امنیت Layer 2
Port Security، DHCP Snooping، Dynamic ARP Inspection، RA Guard، Storm Control، Trust Boundary و Hardening پورتهای Access
مفهوم را بفهم، خروجی را بررسی کن و بعد تمرین را اجرا کن
درسها به ترتیب چیده شدهاند. اگر اصطلاحی تازه وارد شود، معنی آن قبل از استفاده عملی توضیح داده میشود. Commandها را فقط کپی نکن؛ ببین هر دستور چه چیزی را نشان میدهد و نتیجه آن با طراحی شبکه چه ارتباطی دارد.
اگر Lab دارد، ابتدا وضعیت سالم را ثبت کن، بعد خطای مشخصی ایجاد کن و با همان ابزارهای مرحله علت را پیدا کن. این روش کمک میکند هر Command به یک مسئله واقعی وصل شود.
۹ درس کامل
مدل تهدید Layer 2 و Trust Boundary
امنیت شبکه فقط در Firewall لبه اینترنت تمام نمیشود. بسیاری از حملهها یا خطاهای مخرب در همان Access Layer رخ میدهند؛ جایی که Client، IP Phone، AP، Printer…
Port Security، MAC Learning و Violation Mode
Port Security روی Access Port میتواند تعداد یا هویت MAC Addressهای مجاز را محدود کند و در صورت Violation رفتار مشخصی داشته باشد. این Feature برای جلوگیری از…
DHCP Snooping، Binding Table و Trusted Port
DHCP Snooping به Switch کمک میکند پیامهای DHCP را بر اساس Trust Boundary کنترل کند و یک Binding Table معتبر از IP، MAC، VLAN و Port بسازد. این…
Dynamic ARP Inspection و اعتبارسنجی ARP
ARP در IPv4 به Host کمک میکند MAC مربوط به IP محلی را پیدا کند، اما ARP بهصورت ذاتی Authentication ندارد. مهاجم میتواند ARP Reply جعلی بفرستد و…
RA Guard و جلوگیری از Rogue Router Advertisement
در IPv6، Router Advertisement یا RA نقش مهمی در اعلام Default Router و Prefix برای SLAAC دارد. همین قابلیت اگر از Access Port غیرمجاز پذیرفته شود میتواند Clientها…
Storm Control و کنترل Broadcast/Multicast/Unknown Unicast
Broadcast یا Multicast بیش از حد میتواند Access Switch و Endpointها را درگیر کند و در موارد شدید شبکه را عملاً غیرقابل استفاده سازد. Storm Control برای محدود…
طراحی ترکیبی DHCP Snooping، DAI، RA Guard و Port Security
در شبکه واقعی کنترلهای Layer 2 بهصورت جداگانه زندگی نمیکنند. DHCP Snooping Binding به DAI کمک میکند، Port Security تعداد MAC را محدود میکند، RA Guard IPv6 Control…
Troubleshooting و Hardening عملی Access Layer
هدف نهایی Layer 2 Security فقط فعال بودن Featureها نیست؛ باید بتوانی Incident را بدون خاموش کردن کورکورانه Protection حل کنی. یک Runbook خوب از Link و Endpoint…
Hardening پورتهای Access و Endpoint Profile
یک Access Port برای Desktop با Port متصل به IP Phone، AP یا Hypervisor یکسان نیست. Hardening مؤثر باید Port Role، تعداد MAC، VLANهای موردنیاز، Trust Boundary و…
۱۲ سؤال، حد نصاب ۸۰٪
سؤالها ترکیبی از دانش فنی، سناریو و تشخیص مشکل هستند