当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] 网络安全:VLAN 双重标记(跳频)攻击解释

作者:精品下载站 日期:2024-12-14 07:22:08 浏览:15 分类:玩电脑

网络安全:VLAN 双重标记(跳频)攻击解释


VLAN 用于第 2 层逻辑分段。每个 VLAN 形成自己的广播域。 VLAN 之间的通信只能通过路由器实现,例如第 3 层交换机或配置有子接口(单臂路由器)的路由器或多个 LAN 连接。

Trunk 端口是交换机之间通信的端口,用于通过链路传输多个 VLAN。 VLAN 1 是所有交换机上的默认 VLAN。到目前为止,一切都很好。这应该给出 VLAN 的简短概述。以下也是 Cisco CCNA 和 CCNP 课程的主题。

考虑 VLAN 环境中的以下场景,其中 VLAN 10 是中继链路的本机 VLAN。

设想

右下角的计算机位于 VLAN 40 中,根据设计,VLAN 10 和 VLAN 40 之间的通信是不可能的,甚至是不需要的。

请记住,VLAN 10 已由网络技术人员配置为本机 VLAN。 (默认:VLAN 1)。攻击者获得对 VLAN 10 中交换机端口的访问权限。

[玩转系统] 网络安全:VLAN 双重标记(跳频)攻击解释

1. 攻击者连接到 VLAN 10 中的交换机端口,并使用程序修改他想要发送到 VLAN 40 中的 PC 的数据包。两个 VLAN ID 现在出现在帧中。 VLAN 10 和 VLAN 40

2. 交换机收到该帧并识别出该数据包来自 VLAN 10 的设备。VLAN 10(本机 VLAN)的所有数据包都不会被标记。本机 VLAN 的帧不会被标记。因此,交换机删除 VLAN 10 标识符,只留下一个条目:VLAN 40,它将帧转发到下一个交换机。

3. 下一个交换机收到 VLAN ID 40 的帧,并将其正确转发给 VLAN 40 中的计算机。

4. VLAN 40 中的计算机接收该帧。这应该是不可能的,因为攻击者与计算机不在同一 VLAN 网段中。

如何防止这种情况发生?

不应将任何接入端口分配给本机 VLAN。

如果攻击者不在本机 VLAN 10 中,而是在 VLAN 20 中,则交换机不会删除第一个 VLAN 条目。这意味着 VLAN 20 仍作为帧中的条目,攻击者只能与 VLAN 20 中的设备进行通信。

链接:http://www.ciscopress.com/articles/article.asp?p=2181837&seqNum=10

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯