黄色在线观看视频-黄色在线免费看-黄色在线视频免费-黄色在线视频免费看-免费啪啪网-免费啪啪网站

首頁 考試吧論壇 Exam8視線 考試商城 網(wǎng)絡(luò)課程 模擬考試 考友錄 實(shí)用文檔 求職招聘 論文下載
2011中考 | 2011高考 | 2012考研 | 考研培訓(xùn) | 在職研 | 自學(xué)考試 | 成人高考 | 法律碩士 | MBA考試
MPA考試 | 中科院
四六級 | 職稱英語 | 商務(wù)英語 | 公共英語 | 托福 | 雅思 | 專四專八 | 口譯筆譯 | 博思 | GRE GMAT
新概念英語 | 成人英語三級 | 申碩英語 | 攻碩英語 | 職稱日語 | 日語學(xué)習(xí) | 法語 | 德語 | 韓語
計(jì)算機(jī)等級考試 | 軟件水平考試 | 職稱計(jì)算機(jī) | 微軟認(rèn)證 | 思科認(rèn)證 | Oracle認(rèn)證 | Linux認(rèn)證
華為認(rèn)證 | Java認(rèn)證
公務(wù)員 | 報關(guān)員 | 銀行從業(yè)資格 | 證券從業(yè)資格 | 期貨從業(yè)資格 | 司法考試 | 法律顧問 | 導(dǎo)游資格
報檢員 | 教師資格 | 社會工作者 | 外銷員 | 國際商務(wù)師 | 跟單員 | 單證員 | 物流師 | 價格鑒證師
人力資源 | 管理咨詢師考試 | 秘書資格 | 心理咨詢師考試 | 出版專業(yè)資格 | 廣告師職業(yè)水平
駕駛員 | 網(wǎng)絡(luò)編輯
衛(wèi)生資格 | 執(zhí)業(yè)醫(yī)師 | 執(zhí)業(yè)藥師 | 執(zhí)業(yè)護(hù)士
會計(jì)從業(yè)資格考試會計(jì)證) | 經(jīng)濟(jì)師 | 會計(jì)職稱 | 注冊會計(jì)師 | 審計(jì)師 | 注冊稅務(wù)師
注冊資產(chǎn)評估師 | 高級會計(jì)師 | ACCA | 統(tǒng)計(jì)師 | 精算師 | 理財(cái)規(guī)劃師 | 國際內(nèi)審師
一級建造師 | 二級建造師 | 造價工程師 | 造價員 | 咨詢工程師 | 監(jiān)理工程師 | 安全工程師
質(zhì)量工程師 | 物業(yè)管理師 | 招標(biāo)師 | 結(jié)構(gòu)工程師 | 建筑師 | 房地產(chǎn)估價師 | 土地估價師 | 巖土師
設(shè)備監(jiān)理師 | 房地產(chǎn)經(jīng)紀(jì)人 | 投資項(xiàng)目管理師 | 土地登記代理人 | 環(huán)境影響評價師 | 環(huán)保工程師
城市規(guī)劃師 | 公路監(jiān)理師 | 公路造價師 | 安全評價師 | 電氣工程師 | 注冊測繪師 | 注冊計(jì)量師
繽紛校園 | 實(shí)用文檔 | 英語學(xué)習(xí) | 作文大全 | 求職招聘 | 論文下載 | 訪談 | 游戲
您現(xiàn)在的位置: 考試吧(Exam8.com) > 軟件水平考試 > 安全技術(shù) > 正文

系統(tǒng)安全:預(yù)防交換機(jī)漏洞攻擊防護(hù)

預(yù)防交換機(jī)漏洞攻擊防護(hù)措施。

  交換機(jī)市場近年來一直保持著較高的增長勢頭,到2009年市場規(guī)模有望達(dá)到15.1億美元。交換機(jī)在企業(yè)網(wǎng)中占有重要的地位,通常是整個網(wǎng)絡(luò)的核心所在,這一地位使它成為黑客入侵和病毒肆虐的重點(diǎn)對象,為保障自身網(wǎng)絡(luò)安全,企業(yè)有必要對局域網(wǎng)上的交換機(jī)漏洞進(jìn)行全面了解。

  VLAN跳躍攻擊

  虛擬局域網(wǎng)(VLAN)是對廣播域進(jìn)行分段的方法。VLAN還經(jīng)常用于為網(wǎng)絡(luò)提供額外的安全,因?yàn)橐粋VLAN上的計(jì)算機(jī)無法與沒有明確訪問權(quán)的另一個VLAN上的用戶進(jìn)行對話。不過VLAN本身不足以保護(hù)環(huán)境的安全,惡意黑客通過VLAN跳躍攻擊,即使未經(jīng)授權(quán),也可以從一個VLAN跳到另一個VLAN.

  VLAN跳躍攻擊(VLAN hopping)依靠的是動態(tài)中繼協(xié)議(DTP)。如果有兩個相互連接的交換機(jī),DTP就能夠?qū)烧哌M(jìn)行協(xié)商,確定它們要不要成為802.1Q中繼,洽商過程是通過檢查端口的配置狀態(tài)來完成的。

  VLAN跳躍攻擊充分利用了DTP,在VLAN跳躍攻擊中,黑客可以欺騙計(jì)算機(jī),冒充成另一個交換機(jī)發(fā)送虛假的DTP協(xié)商消息,宣布他想成為中繼;真實(shí)的交換機(jī)收到這個DTP消息后,以為它應(yīng)當(dāng)啟用802.1Q中繼功能,而一旦中繼功能被啟用,通過所有VLAN的信息流就會發(fā)送到黑客的計(jì)算機(jī)上。

  中繼建立起來后,黑客可以繼續(xù)探測信息流,也可以通過給幀添加802.1Q信息,指定想把攻擊流量發(fā)送給哪個VLAN.

  生成樹攻擊

  生成樹協(xié)議(STP)可以防止冗余的交換環(huán)境出現(xiàn)回路。要是網(wǎng)絡(luò)有回路,就會變得擁塞不堪,從而出現(xiàn)廣播風(fēng)暴,引起MAC表不一致,最終使網(wǎng)絡(luò)崩潰。

  使用STP的所有交換機(jī)都通過網(wǎng)橋協(xié)議數(shù)據(jù)單元(BPDU)來共享信息,BPDU每兩秒就發(fā)送一次。交換機(jī)發(fā)送BPDU時,里面含有名為網(wǎng)橋ID的標(biāo)號,這個網(wǎng)橋ID結(jié)合了可配置的優(yōu)先數(shù)(默認(rèn)值是32768)和交換機(jī)的基本MAC地址。交換機(jī)可以發(fā)送并接收這些BPDU,以確定哪個交換機(jī)擁有最低的網(wǎng)橋ID,擁有最低網(wǎng)橋ID的那個交換機(jī)成為根網(wǎng)橋(root bridge)。

  根網(wǎng)橋好比是小鎮(zhèn)上的社區(qū)雜貨店,每個小鎮(zhèn)都需要一家雜貨店,而每個市民也需要確定到達(dá)雜貨店的最佳路線。比最佳路線來得長的路線不會被使用,除非主通道出現(xiàn)阻塞。

  根網(wǎng)橋的工作方式很相似。其他每個交換機(jī)確定返回根網(wǎng)橋的最佳路線,根據(jù)成本來進(jìn)行這種確定,而這種成本基于為帶寬所分配的值。如果其他任何路線發(fā)現(xiàn)擺脫阻塞模式不會形成回路(譬如要是主路線出現(xiàn)問題),它們將被設(shè)成阻塞模式。

  惡意黑客利用STP的工作方式來發(fā)動拒絕服務(wù)(DoS)攻擊。如果惡意黑客把一臺計(jì)算機(jī)連接到不止一個交換機(jī),然后發(fā)送網(wǎng)橋ID很低的精心設(shè)計(jì)的 BPDU,就可以欺騙交換機(jī),使它以為這是根網(wǎng)橋,這會導(dǎo)致STP重新收斂(reconverge),從而引起回路,導(dǎo)致網(wǎng)絡(luò)崩潰。

  MAC表洪水攻擊

  交換機(jī)的工作方式是: 幀在進(jìn)入交換機(jī)時記錄下MAC源地址,這個MAC地址與幀進(jìn)入的那個端口相關(guān),因此以后通往該MAC地址的信息流將只通過該端口發(fā)送出去。這可以提高帶寬利用率,因?yàn)樾畔⒘饔貌恢鴱乃卸丝诎l(fā)送出去,而只從需要接收的那些端口發(fā)送出去。

  MAC地址存儲在內(nèi)容可尋址存儲器(CAM)里面,CAM是一個128K大小的保留內(nèi)存,專門用來存儲MAC地址,以便快速查詢。如果惡意黑客向CAM發(fā)送大批數(shù)據(jù)包,就會導(dǎo)致交換機(jī)開始向各個地方發(fā)送大批信息流,從而埋下了隱患,甚至?xí)䦟?dǎo)致交換機(jī)在拒絕服務(wù)攻擊中崩潰。

  ARP攻擊

  ARP(Address ResolutionProtocol)欺騙是一種用于會話劫持攻擊中的常見手法。地址解析協(xié)議(ARP)利用第2層物理MAC地址來映射第3層邏輯IP 地址,如果設(shè)備知道了IP地址,但不知道被請求主機(jī)的MAC地址,它就會發(fā)送ARP請求。ARP請求通常以廣播形式發(fā)送,以便所有主機(jī)都能收到。

  惡意黑客可以發(fā)送被欺騙的ARP回復(fù),獲取發(fā)往另一個主機(jī)的信息流。一個ARP欺騙過程,其中ARP請求以廣播幀的形式發(fā)送,以獲取合法用戶的MAC地址。假設(shè)黑客Jimmy也在網(wǎng)絡(luò)上,他試圖獲取發(fā)送到這個合法用戶的信息流,黑客Jimmy欺騙ARP響應(yīng),聲稱自己是IP地址為 10.0.0.55(MAC地址為05-1C-32-00-A1-99)的主人,合法用戶也會用相同的MAC地址進(jìn)行響應(yīng)。結(jié)果就是,交換機(jī)在MAC地表中有了與該MAC表地址相關(guān)的兩個端口,發(fā)往這個MAC地址的所有幀被同時發(fā)送到了合法用戶和黑客Jimmy.

  VTP攻擊

  VLAN中繼協(xié)議(VTP,VLAN TrunkProtocol)是一種管理協(xié)議,它可以減少交換環(huán)境中的配置數(shù)量。就VTP而言,交換機(jī)可以是VTP服務(wù)器、VTP客戶端或者VTP透明交換機(jī),這里著重討論VTP服務(wù)器和VTP客戶端。用戶每次對工作于VTP服務(wù)器模式下的交換機(jī)進(jìn)行配置改動時,無論是添加、修改還是移除VLAN,VTP配置版本號都會增加1,VTP客戶端看到配置版本號大于目前的版本號后,就知道與VTP服務(wù)器進(jìn)行同步。

  惡意黑客可以讓VTP為己所用,移除網(wǎng)絡(luò)上的所有VLAN(除了默認(rèn)的VLAN外),這樣他就可以進(jìn)入其他每個用戶所在的同一個VLAN上。不過,用戶可能仍在不同的網(wǎng)絡(luò)上,所以惡意黑客就需要改動他的IP地址,才能進(jìn)入他想要攻擊的主機(jī)所在的同一個網(wǎng)絡(luò)上服務(wù)器安全產(chǎn)品。

  惡意黑客只要連接到交換機(jī),并在自己的計(jì)算機(jī)和交換機(jī)之間建立一條中繼,就可以充分利用VTP.黑客可以發(fā)送VTP消息到配置版本號高于當(dāng)前的VTP服務(wù)器,這會導(dǎo)致所有交換機(jī)都與惡意黑客的計(jì)算機(jī)進(jìn)行同步,從而把所有非默認(rèn)的VLAN從VLAN數(shù)據(jù)庫中移除出去。

  相關(guān)推薦:推薦:成為高級網(wǎng)絡(luò)管理員(網(wǎng)管)必學(xué)知識
       推薦:網(wǎng)絡(luò)管理員(網(wǎng)管)應(yīng)該會和應(yīng)該學(xué)習(xí)的東西
文章責(zé)編:jiayubo  
看了本文的網(wǎng)友還看了
沒有相關(guān)文章
文章搜索
軟件水平考試欄目導(dǎo)航
版權(quán)聲明:如果軟件水平考試網(wǎng)所轉(zhuǎn)載內(nèi)容不慎侵犯了您的權(quán)益,請與我們聯(lián)系800@exam8.com,我們將會及時處理。如轉(zhuǎn)載本軟件水平考試網(wǎng)內(nèi)容,請注明出處。
主站蜘蛛池模板: 99在线观看巨臀大臀视频 | 亚洲国产成人久久精品动漫 | 欧美精品国产综合久久 | 国产小视频在线免费观看 | 国产精品久久国产精麻豆99网站 | www.色网站| 天天干天天色天天射 | 国产精品亚洲欧美大片在线看 | 在线观看国产麻豆 | 国产v亚洲v天堂无码 | 一级做a免费观看大全 | 日本三级全黄三级a | 夜夜爽夜夜操 | 亚洲欧洲日本在线 | 欧美性色黄在线视 | 色婷婷成人 | 一级毛片日韩 | 黄色三级视频 | 午夜天堂视频 | xxav在线| 日韩一级欧美一级 | 日韩欧美亚洲一区精选 | 狠狠操2018 | 最近最中文字幕视频 | 亚洲第1页| 色综合综合色 | a天堂v | 色综合久久久久久888 | 欧美一级特黄视频 | 日本高清乱理论片 | 国产99视频精品免费观看7 | 欧美色图综合 | 黄色一级片欧美 | 日韩欧美国产精品第一页不卡 | 亚洲最新在线 | 日本三级3本三级带黄 | 久久久久国产一级毛片高清板 | 黄网免费看 | 一区二区视频在线观看免费的 | 激情免费视频 | 丝袜美腿极品老师系列集合 |