建議讀者對於虛擬交換技術有基本認識,筆者不再重複介紹。

探討StackWise前,我們先聊VSS(Virtual Switching System)、vPC(Virtual Port-Channel)如何處理介面MAC地址;

VSS使用VSS domain計算一組固定的MAC地址,而vPC使用vPC domain計算一組固定的MAC地址,兩者邏輯類似,相同點之一是當active / primary故障,給standby / secondary接管繼承新的active / primary後,介面MAC地址始終不變,對於有導入NAC(Network Access Control)環境的架構是好事,或許你認為虛擬交換技術生成的MAC不變,這個設計理所當然?

我遇到一個C9300堆疊案例,3台C9300交換器做堆疊應是優秀的冗餘架構,然而當堆疊active交換器故障卻造成大斷線,發生什麼事?

舉例下圖,sw1、sw2、sw3表示個別的物理交換器並參與堆疊選舉,非主機名稱;當堆疊選舉完成,sw1成為active交換器同時生成MAC地址.AAAA代表整個堆疊交換器並廣播於網路。

文章標籤:

Chin 發表在 痞客邦 留言(0) 人氣()

[Chin] Crack PPPoE password

若遺忘了當初申裝電信業者數據機的小卡片(記錄著PPPoE帳號密碼),這篇文章或許是你的救星,但僅限於合法用途。不廢話了直接開始吧...

1.

電腦以有線或無線的方式連接數據機,你可以用ipconfig看到自己的IP,因為我的網路卡較多因此列出指定網卡的ip,指令netsh interface ip show address [網卡名稱]

然後ARP表可能紀錄非常多的對應條目,請尋找數據機的MAC地址。

Zyxel數據機的系統,簡易模式帳密為user / user,此模式能做的設定功能非常有限;

Chin 發表在 痞客邦 留言(0) 人氣()

[Chin] 雖然IPv4不是好東西,但IPv6就是垃圾!

讓我們複習一下計算機概論的網路章節,IPv4遇到地址耗盡的問題,因而制定較新的IPv6,在此過渡期間可採用堆疊(dual-stack)架構同時使用IPv4與IPv6、或使用NAT(Network Address Translation)

首先建議您具備一定的網路原理知識,筆者在這裡所提的觀念可能較為獨特。

先說重點:我認為NAT的「技術概念」才是徹底解決地址不足的問題,而不是提出新的IP協定(指擴充數量)

IPv6聲稱地球上每粒沙都可定址,但假設未來v6也用光了?

於是未來星系網路又定了IPv8,是2^256,並且銀河系每粒沙都可定址,然後又不夠了?

Chin 發表在 痞客邦 留言(0) 人氣()

[Chin] 雖然IPv4不是好東西,但IPv6就是垃圾!

讓我們複習一下計算機概論的網路章節,IPv4遇到地址耗盡的問題,因而制定較新的IPv6,在此過渡期間可採用堆疊(dual-stack)架構同時使用IPv4與IPv6、或使用NAT(Network Address Translation)

首先建議您具備一定的網路原理知識,筆者在這裡所提的觀念可能較為獨特。

先說重點:我認為NAT的「技術概念」才是徹底解決地址不足的問題,而不是提出新的IP協定(指擴充數量)

IPv6聲稱地球上每粒沙都可定址,但假設未來v6也用光了?

於是未來星系網路又定了IPv8,是2^256,並且銀河系每粒沙都可定址,然後又不夠了? 再定IPv10,是2^1024,三千大千世界所有微塵都可定址。

Chin 發表在 痞客邦 留言(0) 人氣()

[Chin] Cisco IOS的crypto map設計b

若你想在資料經過思科設備之間進行加密,思科crypto map是你的解決方案之一,基礎配置請參考如下拓樸的R1與R2,我這篇文章使用的路由器皆為7206系列、版本15.3。

當你完成R1與R2的設定,任何資料包含原生明文協定(如telnet、http)都會被路由器加密。

然而,我在設計客戶架構時發現crypto map存在嚴重的設計錯誤,即crypto map可能僅適用點對點(point to point)環境,你的介面地址不一定要/30,亦可/8,但是物理連接建議R4與R5那樣。

說到這可能有人反駁...思科不是有提供hub-spoke架構的crypto map文件嗎? 有,但實務上有此需求的路由器,可能不同版本甚至不同型號,有興趣可搜尋CSCvd40554

也就是說如果你想徹底解決CSCvd40554衍生的IKE問題,必須為你的架構量身訂製,但對於導入已存在的架構是困難的。

Chin 發表在 痞客邦 留言(0) 人氣()

0.png

網路攻防可說是日新月異,以前我們認為加密便能保護資料避免被中間人窺探我的信用卡、帳號密碼。變態的駭客為了一覽無疑敏感資料而不擇手段,而誕生SSL剝離攻擊。

在SSL剝離攻擊的角色,用戶角度,駭客扮演服務器、服務器角度,駭客扮演用戶端。駭客在連線的中間提供proxy功能,所以它不需要任何強大的解密工具去破壞加密封包。

當然加密資料仍是必需的,同理,駭客也能躲在加密連線內,趁你看不到卻偷看你;這是抖音上的有趣視頻

https://www.douyin.com/video/7086153027664497957

在新世代防火牆等資安設備,應支持類似SSL / TLS proxy的功能,或許各家廠商有不同的技術命名。總之此技術能檢查加密流量。

Chin 發表在 痞客邦 留言(0) 人氣()

0.png

我使用EVEng community 5.0.1-13,hypervisor是VMware Workstatoin 17 Pro,為方便將實驗中的節點連接真實網路,我會對虛擬網卡做一些調整,如下

我建議以系統管理員身分開啟vmware,再參考我的操作。安裝完成vmware後,VMnet1網卡預設應該是host-only,我的習慣是VMnet1用來直連真實網路(意味著使用VM做PPPoE)、VMnet8用來做管理網路並重設定DHCP範圍。

匯入EVE後,資源請自行調整,主要是我會將EVE原網卡改為NAT,再新增一張網卡連接VMnet1

啟動eve後,預設CLI帳號是root / eve,GUI是admin / eve,首次登入需要做簡單初始化,GUI部分我習慣用native console,原因是terminal可以用putty,而html5會用瀏覽器新分頁,占用記憶體資源難免會比putty高一些。

eve網卡pnet0是NAT管理網路、pnet1應該可直連真實網路,如果你的直連真實網路就像家用網路有分享器,那應該也有DHCP,你可以用dhclient pnet1來確認是否連接。

Chin 發表在 痞客邦 留言(0) 人氣()

[Chin] EVEng安裝簡化、直連真實網路

我使用EVEng community 5.0.1-13,hypervisor是VMware Workstation 17 Pro,為方便將實驗中的節點連接真實網路,我會對虛擬網卡做一些調整,如下

我建議以系統管理員身分開啟vmware,再參考我的操作。安裝完成vmware後,VMnet1網卡預設應該是host-only,我的習慣是VMnet1用來直連真實網路(意味著使用VM做PPPoE)、VMnet8用來做管理網路並重設定DHCP範圍。

匯入EVE後,資源請自行調整,主要是我會將EVE原網卡改為NAT,再新增一張網卡連接VMnet1

啟動eve後,預設CLI帳號是root / eve,GUI是admin / eve,首次登入需要做簡單初始化,GUI部分我習慣用native console,原因是terminal可以用putty,而html5會用瀏覽器新分頁,占用記憶體資源難免會比putty高一些。

eve網卡pnet0是NAT管理網路、pnet1應該可直連真實網路,如果你的直連真實網路就像家用網路有分享器,那應該也有DHCP,你可以用dhclient pnet1來確認是否連接。

Chin 發表在 痞客邦 留言(0) 人氣()

Ansible automation for Cisco IOS, NXOS.png

首先,筆者主張「網管簡單化」,所以在這篇文章僅示範必要參數,不會在ansible配置文件有過多的花俏內容,如果讀者您想接觸更進階的ansible應用,我相信網路上能找到極其豐富的資源。

使用ansible操作基礎架構的行為,稱Infrastructure as Code,並且理論上不限cisco設備,像forti、checkpoint、mellanox cumulus NCLU等等也可以用,這種自動化、可程式化經常應用在大量節點的環境,尤其數據中心。

環境說明,圖中有2台Cisco IOS路由器、2台Cisco NXOS交換器、1台ansible主機(ubuntu16)。

那4台Cisco設備主要配置只有SSH,重點內容在ansible主機上;我使用ubuntu16當作ansible主機,需要下載的套件已展示在拓樸中。

{圖1:pre-ansible}

Chin 發表在 痞客邦 留言(3) 人氣()

IMG_1772.JPG

首先感謝讀者願意與我一同分享防火牆技術,在此我將分享具有Cisco原廠授權的Firepower Threat Defense一書,其中處理封包的部份。

實體書如拍攝圖片

我在Google雲端有儲存電子書(74.6 MB),連結:https://drive.google.com/file/d/172a0tCTMgoa4SgrG-nWek9_inDviaJQB/view?usp=sharing

md5sum:69f97ed52a21076c5aa4ecb60892866f

讓我們進入主題,在PDF page 491顯示了封包通過Firepower的工作流程,我將其整理如下

Chin 發表在 痞客邦 留言(0) 人氣()

0.png

這個VPN服務器可以使用ubuntu 16.04(建議)、21.04,優點是快速建置、操作簡單、完全免費,缺點是不像其他廠牌的remote-access VPN(即SSL-VPN)具備豐富功能的policy管理。

我建議使用ubuntu16,是因為測試多個Linux發行版中,目前它最穩定。

雖然ubuntu21也算能用,但是當VPN連線建立完成,用戶端只能連回內網、且不能經由VPN連線出外網,我猜應該是路由的問題、找無預設閘道;關於這個也困擾我很久,或許哪天有空再試再更新(或等高手指點)。

拓樸與環境說明

區網為10.0.0.0 / 24,ubuntu16為VPN服務器並以PPPoE取得浮動實體IP。Internal Resource使用基於思科路由器並啟用HTTP服務,用途是示範VPN用戶端從外網連回內網並存取任意服務。

Chin 發表在 痞客邦 留言(0) 人氣()

0.png

Armis是一家網路安全公司,他在2020五月時向思科報告已發現的5個CDP漏洞,這5個漏洞分別為CVE-2020-3110、CVE-2020-3111、CVE-2020-3118、CVE-2020-3119、CVE-2020-3120,合稱CDPwn系列漏洞。

雖然各大網站對CDPwn描述得很驚恐,這個漏洞波及數以千萬計的思科設備,因為思科的作業系統預設啟用CDP,其實最關鍵的影響僅在思科IP電話、視訊產品上,因為這些設備依賴CDP運作,如果這個區域網路上沒有思科語音視訊流量的需求,關閉CDP即可。

這篇文章將針對CDPwn CVE-2020-3119討論。封包可以偽造嗎?當然可以,筆者也常將偽造封包應用在DoS / DDoS,不過此地不討論。這裡我要偽造CDP訊框,我使用ubuntu20,並安裝套件如下...

sudo apt-get update
sudo apt-get install python3 python3-scapy

Chin 發表在 痞客邦 留言(0) 人氣()

1 2 3
Blog Stats
⚠️

成人內容提醒

本部落格內容僅限年滿十八歲者瀏覽。
若您未滿十八歲,請立即離開。

已滿十八歲者,亦請勿將內容提供給未成年人士。