Netexpert FAQ 网络分析专家学习建议入口 @netexpert成员申请指南
网络分析时代 netexpert积分规则的说明 Netis招贤纳士(2008年11月22日更新)
发新话题
打印

Layer 2 Security

Layer 2 Security

chenshowq 的那个贴子引出了网络安全的一些问题,现在贴上我BLOG里的一篇文字,希望能得到各位的指点,一向懒得文字,所以写得很简单,凑合着看吧。另外还有一些,等空了写出来再交流。



1、 VLAN HOPPINT ATTACKS

A、SENT MESSAGE使ACCESS PORT 变为TRUNK ,非法的VLAN流量可以通过。

B、封装两层801.1HERDER如分别问VLAN1、VLAN2,SWITCH收到该报文检查到VLAN1 TAG,将其去除转发到TRUNK,下一个SWITCH收到报文检查到VLAN2 TAG,将其除去HERDER 后转发到VLAN2 PORT(ACCESS)的HOST上,实现VLAN1的流量被劫持到VLAN2上,该过程不可逆,但仍存在危险。

防范措施:

1、  修改native vlan ,使其不为1

2、  不用的PORT全部SHUTDOWN,并将其划入一不使用的VLAN,如VLAN3000。

3、  不使用VLAN1。

4、  DTP OFF。

5、  TRUNK PORT上只传送需要传送的VLAN,不要用ALL。

6、  NATIVE VLAN TAG ENABLE.



2、 MAC ATTACKS

攻击原理:CAM TABLE OVERFLOW,后续的请求将会FLOOD,ATTACKER 可以通过sniffer截取到报文。

防范:

限制端口可以学习的MAC数量,对于SERVER,可以用静态绑定。

SWITCH:PORT SECURITY ENABLE

   Switch(config-if)switchport port-security

   Switch(config-if)switchport port-security villation {protect | restrict |shutdown}

   Switch(config-if)switchport port-security maximum xx

   Switch(config-if)switchport port-security aging time 2

   Switch(config-if)switchport port-security aging type inactivity



3、 DHCP ATTACKS



PC—————————SWITCH————————DHCP SERVER

   DHCP DISCOVER(BROADCAST)

————————————————————————————→

                  DHCP OFFER (UNICAST)

­←————————————————————————————

   DHCP REQUEST (BROADCAST)

————————————————————————————→

                  DHCP ACK (UNICAST)

←————————————————————————————



注:DHCP PACKET中有一字段client Hardware Address,DHCP OFFER根据其(而非SOURCE MAC)来发送报文,易被攻击者使用。

DHCP STARVATION ATTACK:攻击者不断发送DHCP REQUEST,将合法的DHCP IP耗尽,之后ROUGUE DHCP SERVER ATTACK:非法的DHCP SERVER将接替工作,为CLIENT分配WRONG IP 、WRONG GATEWAY(流量转移,SNIFFER)、WRONG DNS IP(指向假冒爷面……)等。

防范:

① DHCP STARVATION ATTACK------PORT SECURITY

② REGUE DHCP SERVER ATTACK ---DHCP SNOOPING

   switch(config)#ip dhcp snooping

   switch(config)#ip dhcp snooping vlan 4,10

   switch(config)#no ip dhcp snooping information option

   switch(config-if)#ip dhcp snooping trust    switch对每个DHCP请求的IP和MAC对应关系记录在DHCPSNOOPING BINDING TABLE中,该表可通过TFTP保存到SERVER上,SWITCH重启后克倒回。

③ 使用ACL(DHCP PORT为68),禁止非法的DHCP SERVER。





4、 ARP ATTACKS

TOOLS:EFFERCAP、DSNIFF

防范:

Dynamic ARP inspection enable(FEATRUE),SWITCH对ARP PACKET 的内容检查。

前提:SWITCH 已经ENABLE DHCP SNOOPING,与DHCP SNOOPING BINDING TABLE中的IP---MAC 比对检查。



5、 SPOOFING  ATTACKS

包括:MAC SPOOFING———伪造SOURCE MAC

IP SPOOFING——PING OF DTATH、ICMP UNREACHLABLE STORM、SYN FLOOD

   SPOOFING IP 防范:①ACL -----防止本网络IP 成为被他人利用者

②反向路径检查:IP SOURCE GUARD(FEATURE)

switch(config-if)#ip verify source



6、 SPANNING TREE ATTACKS

SENT BPDUMESSAGE TO BECOME A ROOT BRIDGE

防范:BPDU GUARD ENABLE

switch(config)#spanning-tree portfast bpduguard

switch(config)#spanning-tree guard root (or rootguard)



7、 CDP

对内ENABLE,对外DISBLE

no cdp run

switch(config-if)no cdp enable
本帖最近评分记录
  • scz 威望 +15 原创内容 2006-1-11 09:11

TOP

请问你blog在哪里,想去拜读一下其它文字。

TOP

白天图生存,晚上求发展.
----------------------------------------
解决问题,创造价值,凝聚财富。

TOP

实战型文字~
看完就可使用~~
喜欢~~

有想详细了解的,可看看康康同志转过类似的PDF《在思科交换机上防范典型的欺骗和二层攻击》:
http://www.netexpert.cn/viewthre ... B%BC%BF%C6%2Bconfig

TOP

本帖最近评分记录
  • jingshne 威望 +5 精彩回复帮助其他会员 2006-1-14 09:41
白天图生存,晚上求发展.
----------------------------------------
解决问题,创造价值,凝聚财富。

TOP

不错.思路很清晰

TOP

好啊,正需要学习

TOP

太好了,正是我需要的

TOP

写的好,有启发。。。。。

TOP

thank you

TOP

多谢各位...

TOP

引用:
原帖由 jingshne 于 2006-1-11 11:37 发表
实战型文字~
看完就可使用~~
喜欢~~

有想详细了解的,可看看康康同志转过类似的PDF《在思科交换机上防范典型的欺骗和二层攻击》:
http://www.netexpert.cn/viewthre ... e=1&highlight=% ...
阅读权限要100,晕死。

TOP

发新话题
版块跳转