威脅、弱點與防禦概念
純觀念題,好拿分。先把名詞的定義區分開來。
約 10 分鐘
| 名詞 | 英文 | 定義 |
|---|---|---|
| 威脅 | Threat | 可能造成損害的人事物(駭客、惡意程式) |
| 弱點 | Vulnerability | 系統本身的缺陷(未修補的漏洞、弱密碼) |
| 攻擊手法 | Exploit | 利用弱點的具體方法 |
| 風險 | Risk | 威脅利用弱點造成損害的可能性與影響 |
| 緩解措施 | Mitigation | 降低風險的做法(修補、ACL、加密) |
常見攻擊類型
| 攻擊 | 手法 | 防禦 |
|---|---|---|
| MAC 洪泛 MAC Flooding | 灌爆交換器 MAC 表,逼它氾濫所有流量 | Port Security |
| VLAN 跳躍 VLAN Hopping | 偽裝成交換器談 Trunk,或雙重標籤 | 關閉 DTP、改原生 VLAN |
| DHCP 欺騙 DHCP Spoofing | 假冒 DHCP 伺服器發假閘道 | DHCP Snooping |
| ARP 欺騙 ARP Spoofing | 假冒閘道的 MAC,攔截流量 | Dynamic ARP Inspection |
| 中間人 MITM | 插在雙方之間竊聽或竄改 | 加密、DAI |
| DoS / DDoS | 灌爆資源使服務不可用 | 流量清洗、速率限制 |
| 社交工程 Phishing | 騙取憑證 | 教育訓練、MFA |
| 暴力破解 Brute Force | 不斷嘗試密碼 | 帳號鎖定、強密碼、MFA |
AAA 三個 A
| A | 英文 | 中文 | 回答的問題 |
|---|---|---|---|
| Authentication | 驗證 | 認證 | 你是誰? |
| Authorization | 授權 | 授權 | 你可以做什麼? |
| Accounting | 記帳 | 審計 | 你做了什麼? |
| 比較 | RADIUS | TACACS+ |
|---|---|---|
| 歸屬 | IETF 開放標準 | Cisco 專有 |
| 傳輸 | UDP (1812/1813) | TCP (49) |
| 加密範圍 | 只加密密碼 | 加密整個封包 |
| AAA 分離 | 驗證與授權合在一起 | 三個 A 完全分離 |
| 典型用途 | 使用者網路存取(802.1X、Wi-Fi) | 網路設備管理 |
密碼與存取的最佳實務
- 用
enable secret不要用enable password(前者是雜湊,後者是明文)。 - 用
username x secret y不要username x password y。 - 啟用 SSH,關閉 Telnet(
transport input ssh)。 - 設定
exec-timeout自動登出閒置連線。 - 實施多因素驗證(MFA)。
- 關閉不用的服務與埠。
立即測驗這一節(2 題)