SlideShare a Scribd company logo
1 of 6
ARP Spoof:
4. Giới hạn và điểm yếu của kiểu tấn công ARP Spoof:
 Chỉ có những máy nằm trong cùng đường mạng với máy Attacker mới bị tấn
công. Các máy nằm khác mạng sẽ không thể bị tấn công bằng hình thức này vì
 Trong cùng một đường mạng LAN, các máy sẽ thực hiện trao đổi dữ liệu với
nhau dựa vào địa chỉ MAC . HostA muốn trao đổi dữ liệu với HostB. HostA sẽ dò
tìm trong bảng ARP cache xem IP của HostB sẽ có địa chỉ MAC tương ứng là gì.
HostA đóng gói dữ liệu cần truyền với MAC nguồn là MAC HostA, MAC đích là
MAC HostB. Sau đó HostA sẽ truyền dữ liệu tới HostB dựa vào MAC đích của
gói tin
 Trong trường hợp HostA, HostB khác đường mạng muốn liên lạc với nhau, ta
phải dựa vào địa chỉ IP để truyền dữ liệu và phải thông qua một thiết bị định
tuyến, đó là router. HostA sẽ đóng gói dữ liệu cần truyền với MAC nguồn là
HostA, MAC đích là router. Gói tin đó sẽ được truyền đến router, router sẽ dựa
vào địa chỉ IP đích (IP HostB)và dò tìm trong bảng định tuyến nhằm xác định con
đường đi đến HostB. Router có khả năng ngăn chặn các gói tin broadcast
 Hình thức tấn công này không thể thực hiện được trong mạng WAN, trên
Internet mà chỉ thực hiện được trên cùng mạng LAN
5. Cách phát hiện và phòng chống:
Dùng lệnh:
 ipconfig /all xem MAC của mình
 arp -a xem bảng ARP trên máy mình, kiểm tra MAC của B có phải đúng
là MAC B hay không.
 arp -d * xóa toàn bộ ARP table trên máy mình, như vậy các địa chỉ MAC
bị tấn công cũng mất, và máy tính sẽ bắt đầu học lại. Nhưng nếu máy tấn
công vẫn tiếp tục bơm các gói tin ARP đầu độc thì việc xóa ARP table này
cũng vô ích
 arp -s gắn cố định IP đích vào MAC thật của nó, như vậy kẻ tấn công
không đầu độc được IP này nữa. Nhưng việc này không khả thi cho mạng
lớn, nhiều máy tính, và có sự thay đổi IP (ví dụ dùng DHCP).
Dùng phần mềm :
 Chúng ta có thể cài đặt phần mềm Anti ARP để tránh việc nhận ARP
Reply giả mạo
Dùng thiết bị:
 Dynamic ARP Inspection : Switch sẽ dựa vào bảng DHCP Snooping
Binding để kiểm tra gói tin ARP Reply được gửi ra xem có hợp lệ hay
không, nếu không hợp lệ sẽ DROP ngay
STP attacks
Khi bật STP thì các switch gởi tất cả các gói BPDU(là đơn vị thông tin, là loại
gói tin được sử dụng trong giao thức STP) ra các cổng của nó.
BPDU: Bridge ID (8 byte) trong đó priority (độ ưu tiên) (2 byte) và MAC (6
byte).
Đầu tiên mỗi con switch đều tự xem nó là root switch. Sau khi trao đổi thông
tin thì switch nào có Bridge ID nhỏ nhất sẽ được bầu làm root switch. Giá trị
bridge ID nhỏ nhất được tính như sau:
-So sánh switch nào có priority nhỏ nhất ngay lập tức sẽ đc làm root switch.
-Nếu như các switch có priority bằng nhau thì mới sử dụng địa chỉ MAC để so
sánh. switch nào có địa chỉ MAC nhỏ nhất sẽ đc bầu làm root switch.
Lưu ý:
+ Priority (2 byte) có giá trị từ 0-65535 và mặc định là 32768.
+ Địa chỉ MAC được so sánh nhỏ nhất tính từ trái qua phải.
Sau khi bầu chọn root switch xong thì chỉ có switch này gửi gói BPDU(2s/lần)
ra toàn mạng. các switch còn lại chỉ forward
-Giải thích tại sao các giải pháp trên có thể hạn chế được
tấn công STP:
BPDU Guard: Các cổng có BPDU Gaurd được cài đặt sẽ
không cho phép các host phía sau nó gửi BPDU -> Tính năng BPDUGuard
được khuyến cáo sử dụng ở cổng có tính năng portfast. Tính năng portfast
cho phép cổng của switch có thể vào trạng thái Forwarding ngay lập tức khi
link kết nối với cổng đó up lên. Tính năng portfast được sử dụng khi kết nối
với PC tại access-layer. Portfast được bật lên chỉ khi ta chắc chắn rằng trên
cổng đó không thể xảy ra lặp vòng. Ta bật portfast lên không có nghĩa là đã
tắt STP trên cổng đó. Nếu có một switch mới bị cắm nhầm vào cổng có tính
năng portfast thì loop có thể xảy ra vì portfast cho phép chuyển cổng sang
trạng thái forwarding ngay lập tức. Trong khi đó để phát hiện ra vòng lặp thì
phải trải qua một khoảng thời gian và các trạng thái khác nhau thì cổng mới
đưa vào sử dụng bình thường được. BPDUGuard sẽ cấm không cho switch
lạ trao đổi BPDU với mạng. Khi switch nhận được BPDU trên portfast với tính
năng BPDUGuard thì cổng sẽ bị đưa vào trạng thái errdisable. Muốn sử dụng
lại cổng này thì phải cho phép cổng một cách thủ công hoặc đợi khoảng thời gian
errdisable hết hạn.
Root Guard: Các cổng có cấu hình Root Guard không thể
trở thành Root Ports -> Vị trí của RootSwitch trong STP topology rất quan
trọng. Nó quyết định đường đi của các switch nhánh dưới lên Rootswitch là
có tối ưu hay không. Do đặc điểm bầu chọn Root là dựa vào các BPDUs nên
khi có một switch mới được thêm vào trong sơ đồ mạng STP thì sơ đồ mạng
STP lúc này thay đổi. Các switch cần phải tính toán và bầu chọn lại
RootSwitch cũng như đường đi mới đến RootSwitch. Trong BPDUs có chứa
BridgeID, trong BridgeID lại chứa độ ưu tiên của switch. Switch nào có priority
nhỏ nhất sẽ trở thành Root switch. Tuy nhiên, nếu có một switch lạ đã được
cấu hình với priority thấp hơn cả priority của RootSwitch hiện tại, switch này
gắn vào mạng và sẽ trở thành RootSwitch.
Tính năng Root guard ra đời cho phép admin luôn giữ được vị trí Root switch
theo ý đã chọn mà không sợ bị bất kì một switch lạ nào gắn thêm vào làm
thay đổi STP topology. Với tính năng này, nếu có một switch lạ quảng bá một
Superior BPDU cho root switch, Rootswitch sẽ không cho phép switch lạ này
trở thành New Root Switch. Nó sẽ đưa cổng nhận superior BPDU trước đó
trở về trạng thái Root-inconsistent. Data sẽ không được gửi nhận ở trạng thái
này. Khi superior BPDUs không còn nhận được trên cổng này, cổng này sẽ
trải qua các trạng thái của STP để đưa về sử dụng bình thường.
Ta chỉ cấu hình root guard trên Root switch hoặc các switch nào mà ta không
muốn nhận BPD
Nếu áp đặt tính năng RootGuard lên cổng thì cho dù Switch mới có Bridge ID
ưu tiên hơn (về trị số sẽ là thấp hơn) thì vẫn không ảnh hưởng gì đến mạng.
Tính năng này rất mạnh, nó cấm hoàn toàn Switch lạ vào mạng không thực
hiện được telnet, ping …Khi kiểm tra láng giềng trên Switch mới này, bạn sẽ
không thấy được Switch trong mạng.
Tại sao Switch A chấp nhận tagged frame từ attacker trên một port
(ví dụ port 1 trên hình) không nối trunk ở vị trí đầu tiên?
Kẻ tấn công sẽ gắn thêm một tag VLAN 2 vào trong frame Ethernet gửi đến
switch 1. Swich1 nhận thấy frame này thuộc VLAN 1 nên nó loại bỏ tag VLAN
1 và gửi frame lên đường trunk mà KHÔNG gắn tag cho frame này bởi vì
frame này thuộc native VLAN. Như vậy nghiễm nhiên frame này bây giờ thuộc
VLAN 2. Khi switch 2 nhận được frame VLAN 2, nó sẽ forward đến server
nằm ở VLAN 2. Như vậy kẻ tấn công đã truy cập được vào server nằm ở
VLAN 2 mặc dù máy của hắn ở VLAN 1.
Tại sao Switch A không bổ sung tag vào frame khi gửi ra trunk?
- Native VLAN là một VLAN có các port được cấu hình trunk (mặc định
là VLAN1).
- Tất cả các frame thuộc VLAN khi đi qua đường trunk sẽ được gắn thẻ
“tag” giao thức IEEE 802.1Q và ISL, ngoại trừ các đối tuợng thuộc
VLAN 1.
- Những frame thuộc Native VLAN sẽ không cần gắn “tag” khi đi trên
đường trunk.
- Như vậy, theo mặc định các đối tuợng của VLAN 1 khi đi qua đường
trunk sẽ không được gắn thẻ. VLAN1

More Related Content

What's hot

Cấu hình EIGRP
Cấu hình EIGRPCấu hình EIGRP
Cấu hình EIGRPshinibi
 
Khái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlanKhái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlanlaonap166
 
Cấu hình RIP v2
Cấu hình RIP v2Cấu hình RIP v2
Cấu hình RIP v2shinibi
 
Chuyên đề tốt nghiệp giao thức định tuyến ripv1 ripv2
Chuyên đề tốt nghiệp giao thức định tuyến ripv1  ripv2Chuyên đề tốt nghiệp giao thức định tuyến ripv1  ripv2
Chuyên đề tốt nghiệp giao thức định tuyến ripv1 ripv2nataliej4
 
Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)
Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)
Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)Quân Quạt Mo
 
On tap ccna_version4
On tap ccna_version4On tap ccna_version4
On tap ccna_version4liemgpc2
 
Thuyet trinh cst
Thuyet trinh cstThuyet trinh cst
Thuyet trinh cstvanmanh1688
 
Data netflow analyzer
Data netflow analyzerData netflow analyzer
Data netflow analyzerThe Quiet
 
Lab ccna ttg_v1
Lab ccna ttg_v1Lab ccna ttg_v1
Lab ccna ttg_v1Ngo Kiet
 
Báo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng tháiBáo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng tháitran thai
 
Tutorial 877 a_tudedenkho
Tutorial 877 a_tudedenkhoTutorial 877 a_tudedenkho
Tutorial 877 a_tudedenkhonhan10cdt1
 
Arp va cach phong chong
Arp va cach phong chongArp va cach phong chong
Arp va cach phong chongPham Truong
 

What's hot (19)

Cấu hình EIGRP
Cấu hình EIGRPCấu hình EIGRP
Cấu hình EIGRP
 
Baithuchanhso4 5
Baithuchanhso4 5Baithuchanhso4 5
Baithuchanhso4 5
 
Khái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlanKhái niệm về vlan và cách cấu hình các vlan
Khái niệm về vlan và cách cấu hình các vlan
 
Chuong5 hoạt động port nối tiếp
Chuong5 hoạt động port nối tiếpChuong5 hoạt động port nối tiếp
Chuong5 hoạt động port nối tiếp
 
Cấu hình RIP v2
Cấu hình RIP v2Cấu hình RIP v2
Cấu hình RIP v2
 
Chuyên đề tốt nghiệp giao thức định tuyến ripv1 ripv2
Chuyên đề tốt nghiệp giao thức định tuyến ripv1  ripv2Chuyên đề tốt nghiệp giao thức định tuyến ripv1  ripv2
Chuyên đề tốt nghiệp giao thức định tuyến ripv1 ripv2
 
Ccna s2
Ccna s2Ccna s2
Ccna s2
 
Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)
Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)
Báo cáo thực tập tuần 5 - Phạm Tiến Quân (word)
 
lab ccna ttg v3
lab ccna ttg v3lab ccna ttg v3
lab ccna ttg v3
 
On tap ccna_version4
On tap ccna_version4On tap ccna_version4
On tap ccna_version4
 
Thuyet trinh cst
Thuyet trinh cstThuyet trinh cst
Thuyet trinh cst
 
Data netflow analyzer
Data netflow analyzerData netflow analyzer
Data netflow analyzer
 
Lab ccna ttg_v1
Lab ccna ttg_v1Lab ccna ttg_v1
Lab ccna ttg_v1
 
Báo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng tháiBáo cáo thực tập athena trần trọng thái
Báo cáo thực tập athena trần trọng thái
 
Tutorial 877 a_tudedenkho
Tutorial 877 a_tudedenkhoTutorial 877 a_tudedenkho
Tutorial 877 a_tudedenkho
 
Arp va cach phong chong
Arp va cach phong chongArp va cach phong chong
Arp va cach phong chong
 
Bai 6
Bai 6Bai 6
Bai 6
 
Co ban ve msp430
Co ban ve msp430Co ban ve msp430
Co ban ve msp430
 
Msptieuluan
MsptieuluanMsptieuluan
Msptieuluan
 

Similar to An toan-mang

Báo cáo thực tập tuần 4 ospf đàm văn sáng
Báo cáo thực tập tuần 4 ospf  đàm văn sángBáo cáo thực tập tuần 4 ospf  đàm văn sáng
Báo cáo thực tập tuần 4 ospf đàm văn sángĐàm Văn Sáng
 
Chuẩn truyền tín hiệu
Chuẩn truyền tín hiệuChuẩn truyền tín hiệu
Chuẩn truyền tín hiệuvannghiatdh
 
Bài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdf
Bài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdfBài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdf
Bài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdfVnhPhm18
 
Giao thức I2C.pptx
Giao thức I2C.pptxGiao thức I2C.pptx
Giao thức I2C.pptxNguynVitAnh78
 
Cnna tu hoc
Cnna tu hocCnna tu hoc
Cnna tu hocphucbui
 
Bao cao thuc tap ri pv2
Bao cao thuc tap ri pv2Bao cao thuc tap ri pv2
Bao cao thuc tap ri pv2TranQuangChien
 
Chuyen mach Cisco Switch
Chuyen mach Cisco SwitchChuyen mach Cisco Switch
Chuyen mach Cisco SwitchSinh Khong
 
Bao cao thưc_tap_tuan3_cntt_pham_tienquan
Bao cao thưc_tap_tuan3_cntt_pham_tienquanBao cao thưc_tap_tuan3_cntt_pham_tienquan
Bao cao thưc_tap_tuan3_cntt_pham_tienquanQuân Quạt Mo
 
Lập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểm
Lập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểmLập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểm
Lập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểmXuân Thủy Nguyễn
 
Mcsa 2012 mạng căn bản phần 7
Mcsa 2012 mạng căn bản phần 7Mcsa 2012 mạng căn bản phần 7
Mcsa 2012 mạng căn bản phần 7laonap166
 
Khái niệm về rip 1
Khái niệm về rip 1Khái niệm về rip 1
Khái niệm về rip 1hoangtuvit123
 
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdfBai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdfhoangvttlu
 
Báo cáo thực tập tuần 3
Báo cáo thực tập tuần 3Báo cáo thực tập tuần 3
Báo cáo thực tập tuần 3duytruyen1993
 
Cấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bảnCấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bảnVNG
 
Windows routing phần 2
Windows routing phần 2Windows routing phần 2
Windows routing phần 2laonap166
 
Khái niệm về eigrp 1
Khái niệm về eigrp 1Khái niệm về eigrp 1
Khái niệm về eigrp 1hoangtuvit123
 

Similar to An toan-mang (20)

Ospf 12
Ospf 12Ospf 12
Ospf 12
 
Báo cáo thực tập tuần 4 ospf đàm văn sáng
Báo cáo thực tập tuần 4 ospf  đàm văn sángBáo cáo thực tập tuần 4 ospf  đàm văn sáng
Báo cáo thực tập tuần 4 ospf đàm văn sáng
 
Chuẩn truyền tín hiệu
Chuẩn truyền tín hiệuChuẩn truyền tín hiệu
Chuẩn truyền tín hiệu
 
Bài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdf
Bài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdfBài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdf
Bài 1 ĐO LƯỜNG VÀ ĐIỀU KHIỂN VỚI ARDUINO V2.pdf
 
Giao thức I2C.pptx
Giao thức I2C.pptxGiao thức I2C.pptx
Giao thức I2C.pptx
 
OSPF
OSPFOSPF
OSPF
 
Cnna tu hoc
Cnna tu hocCnna tu hoc
Cnna tu hoc
 
Chương 1
Chương 1Chương 1
Chương 1
 
Rs485
Rs485Rs485
Rs485
 
Bao cao thuc tap ri pv2
Bao cao thuc tap ri pv2Bao cao thuc tap ri pv2
Bao cao thuc tap ri pv2
 
Chuyen mach Cisco Switch
Chuyen mach Cisco SwitchChuyen mach Cisco Switch
Chuyen mach Cisco Switch
 
Bao cao thưc_tap_tuan3_cntt_pham_tienquan
Bao cao thưc_tap_tuan3_cntt_pham_tienquanBao cao thưc_tap_tuan3_cntt_pham_tienquan
Bao cao thưc_tap_tuan3_cntt_pham_tienquan
 
Lập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểm
Lập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểmLập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểm
Lập trình PLC S7 1200 tiếng Việt-Chuong 7 truyền thông điểm điểm
 
Mcsa 2012 mạng căn bản phần 7
Mcsa 2012 mạng căn bản phần 7Mcsa 2012 mạng căn bản phần 7
Mcsa 2012 mạng căn bản phần 7
 
Khái niệm về rip 1
Khái niệm về rip 1Khái niệm về rip 1
Khái niệm về rip 1
 
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdfBai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
Bai giang quan tri mang-CHƯƠNG 2- Cac ky thuat DINH TUYEN.pdf
 
Báo cáo thực tập tuần 3
Báo cáo thực tập tuần 3Báo cáo thực tập tuần 3
Báo cáo thực tập tuần 3
 
Cấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bảnCấu hình osp fv3 cơ bản
Cấu hình osp fv3 cơ bản
 
Windows routing phần 2
Windows routing phần 2Windows routing phần 2
Windows routing phần 2
 
Khái niệm về eigrp 1
Khái niệm về eigrp 1Khái niệm về eigrp 1
Khái niệm về eigrp 1
 

Recently uploaded

30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...Nguyen Thanh Tu Collection
 
3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘIĐiện Lạnh Bách Khoa Hà Nội
 
sách sinh học đại cương - Textbook.pdf
sách sinh học đại cương   -   Textbook.pdfsách sinh học đại cương   -   Textbook.pdf
sách sinh học đại cương - Textbook.pdfTrnHoa46
 
GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...
GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...
GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...Nguyen Thanh Tu Collection
 
Nhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptx
Nhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptxNhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptx
Nhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptxhoangvubaongoc112011
 
BỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdf
BỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdfBỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdf
BỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdfNguyen Thanh Tu Collection
 
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...Nguyen Thanh Tu Collection
 
ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...
ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...
ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...Nguyen Thanh Tu Collection
 
Campbell _2011_ - Sinh học - Tế bào - Ref.pdf
Campbell _2011_ - Sinh học - Tế bào - Ref.pdfCampbell _2011_ - Sinh học - Tế bào - Ref.pdf
Campbell _2011_ - Sinh học - Tế bào - Ref.pdfTrnHoa46
 
Kiểm tra cuối học kì 1 sinh học 12 đề tham khảo
Kiểm tra cuối học kì 1 sinh học 12 đề tham khảoKiểm tra cuối học kì 1 sinh học 12 đề tham khảo
Kiểm tra cuối học kì 1 sinh học 12 đề tham khảohoanhv296
 
Giới thiệu Dự án Sản Phụ Khoa - Y Học Cộng Đồng
Giới thiệu Dự án Sản Phụ Khoa - Y Học Cộng ĐồngGiới thiệu Dự án Sản Phụ Khoa - Y Học Cộng Đồng
Giới thiệu Dự án Sản Phụ Khoa - Y Học Cộng ĐồngYhoccongdong.com
 
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...Nguyen Thanh Tu Collection
 
Các điều kiện bảo hiểm trong bảo hiểm hàng hoá
Các điều kiện bảo hiểm trong bảo hiểm hàng hoáCác điều kiện bảo hiểm trong bảo hiểm hàng hoá
Các điều kiện bảo hiểm trong bảo hiểm hàng hoámyvh40253
 
GIÁO TRÌNH KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
GIÁO TRÌNH  KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘIGIÁO TRÌNH  KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
GIÁO TRÌNH KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘIĐiện Lạnh Bách Khoa Hà Nội
 
Đề cương môn giải phẫu......................
Đề cương môn giải phẫu......................Đề cương môn giải phẫu......................
Đề cương môn giải phẫu......................TrnHoa46
 
PHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢI
PHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢIPHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢI
PHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢImyvh40253
 
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...Nguyen Thanh Tu Collection
 
SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...
SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...
SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...Nguyen Thanh Tu Collection
 
GNHH và KBHQ - giao nhận hàng hoá và khai báo hải quan
GNHH và KBHQ - giao nhận hàng hoá và khai báo hải quanGNHH và KBHQ - giao nhận hàng hoá và khai báo hải quan
GNHH và KBHQ - giao nhận hàng hoá và khai báo hải quanmyvh40253
 
1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx
1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx
1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docxTHAO316680
 

Recently uploaded (20)

30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
 
3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
3-BẢNG MÃ LỖI CỦA CÁC HÃNG ĐIỀU HÒA .pdf - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
 
sách sinh học đại cương - Textbook.pdf
sách sinh học đại cương   -   Textbook.pdfsách sinh học đại cương   -   Textbook.pdf
sách sinh học đại cương - Textbook.pdf
 
GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...
GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...
GIÁO ÁN DẠY THÊM (KẾ HOẠCH BÀI DẠY BUỔI 2) - TIẾNG ANH 7 GLOBAL SUCCESS (2 CỘ...
 
Nhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptx
Nhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptxNhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptx
Nhiễm khuẩn tiêu hóa-Tiêu chảy do vi khuẩn.pptx
 
BỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdf
BỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdfBỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdf
BỘ LUYỆN NGHE VÀO 10 TIẾNG ANH DẠNG TRẮC NGHIỆM 4 CÂU TRẢ LỜI - CÓ FILE NGHE.pdf
 
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
30 ĐỀ PHÁT TRIỂN THEO CẤU TRÚC ĐỀ MINH HỌA BGD NGÀY 22-3-2024 KỲ THI TỐT NGHI...
 
ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...
ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...
ĐỀ CHÍNH THỨC KỲ THI TUYỂN SINH VÀO LỚP 10 THPT CÁC TỈNH THÀNH NĂM HỌC 2020 –...
 
Campbell _2011_ - Sinh học - Tế bào - Ref.pdf
Campbell _2011_ - Sinh học - Tế bào - Ref.pdfCampbell _2011_ - Sinh học - Tế bào - Ref.pdf
Campbell _2011_ - Sinh học - Tế bào - Ref.pdf
 
Kiểm tra cuối học kì 1 sinh học 12 đề tham khảo
Kiểm tra cuối học kì 1 sinh học 12 đề tham khảoKiểm tra cuối học kì 1 sinh học 12 đề tham khảo
Kiểm tra cuối học kì 1 sinh học 12 đề tham khảo
 
Giới thiệu Dự án Sản Phụ Khoa - Y Học Cộng Đồng
Giới thiệu Dự án Sản Phụ Khoa - Y Học Cộng ĐồngGiới thiệu Dự án Sản Phụ Khoa - Y Học Cộng Đồng
Giới thiệu Dự án Sản Phụ Khoa - Y Học Cộng Đồng
 
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI LÝ LUẬN VĂN HỌC NĂM HỌC 2023-2024 - MÔN NGỮ ...
 
Các điều kiện bảo hiểm trong bảo hiểm hàng hoá
Các điều kiện bảo hiểm trong bảo hiểm hàng hoáCác điều kiện bảo hiểm trong bảo hiểm hàng hoá
Các điều kiện bảo hiểm trong bảo hiểm hàng hoá
 
GIÁO TRÌNH KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
GIÁO TRÌNH  KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘIGIÁO TRÌNH  KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
GIÁO TRÌNH KHỐI NGUỒN CÁC LOẠI - ĐIỆN LẠNH BÁCH KHOA HÀ NỘI
 
Đề cương môn giải phẫu......................
Đề cương môn giải phẫu......................Đề cương môn giải phẫu......................
Đề cương môn giải phẫu......................
 
PHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢI
PHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢIPHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢI
PHƯƠNG THỨC VẬN TẢI ĐƯỜNG SẮT TRONG VẬN TẢI
 
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...
TÀI LIỆU BỒI DƯỠNG HỌC SINH GIỎI KỸ NĂNG VIẾT ĐOẠN VĂN NGHỊ LUẬN XÃ HỘI 200 C...
 
SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...
SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...
SÁNG KIẾN ÁP DỤNG CLT (COMMUNICATIVE LANGUAGE TEACHING) VÀO QUÁ TRÌNH DẠY - H...
 
GNHH và KBHQ - giao nhận hàng hoá và khai báo hải quan
GNHH và KBHQ - giao nhận hàng hoá và khai báo hải quanGNHH và KBHQ - giao nhận hàng hoá và khai báo hải quan
GNHH và KBHQ - giao nhận hàng hoá và khai báo hải quan
 
1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx
1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx
1.DOANNGOCPHUONGTHAO-APDUNGSTEMTHIETKEBTHHHGIUPHSHOCHIEUQUA (1).docx
 

An toan-mang

  • 1. ARP Spoof: 4. Giới hạn và điểm yếu của kiểu tấn công ARP Spoof:  Chỉ có những máy nằm trong cùng đường mạng với máy Attacker mới bị tấn công. Các máy nằm khác mạng sẽ không thể bị tấn công bằng hình thức này vì  Trong cùng một đường mạng LAN, các máy sẽ thực hiện trao đổi dữ liệu với nhau dựa vào địa chỉ MAC . HostA muốn trao đổi dữ liệu với HostB. HostA sẽ dò tìm trong bảng ARP cache xem IP của HostB sẽ có địa chỉ MAC tương ứng là gì. HostA đóng gói dữ liệu cần truyền với MAC nguồn là MAC HostA, MAC đích là MAC HostB. Sau đó HostA sẽ truyền dữ liệu tới HostB dựa vào MAC đích của gói tin  Trong trường hợp HostA, HostB khác đường mạng muốn liên lạc với nhau, ta phải dựa vào địa chỉ IP để truyền dữ liệu và phải thông qua một thiết bị định tuyến, đó là router. HostA sẽ đóng gói dữ liệu cần truyền với MAC nguồn là HostA, MAC đích là router. Gói tin đó sẽ được truyền đến router, router sẽ dựa vào địa chỉ IP đích (IP HostB)và dò tìm trong bảng định tuyến nhằm xác định con đường đi đến HostB. Router có khả năng ngăn chặn các gói tin broadcast  Hình thức tấn công này không thể thực hiện được trong mạng WAN, trên Internet mà chỉ thực hiện được trên cùng mạng LAN 5. Cách phát hiện và phòng chống: Dùng lệnh:  ipconfig /all xem MAC của mình  arp -a xem bảng ARP trên máy mình, kiểm tra MAC của B có phải đúng là MAC B hay không.  arp -d * xóa toàn bộ ARP table trên máy mình, như vậy các địa chỉ MAC bị tấn công cũng mất, và máy tính sẽ bắt đầu học lại. Nhưng nếu máy tấn công vẫn tiếp tục bơm các gói tin ARP đầu độc thì việc xóa ARP table này cũng vô ích  arp -s gắn cố định IP đích vào MAC thật của nó, như vậy kẻ tấn công không đầu độc được IP này nữa. Nhưng việc này không khả thi cho mạng lớn, nhiều máy tính, và có sự thay đổi IP (ví dụ dùng DHCP). Dùng phần mềm :
  • 2.  Chúng ta có thể cài đặt phần mềm Anti ARP để tránh việc nhận ARP Reply giả mạo Dùng thiết bị:  Dynamic ARP Inspection : Switch sẽ dựa vào bảng DHCP Snooping Binding để kiểm tra gói tin ARP Reply được gửi ra xem có hợp lệ hay không, nếu không hợp lệ sẽ DROP ngay
  • 3. STP attacks Khi bật STP thì các switch gởi tất cả các gói BPDU(là đơn vị thông tin, là loại gói tin được sử dụng trong giao thức STP) ra các cổng của nó. BPDU: Bridge ID (8 byte) trong đó priority (độ ưu tiên) (2 byte) và MAC (6 byte). Đầu tiên mỗi con switch đều tự xem nó là root switch. Sau khi trao đổi thông tin thì switch nào có Bridge ID nhỏ nhất sẽ được bầu làm root switch. Giá trị bridge ID nhỏ nhất được tính như sau: -So sánh switch nào có priority nhỏ nhất ngay lập tức sẽ đc làm root switch. -Nếu như các switch có priority bằng nhau thì mới sử dụng địa chỉ MAC để so sánh. switch nào có địa chỉ MAC nhỏ nhất sẽ đc bầu làm root switch. Lưu ý: + Priority (2 byte) có giá trị từ 0-65535 và mặc định là 32768. + Địa chỉ MAC được so sánh nhỏ nhất tính từ trái qua phải. Sau khi bầu chọn root switch xong thì chỉ có switch này gửi gói BPDU(2s/lần) ra toàn mạng. các switch còn lại chỉ forward -Giải thích tại sao các giải pháp trên có thể hạn chế được tấn công STP: BPDU Guard: Các cổng có BPDU Gaurd được cài đặt sẽ không cho phép các host phía sau nó gửi BPDU -> Tính năng BPDUGuard được khuyến cáo sử dụng ở cổng có tính năng portfast. Tính năng portfast
  • 4. cho phép cổng của switch có thể vào trạng thái Forwarding ngay lập tức khi link kết nối với cổng đó up lên. Tính năng portfast được sử dụng khi kết nối với PC tại access-layer. Portfast được bật lên chỉ khi ta chắc chắn rằng trên cổng đó không thể xảy ra lặp vòng. Ta bật portfast lên không có nghĩa là đã tắt STP trên cổng đó. Nếu có một switch mới bị cắm nhầm vào cổng có tính năng portfast thì loop có thể xảy ra vì portfast cho phép chuyển cổng sang trạng thái forwarding ngay lập tức. Trong khi đó để phát hiện ra vòng lặp thì phải trải qua một khoảng thời gian và các trạng thái khác nhau thì cổng mới đưa vào sử dụng bình thường được. BPDUGuard sẽ cấm không cho switch lạ trao đổi BPDU với mạng. Khi switch nhận được BPDU trên portfast với tính năng BPDUGuard thì cổng sẽ bị đưa vào trạng thái errdisable. Muốn sử dụng lại cổng này thì phải cho phép cổng một cách thủ công hoặc đợi khoảng thời gian errdisable hết hạn. Root Guard: Các cổng có cấu hình Root Guard không thể trở thành Root Ports -> Vị trí của RootSwitch trong STP topology rất quan trọng. Nó quyết định đường đi của các switch nhánh dưới lên Rootswitch là có tối ưu hay không. Do đặc điểm bầu chọn Root là dựa vào các BPDUs nên khi có một switch mới được thêm vào trong sơ đồ mạng STP thì sơ đồ mạng STP lúc này thay đổi. Các switch cần phải tính toán và bầu chọn lại RootSwitch cũng như đường đi mới đến RootSwitch. Trong BPDUs có chứa BridgeID, trong BridgeID lại chứa độ ưu tiên của switch. Switch nào có priority nhỏ nhất sẽ trở thành Root switch. Tuy nhiên, nếu có một switch lạ đã được cấu hình với priority thấp hơn cả priority của RootSwitch hiện tại, switch này gắn vào mạng và sẽ trở thành RootSwitch. Tính năng Root guard ra đời cho phép admin luôn giữ được vị trí Root switch theo ý đã chọn mà không sợ bị bất kì một switch lạ nào gắn thêm vào làm thay đổi STP topology. Với tính năng này, nếu có một switch lạ quảng bá một Superior BPDU cho root switch, Rootswitch sẽ không cho phép switch lạ này trở thành New Root Switch. Nó sẽ đưa cổng nhận superior BPDU trước đó trở về trạng thái Root-inconsistent. Data sẽ không được gửi nhận ở trạng thái này. Khi superior BPDUs không còn nhận được trên cổng này, cổng này sẽ trải qua các trạng thái của STP để đưa về sử dụng bình thường. Ta chỉ cấu hình root guard trên Root switch hoặc các switch nào mà ta không muốn nhận BPD Nếu áp đặt tính năng RootGuard lên cổng thì cho dù Switch mới có Bridge ID ưu tiên hơn (về trị số sẽ là thấp hơn) thì vẫn không ảnh hưởng gì đến mạng. Tính năng này rất mạnh, nó cấm hoàn toàn Switch lạ vào mạng không thực hiện được telnet, ping …Khi kiểm tra láng giềng trên Switch mới này, bạn sẽ không thấy được Switch trong mạng.
  • 5. Tại sao Switch A chấp nhận tagged frame từ attacker trên một port (ví dụ port 1 trên hình) không nối trunk ở vị trí đầu tiên? Kẻ tấn công sẽ gắn thêm một tag VLAN 2 vào trong frame Ethernet gửi đến switch 1. Swich1 nhận thấy frame này thuộc VLAN 1 nên nó loại bỏ tag VLAN 1 và gửi frame lên đường trunk mà KHÔNG gắn tag cho frame này bởi vì frame này thuộc native VLAN. Như vậy nghiễm nhiên frame này bây giờ thuộc VLAN 2. Khi switch 2 nhận được frame VLAN 2, nó sẽ forward đến server nằm ở VLAN 2. Như vậy kẻ tấn công đã truy cập được vào server nằm ở VLAN 2 mặc dù máy của hắn ở VLAN 1. Tại sao Switch A không bổ sung tag vào frame khi gửi ra trunk? - Native VLAN là một VLAN có các port được cấu hình trunk (mặc định là VLAN1). - Tất cả các frame thuộc VLAN khi đi qua đường trunk sẽ được gắn thẻ “tag” giao thức IEEE 802.1Q và ISL, ngoại trừ các đối tuợng thuộc VLAN 1. - Những frame thuộc Native VLAN sẽ không cần gắn “tag” khi đi trên đường trunk. - Như vậy, theo mặc định các đối tuợng của VLAN 1 khi đi qua đường
  • 6. trunk sẽ không được gắn thẻ. VLAN1