当前位置:首页 » 服务器技术
开发技术指南» 文章正文
    引言: 虚拟LAN安全的最佳实践经验 独立的安全调研公司 @stake [9] 最近对 Cisco Catalyst 2950 、 Catalyst 3550 、 Catalyst 4500 和 Catalyst 6500 系列交换机上采用的虚拟 LAN ( VLAN )技术进行了一次安全检查 [1...
 

 

    摘要:信道服务单元(csu)是一种设备,能够把局域网(lan)通信系统的数据帧转化成适合广域网使用的数据帧,或反向转化。数据服务单元也是一种设备,能够对电信线路进行保护与故障诊断。这两种设备典型的应用就是组合成一个独立的单元,实际上就是组合成一个既复杂又昂贵的调制解调器。就以信道服务单元(csu)/数据服务单元(dsu)的使用为例,首先需要从电话公司或 isp 为企业租赁一条数据线路(可能为 t1、t3......
    摘要:understanding 802.1x port-based authentication the authentication server authenticates each client connected to a switch port before making available any services offered by the switch or the lan. u......


虚拟LAN安全的最佳实践经验

虚拟lan安全的最佳实践经验

独立的安全调研公司 @stake [9] 最近对 cisco catalyst 2950 . catalyst 3550 . catalyst 4500 与 catalyst 6500 系列交换机上采用的虚拟 lan ( vlan )技术进行了一次安全检查 [1] .虽然此次检查没有暴露出严重的安全漏洞,但必须指出的是,如果交换机的配置不正确或不适当,则很有可能引发意外行为或发生安全问题.

基本安全准则 【程序编程相关:eigrp over gre tunne

去年,思科系统公司一直致力于在若干文档中制定安全网络配置的最佳实践准则,例如« safe 蓝图» [2] 或« catalyst 4500 . 5000 与 6500 系列交换机最佳实践经验» [3] .但是,迄今为止,思科还没有提供一本全面介绍与 vlan 相关的所有最佳实践经验.可方便客户与现场工程师参考的文档. 【推荐阅读:AAA之配置授权

如果用户不希望任何设备受损,则必须严格控制对该设备的访问.不仅如此,所有网络管理员都应该使用思科平台上提供的所有实用安全工具,包括系统密码的基本配置. ip 准入过滤器与登陆检查,以及 radius . tacacs+ . kerberos . ssh . snmpv3 . ids 等更先进的工具(详情参见 [3] ). 【扩展信息:cisco6509 CatOS 转换为N

要想创建安全的交换网,必须先熟悉基本安全准则.需要特别注意的是, safe 最佳实践 [2] 中强调的基本准则是设计任何安全交换网的基石.

必须使所有基本安全准则得到满足之后,再关注更先进的安全细节.在下面的章节中,我们将说明与 vlan 相关的问题.

虚拟 lan

第二层( l2 )交换机指能够将若干端口组成虚拟广播域,且各虚拟广播域之间相互隔离的设备.这些域一般称为虚拟 lan ( vlan ).

vlan 的概念与网络领域中的其它概念相似,流量由标记或标签标识.标识对第二层设备非常重要,只有标识正确,才能隔离端口并正确转发接收到的流量.正如后面章节中将要介绍的那样,缺乏标识有时是引发安全问题的原因,因而需要避免.

如果设备中的所有分组与相应 vlan 标记紧密结合,则能够可靠区分不同域的流量.这就是 vlan 交换体系结构的基本前提.

值得注意的是,在物理链路(有时称为干线)上,思科设备使用的是 isl 或 802.1q 等常用的 vlan 标记技术.与此同时,思科设备使用先进标记技术在内部保留 vlan 信息,并用于流量转发.

此时,我们可以得出这样的结论:如果从源节点发送出去之后,分组的 vlan 标识不能被修改,即保持端到端不变,则 vlan 的可靠性应等价于物理安全性.

关于这个问题,我们还将在下面详细讨论.

控制面板

恶意用户特别希望能够访问网络设备的管理控制台,因为一旦成功,就能够容易地根据他们的需要修改网络配置.

在基于 vlan 的交换机中,除与带外端口直接连接外,管理 cpu 还可以使用一个或多个 vlan 执行带内管理.另外,它还可以使用一个或多个 vlan 与其它网络设备交换协议流量.

基本物理安全准则要求网络设备位于可控(锁定)空间,主要 vlan 安全准则则要求将带内管理与协议流量限制在可控环境中.这个要求可以通过以下工具与最佳实践经验实现:

•  流量与协议 acl 或过滤器

•  qos 标记与优先级划分(控制协议由相应的服务等级或 dscp 值区分)


...   下一页
 ·udp broadcast flooding    »显示摘要«
    摘要:network layer broadcasts are sent to all hosts attached to a particular logical network. the transmission control protocol/internet protocol (tcp/ip) supports the following types of broadcast packets:......
» 本期热门文章:

©2000-2007 All Rights Reserved. 最佳浏览:1024X768 MSIE