LAN - maturita 4 Flashcards
Proč je důležité zabezpečit přepínače na vrstvě L2?
Přepínače na vrstvě L2 řídí tok dat v síti a jejich kompromitace může vést k odposlechu, manipulaci s provozem nebo útokům typu DoS. Správné zabezpečení brání útokům, jako jsou MAC spoofing, ARP poisoning nebo STP manipulace.
Nejčastější útoky na vrstvě L2:
• MAC flooding – útočník zaplaví switch falešnými MAC adresami, což způsobí přepnutí do režimu hubu.
• ARP spoofing – podvržením ARP tabulek lze přesměrovat nebo odposlouchávat síťový provoz.
• VLAN hopping – umožňuje útočníkovi překročit VLAN segmentaci.
• STP manipulation – útočník se může stát root bridge a ovládat tok provozu v síti.
Jaký je účel funkce “Port Security” na přepínači Cisco?
Port Security omezuje počet MAC adres, které mohou komunikovat přes konkrétní port, čímž zabraňuje útokům jako MAC flooding.
Jaké režimy porušení (violation modes) podporuje Port Security?
• Protect – neznámé MAC adresy jsou ignorovány (bez logování).
• Restrict – neznámé MAC adresy jsou blokovány a zaznamenány do logu.
• Shutdown – port se vypne (err-disabled) při detekci neznámé MAC adresy.
Jak obnovit port, který byl zablokován Port Security v režimu shutdown?
- Vypnout port: shutdown
Zapnout port: no shutdown
- Volitelně deaktivovat errdisable recovery: errdisable recovery cause psecure-violation
Jak se chránit před útokem MAC flooding?
• Aktivovat Port Security na přepínačích.
• Používat 802.1X autentizaci.
• Monitorovat síť pomocí syslogu a SNMP.
Co je DHCP snooping?
Bezpečnostní funkce na přepínači, která chrání síť před neautorizovanými DHCP servery. Zajišťuje, že DHCP odpovědi přichází pouze ze schválených portů.
Co je Dynamic ARP Inspection (DAI) a jak pomáhá zabezpečit přepínače?
DAI chrání síť před ARP spoofingem tím, že porovnává ARP odpovědi s důvěryhodnými DHCP snooping tabulkami.
Co musí být splněno, abychom mohli použít DAI?
• Musí být aktivováno DHCP snooping (pro kontrolu ARP odpovědí).
• Definované trust/untrusted porty na switchi.
Jaký je rozdíl mezi STP (Spanning Tree Protocol) a BPDU Guard?
• STP – zabraňuje smyčkám v síti výběrem Root Bridge.
• BPDU Guard – chrání před falešnými BPDU rámci tím, že vypne port, pokud je detekuje.
Co to je CDP a jak ho zakázat?
CDP (Cisco Discovery Protocol) umožňuje síťovým zařízením sdílet informace. Z bezpečnostních důvodů lze vypnout:
no cdp run (globálně)
no cdp enable (na rozhraní)
Co znamená 802.1X?
802.1X je síťový autentizační protokol využívaný k řízení přístupu do sítě na základě uživatelských údajů nebo certifikátů.