book2

10.6 Module Practice and Quiz

Что нужно уметь проговорить без подсказки

После Module 10 ты должен быстро объяснить:

  1. какие бывают endpoint threats;
  2. что означает AAA;
  3. как 802.1X ограничивает доступ к LAN;
  4. какие есть основные Layer 2 attacks;
  5. какой mitigation feature соответствует каждой attack category.

Короткий summary

ТемаКлючевая мысль
Endpoint securityattack может начаться и снаружи, и изнутри compromised host
AAAauthentication, authorization, accounting
802.1Xport-based access control
Layer 2 attacksMAC, VLAN, DHCP, ARP, spoofing, STP, CDP recon
MitigationPort Security, DHCP Snooping, DAI, IPSG, BPDU Guard

Формулы для памяти

ФормулаСмысл
MAC flooding -> Port Securityзащита MAC table
DHCP attacks -> DHCP Snoopingзащита DHCP behavior
ARP attacks -> DAIзащита ARP integrity
IP/MAC spoofing -> IPSGsource validation
STP attack -> BPDU Guardзащита access ports
CDP recon -> disable or limit CDPменьше exposed info

Мини-проверка себя

Попробуй ответить:

  • Почему Layer 2 называют weak link?
  • Чем authentication отличается от authorization?
  • Почему MAC flooding опасен именно для switching behavior?
  • Чем VLAN hopping отличается от double-tagging?
  • Почему rogue DHCP server может быть опаснее, чем кажется на первый взгляд?
  • Какой feature нужен против ARP poisoning?

Команды для повторения

show mac address-table dynamic
line vty 0 4
password ci5c0
login
ip domain-name example.com
crypto key generate rsa general-keys modulus 2048
username Admin secret Str0ng3rPa55w0rd
ssh version 2
transport input ssh
login local
no cdp run
no cdp enable
no lldp run
no lldp transmit
no lldp receive

show mac address-table dynamic ciscoIOScommand Показывает learned MAC entries.

line vty 0 4 ciscoIOScommand Открывает remote access lines для настройки.

password ci5c0 ciscoIOScommand Назначает простой line password.

login ciscoIOScommand Требует password на линии.

ip domain-name example.com ciscoIOScommand Нужен, в частности, для SSH setup.

crypto key generate rsa general-keys modulus 2048 ciscoIOScommand Генерирует RSA keys для SSH.

username Admin secret Str0ng3rPa55w0rd ciscoIOScommand Создаёт local user.

ssh version 2 ciscoIOScommand Включает SSHv2.

transport input ssh ciscoIOScommand Разрешает только SSH.

login local ciscoIOScommand Использует local user database для login.

no cdp run ciscoIOScommand Отключает CDP globally.

no cdp enable ciscoIOScommand Отключает CDP на interface.

no lldp run ciscoIOScommand Отключает LLDP globally.

no lldp transmit ciscoIOScommand Отключает LLDP transmit на interface.

no lldp receive ciscoIOScommand Отключает LLDP receive на interface.

Самая важная мысль модуля

На этой теме нужно не просто знать названия атак, а быстро связывать каждую атаку с её mitigation feature.

Если повторяешь быстро

Выучи сначала таблицу attack -> mitigation, потом AAA, потом difference между VLAN/DHCP/ARP attacks.

Итог модуля

Если ты видишь описание LAN attack и сразу можешь назвать правильный mitigation mechanism, значит тему ты уже реально понял.