發表文章

感謝電子情報雜誌刊出我的文章:"網路攻擊現形記-使用Cisco交換器解決ARP攻擊"

"網路攻擊現形記-使用Cisco交換器解決ARP攻擊", 今年四月份在電子情報雜誌刊出, 非常感謝該社編輯的協助! 因為這篇文章在去年8,9月, 我就開始構思準備並收集相關資料, 由於總總因素所以才在今年4月刊出, 導致文章內容有少許需要更新, 現補充如下: 1. Cisco Switch的軟體更新, 在去年8月份, 我在Cisco的網站, 確實看到可以free download的說明, 並且成功download包括2960, 3550, 3560, 3750等系列交換器的軟體至12.2(40)版。但近日再去Cisco網站時, 發現download功能都被加了鎖頭, 要有特別權限才能download! 應該是思科的政策有所改變。 2. 文章中討論各種可能無法取得IP的情況, 沒有包含port-security設定錯誤的情況, 而這個情況, 往往是造成問題的最主要原因之一; 可參考本blog的前一篇文章。

Cisco Switch學習筆記: Port Security

圖片
對於Port Security, 一開始只是我們用來管制那些電腦可以連上公司網路的一種作法; 沒有申請的電腦, 無法連上內部網路; 自然我們就有了公司所有連網的電腦資料! 如果發生中毒或攻擊, 要找兇手就容易了! 也可以防止不相干人士, 任易地把電腦接上內部網路! SANS Institute - Intrusion Detection FAQ: Why your switched network isn't secure這篇文章有一段文字, 提到port security的妙用: "If your hub or switch has the ability to enable port security , this will help to protect you from both the MAC Flood and MAC spoofing attacks. ... This, like many security procedures, restricts the environment and amplifies the need for a management process as well as auditing process ." 為什麼呢? 因為switch是Layer 2的設備, 基本上就是處理封包傳送: 當Switch收到任一個封包, 它會檢查自己的mac-address table; 如果有找到要傳送的目的MAC Address, 就往那個埠送(效率好, 而且可以避免Sniffer); 如果找不到, 就往所有的埠送! (這個行為稱為 Broadcast , 即hub的原始行為, 有被Sniffer的危險. ) 可是Switch的記憶體有限, 這表示mac-address table不能太大(Cisco的Switch大約可容納4096-6144個MAC), 若實際上收到的MAC超出可用記憶體大小, Switch的行為就會異常! MAC Flood 攻擊就是利用這個原理, 送出大量不同MAC的封包, 使Switch改變行為(變成Hub), 這樣就可以進行Sniffer了! 所以設定port security後, 只有少數核可的MAC可以通行, 其他MAC會被丟棄; 這樣一來, MAC Flood攻擊就不能成...

Cisco Switch學習筆記: RSTP

這是在公司小組會議時, 同事整理的CCNA課程報告, 跟我在CCNA Self-Study書籍看的多了一些東西, 摘錄如下: 1. STP(Spanning Tree Protocol), 主要用來解決交換器互連時, 若形成Loop造成broadcast strom的問題; 定義在1998年的IEEE 802.1D 2. STP缺點是收斂時間太長, 大約在30秒以上 3. 2001年IEEE 802.1w RSTP提出, 新增Alternate Port, Backup Port及減少Port State轉換時間來減少收斂時間, 可以快到1秒之內 4. Cisco的交換器 預設 使用的是Per-VLAN Spanning Tree Plus(PVST+), 即每個VLAN都有其各自的STP; 但也實作了2004年版的IEEE 802.1D STP(即RSTP) 指令: 查看STP #sh spanning-tree 調整priority (config)#spanning-tree vlan 1 priority xxx 改變成RSTP (config)# spanning-tree mode rapid-pvst 實際測試發現: 1. 每台交換器都要改成RSTP 2. 收斂時間真得很快, 小於1秒

Cisco Switch學習筆記: interface的封包錯誤統計

有時候實體線路品質不好時, 我們想看看該線路的品質狀況, 可以用sh interface指令來看封包的錯誤比率等統計數字: #sh interface gi0/2 GigabitEthernet0/2 is up, line protocol is up (connected) . . Last clearing of "show interface" counters never . 678641 input errors, 30447 CRC, . . 此例中可以看到從以前到現在共有678641個輸入的錯誤, 30447個CRC錯誤! 那當我們把線路做了改善, 例如換新的線等, 我們會想知道是不是有真的有改善了! 如果統計數字是累積性的, 就很不方便觀察改善情形! 此時可以使用clear counters指令將這個界面的封包錯誤統計數字清除重來! # clear counters gi0/2 Clear "show interface" counters on this interface [confirm] #sh interface gi0/2 GigabitEthernet0/2 is up, line protocol is up (connected) . . Last clearing of "show interface" counters 00:00:10 . 0 input errors, 0 CRC, 0 frame, 0 overrun, 0 ignored . . 這樣, 在一段時間後, 就可以觀察到線路改善後的封包錯誤統計情形!

紐西蘭之旅

圖片
2007年9月底10月初去了紐西蘭玩, 隨手拍了幾張照片 發現有幾張拍得算不錯, 特別是拿來當桌面, 效果不錯, 心情也會也較好! 有空時, 再來詳細介紹每張照片了...

Cisco Switch學習筆記: 802.1X Port-Based驗證III

圖片
前面兩篇文章提到802.1X在有線區域網路的設定方式, 現在我們談談無線的環境如何使用802.1X來驗證無線用戶端。 和之前的設定都一樣, 現在的問題就只在無線基地台是否有支援, 以及無線網卡的支援程度; 交換器不是重點, 只要他不要限定無線基地台的流量就可以。IAS的設定和之前沒太大差異, 其實也不用去動他。 無線基地台只要有支援, 那就只要設定其為使用EAP, 並設好RADIUS的IP位址及共用密碼, 就可以了。 無線網卡的設定也因網卡不同而有差異, 有的網卡用自己的軟體設定, 有的網卡用Windows的設定工具, 所以並不是固定的設法。我以DLink DWL-G122無線網卡為例說明, 在Windows 2003的設定如下: 一樣在網卡的圖示按右鍵, 選內容, 出現如下視窗 選無線網路的頁面, 在慣用網路部份, 按新增, 進行基地台的設定 按內容, 出現如下視窗 如圖示一般, 驗證選開放系統, 加密選WEP; 再選到驗證頁面, 如下視窗 勾選為此網路啟用IEEE802.1X驗證, 並在EAP類型, 選取受保護的(PEAP), 再按內容, 出現如下視窗 驗證方法選EAP-MSCHAP-v2, 再勾選啟用快速重新連線, 這樣就可以了。 如此, 就可以讓無線用戶端在使用無線網路之前, 必須透過AD驗證的方式登入, 才能正常的存取無線網路。

Cisco Switch學習筆記: 802.1X Port-Based驗證II

圖片
之前提到EAP的三種選擇, 並且介紹了EAP-MD5, 接下來談談PEAP及EAP-TLS: 這兩種EAP都要使用憑證, 所以和之前的環境一樣外, 還要再加入兩個機制: 1. CA 憑證授權中心 2. 群組原則 在微軟的環境中, 最簡單的用法就是全都用AD來整合, 方法很簡單, 只要安裝在DC就可以了。先介紹一篇文章: 利用PEAP及密碼來保障無線區域網路的安全 此文中有許多細節的介紹, 還提供了一些小工具, 可以簡化整個環境的建置過程。這裡要談的就是其中的第三及第四章, 可以交互參考。(之前發現文章連結斷掉,是因為微軟網站把文章搬家了,現已修正,若再發現這種情況,讀者可以自行使用google尋找,只要輸入文章名當關鍵字即可) 請依第三章說明將小工具裝好, 再利用其中的工具來安裝CA(自己手動安裝也可以) 再依第四章說明將群組原則滙入(IAS Server Security Policies), 並使用群組原則管理工具將該原則套用到網域, 不要忘了gpupdate。 記得PEAP要使用憑證吧! 最主要的設定就是RADIUS主機要設好其電腦憑證(這是我所看到的文章的說法), 實際作法如下: 1. 因為我們的IAS就裝在DC上, 所以要先有該DC主機的電腦憑證 如果群組原則有設好, 應該重開主機就會自動取得電腦憑證 如果一直沒拿到, 就手動取得, 在執行, 打mmc, 在檔案, 選新增/移除嵌入管理單元, 按新增, 選憑證, 按新增, 再選電腦憑證, 按完成, 確定.... 就會有一個可以管理憑證的工具可以用了。展開憑證(本機電腦)->個人->憑證, 如果看不到該主機的憑證就表示其電腦憑證尚未取得! 記得前面我們已經將CA安裝好了, 所以只要在憑證節點上按滑鼠右鍵, 選所有工作->要求新憑證, 再依提示進行, 就可以取得DC主機的電腦憑證。 2. 將IAS裡的"遠端存取原則"設好 打開IAS, 展開遠端存取原則, 在連線到其他存取伺服器原則上按滑鼠右鍵, 選內容, 即出現其內容視窗; 再按編輯設定檔, 即出現編輯撥入設定檔視窗。在此視窗選取驗證頁面, 再按EAP方法, 在出現的視窗中, 選取PEAP(如果沒有此項, 請按新增, 先將其加入), 再按編輯, 即出現受保護的EAP內容視窗。於此, ...