ネットワーク工学

ネットワークエンジニアのためのQ&A

1
ネイティブVLANを使用すべきではないのはなぜですか?
現在CCNAセキュリティーについて勉強しており、ネイティブVLANをセキュリティー目的で使用しないように教えられています。シスコフォーラムからのこの古い議論はそれを非常に明確に述べています: デフォルトのVLANからVLANホッピングを実行する方がはるかに簡単であるため、デフォルトのVLANを使用しないでください。 ただし、実際の観点からは、実際の脅威に対処しているものを正確に特定することはできません。 私の考えは次のとおりです。 攻撃者はネイティブVLANにいるため、最初のスイッチによって変更されることなく転送される802.1qパケットを直接注入でき(ネイティブVLANからのものとして)、今後のスイッチはこれらのパケットを、選択した任意のVLANからの正当なパケットと見なします攻撃者によって。 これは実際にVLANホッピング攻撃を「はるかに簡単」にしたでしょう。ただし、最初のスイッチはアクセスポートで802.1qパケットを受信すると異常であると正しく見なし、そのようなパケットをドロップするため、これは機能しません。 非ネイティブVLANにいる攻撃者は、なんとかしてスイッチアクセスポートをトランクポートに変えます。トラフィックをネイティブVLANに送信するには、ネットワークインターフェイスでVLANを有効にする(4つのコマンド)代わりに、IPアドレスを変更(1つのコマンド)するだけで、3つのコマンドを保存できます。 私は明らかにこれを非常にわずかな利益と考えています... 歴史を掘り下げるとき、802.1qインジェクションには互換性のあるネットワークカードと特定のドライバーが必要になる可能性があるという古い推奨事項をどこかで読んだと思いました。このような要件は、攻撃者が802.1qパケットを注入する能力を実際に制限し、前のシナリオではネイティブVLANの活用をはるかに実用的にします。 ただし、これは現在のところ実際の制限ではないようで、VLAN構成コマンドはLinuxの(少なくとも)ネットワーク構成コマンドの一般的な部分です。 ネイティブVLANを使用しないというこのアドバイスは古くなっていて、歴史的および構成の健全性の目的のためだけに保持されていると考えることはできますか?または、ネイティブVLANが使用されているためにVLANホッピングが実際にはるかに容易になる具体的なシナリオはありますか?
10 vlan  security 

4
スイッチに接続された異なるサブネットの2つのホスト
異なるサブネットの2つのホスト、それがA-10.1.2.1/24で、B-10.1.3.1/24が同じスイッチSに接続されているとします。それらは通信できますか? だから私が理解している限り: AはIPがBのパケットを送信します Sはそれを受信し、それをStored Address Tableの値と比較し、そうでない場合はブロードキャストします。 Bはパケットを受信し、IPを確認して受け入れます。 私は正しいですか?
10 switch 

1
エッジ上のユニキャストRPF
ユニキャストRPFは、許可されるべきものとは異なる送信元アドレスを防止することになっています。URPFに関するシスコのドキュメントを読んでいるときに、ルーティングテーブルを通過させることにより、アップリンクインターフェイスで使用できるようにするオプションがあることに気付きました。 私の質問は、それがデフォルトルートを経由する場合、すべての送信元アドレスが許可されるわけではないということです。その時点でURPFはどのようなメリットをもたらしますか? 私は何かが欠けていると確信しているので、私は本当に正しい方向にポイントが欲しいです。
10 ipv4 

1
Cisco IOS Forward / Reverse名前ルックアップ
CiscoがDNS解決をフォワードできるが、CLIからDNS解決をリバースできないように設定したいと思います。 R01(config)#ip domain-name domain.local R01(config)#ip name-server 10.1.1.1 R01(config)#ip domain-lookup この設定により、pingの実行時にルーターが前方参照を行い、IPアドレスを返すshowコマンドの下で逆参照を行います。「show user」を実行すると、ルーターはすべてのソースIPアドレスの逆引きを行います。「ip domain-lookup」をオンにすると、正引きと逆引きの両方が表示されるようです。逆引きをオフにして正引きをオンにする方法はありますか?
10 cisco  dns 

3
ワイヤーの帯域幅と周波数の関係は何ですか?
私はネットワーキング(現在はリンク-物理層)を学ぼうとしています。これは自習です。 私は特定のことについて非常に混乱しています。 次のようなデータをネットワークで送信するとします。 01010101、これはシグナルとして次のようになります。 __|‾‾|__|‾‾|__|‾‾|__|‾‾ 送信するデータは信号で表す必要があります。この場合の信号は、リンク/ワイヤーの「電圧の変化」です(ワイヤレスリンクではなくケーブルを使用していると想定しています)。 したがって、フーリエは十分な周波数で信号をかなりよく表すことができることを証明しました。 お気に入り: ワイヤー上の信号と​​周波数の関係をまだ理解していません。 頻度の定義は次のとおりです。単位時間あたりの繰り返しイベントの発生数。では、単位時間あたりのワイヤーで何が繰り返されているのでしょうか? また、たとえばDSL回線では、周波数分割多重化の場合、複数のユーザーに割り当てられる周波数が少なくなるため、特定のリンク/ワイヤーのユーザーあたりの帯域幅が少なくなります。より少ない周波数をワイヤに割り当てるとはどういう意味ですか?何の繰り返しが少ないですか? ワイヤーで利用可能な多くの周波数はありますか?ある場合(0から1メガヘルツとしましょう)、上記を0から100または100から200または500から1000の範囲で表すことができますか?周波数を増やすと帯域幅が増えるのはなぜですか?
10 bandwidth  layer2 

1
L-ASA-SC-10 =は再起動が必要ですか?
マルチコンテキストモードの既存のASA-5555Xがいくつかあり、トランスペアレントレイヤ2ファイアウォールとしてVLANごとに1つのコンテキストを使用しています。時間が経つにつれ、このソリューションに追加されており、5つのセキュリティコンテキストの元のライセンスを超えようとしています。 L-ASA-SC-10 =を購入しましたが、このアクティベーションキーを適用するためにASAを再起動する必要があるかどうかは不明です。アクティブスタンバイペアを解除する必要があることは知っています。 L-ASA-SC-10 =を実行中のASAに適用するには再起動が必要ですか?問題がある場合は、バージョン9.0(2)を使用しています。

3
UDPブロードキャストワイヤレス通信の上限が1MBになっているのはなぜですか?
メッシュネットワーク上にネットワークコーディングを実装しようとしています。したがって、いくつかの宛先にパケットを送信する必要があります。これは、ブロードキャストパケットを使用する方法です。しかし、これが990KB以下に制限されている理由を理解できません。 やるべき設定はありますか?

2
Dropboxトラフィックをどのように抑制しますか?
DropboxはストレージにAmazon AWSを使用しているようです。そのため、dropbox.comへのトラフィックをブロックまたは操作することはできません。 AmazonAWSに依存するWebサービスはたくさんあるので、そのドメインをブロックすることはできません。 Dropboxトラフィックの処理方法について何か提案はありますか? 私はCisco ASAから作業していますが、これはすべてのファイアウォールマネージャに当てはまると思います

1
ファイアウォールの複製
互いに冗長であると考えられる2つのデータセンターサイトがある場合。ファイアウォール構成をプライマリからバックアップに同期することはできますか?両方のファイアウォールを同時に更新し続けるための最良の方法は何ですか? もしそうなら、何が必要ですか? 使用される機器: メインDC 8.2.5を実行する2つのCisco ASA リモートDC 8.6を実行する2つのCisco ASA 2つのDC間のリンクは、両方のDCコアを接続するL2リンクです。ASAは各コアに接続します。


4
IPv4からIPv6戦略への移行
誰もが知っているように、私たちはIPv4アドレスを使い果たしており、まもなく(まだではないにしても)IPv6に移行します。完全なIPv4ネットワークをIPv6に移行するための良い戦略と実践は何ですか?

2
IPv6アドレスの標準表記のような16進数の適切な名前は何ですか?
5952- "IPv6アドレステキスト表現の推奨事項"や 2373-"IPバージョン6アドレッシングアーキテクチャ"などのRFCはそれぞれ、IPv6アドレス、またはIPv6 CIDR。 例:2001:0db8:85a3 :: 8a2e:0370:7334。 ただし、RFCはこのユビキタス形式の名前を提案しているようには見えません。この形式の名前はありますか?IPv4が名前付きドット10進表記を持っている方法に似ていますか?もしそうなら、この標準IPv6表記を参照するときに使用する適切な名前は何ですか?
10 ipv6  rfc  terminology 

1
802.11フレームヘッダーの4つのレイヤー2アドレス
無線LANは初めてです。フレームヘッダーに4つのアドレスがあることがわかります。有線イーサネットの場合、送信元と宛先(基本的にネクストホップのアドレス)の2つのMACアドレスしかありません。しかし、無線LANの場合、なぜエンドポイントアドレスが常に必要なのですか。このタスクは本質的にIPレイヤーのためのものですか? それでは、送信機と受信機のアドレス以外に、追加の送信元と宛先のアドレスの必要性は何ですか?

2
CiscoルーターNAT構成におけるこれらの3つのオプションは何を意味しますか?
1つのIP:Portの組み合わせが常に別のIP:Portの組み合わせにマッピングされる標準の静的PAT構成では、構成可能な内部/外部/ソース/宛先の3つの可能な組み合わせがあります。 たとえば、これは構成例です。 ip nat inside source static tcp 10.0.20.13 8080 2.2.2.33 80 ^^^^^^^^^^^^^ 簡単に言えば、この構成により、任意の外部ホストがポート80を介してIP 2.2.2.33へのTCP接続を開始できます。このパケットがルーターに到達すると、宛先IPアドレスとポート(2.2.2.33:80)がに変換され10.0.20.13:8080ます。 内部ホスト10.0.20.13が送信元ポート8080のTCPパケットを送信すると、このパケットがルーターを通過するときに、送信元IPとポート(10.0.20.13:8080)がに変換され、逆も発生し2.2.2.33:80ます。(これは通常、内部ホストから開始されたものではなく、応答パケットです) 上記のマークされた部分の3つの構成オプションはすべて次のとおりです。 Router(config)#ip nat inside ? destination Destination address translation source Source address translation Router(config)#ip nat outside ? source Source address translation 実際、次のように構成できます。 ip nat inside source static tcp {IP} {Port} {IP} {Port} ip nat …

4
生イーサネットフレーム
最近、Raw-Ethernetフレームに関する次の記事に戸惑いました。 RAW イーサネットフレームとRAWイーサネットフレームを使用したUDP メッセージパッシング 簡単に言えば、両者ともイーサネット層だけを使用してポイントツーポイント通信を確立することが可能であると説明しています。その場合、IP層とTCP層のオーバーヘッドが回避され、スループットが増加します(一部のベンチマークによると、ほぼ50%)。 同様のテストをワイヤレス環境で行いたいのですが。ただし、いくつか問題があります。 1番目の問題 そのような努力を損なう可能性のあるハードウェアの制約(つまり、Wi-Fiカード)はありますか? 2番目の問題 どちらの記事も次のフレーム形式を選択しました。 プリアンブル| 区切り文字| Macヘッダー| ペイロード| パッド| CRC 私の知る限り、プリアンブル、デリミタ、パッド、およびCRCはイーサネットデバイスによってすべてのフレームに追加され、ソフトウェアを介して変更することはできません。Wi-Fiデバイスも同様だと思います。したがって、Macヘッダーの削除を妨げるハードウェアの制約(つまり、Wi-Fiカード)はありますか? ps:通信はポイントツーポイントベースで行われることを考慮してください。つまり、ルーター、スイッチ、ブリッジなどは存在せず、インターネット接続もありません。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.