VLAN Hopping | An attacker sends double-tagged 802.1Q frames over a trunk link. |
MAC Flooding | An attacker sends traffic out every port on a switch. |
ARP Poisoning | An attacker intercepts traffic intended for another recipient. |
MAC Spoofing | An attacker identifies itself using the address of another host. |
DHCP Spoofing | An attacker installs a rogue server on the network. |
- Apr 13 Fri 2012 23:18
區域網路內常見的攻擊
- Apr 11 Wed 2012 23:19
“switchport host"指令的功能
- 停止EtherChannel
- 啟動PortFast
- 停止Trunking
- Mar 30 Fri 2012 23:03
Private VLANs
- Private VLAN的作法是將一個次要VLAN(Secondary VLAN),在邏輯上分配給一個特定的主要VLAN (Primary)。
- 次要VLAN有二種類型─隔離型(isolated)和社區型(community)
- 隔離型VLAN-被設定為屬於隔離型次要VLAN的PORT,無法和其他次要VLAN溝通,也無法和同一個隔離型VLAN中的其他設備溝通,只能和主要VLAN溝通。
- 社區型VLAN-被設定為社區型次要VLAN的PORT,無法和其他VLAN溝通,但可以和同一個次要VLAN中的其他設備溝通。
- VTP不會通告任何和Private Vlan有關的資訊。
- 使用Private VLAN的實體port,必需設定為混雜模式(Promiscuous)或主機模式(HOST)
- 混雜模式-連接其他網路設備,如路由器,防火牆等。
- 主機模式-連接單一主機。
- Mar 30 Fri 2012 22:55
CEF
- FIB由IP Routing Table導出
- Adjacent Table由ARP Table導出
- 當Adjacent Table己經滿了的時候,CEF TCAM裡的項目會指向一個L3 引撆來重導相鄰關係
- CEF的幾種鄰近關係
- NULL
- Glean
- Punt
- Discard
- Drop
- Mar 29 Thu 2012 22:58
Multilayer Switch的Router Port具有哪些特徵
Multilayer Switch的Router Port至少具有下列三項特徵
- 可以設定IP
- 可以設定路由協定
- 是一個實體介面(Physical Interface)
- Mar 20 Tue 2012 22:59
Voice VLAN
Voice VLAN具有下列特性
- Voice VLAN傳送封包時,可以改寫或維持原來的CoS值
- 只能被設定在L2的Port上
- Mar 18 Sun 2012 23:00
如何設定已知hash值的密碼
在某些情況下,也許已經知道密碼的hash值,不論知不知道原來的明文密碼,都可以用下面的指令進行密碼設定
username username security 5 hash_value
這個5就是指說後面的密碼是hash過的
- Mar 14 Wed 2012 23:05
VLAN Hopping
形成Vlan hopping的三個條件
- 攻擊者必須連接到一台switch的Access Port
- 上述Switch必須開啓802.1Q Trunk
- 這個Trunk必須把攻擊者的Access Vlan 當作自己的Native Vlan
防止Vlan Hopping的二個方法
- 把trunk的native Vlan設定為假的或是沒有在用的Vlan
- 強迫Switch在所有封包都設置Vlan Tag (Prune off native vlan)
#vlan dot1q tag native
- Mar 12 Mon 2012 23:06
802.1Q
- Add 4 byte field to a Ethernet frame
- Use point-to-point connectivity
- IEEE 802.1Q Frame retains its original MAC destination address
- Mar 10 Sat 2012 23:04
Vlan Access List (VACL)
VACL設定的方法為VLAN Access map,設定格式和route map一樣
- 設定access-map
#vlan access-map map-name [sequence-number] - 設定match conditons
#match ip/ipx/mac address {acl-number|acl-name} - 設定如何處理符合條件的封包(forward/drop/redirect)