לא הבנתי משהו ב IPSEC

avivfl2

New member
לא הבנתי משהו ב IPSEC

השבוע אני רוצה לגשת למבחן ccna security, בתמונה שצירפתי, לא הבנתי מהתשובה,ipsec לא מספק גם internet key exchange?
אז איך בעצם מתבצעת האבטחה בין שני אתרים בלי מפתח?
תודה

 

orell

New member
דרך אגב

טרם ראיתי את התמונה אז כשאהיה בבית אתייחס גם אליה.
בכל מקרה IKE זה פרוטוקול בתוך IPSec
אני מצטט:
Internet Key Exchange (IKE or IKEv2) is the protocol used to set up a security association (SA) in the IPsec protocol suite
 

נק nick

New member
מה ששואלים אותך זה לא

&nbsp
איך מתבצע האימות,
אלא לאיזה צורך קיים הפרוטוקול.
&nbsp
הוא קיים בשביל לתת לך אינטרגיטי לדאטה, ע"י בחינת הפאקט
שהוא מגיע מהמקום שאתה מצפה שהוא יגיע, (תשובה C)
&nbsp
וביטחון שהמידע הוא אכן המידע שאמור היה להגיע, ולא מידע
שעבר מניפולציה בדרך, ע"י התקפה בסגנון של man in the middle
(תשובה A)
 

avivfl2

New member
תודה עזרתם לי, רק עוד שאלה

מה ההבדל בין ipsec vpn ל ssl vpn?
 

orell

New member
אחי זה שני פרוטוקולים שונים

וזה בדיוק מה שזה נשמע,
תכיר קודם את הפרוטוקולים (ssl and ipsec) ופשוט תלביש אותם על גבי vpn,
בסופו של דבר זה Vpn over DSL.
חיפוש קטן בגוגל יניב לך מלא תוצאות רק לבחור את המתאימה..
לדוגמא:
http://netsecurity.about.com/cs/generalsecurity/a/aa111703.htm
 

avivfl2

New member
native vlan

תודה ולמה בסיסקו Native vlan מהווה מקור להתקפה מ tagged vlan?
 

SysAdmin1

New member
הוא לא, אבל הפוך המצב כבר יותר מורכב ...

הוא לא, אבל הפוך המצב כבר יותר מורכב .
כמובן שב CISCO וגם דרך הגב במתגים של יצרנים אחרים Native vlan לא מהווה מקור להתקפה מ tagged vlan . אבל הפוך מ Native vlan ל tagged vlan ניתן לבצע התקפה רק במקרה שמי שמנהל את המתגים ברשת אין לו הבנה בסיסית בהכרת המחשב והוא גם לא מבין איך להגדיר בצורה בסיסית את המתגים ולבצע vlan trunking בינהם .
כמובן שמדובר על אפשרות של double tagging attack שבה התוקף מחובר ל Trunk Port או שבעזרת מתקפה של switch spoofing על Port שהוא מחובר וה Port הזה לא הוגדר בצורה היגיונית כך שה DTP נמצא במצב של Dynamic Desirable או Dynamic Auto ולא במצב של Access כפי צריך להיות מוגדר.
בשלב הבא התוקף מסמן פעמיים את ה frames שהוא שולח. פעם אחד בתג של ה Native vlan והסימון השני שהוא מצמיד יהיה של ה VLAN שהוא רוצה להגיע אליו. בשלב הזה ברגע שה frame יגיע למתג, המתג יסיר ממנו את הסימון הראשון ( של Native vlan ) וישלח אותו ל VLAN שהתוקף רצה להגיע. וגם את השלב הזה במתקפה אפשר הייה למנוע בקלות, אם המתג הייה מוגדר בצורה היגיונית, כך שה Native vlan הוא לא במצב ברירת מחדל ( 1 ) , אלה משוייך למספר אחר.
בכל מקרה בסוג זה של המתקפה התקשורת תהיה חד כיוונית מהתוקף ליעד, בגלל שהצד המותקף לא יוכל לתקשר עם התוקף. צירפתי גם תרשים שממחיש את התהליך של המתקפה.

 

orell

New member
מבקש לא לתת כאן תשובות למבחנים!

זה לא המטרה של הפורום!
 

SysAdmin1

New member
כל הנושא של הסמכות ותעודות של מומחי אבטחה CCNA בפרט, כבר...

כל הנושא של הסמכות ותעודות של מומחי אבטחה CCNA בפרט, כבר מזמן הפך לכר פורה ל"מכללות", שכל מה שהן יכולות לספק זה שינון של התשובות למעגר המבחנים שקיים ברשת, ללא כל ידע כלל, וגם כל הסיפור של ההסמכות האלה, זה לא יותר מריפוי בעיסוק, כי בעולם האמיתי אין שום משמעות ומשקל לתעודות מסוג זה בגלל שכל מי שמעורה בתחום יודע מה סוג הידע שמתלווה להסמכות האלה.
בדרך כלל הבחינה האמיתית שמיושמת היום, זה לתת לנבחן משימה מוגדרת והנבחן עמור להציג את הפיתרון שלו בעזרת כלי המחשה של Visio ובשלב הבא ליישם את הפיתרון בעזרת ציוד רשת אמיתי בסביבת מעבדה.
הצצתי באחד מהמבחני הסמכה האלה ( של Cisco CCNA Security ) וגיליתי שקיימות שם שאלות, כמו למשל לבחור מהרשימה של ארבע אפשרויות שני כתובות IP זהות או למשל לזהות שמות של שני פרוטוקולי אימות זהויות. אני כמעת משוכנע שאם הייתי מדפדף עוד קצת, הייתי גם נתקל בשאלה לרשום נכון את השם הנבחן, כמו שהוא הופיע בתחילת המבחן. צירפתי צילום של שני השאלות שמנסות לבחון ידע מעמיק בתחום של אבטחת מידע.

 

avivfl2

New member
תגובה

לגבי זה שהתשובות מוכנות מראש זה נכון, אבל יש שני סוגי נבחנים, יש כאלו שעושים Next next ויש כאלו כמוני שגם מתעניינים בתוכן של המבחן, מחפשים בגוגל, יוטיוב ופורומים ומנסים כמה שיותר להעשיר את הידע שלהם עם המבחן הזה כי זה שאלות שיופיע בראיונות עבודה גם, לי אישית המבחן עוזר וסוגר לי המון פינות בתחום שלא הבנתי קודם.
 

SysAdmin1

New member
בראיונות עבודה במקומות שמכבדים את עצמם, זה לא שאלות טריוויה.

בראיונות עבודה במקומות שמכבדים את עצמם, זה לא שאלות טריוויה, אלה בדרך כלל זה משימות שהמרואיין נדרש לבצע, ולא מדובר על זה שהוא צריך להכיר למשל את שם של שרת RADIUS , אלה לדעת להתקין ולהגדיר אותו from scratch , גם בשרת על בסיס Windows וגם בשרת על בסיס של Linux ובשלב הבא להגדיר את המשתמשים והמאפייני RADIUS שלהם ואחרי זה להגדיר מתג או נתב כך שניתן יהיה לבצע LogIn לתוכו ולהקצות VLANs לפי המאפיינים שמתקבלים מ RADIUS ואז לחבר לאותו מתג עמדת מחשב בעזרת פרוטוקול 802.1x .
כמובן שבסוג זה של המשימות שאמורות להציג את יכולות אמיתיות של המרואיין כל השאלות טריוויה מהמבחני הסמכה לא יסייעו כלל.
דליתי עוד מספר פנינים מהמבחני הסמכה, וגם השאלות האלה נראות כאילו ש captain obvious בכבודו ובעצמו כתב אותן.

 

avivfl2

New member
יש ויש אחי

אני פעם התראיינת בבנק שנתן לי רק מבחן תיאורתי, אומנם קשה אבל תיאורתי ויש לי עוד חברים שהתראיינו תאורתית, כמובן שצריך לתרגל מעשי במחשב ולהיות מוכן גם למקום שעושה מבחן מעשי
 

SysAdmin1

New member
ראיונות תיאורטיים, הם בדרך כלל למשרות תיאורטיות (וירטואליות)

ראיונות תיאורטיים, הם בדרך כלל למשרות תיאורטיות (וירטואליות), או למשרות שמוגדות כממשק אדם מכונה, כגון כל מיני מוקדנים שכל מה שהם צריכים לדעת, זה להרים שפופרת במקרה של חיווי קולי, להקליד את מה שהמתקשר מספר להם ולהקריא את המלל שקיבלו בתמורה על המסך, כמו שהמצב מתואר בספרות המקצועית ( garbage in garbage out ) ורק במקרה של בעיה מורכבת לבקש את המתקשר לכבות את הציוד ולהדליק אותו אחרי מספר שניות.
כמובן שיכולה להיות אפשרות שלתפקיד אמיתי יהיה בעל תפקיד שיחליט לערוך ראיון תיאורטי, אבל זה יהיה מקרה נדיר וחד פעמי, אבל כזה שנצרב בתודעה ארגונית, כי אחרי שאותו מועמד שהתקבל יתגלה כאחד שלא יודע לבצע אפילו משימות טריויאליות ההמשך יהיה שגם אותו מועמד שהתקבל וגם אותו בעל תפקיד שהחליט על ביצוע של ראיונות תיאורטיים ילכו לצוד נמרים ביחד כמו שתיארו את זה הגששים.
 

Y. Welis

New member
מניח ש-0 = 0000...

וכן 2 הפרוטוקולים של הרשת הם 2 הפרוטוקולים...
 

SysAdmin1

New member
כמובן ש-0 = 0000 , רק שזאת לא הייתה השאלה, כי זה משאיר...

כמובן ש-0 = 0000 , רק שזאת לא הייתה השאלה, כי זה משאיר אותנו עם מספר תשובות ( B ו D ) , ובמקרה שלנו המחבר של השאלה, דווקא רצה למצוא את אלה בקרבנו שלא מודעים לזה שבכתובת IPv6 מייצגים בעזרת :: שתיים או יותר אפסים ברצף, למשל :: יכול לייצג גם :0000:0000: וגם :0000:00000:0000: וגם :0000:0000:0000:0000: כמו למשל הכתובת של המחשב שלי מהצילום שצירפתי, מה שמשאיר אותנו עם תשובה D .
ובקשר לשאלה השנייה, לא מדובר שם על שני פרוטוקולי רשת, כי כל ארבעת הפרוטוקולים שמוזכרים שם בתשובות, הם פרוטוקולי רשת, אלה שהמחבר שאל על פרוטוקולים של AAA ולא במובן של סוללת נ''מ המכונה בלעז Anti-aircraft artillery , או aaa battery form factor , אלה על Authentication, authorization, and accounting שהנפוצים בינהם זה RADIUS ו +TACACS

 

orell

New member
קודם כל

את לא קראת את ההודעות הקודמות שלי אז נתתי לינק שמסביר בדיוק מה זה ומה זה עושה.
סהכ נתתי הקדמה למי שלא מכיר בנוסף ללינק ששלחתי.
 
למעלה