লোকেরা কেন আমাকে বলছে সুরক্ষার জন্য ভিএলএএন ব্যবহার না করা?


25

শিরোনাম অনুসারে, লোকেরা কেন আমাকে বলছে সুরক্ষার প্রয়োজনে ভিএলএএন ব্যবহার করবেন না?

আমার একটি নেটওয়ার্ক রয়েছে, যেখানে বেশ কয়েকটি ভিএলএনএস রয়েছে। 2 টি ভিএলএন-এর মধ্যে ফায়ারওয়াল রয়েছে। আমি এইচপি প্রকার্ভে সুইচগুলি ব্যবহার করছি এবং নিশ্চিত হয়েছি যে স্যুইচ-টু-স্যুইচ লিঙ্কগুলি কেবল ট্যাগযুক্ত ফ্রেম গ্রহণ করে এবং হোস্ট পোর্টগুলি ট্যাগযুক্ত ফ্রেমগুলি গ্রহণ করে না (তারা "ভিএলএএন সচেতন নয়")। আমি এটিও নিশ্চিত করে রেখেছি যে ট্রাঙ্ক লিঙ্কগুলির নেটিভ ভিএলএএন (পিভিআইডি) 2 টি হোস্ট ভিএলএএন এর মতো নয়। আমি "ইনগ্রেস ফিল্টারিং" সক্ষম করেছি। তদুপরি, আমি নিশ্চিত করেছি যে হোস্ট পোর্টগুলি কেবলমাত্র একটি ভিএলএএন-র সদস্য, যা সংশ্লিষ্ট পোর্টের পিভিআইডি সমান। একমাত্র বন্দরগুলি যা একাধিক ভিএলএএন এর সদস্য তা হ'ল ট্রাঙ্ক বন্দর।

কেউ দয়া করে আমাকে ব্যাখ্যা করতে পারেন কেন উপরেরটি নিরাপদ নয়? আমি বিশ্বাস করি যে আমি ডাবল ট্যাগিংয়ের বিষয়টি সম্বোধন করেছি ..

ধন্যবাদ

আপডেট: উভয় স্যুইচ হ'ল এইচপি প্রোক্রুভ 1800-24 জি


1
এছাড়াও আপনি উপর জিজ্ঞাসা চেষ্টা করে দেখতে পারেন security.stackexchange.com , যদি আপনি নিরাপত্তা অনুকূল থেকে ইনপুট চায় ...
ক্ষুধিত

এটি অবশ্যই সিকিউরিটি.সেসে থাকা উচিত।
মার্ক ই। হাজেস

@ মেহাসে, প্রশ্নগুলি নির্দিষ্ট সময়ের পরে স্থানান্তরিত হতে পারে না। এই প্রশ্নটি স্থানান্তরিত করা খুব পুরানো।
জোরডাচি

উত্তর:


18

লোকেরা কেন আমাকে বলে যে সুরক্ষার প্রয়োজনে ভিএলএএন ব্যবহার করবেন না?

সত্যিকারের ঝুঁকি রয়েছে, যদি আপনি সম্ভাব্য সমস্যাগুলি পুরোপুরি বুঝতে না পারেন এবং আপনার পরিবেশের জন্য গ্রহণযোগ্য এমন এক ঝুঁকির ঝুঁকি হ্রাস করতে আপনার নেটওয়ার্কটি সঠিকভাবে সেটআপ করুন। অনেক স্থানে ভিএলএএন দুটি ভিএলএন-এর মধ্যে পর্যাপ্ত পরিমাণে পৃথকীকরণ সরবরাহ করে।

কেউ দয়া করে আমাকে ব্যাখ্যা করতে পারেন কেন উপরেরটি নিরাপদ নয়?

দেখে মনে হচ্ছে আপনি বেশ সুরক্ষিত সেটআপ অর্জনের জন্য প্রয়োজনীয় সমস্ত বুনিয়াদি পদক্ষেপ নিয়েছেন। তবে আমি এইচপি গিয়ারের সাথে পুরোপুরি পরিচিত নই। আপনি আপনার পরিবেশের জন্য যথেষ্ট কাজ করতে পারেন।

একটি ভাল নিবন্ধ খুব সন্ধান করুন হবে সিসকো ভিএলএএন সুরক্ষা হোয়াইট পেপার

এটিতে ভিএলএএন-ভিত্তিক নেটওয়ার্কের বিরুদ্ধে সম্ভাব্য আক্রমণগুলির একটি তালিকা রয়েছে। এর মধ্যে কয়েকটি কিছু স্যুইচে সম্ভব নয় বা অবকাঠামো / নেটওয়ার্কের সঠিক নকশা দ্বারা প্রশমিত করা যায়। এগুলি বোঝার জন্য সময় নিন এবং সিদ্ধান্ত নিন যে ঝুঁকিটি আপনার পরিবেশে এটি এড়াতে যে পরিশ্রম করতে হবে তা মূল্যবান কিনা।

নিবন্ধ থেকে উদ্ধৃত।

  • ম্যাক বন্যার আক্রমণ
  • 802.1Q এবং আইএসএল ট্যাগিং আক্রমণ ack
  • ডাবল-এনক্যাপসুলেটেড 802.1 কিউ / নেস্টেড ভিএলএএন আক্রমণ
  • এআরপি আক্রমণ
  • ব্যক্তিগত ভিএলএএন আক্রমণ
  • মাল্টিকাস্ট ব্রুট ফোর্স আক্রমণ
  • স্প্যানিং-ট্রি অ্যাটাক

আরো দেখুন:


1
হ্যাঁ, আমি এই পোস্ট করার আগে এই নিবন্ধটি পড়েছি। এটি সত্যই একটি খুব ভাল নিবন্ধ। যদিও আমি জড়িত সমস্ত ঝুঁকিগুলি বুঝতে পেরেছি, সাদা কাগজটি কেবলমাত্র সিসকো গিয়ারের জন্যই প্রয়োগ হয় - কমপক্ষে সেই অংশগুলির জন্য যা বগি ফার্মওয়্যারের সাথে সম্পর্কিত হবে যেমন বন্যা এবং এআরপি আক্রমণগুলির মতো।
jtnire

10

এটি সুরক্ষার নির্দিষ্ট মানগুলির জন্য নিরাপদ।

ফার্মওয়্যারের বাগগুলি, স্যুইচিং কনফিগারেশনটি পুনরায় সেট করা হয়, মানব ত্রুটি এটিকে সুরক্ষিত করে তুলতে পারে। যতক্ষণ না খুব কম লোকেরই স্যুইচগুলির কনফিগারেশন এবং সেগুলি নিজেরাই স্যুইচ করে থাকে তবে সাধারণ ব্যবসায়ের পরিবেশে এটি ঠিক আছে।

আমি যদিও সত্যিই সংবেদনশীল ডেটা জন্য শারীরিক বিচ্ছেদ জন্য যেতে হবে।


1
যদিও এই সমস্ত সমস্যাগুলি সাধারণ স্তর -৩ ফায়ারওয়ালের ক্ষেত্রে প্রযোজ্য হবে না?
jtnire

হ্যাঁ, এবং ভিএলএএনগুলি এমনভাবে বিবেচনা করা উচিত যেন তারা কোনও সাধারণ রাউটারের সাথে সংযুক্ত ছিল। সত্যিই সংবেদনশীল ডেটাযুক্ত নেটওয়ার্ক অন্য কোনও কিছুর সাথে সংযুক্ত হওয়া উচিত নয়। যদি উভয়েরই ইন্টারনেট অ্যাক্সেস থাকে তবে আপনি ঠিক আছেন।
হুবার্ট কারিও

2
+1 আপনি প্রথম বাক্যটি দিয়ে মাথায় পেরেকটি আঘাত করেছেন।
জন গার্ডেনিয়ার্স

আপনি কি দয়া করে আপনার প্রথম বাক্যটি ব্যাখ্যা করতে পারেন? যেহেতু আমি সুরক্ষার উদ্দেশ্যে ভিএলএএন ব্যবহার করার চেষ্টা করছি, আমি কেবল
ধরেই

1
এটি প্রশ্নের কোনও উত্তর দেয় না ... এটি কেবল সাধারণ সুরক্ষা প্ল্যাটিটিউডস।
মার্ক ই। হাজেস

4

আমি মনে করি মনে হয়, অতীতে, ভিএলএএন হপিং করা সহজ ছিল, সুতরাং "লোকজন" এটি বলছেন। তবে, কেন আপনি "লোক" কে জিজ্ঞাসা করবেন না? আমরা কেবল অনুমান করতে পারি যে তারা আপনাকে এটি কেন বলেছিল। আমি জানি যে HIPAA এবং PCI নিরীক্ষকরা সুরক্ষার জন্য VLAN- এর সাথে ঠিক আছেন।


সত্যি? পিসিআই অডিটররা এর সাথে ঠিক আছে? "মানুষ", আমি শুধু অনলাইন চারপাশের পড়া :) অর্থ
jtnire

6
পিসিআই নিরীক্ষকরা এটির সাথে অবশ্যই ঠিক আছেন, কোনও সিস্টেম সুরক্ষিত রয়েছে কিনা তা নিশ্চিত করার সময় তারা যে ষাঁড়টি নিয়ে আসতে পারে তা বিবেচনা করে অবাক করা হয়! ভিএলএএন হ'ল স্তর ২ এ সম্প্রচারিত ডোমেনগুলি পৃথক করার জন্য কেবল একটি সরঞ্জাম Lay স্তর 3 এবং তার উপরে বেশিরভাগ গুরুতর দুর্বলতা রয়েছে। ভিএলএএন-এর সাথে ফিডিং করার জন্য কেউ যখন আপনার সিস্টেমে যথেষ্ট কাছাকাছি পৌঁছেছে তখন আপনি আরও অনেক গুরুতর সমস্যা পেয়েছেন!
নিলাল ডোনেগান

1
ভাগ্যক্রমে পিসিআই ডিএসএসের সাথে আমার ওয়্যারলেস নিয়ে কাজ করতে হয়নি, যাতে তা সামনে আসে না। হোস্টিং পরিবেশের ক্ষেত্রে আমি এটির সাথে সাধারণত পরিচালনা করি যেখানে এটি দুর্দান্ত লক করা ক্যাব এবং ভাল পুরানো ফ্যাশনযুক্ত তারগুলি ables
নিলাল ডোনেগান

1
হ্যাঁ, আমি আমার পরিচালিত গ্রাহকদের জন্য আমার ক্যাবটিতে ভিএলএএন রোল আউট করার পরিকল্পনা করছি। সুইচগুলি র্যাকটিতে লক হয়ে যাবে :) আমার ধারণা, ভিএলএএনগুলি সুইচগুলি ভাগ করে নেওয়ার জন্য কলো পরিবেশে প্রচুর ব্যবহৃত হয়, তাই না?
jtnire

1
@ জ্নায়ার হ্যাঁ, পিসিআই ডিএসএস-এর জন্য ডাব্লুএলএএন-র জন্য শারীরিক পৃথককরণ প্রয়োজন। ওয়্যারলাইন নেটওয়ার্কগুলি আলাদা।
sysadmin1138

2

আমি মনে করি মূল সমস্যাটি হ'ল ভ্যালানগুলি নিরাপদ নয় কারণ আপনি কেবল সম্প্রচারের ডোমেনগুলি পৃথক করে দিচ্ছেন, আসলে ট্র্যাফিককে আলাদা করে রাখছেন না। একাধিক ভ্যালান থেকে সমস্ত ট্র্যাফিক একই শারীরিক তারের উপর দিয়ে প্রবাহিত। সেই ট্র্যাফিকের অ্যাক্সেস সহ একটি হোস্ট সর্বদা প্রিভিসু মোডে কনফিগার করা যায় এবং তারে সমস্ত ট্র্যাফিক দেখতে পারে।

স্পষ্টতই স্যুইচগুলির ব্যবহার সেই ঝুঁকিটিকে কিছুটা হ্রাস করে, যেহেতু সুইচগুলি নিয়ন্ত্রণ করে যে কোন বন্দরগুলিতে কোন ডেটা আসলে প্রদর্শিত হয়, তবে মূল ঝুঁকিটি এখনও রয়েছে।


3
আমি দুঃখিত আমি এটি বুঝতে পারি না। যেহেতু সুইচগুলি তাদের ভিএলএএন সদস্যতার উপর নির্ভর করে পোর্টগুলিতে প্রবাহিত ট্র্যাফিক নিয়ন্ত্রণ করে, তাই হোস্টকে প্রমিসুভাস মোডে রাখলে কিছুই হয় না। অবশ্যই, যদি কোনও আক্রমণকারী ট্রাঙ্ক লাইনে অ্যাক্সেস পেয়ে থাকে তবে তাড়াতাড়ি মোড কাজ করবে, তবে কোনও আক্রমণকারী যদি অন্য শারীরিক ফায়ারওয়াল বিভাগের জন্য কেবলটিতে অ্যাক্সেস পান তবে একই কথা বলা যেতে পারে। আমি ভুল হলে দয়া করে আমাকে সংশোধন করুন ..
jtnire

ঠিক আছে, যদি কোনও আক্রমণকারী আপনার নেটওয়ার্কের স্যুইচটিতে অ্যাক্সেস পেয়ে থাকে তবে তারা মিরর বন্দরগুলির মতো কাজ করতে পারে এবং অন্য ভ্লানস থেকে প্যাকেট সংগ্রহ করতে পারে, তাই না? আমি মনে করি যে সমস্যাটি ভ্যালানগুলি একটি প্রোগ্রামযোগ্য বৈশিষ্ট্য, আবার পৃথক কেবল এবং সুরক্ষা একটি শারীরিক স্তর হিসাবে ফিরে আসে।
ফিল হলেনব্যাক

1
তবে আমি এখনও বুঝতে পারি না যে এটি নিয়মিত লেয়ার -3 ফায়ারওয়াল থেকে আলাদা যদিও - তারা প্রোগ্রামে সফ্টওয়্যার ব্যবহার করে। অবশ্যই, আমি ম্যানেজমেন্ট ভিএলএএন-তে অবিশ্বস্ত হোস্টকে না রেখে এই সমস্যাটি প্রশমিত করার চেষ্টা করেছি, সুতরাং ওয়েব গুই অ্যাক্সেস সম্ভব নয়।
jtnire
আমাদের সাইট ব্যবহার করে, আপনি স্বীকার করেছেন যে আপনি আমাদের কুকি নীতি এবং গোপনীয়তা নীতিটি পড়েছেন এবং বুঝতে পেরেছেন ।
Licensed under cc by-sa 3.0 with attribution required.