主页 详情

《局域网交换机安全》_(美)EricVyncke著_12601712_9787115229908

【书名】:《局域网交换机安全》
【作者】:(美)EricVyncke著
【出版社】:北京:人民邮电出版社
【时间】:2010
【页数】:307
【ISBN】:9787115229908
【SS码】:12601712

最新查询

内容简介

第1部分 安全隐患和缓解技术

第1章 安全导论

1.1 安全三要素(Security Triad)

1.1.1 保密性(Confidentiality)

1.1.2 完整性(Integrity)

1.1.3 可用性(Availability)

1.1.4 逆向安全三要素(Reverse Security Triad)

1.2 风险管理(Risk Management)

1.2.1 风险分析

1.2.2 风险控制

1.3 访问控制和身份管理

1.4 密码学(Cryptography)

1.4.1 对称加密系统

1.4.2 非对称加密系统

1.4.3 针对加密系统的攻击

1.5 总结

1.6 参考资料

第2章 挫败学习型网桥的转发进程

2.1 基础回顾:以太网交换101

2.1.1 以太网帧格式

2.1.2 学习型网桥

2.1.3 过量泛洪(Excessive Flooding)的后果

2.2 利用桥接表的MAC地址泛洪攻击

2.2.1 强制产生一个过量泛洪的条件

2.2.2 macof工具简介

2.3 MAC欺骗(MAC Spoofing)攻击:MAC泛洪的变异

2.4 预防MAC地址泛洪及欺骗攻击

2.4.1 探测MAC Activity

2.4.2 port security(端口安全)

2.4.3 未知单播泛洪的保护

2.5 总结

2.6 参考资料

第3章 攻击生成树协议

3.1 生成树协议入门

3.1.1 STP的类型

3.1.2 STP操作的更多细节

3.2 开始攻击游戏

3.2.1 攻击1:接管根网桥

3.2.2 攻击2:利用配置BPDU泛洪的DoS

3.2.3 攻击3:利用配置BPDU泛洪的:DoS

3.2.4 攻击4:模拟一台双宿主(Dual-Homed)交换机

3.3 总结

3.4 参考资料

第4章 VLAN安全吗

4.1 IEEE 802.1Q概览

4.1.1 帧的归类(Classification)

4.1.2 “入乡随俗”(go native)

4.1.3 802.1Q标记栈(802.1Q Tag Stack)攻击

4.2 理解Cisco动态Trunk协议(Dynamic Trunking Protocol)

4.2.1 手动发起一个DTP攻击

4.2.2 DTP攻击的反制措施

4.3 理解Cisco VTP

4.4 总结

4.5 参考资料

第5章 利用DHCP缺陷的攻击

5.1 DHCP概览

5.2 攻击DHCP

5.2.1 耗尽DHCP的范围:针对DHCP的DoS攻击

5.2.2 利用DHCP无赖服务器劫持流量

5.3 DHCP(范围)耗尽攻击的对策

5.3.1 Port Security(端口安全)

5.3.2 介绍DHCP snooping

5.4 针对IP/MAC欺骗攻击的DHCP snooping

5.5 总结

5.6 参考资料

第6章 利用IPv4 ARP的攻击

6.1 ARP基础回顾

6.1.1 正常的ARP行为

6.1.2 免费ARP

6.2 ARP的风险分析

6.3 ARP欺骗(ARP spoofing)攻击

6.3.1 ARP欺骗攻击诸要素

6.3.2 发起一次ARP欺骗攻击

6.4 缓解ARP欺骗攻击

6.4.1 动态ARP检测

6.4.2 保护主机

6.4.3 入侵检测

6.5 缓解其他的ARP缺陷(vulnerability)

6.6 总结

6.7 参考资料

第7章 利用IPv6邻居发现和路由器通告协议的攻击

7.1 IPv6简介

7.1.1 IPv6的动机

7.1.2 IPv6改变了什么

7.1.3 邻居发现

7.1.4 路由器通告的无状态配置

7.2 ND和无状态配置的风险分析

7.3 缓解ND和RA攻击

7.3.1 针对主机

7.3.2 针对交换机

7.4 安全的ND

7.5 总结

7.6 参考资料

第8章 以太网上的供电呢

8.1 PoE简介

8.1.1 PoE的工作原理

8.1.2 检测机制

8.1.3 供电机制

8.2 PoE的风险分析

8.3 缓解攻击

8.3.1 防御偷电行为

8.3.2 防御改变功率攻击

8.3.3 防御关闭攻击

8.3.4 防御烧毁攻击

8.4 总结

8.5 参考资料

第9章 HSRP适应力强吗

9.1 HSRP的工作原理

9.2 攻击HSRP

9.2.1 DoS攻击

9.2.2 中间人攻击

9.2.3 信息泄露

9.3 缓解HSRP攻击

9.3.1 使用强认证

9.3.2 依靠网络基础设施

9.4 总结

9.5 参考资料

第10章 能打败VRRP吗

10.1 探索VRRP

10.2 VRRP的风险分析

10.3 缓解VRRP攻击

10.3.1 使用强认证

10.3.2 依靠网络基础设施

10.4 总结

10.5 参考资料

第11章 Cisco辅助协议与信息泄露

11.1 Cisco发现协议

11.1.1 深入研究CDP

11.1.2 CDP的风险分析

11.1.3 缓解CDP的风险

11.2 IEEE链路层发现协议

11.3 VLAN Trunking协议

11.3.1 VTP风险分析

11.3.2 VTP风险分析

11.4 链路聚合协议

11.4.1 风险分析

11.4.2 风险缓解

11.5 总结

11.6 参考资料

第2部分 交换机如何抵抗拒绝服务攻击

第12章 拒绝服务攻击简介

12.1 DoS攻击和DDoS攻击的区别

12.2 发起DDoS攻击

12.2.1 僵尸行动(Zombie)

12.2.2 Botnet(僵尸群)

12.3 DoS和DDoS攻击

12.3.1 攻击基础设施

12.3.2 遏制针对服务的攻击

12.4 利用DoS和DDoS攻击LAN交换机

12.4.1 交换机的内部结构

12.4.2 三种平面

12.4.3 攻击交换机

12.5 总结

12.6 参考资料

第13章 控制平面的监管

13.1 哪些服务驻留于控制平面

13.2 保护交换机的控制平面

13.3 实施基于硬件的CoPP

13.3.1 在Catalyst 6500上配置基于硬件的CoPP

13.3.2 在Cisco ME3400上配置控制平面的安全

13.4 实施基于软件的CoPP

13.5 使用CoPP遏制攻击

13.5.1 在Catalyst 6500交换机上遏制攻击

13.5.2 在Cisco ME3400交换机上遏制攻击

13.6 总结

13.7 参考资料

第14章 屏蔽控制平面协议

14.1 配置交换机屏蔽控制平面协议

14.1.1 安全地屏蔽控制平面的行为

14.1.2 屏蔽其他控制平面的行为

14.1.3 不能被屏蔽的控制平面行为

14.1.4 控制平面的最佳做法

14.2 总结

第15章 利用交换机发现数据平面拒绝服务攻击(DoS)

15.1 使用NetFlow检测DoS

15.1.1 在Catalyst 6500上启用NetFlow

15.1.2 利用NetFlow作为安全工具

15.1.3 利用NetFlow应用程序增强安全性

15.2 利用RMON保护网络

15.3 检测活跃蠕虫的其他技术

15.4 总结

15.5 参考资料

第3部分 用交换机来增强网络安全

第16章 线速访问控制列表

16.1 ACL还是防火墙?

16.2 状态还是无状态?

16.3 利用ACL保护基础设施

16.4 RACL、VACL和PACL:多种类型的ACL

16.4.1 使用RACL

16.4.2 使用VACL

16.4.3 使用PACL

16.5 快速ACL查找(Lookup)的技术原理

16.6 总结

第17章 基于身份的网络服务与802.1X

17.1 基础

17.2 身份(identify)的基本概念

17.2.1 身份标识

17.2.2 认证

17.2.3 授权

17.3 探索扩展认证协议

17.4 探究IEEE 802.1X

17.5 802.1X安全

17.5.1 集成增值(Value-Add)的802.1X

17.5.2 保持内部诚信

17.6 使用多台设备

17.6.1 single-auth模式

17.6.2 Multihost(多主机)模式

17.7 使用无802.1X能力的设备

17.7.1 802.1X Guest-VLAN

17.7.2 802.1X Guest-VLAN计时

17.7.3 MAC地址认证入门

17.7.4 MAB的操作

17.8 策略执行

17.9 总结

17.10 参考资料

第4部分 网络安全的下一步

第18章 IEEE 802.1AE

18.1 企业网的发展趋势与挑战

18.2 信任危机

18.2.1 数据平面的流量

18.2.2 控制平面的流量

18.2.3 管理流量

18.3 加密之路:WAN和WLAN简史

18.4 第二层,为什么不

18.5 链路层安全:IEEE 802.1AE/af

18.5.1 现状:使用802.1X进行认证

18.5.2 LinkSec:对802.1X进行扩展

18.5.3 认证和密钥分发

18.5.4 数据的机密性与完整性

18.5.5 帧格式

18.5.6 加密模式

18.6 安全性的前景:LinkSec与其他安全技术的共存

18.7 性能和可扩展性

18.8 基于LAN的加密保护:端到端VS.逐跳

18.9 总结

18.10 参考资料

附录 结合IPSec与L2TPv3实现安全伪线

A.1 体系结构

A.2 配置

A.2.1 伪线

A.2.2 xconnect

A.2.3 IPsec Crypto Map(加密映射)

A.2.4 IKE认证

A.2.5 调试信息


书查询(www.shuchaxun.com)本网页唯一编码:
319e14bf0418f52b326ccf83f5d8dcd5#cd1b0ef88b3fa88a2c1877635d967743#90375979#12601712.zip