第 9 章 安全基礎:ACL、埠安全與存取控制

威脅、弱點與防禦概念

純觀念題,好拿分。先把名詞的定義區分開來。

10 分鐘


名詞英文定義
威脅Threat可能造成損害的人事物(駭客、惡意程式)
弱點Vulnerability系統本身的缺陷(未修補的漏洞、弱密碼)
攻擊手法Exploit利用弱點的具體方法
風險Risk威脅利用弱點造成損害的可能性與影響
緩解措施Mitigation降低風險的做法(修補、ACL、加密)

常見攻擊類型

攻擊手法防禦
MAC 洪泛 MAC Flooding灌爆交換器 MAC 表,逼它氾濫所有流量Port Security
VLAN 跳躍 VLAN Hopping偽裝成交換器談 Trunk,或雙重標籤關閉 DTP、改原生 VLAN
DHCP 欺騙 DHCP Spoofing假冒 DHCP 伺服器發假閘道DHCP Snooping
ARP 欺騙 ARP Spoofing假冒閘道的 MAC,攔截流量Dynamic ARP Inspection
中間人 MITM插在雙方之間竊聽或竄改加密、DAI
DoS / DDoS灌爆資源使服務不可用流量清洗、速率限制
社交工程 Phishing騙取憑證教育訓練、MFA
暴力破解 Brute Force不斷嘗試密碼帳號鎖定、強密碼、MFA

AAA 三個 A

A英文中文回答的問題
Authentication驗證認證你是誰?
Authorization授權授權你可以做什麼?
Accounting記帳審計你做了什麼?
比較RADIUSTACACS+
歸屬IETF 開放標準Cisco 專有
傳輸UDP (1812/1813)TCP (49)
加密範圍只加密密碼加密整個封包
AAA 分離驗證與授權合在一起三個 A 完全分離
典型用途使用者網路存取(802.1X、Wi-Fi)網路設備管理

密碼與存取的最佳實務

  • enable secret 不要用 enable password(前者是雜湊,後者是明文)。
  • username x secret y 不要 username x password y
  • 啟用 SSH,關閉 Telnet(transport input ssh)。
  • 設定 exec-timeout 自動登出閒置連線。
  • 實施多因素驗證(MFA)。
  • 關閉不用的服務與埠。

立即測驗這一節(2 題)