VLAN(VirtualLocal Area Network)的中文名为"虚拟局域网"。虚拟局域网(VLAN)是一组逻辑上的设备和用户,这些设备和用户并不受物理位置的限制,可以根据功能、部门及应用等因素将它们组织起来,相互之间的通信就好像它们在同一个网段中一样,由此得名虚拟局域网。

与传统的局域网技术相比较,VLAN技术更加灵活,它具有以下优点:网络设备的移动、添加和修改的管理开销减少;可以控制广播活动;可提高网络的安全性。

VLAN攻击手段是基于VLAN技术应用所采取的攻击方式,面对这些花样翻新的攻击手段,如何采取有效的防范措施?

1、802.1Q和ISL标记攻击:

标记攻击属于恶意攻击,利用它,一个VLAN 上的用户可以非法访问另一个 VLAN 。例如,如果将交换机端口配置成 DTP(DYNAMIC TRUNK PROTCOL) auto ,用于接收伪造 DTP(DYNAMICTRUNK PROTCOL) 分组,那么,它将成为干道端口,并有可能接收通往任何 VLAN 的流量。

由此,恶意用户可以通过受控制的端口与其它 VLAN 通信。

对于这种攻击,只需将所有不可信端口上的DTP(DYNAMIC TRUNK PROTCOL) 设置为关闭状态即可。

2、双封装802.1Q/嵌套式VLAN攻击:

在交换机内部, VLAN 数字和标识用特殊扩展格式表示,目的是让转发路径保持端到端 VLAN 独立,而且不会损失任何信息。在交换机外部,标记规则由 ISL 或 802.1Q 等标准规定。ISL 属于思科专有技术,是设备中使用的扩展分组报头的紧凑形式,每个分组总会获得一个标记,没有标识丢失风险,因而可以提高安全性。

802.1Q IEEE 委员会决定,为实现向下兼容性,最好支持本征VLAN ,即支持与 802.1Q 链路上任何标记显式不相关的 VLAN 。这种 VLAN 以隐含方式被用于接收802.1Q端口上的所有无标记流量。这项功能是用户所希望的,因为利用这个功能,802.1Q端口可以通过收发无标记流量直接与老 802.3 端口对话。但是,在所有其他情况下,这种功能可能会非常有害,因为通过 802.1Q 链路传输时,与本地 VLAN 相关的分组将丢失其标记。

为此就是应选择未使用的 VLAN 作为所有干道的本地VLAN ,而且不能将该 VLAN 用于任何其它目的。STP、DTP和UDLD等协议应为本地 VLAN 的唯一合法用户,而且其流量应该与所有数据分组完全隔离开。

3、VLAN跳转攻击

VLAN跳转是一种网络攻击方式,指的是终端系统向管理员不允许它访问的VLAN发送数据包,或者接收这个VLAN的数据包。这种攻击的实现方法是为攻击流量打上特定的VLAN ID(VID)标,或者通过协商 Trunk 链路来发送和接收所需 VLAN 的流量。攻击者可以通过使用交换机欺骗或者双层标签的方式,来实现VLAN跳转攻击。

VLAN跳转攻击是指恶意设备试图访问与其配置不同的VLAN。

VLAN跳转攻击有两种形式:

一种形式是源于 Catalyst交换机端口的默认配置。CiscoCatalyst交换机的端口上默认启用自动(Auto)模式的链路聚集协议。因此接口在收到DTP帧后就会变为Trunk端口。

第二种形式的 VLAN 跳转攻击即使在交换机接口关闭了链路聚集特性的情况下也可以实施。在这类攻击中,攻击者会发送带有双层802.1Q标签的数据帧。这类攻击需要客户端连接在攻击者所连交换机之外的交换机上。

另一个要求是这两台交换机连接的 VLAN,必须与攻击者所连的交换机端口的 VLAN 相同,或者与交换机和被攻击VLAN之间的 Trunk 端口上的Native VLAN 相同。

在建立Trunk端口时,为了防御网络中的VLAN跳转攻击,应对所有交换机端口和参数进行配置。

1、把所有未使用的端口设置为Access端口,使这些链路无法协商链路汇聚协议。

2、把所有未使用的端口设置为关闭(Shutdown)状态,并把它们放入同一个 VLAN中,这个VLAN专门用于未使用端口,因而并不承载任何用户数据流量。

添加vlan后无法上网_VLAN攻击如何有效防范?搞定虚拟局域网就在以下三点相关推荐

  1. 添加vlan后无法上网_KTV多SSID绑定VLAN实用案例,值得一看的干货

    一.客户需求 ①有线部分:KTV内前台.财务等有线电脑需接入内部点单系统,包房内机顶盒等设备需要接入内网服务器连接点歌系统: ②无线部分:无线需要两个WiFi名称,一个供内部工作人员点单使用,另一个供 ...

  2. 为什么wps数字前面有撇号_表格中输入18位超长的数值后变样了? 别急! 两招搞定!...

    原标题:表格中输入18位超长的数值后变样了? 别急! 两招搞定! 输入超长的数值,就会显示成奇怪的样子, 好端端的身份证号码全都乱套了,为什么? 怎么办?这就为你解答~ 错误一:输入18位数之后变为含 ...

  3. vlan划分不能上网_VLAN工作原理

    什么是VLAN VLAN(Virtual LAN),翻译成中文是"虚拟局域网".可以看做是在一个物理局域网络上搭建出几个逻辑上分离的几个局域网.举个例子来说,如果一个交换机划分为两 ...

  4. 如何给PDF文件添加页眉页脚,一分钟轻松搞定

    如何给PDF文件添加页眉页脚?很多在使用PDF文件的人都会有这样的问题,不知道如何给PDF文件添加页眉页脚,想要给PDF文件添加页眉页脚需要使用到PDF编辑器,下面就使用迅捷PDF编辑器为大家操作一下 ...

  5. 比用Pytorch框架快200倍!0.76秒后,笔记本上的CNN就搞定了MNIST | 开源

    博雯 发自 凹非寺 量子位 报道 | 公众号 QbitAI 在MNIST上进行训练,可以说是计算机视觉里的"Hello World"任务了. 而如果使用PyTorch的标准代码训练 ...

  6. wireshark插件 - 添加UI子树, 向子树上添加分析后的文本

    前言 要想用wireshark 插件做一个最简单的协议分析(不挎包),除了分析协议数据(纯C, 和wireshark无关),还要将分析的结果显示在wireshark树区和数据区, 只要能在树区添加子树 ...

  7. vlan配置实例详解_网工知识角|MUXVLAN技术详解,基本原理一篇搞定

    学网络,就在IE-LAB 国内高端网络工程师培养基地 MUX VLAN(Multiplex VLAN )提供了一种通过VLAN进行网络资源控制的机制.通过MUX VLAN提供的二层流量隔离的机制可以实 ...

  8. fiddler抓包过程以及fiddler抓包手机添加代理后连不上网解决办法

    1.(1)电脑端打开安装好的的fiddler,打开Tools-Options (2)HTTPS设置如下图 (3)Connection设置如下图,端口号设为8888 2.手机端添加代理 注:电脑联网和手 ...

  9. fiddler抓包——手机添加代理后APP连不上网的常见4种原因及解决办法

    更新 遇到的问题是: Android6.0及以下系统可以抓包,而Android7.0及以上系统不能再抓包. 原因: Android7.0+的版本新增了证书验证,即app内不再像原来一样默认信任用户的证 ...

最新文章

  1. RESTful之权限Permissions
  2. 年终盘点篇:2018年开源市场5大发展趋势
  3. asp.net 后台任务作业框架收集
  4. weblogic:local class incompatible: stream classdesc serialVersionUID
  5. linux学习文档-1
  6. python生成静态html_Python写静态HTML
  7. python def return 文件_python基础-文件处理与函数
  8. CodeForces - 1362E Johnny and Grandmaster(贪心+模拟)
  9. 充电原理_电动汽车充电桩如何设置?充电桩原理介绍
  10. react 代码编写原则_如何编写易读的React代码— 10种编码风格技巧
  11. 机器学习之01篇:初步窥探
  12. 树莓派python蓝牙_怎样通过蓝牙仅使用Android手机为树莓派配置Wi-Fi网络
  13. 数据清洗+特征构造:application_{train|test}.csv
  14. XenCenter建立SR存储库,添加系统ISO镜像源
  15. LintCode 介绍
  16. 聊一聊输入阻抗、输出阻抗和阻抗匹配
  17. SSM 按模版导出 PDF
  18. 【安卓开发】开源Notepad记事本APP项目(完整代码+说明文档)
  19. 京东方恢复给苹果供应OLED面板,到底扯下了谁的遮羞布?
  20. 福建农林大学计算机与信息学院副书记,福建农林大学计算机与信息学院导师介绍:钟一文...

热门文章

  1. TranslateMessage ,GetMessage, DispatchMessage分析
  2. Windows消息循环机制详细概述
  3. C# winform 禁用最小化和还原按钮(消息循环截获处理)
  4. C# 重写WndProc 消息循环
  5. c# 拼接Json串的几种方法
  6. OpenCV进行图像相似度对比的几种办法
  7. SetTimer和KillTimer详解
  8. 集装箱计算机跟踪管理方式,集装箱运输第二章集装箱及其箱务管理(图文)解析.ppt...
  9. matlab 高斯迭代代码_用Matlab编写你的第一个有限元_《数值计算与程序设计》系列课程...
  10. python列表 行列选择_Python第七课——如何选取excel表格的行数据和列数据