博威---云架构决胜云计算

 找回密码
 注册

QQ登录

只需一步,快速开始

搜索
查看: 3412|回复: 7

局域网二层安全

[复制链接]
发表于 2007-12-30 14:01:32 | 显示全部楼层 |阅读模式
VLAN跳跃攻击

  虚拟局域网(VLAN)是对广播域进行分段的方法。VLAN还经常用于为网络提供额外的安全,因为一个VLAN上的计算机无法与没有明确访问权的另一个VLAN上的用户进行对话。不过VLAN本身不足以保护环境的安全,恶意黑客通过VLAN跳跃攻击,即使未经授权,也可以从一个VLAN跳到另一个VLAN。

  VLAN跳跃攻击(VLAN hopping)依靠的是动态中继协议(DTP)。如果有两个相互连接的交换机,DTP就能够对两者进行协商,确定它们要不要成为802.1Q中继,洽商过程是通过检查端口的配置状态来完成的。

  VLAN跳跃攻击充分利用了DTP,在VLAN跳跃攻击中,黑客可以欺骗计算机,冒充成另一个交换机发送虚假的DTP协商消息,宣布他想成为中继; 真实的交换机收到这个DTP消息后,以为它应当启用802.1Q中继功能,而一旦中继功能被启用,通过所有VLAN的信息流就会发送到黑客的计算机上。图1表明了这个过程。

  中继建立起来后,黑客可以继续探测信息流,也可以通过给帧添加802.1Q信息,指定想把攻击流量发送给哪个VLAN。

解决办法:
1.在所有trunk端口上关闭DTP
2.在所有trunk上配置一个native VLAN在一个独立VLAN里。因为默认情况下.交换机上所有的接口都位于VLAN1下.也就是NATIVE VLAN. 事实上,本地VLAN中不仅仅有着接口,还有STP信息,比如BPDU桥接协议数据单元,VLAN ID的信息等等都要通过native vlan来传输. ISL协议和802.1Q的区别在于针对native vlan是否打标. ISL是全部都打,有几个VLAN打几个标记,而.1Q协议除了VLAN1也就是native vlan不打标记之外其他的VLAN都打标记,作用都是一样的,都能让TRUNK识别不同的VLAN. 那为什么不对VLAN1打标记呢.就是因为VLAN1中承载着许多信息.对native vlan标记是相当不利的.


  生成树攻击

  生成树协议(STP)可以防止冗余的交换环境出现回路。要是网络有回路,就会变得拥塞不堪,从而出现广播风暴,引起MAC表不一致,最终使网络崩溃。

  使用STP的所有交换机都通过网桥协议数据单元(BPDU)来共享信息,BPDU每两秒就发送一次。交换机发送BPDU时,里面含有名为网桥ID的标号,这个网桥ID结合了可配置的优先数(默认值是32768)和交换机的基本MAC地址。交换机可以发送并接收这些BPDU,以确定哪个交换机拥有最低的网桥ID,拥有最低网桥ID的那个交换机成为根网桥(Root Bridge)。

  根网桥好比是小镇上的社区杂货店,每个小镇都需要一家杂货店,而每个市民也需要确定到达杂货店的最佳路线。比最佳路线来得长的路线不会被使用,除非主通道出现阻塞。

  根网桥的工作方式很相似。其他每个交换机确定返回根网桥的最佳路线,根据成本来进行这种确定,而这种成本基于为带宽所分配的值。如果其他任何路线发现摆脱阻塞模式不会形成回路(譬如要是主路线出现问题),它们将被设成阻塞模式。

  恶意黑客利用STP的工作方式来发动拒绝服务(DoS)攻击。如果恶意黑客把一台计算机连接到不止一个交换机,然后发送网桥ID很低的精心设计的BPDU,就可以欺骗交换机,使它以为这是根网桥,这会导致STP重新收敛(Reconverge),从而引起回路,导致网络崩溃。

MAC 表洪水攻击

  交换机的工作方式是: 帧在进入交换机时记录下MAC源地址,这个MAC地址与帧进入的那个端口相关,因此以后通往该MAC地址的信息流将只通过该端口发送出去。这可以提高带宽利用率,因为信息流用不着从所有端口发送出去,而只从需要接收的那些端口发送出去。

  MAC地址存储在内容可寻址存储器(CAM)里面,CAM是一个128K大小的保留内存,专门用来存储MAC地址,以便快速查询。如果恶意黑客向CAM发送大批数据包,就会导致交换机开始向各个地方发送大批信息流,从而埋下了隐患,甚至会导致交换机在拒绝服务攻击中崩溃。

  ARP攻击

  ARP(Address Resolution Protocol)欺骗是一种用于会话劫持攻击中的常见手法。地址解析协议(ARP)利用第2层物理MAC地址来映射第3层逻辑IP地址,如果设备知道了IP地址,但不知道被请求主机的MAC地址,它就会发送ARP请求。ARP请求通常以广播形式发送,以便所有主机都能收到。

  恶意黑客可以发送被欺骗的ARP回复,获取发往另一个主机的信息流。图2显示了一个ARP欺骗过程,其中ARP请求以广播帧的形式发送,以获取合法用户的MAC地址。假设黑客Jimmy也在网络上,他试图获取发送到这个合法用户的信息流,黑客Jimmy欺骗ARP响应,声称自己是IP地址为10.0.0.55(MAC地址为05-1C-32-00-A1-99)的主人,合法用户也会用相同的MAC地址进行响应。结果就是,交换机在MAC地表中有了与该MAC表地址相关的两个端口,发往这个MAC地址的所有帧被同时发送到了合法用户和黑客Jimmy。

  VTP攻击

  VLAN中继协议(VTP,VLAN Trunk Protocol)是一种管理协议,它可以减少交换环境中的配置数量。就VTP而言,交换机可以是VTP服务器、VTP客户端或者VTP透明交换机,这里着重讨论VTP服务器和VTP客户端。用户每次对工作于VTP服务器模式下的交换机进行配置改动时,无论是添加、修改还是移除VLAN,VTP配置版本号都会增加1,VTP客户端看到配置版本号大于目前的版本号后,就知道与VTP服务器进行同步。

  恶意黑客可以让VTP为己所用,移除网络上的所有VLAN(除了默认的VLAN外),这样他就可以进入其他每个用户所在的同一个VLAN上。不过,用户可能仍在不同的网络上,所以恶意黑客就需要改动他的IP地址,才能进入他想要攻击的主机所在的同一个网络上。

  恶意黑客只要连接到交换机,并在自己的计算机和交换机之间建立一条中继,就可以充分利用VTP。黑客可以发送VTP消息到配置版本号高于当前的VTP服务器,这会导致所有交换机都与恶意黑客的计算机进行同步,从而把所有非默认的VLAN从VLAN数据库中移除出去。
发表于 2007-12-30 15:36:25 | 显示全部楼层
不错。
发表于 2008-1-1 04:18:35 | 显示全部楼层
发表于 2008-5-4 10:01:03 | 显示全部楼层

不顶不行

就觉得 楼主同在社区里灌水的那帮小混混有着本质的差别!那忧郁的语调,那熟悉的签名,还有字里行间高屋建瓴的辞藻。没用的,楼主,就算 你怎么换马甲都是没有用的,你的亿万拥戴者早已经把你认出来了,你一定就是传说中的最强ID。自从蓄电池改版之后,我就已经心灰意 冷,对社区也没抱什么希望了,传说已经幻灭,神话已经终结,留在社区还有什么意思?没想到,没想到,今天可以再睹翻译公司的风范,我 激动得忍不住就在屏幕前流下了眼泪。是啊,只要在楼主的带领下,社区就有希望了。我的内心再一次沸腾了,我胸腔里的血再一次燃烧金相显微镜了。楼主的几句话虽然简单,却概括扼要,一语道出了我们苦想多年仍不可解的几个重大问题的根本
发表于 2009-5-6 21:47:30 | 显示全部楼层
发表于 2009-5-28 05:11:37 | 显示全部楼层

燃烧激情

男生告诉女友,机票已订好,明天就可以飞上蓝天去燃烧我们爱的激情。



女友说:可是,我爸妈也去旅游了,我们把爱的激情留在家里燃烧,不是更好吗?












  鄂式破碎机  鄂式破碎机  球磨机生产厂家 石料制砂生产线 加气混凝土设备生产线
发表于 2009-9-2 02:27:11 | 显示全部楼层

蓝.牙.群.发

...
—— 面向周围100米发送广告的市场营销新技术

如果您走在大街上或是走进一家商场时,手机收到一些著名品牌的广告信息,对此不必大惊小怪,这是一种近距离发送广告的市场营销新技术。著名品牌如微软、可口可乐、耐克、雷诺、马自达、沃尔沃等已经尝试了这一技术,鉴于其广告发布的高效率,这项市场营销技术已经在发达国家进行推广。该技术系统通过在一个特殊地点(如商业中心、写字楼等)设立一个蓝牙发射器,使用蓝牙技术向附近的手机用户发布信息,传输距离可以达到100米。用户手机会接收到信息询问是否愿意接收广告,如果用户按键同意,手机就会接收到广告信息。

初步统计显示,蓝牙手机广告发布的效果要远高于其他广告形式

蓝牙广告的特点:
1:目标精确,覆盖范围周围100
2一次购买永久使用,免费无限量发送图片/文字/视频等广告信息
3:内容丰富,文本、视频、音频、flash动画、手机游戏、JAVA程序、电子书等
4:平台.独立,主角是你:蓝牙不会被屏蔽,不受任何电信运营商干扰,每一部手机都成为展示您的产品的舞台
5:接收快捷,蓝牙传输文件在实际情况传输速度为50K以上,比GPRS下载速度要快20倍。
6:再营销,制作精美的蓝牙宣传广告会被转发给相关有需要的亲朋好友查阅,能起到长远的社会效益。
7:经济环保,蓝牙广告可取代从前的纸质说明书和铜版宣传彩页,说明书和铜版彩页,用户看过后,即会抛弃,造成巨大的浪费,同时也不利于环保,蓝牙广告完全避免了这种浪费和非环保行为,是一种新的时尚绿色广告。

蓝牙群发的应用领域:
商场超市,娱乐健身,餐饮文化,宾馆酒店,金融证券,大型展会,航空机场,软件、科技、媒体、电子、通信、手机、广告等行业领域......

公司同时低价提供手机...服务

南通新聚源文化传媒有限公司竭诚为您提供新型广告服务
咨询电话:15962955021(周先生),15962955236(马先生)
客服QQ:421603378965787843
发表于 2009-12-18 21:24:54 | 显示全部楼层

有需要请找我 网上快速代办各地证件 QQ:1173328988

不收任何押金网上快速代办各地证件 刻章 车牌 发票  QQ 1173328988   851586722 电话:15874890919  诚信服务  质量保证!
     欢迎社会各界人士来电来函办理办理证件业务, 所有证件办理都是客户先验货后货到付款,让两方都放心,合作更愉快!
     我们是你们最可靠的朋友,价格合理.诚信服务,质量保证。如果你现在不需要。也请保留我的联系方式,以备急用!
您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|Archiver|boway Inc. ( 冀ICP备10011147号 )

GMT+8, 2024-5-5 10:44 , Processed in 0.092343 second(s), 16 queries .

Powered by Discuz! X3.4

Copyright © 2001-2021, Tencent Cloud.

快速回复 返回顶部 返回列表