介紹下一些攻擊及解決辦法
更新時(shí)間:2007年04月10日 00:00:00 作者:
mac addresses flooding
通過(guò)模擬大量的源mac地址來(lái)讓switch的mac表爆滿(mǎn)
可通過(guò)port security解決。
vlan hopping
通過(guò)改變packet的vlan-id來(lái)訪問(wèn)其他的vlan
嚴(yán)格設(shè)置trunk允許哪些vlan通過(guò),把沒(méi)用的port放到common vlan里(也就是vlan1)
attacks between devices on a common vlan
屬于同一vlan間的設(shè)備也可以相互攻擊的
通過(guò)pvlan來(lái)解決
dhcp starvation
攻擊者發(fā)送無(wú)數(shù)dhcp請(qǐng)求,來(lái)吧dhcp服務(wù)器地址池中的地址耗盡
用dhcp snooping解決
stp compromises
攻擊者把自己的bridge priority設(shè)為最大,這樣就成為bridge root了
手工設(shè)置bridge priority為0,并設(shè)置一個(gè)backup root,開(kāi)啟root guard
mac spoofing / arp spoofing
攻擊者把自己的mac地址改為攻擊目標(biāo)的mac地址,這樣就能收到被攻擊者的數(shù)據(jù)了
手工綁定mac地址和接口,或者arp inspection
cdp manipulation
由于cdp信息是明文的,攻擊者可以抓取其信息
在不需要跑cdp的接口上,把cdp關(guān)掉
ssh and telnet attacks
對(duì)于ssh和telnet的一些攻擊
使用ssh v2,對(duì)于telnet則使用access-class
通過(guò)模擬大量的源mac地址來(lái)讓switch的mac表爆滿(mǎn)
可通過(guò)port security解決。
vlan hopping
通過(guò)改變packet的vlan-id來(lái)訪問(wèn)其他的vlan
嚴(yán)格設(shè)置trunk允許哪些vlan通過(guò),把沒(méi)用的port放到common vlan里(也就是vlan1)
attacks between devices on a common vlan
屬于同一vlan間的設(shè)備也可以相互攻擊的
通過(guò)pvlan來(lái)解決
dhcp starvation
攻擊者發(fā)送無(wú)數(shù)dhcp請(qǐng)求,來(lái)吧dhcp服務(wù)器地址池中的地址耗盡
用dhcp snooping解決
stp compromises
攻擊者把自己的bridge priority設(shè)為最大,這樣就成為bridge root了
手工設(shè)置bridge priority為0,并設(shè)置一個(gè)backup root,開(kāi)啟root guard
mac spoofing / arp spoofing
攻擊者把自己的mac地址改為攻擊目標(biāo)的mac地址,這樣就能收到被攻擊者的數(shù)據(jù)了
手工綁定mac地址和接口,或者arp inspection
cdp manipulation
由于cdp信息是明文的,攻擊者可以抓取其信息
在不需要跑cdp的接口上,把cdp關(guān)掉
ssh and telnet attacks
對(duì)于ssh和telnet的一些攻擊
使用ssh v2,對(duì)于telnet則使用access-class
相關(guān)文章
Windows2003下安裝Apache+php+jsp+mysql
Windows2003下安裝Apache+php+jsp+mysql...2006-07-07
讓MCAFEE來(lái)終結(jié)網(wǎng)站被黑的時(shí)代-終極版圖文
不過(guò)因?yàn)楫?dāng)時(shí)沒(méi)考慮規(guī)則可以只指定進(jìn)程來(lái)阻擋。因此上文里的方法很多用戶(hù)都不適合,只適合自己有服務(wù)器,并且只給自己使用;而且自己使用如果需要修改和創(chuàng)建文件的話也需要先把MCAFEE關(guān)了,比較麻煩。2008-03-03
將木馬拒之門(mén)外 設(shè)置電腦防止黑客入侵的技巧
將木馬拒之門(mén)外 設(shè)置電腦防止黑客入侵的技巧...2007-03-03

