《局域网交换机安全》一导读

前 言

局域网交换机安全
人们常认为局域网和以太网交换机与管道系统很相似,易于安装、配置。但恰恰是看似简单的东西,往往容易忽略对其安全性的关注。

以太网交换机存在着多个安全隐患1。利用这些隐患的攻击工具几年前就已经问世(例如著名的dsniff软件包)。运用这些工具,黑客可以打破交换机的所谓安全神话:“不可能用嗅探和包截取技术来攻击交换机”。的确,使用dsniff、Cain或者其他Windows、Linux系统下界面友好的工具,黑客可以轻而易举地将任何流量转向他的个人计算机,从而破坏了这些流量的保密性和完整性。

对于第二层协议,从生成树协议到IPv6邻居发现,这些隐患中的绝大部分都是与生俱来的。一旦第二层被攻陷,再使用诸如“中间人”(MITM)攻击之类的技术在更高层协议上构建攻击手段是轻而易举的事。由于能够截取任意流量,黑客可以在明文通信(例如HTTP和Telnet)和加密通道(例如SSL或SSH)里做手脚。

要利用网络第二层的隐患,攻击者常常必须与攻击目标在第二层相邻。尽管听起来有些不可思议,但实际上外部黑客是可以连接到一个公司的局域网的。他可以运用社交工程出入公司场所,或是假扮成一名电话约来的工程师,来现场解决“机械故障”。

另外,很多攻击来自于公司内部员工,比如由一个在现场工作的雇员发起攻击。传统上,企业一直存在着不成文的和在某些场合是书面的规则,即认定雇员是受信任的个体。然而,过去数10年中无数的案件和统计数据证明,这一假设是错误的。2006年CSI/FBI计算机犯罪与安全调查报告显示,受调查公司68%的损失都部分地或完全归结于内部员工的行为不端。

一旦进入大多数组织的场所内部,取得未经授权的网络连接相对来说就容易多了:找到一个墙上闲置的以太网插口,或者一部可以断开的网络设备(例如,一台网络打印机)。考虑到DHCP的广泛部署,基于局域网的端口中仅有很低比例需要认证(例如IEEE 802.1X),用户的计算机可以获得一个IP地址,且在绝大多数情况下,拥有了和其他合法授权用户同样的网络访问级别。获取网络中的一个IP地址后,恶意用户就可以尝试各种攻击手段。

有了针对网络用户的信任假定,在这一新观点的审视之下,敏感和秘密信息在网络上的流转成为不容忽视的事实。如非全部,绝大多数组织都会在其应用系统和众多文档容器中设计访问安全机制。然而,这并非万无一失。它们仅仅有助于确保适当授权的用户访问应用系统或文档容器中的信息。这些访问控制技术并不能阻止恶意用户在信息的运转过程中用在线窥探来获得信息访问权。目前,大部分在网络上流转的信息都没有经过加密。聪明而常常是好奇的网络用户,借助于简单的脚本工具就可以轻松地在线探测到任何明文信息。这些可能是无关痛痒的会议通知,或是敏感信息:诸如用户名和密码、人力资源密或健康记录、保密客户信息、信用卡信息、合同、知识产权,甚至机密的政府信息。不言而喻,一个公司信息资产有多么重要,有时甚至是公司的中枢所在。信息的曝光、泄露对公司都是极其不利的,有时会造成严重的经济后果。公司可能在一夜间名誉扫地,随之失去忠实的客户基础。

随着设计用来暴露或者利用网络协议弱点的工具的大量涌现(诸如Yersinia和Cain),在线窥探所需的知识在过去10年来发生了巨大的变化。在很多情况下,这些工具对内容敏感并提供了帮助菜单,这使得针对在线流转信息的窃听、篡改和回放行为更加普遍。同样,一旦获取了用户访问权限,黑客们可以利用操作系统和应用程序存在的隐患来获取或篡改信息,引发“拒绝服务”。

反言之,以太网交换机及其相关协议、特性通过采用用户识别、强制实施线速安全策略(wire speed security policy)、第二层加密等措施可以改善局域网环境的安全状态。

目 录

第1章 安全导论
1.1 安全三要素(Security Triad)
1.2 风险管理(Risk Management)
1.3 访问控制和身份管理
1.4 密码学(Cryptography)
1.5 总结
1.6 参考资料
第2章 挫败学习型网桥的转发进程
第3章 攻击生成树协议
第4章 VLAN安全吗
第5章 利用DHCP缺陷的攻击
第6章 利用IPv4 ARP的攻击
第7章 利用IPv6邻居发现和路由器通告协议的攻击
第8章 以太网上的供电呢
第9章 HSRP适应力强吗
第10章 能打败VRRP吗
第11章 Cisco辅助协议与信息泄露
第12章 拒绝服务攻击简介
第13章 控制平面的监管
第14章 屏蔽控制平面协议
第15章 利用交换机发现数据平面拒绝服务攻击(DoS)
第16章 线速访问控制列表
第17章 基于身份的网络服务与802.1X
第18章 IEEE 802.1AE
附录 结合IPSec与L2TPv3实现安全伪线

时间: 2024-10-31 04:43:56

《局域网交换机安全》一导读的相关文章

《TCP/IP路由技术(第二卷)》一导读

前 言 TCP/IP路由技术(第二卷)自从出版了<TCP/IP路由技术(第一卷)>之后,虽然Cisco Press"CCIE职业发展系列"中增加了大量新书,而且CCIE计划本身也被扩展到多个专业领域,但IP路由协议仍然是所有准CCIE们的核心基础.因此,必须透彻地对其加以理解和掌握,否则基础不牢,大厦将倾. 我在<TCP/IP路由技术(第一卷)>的前言中曾经说过,"--随着互联网络规模和复杂性的不断增大,路由问题也随即变得庞大且错综复杂".由

《TCP/IP路由技术(第二卷)》一1.4 配置EGP

1.4 配置EGP TCP/IP路由技术(第二卷) 通过以下4个基本步骤即可完成路由器上的EGP配置. 第1步:利用命令autonomous-system指定路由器的AS. 第2步:利用命令router egp启动EGP进程并指定邻居的AS. 第3步:利用命令neighbor指定EGP邻居. 第4步:指定由EGP宣告的网络. 下面的第一个案例研究将详细解释前3个配置步骤,同时也给出了步骤4的多种实现方法. 1.4.1 案例研究:EGP末梢网关 图1-10给出了一台位于AS 65502的EGP末梢

《TCP/IP路由技术(第二卷)》一1.9 配置练习题

1.9 配置练习题 TCP/IP路由技术(第二卷) 本书附录E中提供了以下配置练习题的答案. (1)图1-14中的自治系统65531是一个核心AS,请在RTA和RTB上配置EGP,要求如下: 不要将AS内的数据链路宣告给任何外部邻居. RTA将连接在其S1接口上的网络宣告给RTB:另外,要求RTA和RTB之间不能宣告其他AS间链路. RTA和RTB向其外部邻居(除了从其他自治系统学习到的网络)宣告默认路由,而且这两个网关都不得将默认路由宣告给其内部邻居. (2)例1-26给出了图1-15中RTC

《TCP/IP路由技术(第二卷)》一1.1 EGP的起源

1.1 EGP的起源 TCP/IP路由技术(第二卷)在20世纪80年代早期,构成ARPANET(现代互联网的前身)的路由器(网关)设备上都运行了一种距离向量路由协议--GGP(Gateway-to-Gateway Protocol,网关到网关协议).但是随着ARPANET的不断发展,与当今许多负责管理日益增长的互联网络的网管员一样,ARPANET的架构师们也预见到了相同的问题:现在运行的路由协议没有很好的扩展性. Eric Rosen在RFC 827中阐述了以下扩展性问题. 由于所有的网关都要知

《TCP/IP路由技术(第二卷)》一1.6 附 注

1.6 附 注 TCP/IP路由技术(第二卷)1Eric Rosen,"RFC 827:外部网关协议(EGP)". 2Linda J. Seamonson和Eric C. Rosen"RFC 888:'末梢'外部网关协议". 3D.L. Mills,"RFC 904:外部网关协议正式规范". 4J. Rekhter,"RFC 1092:EGP和新NSFNET骨干网的策略路由".

《TCP/IP路由技术(第二卷)》一1.5 检测与排除EGP故障

1.5 检测与排除EGP故障 TCP/IP路由技术(第二卷)在1.3节中已经解释了EGP为何无法应用于复杂的AS间拓扑结构,而强制性的简单拓扑结构带来了一个意外的好处,那就是EGP的故障检测和排除变得非常简单. 与其他路由协议一样,检测与排除EGP故障的第一步工作就是查看路由表.如果所请求的路由缺失或路由表中存在一条非期望路由,通过查看路由表就可以检测到问题的根源.由于EGP的度量值几乎没有任何意义,因而与其他路由协议相比,利用路由表进行EGP故障的检测和排除工作可以得到大大简化. 需要注意的是

《TCP/IP路由技术(第二卷)》一第1章 外部网关协议

第1章 外部网关协议 TCP/IP路由技术(第二卷)本章将主要讨论以下主题. • EGP的起源:本节将讨论在RFC 827(1982)中定义的外部网关协议的发展历史. • EGP的操作:本节将讨论EGP的基本操作机制,重点是EGP拓扑结构.EGP功能及EGP消息格式. • EGP的不足:本节将探讨为什么EGP不再是一种可行的外部网关协议解决方案. • 配置EGP:本节将通过4个独立的案例研究--EGP末梢网关.EGP核心网关.间接邻居和默认路由,来说明不同类型的EGP配置方法. • 检测和排除E

《TCP/IP路由技术(第二卷)》一1.7 展 望

1.7 展 望 TCP/IP路由技术(第二卷)本章不但说明了AS间路由协议的发明驱动力,也解释了EGP难以胜任该角色的原因.第2章将简要描述EGP的替代协议--边界网关协议及其操作.表1-10汇总了本章用到的所有命令.

《TCP/IP路由技术(第一卷)(第二版)》一导读

前 言 TCP/IP路由技术(第一卷)(第二版)路由技术即使在最小的数据通信网络中也是基本的要素.在某种程度上,路由技术和路由器的配置是相当简单的.但是,当网络的规模越来越大,并且越来越复杂的时候,路由选择问题就变得比较突出和难以控制了.或许,有点不恰当地说,作为一名网络系统顾问,我应该感谢当前出现的大规模路由技术难题,这些问题给了我谋生的手段.假设没有它们,"你何以为生?"这句习语可能就会不幸地成为我每天生活词汇的一部分了. Cisco认证互联网专家(CCIE)在大型网络的设计.故障

《TCP/IP路由技术(第一卷)(第二版)》一第1章 TCP/IP回顾1.1 TCP/IP协议层

第1章 TCP/IP回顾 TCP/IP路由技术(第一卷)(第二版)本章包括以下主题: TCP/IP协议层: IP包头(IP Packet Header): IPv4地址: 地址解析协议(ARP): Internet控制消息协议(ICMP): 主机到主机层. 考虑到这本书的书名是<TCP/IP路由技术>,有必要从回顾TCP/IP的基本知识开始讲起,然后再讲述如何进行TCP/IP路由选择.如果读者正在准备Cisco认证互连网专家(Cisco Certified Internetwork Exper