《局域网交换机安全》一导读-阿里云开发者社区

开发者社区> 异步社区> 正文

《局域网交换机安全》一导读

简介: 随着设计用来暴露或者利用网络协议弱点的工具的大量涌现(诸如Yersinia和Cain),在线窥探所需的知识在过去10年来发生了巨大的变化。在很多情况下,这些工具对内容敏感并提供了帮助菜单,这使得针对在线流转信息的窃听、篡改和回放行为更加普遍。
+关注继续查看


945a986befcaf0f6c6c4a55ac23686f93ec742ac

前 言

局域网交换机安全
人们常认为局域网和以太网交换机与管道系统很相似,易于安装、配置。但恰恰是看似简单的东西,往往容易忽略对其安全性的关注。

以太网交换机存在着多个安全隐患1。利用这些隐患的攻击工具几年前就已经问世(例如著名的dsniff软件包)。运用这些工具,黑客可以打破交换机的所谓安全神话:“不可能用嗅探和包截取技术来攻击交换机”。的确,使用dsniff、Cain或者其他Windows、Linux系统下界面友好的工具,黑客可以轻而易举地将任何流量转向他的个人计算机,从而破坏了这些流量的保密性和完整性。

对于第二层协议,从生成树协议到IPv6邻居发现,这些隐患中的绝大部分都是与生俱来的。一旦第二层被攻陷,再使用诸如“中间人”(MITM)攻击之类的技术在更高层协议上构建攻击手段是轻而易举的事。由于能够截取任意流量,黑客可以在明文通信(例如HTTP和Telnet)和加密通道(例如SSL或SSH)里做手脚。

要利用网络第二层的隐患,攻击者常常必须与攻击目标在第二层相邻。尽管听起来有些不可思议,但实际上外部黑客是可以连接到一个公司的局域网的。他可以运用社交工程出入公司场所,或是假扮成一名电话约来的工程师,来现场解决“机械故障”。

另外,很多攻击来自于公司内部员工,比如由一个在现场工作的雇员发起攻击。传统上,企业一直存在着不成文的和在某些场合是书面的规则,即认定雇员是受信任的个体。然而,过去数10年中无数的案件和统计数据证明,这一假设是错误的。2006年CSI/FBI计算机犯罪与安全调查报告显示,受调查公司68%的损失都部分地或完全归结于内部员工的行为不端。

一旦进入大多数组织的场所内部,取得未经授权的网络连接相对来说就容易多了:找到一个墙上闲置的以太网插口,或者一部可以断开的网络设备(例如,一台网络打印机)。考虑到DHCP的广泛部署,基于局域网的端口中仅有很低比例需要认证(例如IEEE 802.1X),用户的计算机可以获得一个IP地址,且在绝大多数情况下,拥有了和其他合法授权用户同样的网络访问级别。获取网络中的一个IP地址后,恶意用户就可以尝试各种攻击手段。

有了针对网络用户的信任假定,在这一新观点的审视之下,敏感和秘密信息在网络上的流转成为不容忽视的事实。如非全部,绝大多数组织都会在其应用系统和众多文档容器中设计访问安全机制。然而,这并非万无一失。它们仅仅有助于确保适当授权的用户访问应用系统或文档容器中的信息。这些访问控制技术并不能阻止恶意用户在信息的运转过程中用在线窥探来获得信息访问权。目前,大部分在网络上流转的信息都没有经过加密。聪明而常常是好奇的网络用户,借助于简单的脚本工具就可以轻松地在线探测到任何明文信息。这些可能是无关痛痒的会议通知,或是敏感信息:诸如用户名和密码、人力资源密或健康记录、保密客户信息、信用卡信息、合同、知识产权,甚至机密的政府信息。不言而喻,一个公司信息资产有多么重要,有时甚至是公司的中枢所在。信息的曝光、泄露对公司都是极其不利的,有时会造成严重的经济后果。公司可能在一夜间名誉扫地,随之失去忠实的客户基础。

随着设计用来暴露或者利用网络协议弱点的工具的大量涌现(诸如Yersinia和Cain),在线窥探所需的知识在过去10年来发生了巨大的变化。在很多情况下,这些工具对内容敏感并提供了帮助菜单,这使得针对在线流转信息的窃听、篡改和回放行为更加普遍。同样,一旦获取了用户访问权限,黑客们可以利用操作系统和应用程序存在的隐患来获取或篡改信息,引发“拒绝服务”。

反言之,以太网交换机及其相关协议、特性通过采用用户识别、强制实施线速安全策略(wire speed security policy)、第二层加密等措施可以改善局域网环境的安全状态。

目 录

第1章 安全导论
1.1 安全三要素(Security Triad)
1.2 风险管理(Risk Management)
1.3 访问控制和身份管理
1.4 密码学(Cryptography)
1.5 总结
1.6 参考资料
第2章 挫败学习型网桥的转发进程
第3章 攻击生成树协议
第4章 VLAN安全吗
第5章 利用DHCP缺陷的攻击
第6章 利用IPv4 ARP的攻击
第7章 利用IPv6邻居发现和路由器通告协议的攻击
第8章 以太网上的供电呢
第9章 HSRP适应力强吗
第10章 能打败VRRP吗
第11章 Cisco辅助协议与信息泄露
第12章 拒绝服务攻击简介
第13章 控制平面的监管
第14章 屏蔽控制平面协议
第15章 利用交换机发现数据平面拒绝服务攻击(DoS)
第16章 线速访问控制列表
第17章 基于身份的网络服务与802.1X
第18章 IEEE 802.1AE
附录 结合IPSec与L2TPv3实现安全伪线

版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。

相关文章
阿里云服务器怎么设置密码?怎么停机?怎么重启服务器?
如果在创建实例时没有设置密码,或者密码丢失,您可以在控制台上重新设置实例的登录密码。本文仅描述如何在 ECS 管理控制台上修改实例登录密码。
10081 0
阿里云服务器如何登录?阿里云服务器的三种登录方法
购买阿里云ECS云服务器后如何登录?场景不同,阿里云优惠总结大概有三种登录方式: 登录到ECS云服务器控制台 在ECS云服务器控制台用户可以更改密码、更换系.
13885 0
阿里云ECS云服务器初始化设置教程方法
阿里云ECS云服务器初始化是指将云服务器系统恢复到最初状态的过程,阿里云的服务器初始化是通过更换系统盘来实现的,是免费的,阿里云百科网分享服务器初始化教程: 服务器初始化教程方法 本文的服务器初始化是指将ECS云服务器系统恢复到最初状态,服务器中的数据也会被清空,所以初始化之前一定要先备份好。
11889 0
阿里云ECS云服务器初始化设置教程方法
阿里云ECS云服务器初始化是指将云服务器系统恢复到最初状态的过程,阿里云的服务器初始化是通过更换系统盘来实现的,是免费的,阿里云百科网分享服务器初始化教程: 服务器初始化教程方法 本文的服务器初始化是指将ECS云服务器系统恢复到最初状态,服务器中的数据也会被清空,所以初始化之前一定要先备份好。
7365 0
阿里云服务器ECS登录用户名是什么?系统不同默认账号也不同
阿里云服务器Windows系统默认用户名administrator,Linux镜像服务器用户名root
4504 0
+关注
异步社区
异步社区(www.epubit.com)是人民邮电出版社旗下IT专业图书旗舰社区,也是国内领先的IT专业图书社区,致力于优质学习内容的出版和分享,实现了纸书电子书的同步上架,于2015年8月上线运营。公众号【异步图书】,每日赠送异步新书。
12049
文章
0
问答
文章排行榜
最热
最新
相关电子书
更多
《2021云上架构与运维峰会演讲合集》
立即下载
《零基础CSS入门教程》
立即下载
《零基础HTML入门教程》
立即下载