成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

二層攻擊與安全問題

安全 黑客攻防
Vlan跳轉(zhuǎn)攻擊原理:通過改變Trunk鏈路中封裝的數(shù)據(jù)包的VLAN ID,攻擊設(shè)備可以發(fā)送或者接收不同VLan中的數(shù)據(jù)包,而繞過三層安全性機(jī)制。

Vlan攻擊:

1、Vlan跳轉(zhuǎn)

攻擊原理:通過改變Trunk鏈路中封裝的數(shù)據(jù)包的VLAN ID,攻擊設(shè)備可以發(fā)送或者接收不同VLan中的數(shù)據(jù)包,而繞過三層安全性機(jī)制

解決方法:加強(qiáng)Trunk配置和未使用端口的協(xié)商狀態(tài);把未使用的端口放入公共Vlan

2、公共設(shè)備vlan之間的攻擊

攻擊原理:即使是公共vlan中的設(shè)備,也需要逐一進(jìn)行保護(hù),尤其是為多個(gè)客戶提供設(shè)備的服務(wù)提供商尤為如此

解決方法:實(shí)施私用vlan(Pvlan)

欺騙攻擊:

1、DHCP耗竭和DHCP欺騙

DHCP耗竭攻擊原理

擊設(shè)備可以在一段時(shí)間內(nèi),發(fā)送大量DHCP請(qǐng)求信息,類是與DOS攻擊,消耗完DHCP服務(wù)器上面的可用地址空間

DHCP欺騙攻擊的實(shí)施順序如下:

黑客把未授權(quán)的DHCP服務(wù)器鏈接到交換機(jī)端口

客戶端發(fā)送廣播,來請(qǐng)求DHCP配置信息

未授權(quán)的DHCP服務(wù)器在合法的DHCP服務(wù)器之前進(jìn)行應(yīng)答,為客戶端分配攻擊者定義的IP配置信息

主機(jī)把攻擊者提供的不正確的DHCP地址當(dāng)作網(wǎng)關(guān),從而把數(shù)據(jù)包發(fā)送給攻擊者的地址

解決方法:使用DHCP偵聽

DHCP偵聽是一種DHCP安全特性,它能夠顧慮來自網(wǎng)絡(luò)中主機(jī)或著其它設(shè)備的非信任DHCP報(bào)文。通過建立并維護(hù)DHCP監(jiān)聽綁定表,DHCP能夠?qū)崿F(xiàn)上述級(jí)別的安全。通過該特性將端口設(shè)置為可信端口和不可信端口

DHCP監(jiān)聽特性通常與接口跟蹤特性結(jié)合使用,交換機(jī)將在DHCP報(bào)文中插入選項(xiàng)82(Option 82)--中繼代理選項(xiàng)

DHCP Snooping配置指南

全局下啟用DHCP偵聽

sw(config)#ip dhcp snooping

啟用DHCP option 82

sw(config)#ip dhcp snooping information option

把DHCP服務(wù)器所連接接口或上行鏈路接口配置為可信端口

sw(config-if)#ip dhcp snooping trust

配置該端口上每秒可接受的DHCP數(shù)據(jù)包數(shù)量

sw(config-if)#ip dhcp snooping limite rate rate

在指定vlan上啟用DHCP snooping特性

sw(config)#ip dhcp snooping vlan number number

2、生成樹欺騙

攻擊原理:攻擊設(shè)備偽裝成為STP的跟網(wǎng)橋,若成功了,網(wǎng)絡(luò)攻擊者就可以看到整個(gè)網(wǎng)絡(luò)中的數(shù)據(jù)幀

解決方法:主動(dòng)配置主用和備用根設(shè)備,啟用根防護(hù)

3、MAC欺騙

攻擊原理:攻擊設(shè)備偽裝成為當(dāng)前CAM表中的合法MAC地址,這樣交換機(jī)就能把去往合法設(shè)備的數(shù)據(jù)發(fā)送到攻擊設(shè)備上

解決方法:DHCP偵聽;端口安全

4、ARP欺騙

工具原理:攻擊設(shè)備故意為合法主機(jī)偽造ARP響應(yīng),攻擊設(shè)備的MAC地址就會(huì)成為該合法網(wǎng)絡(luò)設(shè)備所發(fā)出的數(shù)據(jù)幀的2層目的地址.

解決方法:使用動(dòng)態(tài)ARP檢測(cè);DHCP偵聽;端口安全

交換機(jī)設(shè)備上的攻擊:

1、CDP修改

攻擊原理:通過CDP發(fā)送的信息是明文形式且沒有加密,若攻擊者截取CDP信息,就能獲取整個(gè)網(wǎng)絡(luò)拓?fù)湫畔?/p>

解決方法:在所有無意使用的端口上關(guān)閉CDP

2、SSH和Telnet攻擊

攻擊原理:telnet數(shù)據(jù)包可以以明文形式查看,SSH可以對(duì)數(shù)據(jù)進(jìn)行加密,但是版本1中仍然存在安全問題

解決方法:使用SSH版本2;使用telnet結(jié)合VTY ACL

交換安全

風(fēng)暴控制和errdisable關(guān)閉的解決

MAC洪泛攻擊防御

DHCP snooping、arp欺騙、IP欺騙

802.1X

VLAN跳躍攻擊和802.1Q雙重標(biāo)記數(shù)據(jù)幀攻擊

RACL\VACL\PVLAN、MAC ACL

STP安全----BPDU、ROOT、LOOP

一、風(fēng)暴控制

注意:只能對(duì)進(jìn)入的廣播、組播、未知單播形成的風(fēng)暴進(jìn)行控制;

由于某些錯(cuò)誤而導(dǎo)致接口自動(dòng)關(guān)閉

二、MAC洪泛攻擊

攻擊原理:具有唯一無效源MAC地址的數(shù)據(jù)幀向交換機(jī)洪泛,消耗交換機(jī)的CAM表空間,從而阻止合法主機(jī)的MAC地址生成新條目。去往無效主機(jī)的流量會(huì)向所有端口洪泛

解決方法:端口安全;MAC地址vlan訪問控制列表

端口安全是一種2層特性,并且能夠提供如下5種保護(hù)特性

基于主機(jī)MAC地址允許流量

基于主機(jī)MAC地址限制流量

在期望的端口上阻塞單播擴(kuò)散

Switch(config-if)switchport block{unicast| multicast}

避免MAC擴(kuò)散攻擊

避免MAC欺騙攻擊

配置端口安全:

Switch(config)interface FastEthernet0/1

Switch(config-if)switchport mode access ----接口模式為接入模式

Switch(config-if)switchport port-security ----開啟端口安全特性

Switch(config-if)switchport port-security maximum 3 ----最大學(xué)習(xí)的MAC地址數(shù)是3個(gè)

Switch(config-if)switchport port-security mac-address sticky ----該端口學(xué)習(xí)到MAC地址的方法

Switch(config-if)#switchport port-security violation ? ----違背了端口安全特性的處理方式

protect   Security violation protect mode ----交換機(jī)繼續(xù)工作,但是把來自新主機(jī)的數(shù)據(jù)包丟棄

restrict  Security violation restrict mode ----交換機(jī)繼續(xù)工作,但把來自未授權(quán)主機(jī)的數(shù)據(jù)包丟棄

shutdown  Security violation shutdown mode ----交換機(jī)將永久性或者在在特定時(shí)間周期內(nèi)Err-disabled端口

責(zé)任編輯:藍(lán)雨淚 來源: 2cto
相關(guān)推薦

2010-01-15 16:37:04

2025-02-17 10:57:30

2019-07-15 05:04:09

二層網(wǎng)絡(luò)安全端口安全網(wǎng)絡(luò)安全

2010-06-28 15:52:17

2019-09-03 15:23:53

郵件安全網(wǎng)絡(luò)釣魚電子郵件

2010-03-19 10:11:16

二層交換機(jī)

2010-01-04 09:15:19

三層交換技術(shù)

2013-04-02 13:06:20

BYODBYOD安全

2012-11-20 10:47:16

2019-04-04 11:55:59

2023-04-07 11:18:25

2010-01-22 16:54:19

2010-06-25 09:53:18

2014-07-28 11:18:30

件測(cè)試云計(jì)算云測(cè)試

2012-10-29 10:36:23

安全問題掃描策略云安全

2013-03-11 17:37:36

大數(shù)據(jù)

2014-01-03 09:15:57

2013-03-07 10:18:55

大數(shù)據(jù)大數(shù)據(jù)分析隱私安全

2009-05-30 09:36:18

2019-11-23 08:36:44

邊緣計(jì)算安全物聯(lián)網(wǎng)
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产在线观看免费 | 久久久久久美女 | 成人不卡 | 成人精品一区二区三区 | 国产成人精品网站 | 看av网址| 欧美日韩在线免费观看 | 精品美女视频在线观看免费软件 | 影音先锋中文字幕在线观看 | 国产精品久久久久久久久久久久午夜片 | 啪啪av| 精品国产欧美一区二区 | 国产精品永久免费视频 | 狠狠撸在线视频 | 自拍偷拍第一页 | 国产精品揄拍一区二区 | 日日夜夜免费精品视频 | 日韩三级在线 | 欧美成人aaa级毛片在线视频 | 欧美精品电影一区 | 色综合久 | 免费在线观看一级毛片 | 一区二区在线不卡 | 97精品超碰一区二区三区 | 色在线免费视频 | 国产高清精品一区二区三区 | 一级高清免费毛片 | 美女在线一区二区 | 国产精品1区2区3区 男女啪啪高潮无遮挡免费动态 | 日本电影一区二区 | 午夜精品视频在线观看 | 永久免费视频 | 福利视频大全 | 一区二区三区不卡视频 | 激情一区 | 国产成人久久精品一区二区三区 | 美女福利网站 | 久久国产精品免费视频 | 日韩一区精品 | av片网站 | 91精品久久久久久久久久入口 |