. قم بالضغط على OK و ذلك لحفظ الإعدادات و إغلاق SNMP Service Properties
 الآن تم الانتهاء من تهيئة الإعدادات الأمنية لخدمة Microsoft Windows SNMP بنجاح.