Какой трафик будет заблокирован ACL-ом, указанным выше?
Anonymous Quiz
15%
ping
47%
VRRP
18%
HTTP
21%
BGP
🤔12👍4
✍️ Разбор квиза: NQ Атака на OSPF
На первом скрине показано, как с помощью
Вопрос: Каким образом атакующий проведет атаку на аутентификацию в домене OSPF?
На первом скрине показано, как с помощью
ettercap -Tqr
извлекается хэш, на втором - взломанный хэш.👍4❤2
В атаке на аутентификацию OSPF на самом деле нет ничего экстраординарного. Суть заключается в том, чтобы извлечь хэш из дампа сетевого трафика:
1️⃣ Атакующий слушает трафик;
2️⃣ Замечает OSPF Hello-пакеты с наличием аутентификации и сохраняет дамп в .pcap;
3️⃣ С помощью Ettercap извлекает хэш в том формате, который воспримет John The Ripper;
4️⃣ Полученный хэш сбручивается с помощью John The Ripper.
Настройка аутентификации является одной из защитных мер для обеспечения безопасности домена OSPF, чтобы только легитимные маршрутизаторы устанавливали соседство с OSPF-спикерами.
Из вышесказанного стоит сделать вывод, что если сетевой инженер собрался защищать домен OSPF с помощью аутентификации - необходимо позаботиться о стойкости парольной фразы, чтобы нельзя было так просто взять и сбрутить пароль.
#netquiz_explanation #netquiz_security
👤 Автор разбора квиза: @casterwire (автор канала по сетевой безопасности “Caster”)
1️⃣ Атакующий слушает трафик;
2️⃣ Замечает OSPF Hello-пакеты с наличием аутентификации и сохраняет дамп в .pcap;
3️⃣ С помощью Ettercap извлекает хэш в том формате, который воспримет John The Ripper;
4️⃣ Полученный хэш сбручивается с помощью John The Ripper.
Настройка аутентификации является одной из защитных мер для обеспечения безопасности домена OSPF, чтобы только легитимные маршрутизаторы устанавливали соседство с OSPF-спикерами.
Из вышесказанного стоит сделать вывод, что если сетевой инженер собрался защищать домен OSPF с помощью аутентификации - необходимо позаботиться о стойкости парольной фразы, чтобы нельзя было так просто взять и сбрутить пароль.
#netquiz_explanation #netquiz_security
👤 Автор разбора квиза: @casterwire (автор канала по сетевой безопасности “Caster”)
👍9🔥4🤷♂2❤2
❤1
Какой тип IPv6 Unicast адреса находится в диапазоне fe80::/10?
Anonymous Quiz
11%
Unique Local
50%
Link-local
25%
Global Unicast
14%
Loopback
👍9
Что произойдет, если на коммутаторе Cisco порт, настроенный на режим доступа и включённым CDP, получит кадр с тегом VLAN, который не совпадает с настроенным VLAN на этом порту?
Anonymous Quiz
8%
Порт пропустит трафик, автоматически перенастроив VLAN
62%
Порт отвергнет кадр и выдаст сообщение об ошибке
10%
Кадр будет перенаправлен на порт управления
20%
Порт обработает кадр как часть нативного VLAN
🔥9
🔍 NQ NAT на Mikrotik
Используемое оборудование - Mikrotik CHR и RouterOS v7.14.1.
#netquiz_hard #netquiz_nat #netquiz_mikrotik
👤 Автор квиза: @fafeka
chain=srcnat action=src-nat to-addresses=85.159.50.100 out-interface=ether1 log=no log-prefix=""
Используемое оборудование - Mikrotik CHR и RouterOS v7.14.1.
#netquiz_hard #netquiz_nat #netquiz_mikrotik
👤 Автор квиза: @fafeka
👍1
Взгляните на конфигурацию выше.
Провайдер выдает на Mikrotik динамический адрес из пула, WAN портом на клиенте является ether1. Какую ошибку допустил инженер при конфигурации?
Провайдер выдает на Mikrotik динамический адрес из пула, WAN портом на клиенте является ether1. Какую ошибку допустил инженер при конфигурации?
Anonymous Quiz
53%
Необходимо изменить action на masquerade
12%
Необходимо изменить исходящий интерфейс
17%
Необходимо изменить chain на masquerade
19%
Необходимо изменить action на dst-nat
👍11🤔3
📝 Разбор квиза: NQ Команда на Cisco
Правильным ответом будет вариант первый, т.к. аргумент
Остальные три варианта неверны, так как:
▫️ Во втором варианте указывается
▫️ В третьем варианте указывается
▫️ В последнем варианте вообще указывается профиль IKEv2, чтобы управлять ключами и настройками безопасности. В принципе эта команда не определяет отсутствие шифрования в IPsec, потому что настройки шифрования определяются в
#netquiz_explanation #netquiz_commands #netquiz_cisco
👤 Автор разбора квиза: @casterwire (автор канала по сетевой безопасности “Caster”)
Правильным ответом будет вариант первый, т.к. аргумент
ah-sha256-hmac
указывает на то, что используется AH с HMAC-SHA-256, но в AH не используется шифрование.Остальные три варианта неверны, так как:
▫️ Во втором варианте указывается
esp-aes
- это говорит об использовании ESP и AES, но AES является алгоритмом шифрования;▫️ В третьем варианте указывается
esp-3des
- это говорит об использовании ESP и 3DES, но 3DES является алгоритмом шифрования;▫️ В последнем варианте вообще указывается профиль IKEv2, чтобы управлять ключами и настройками безопасности. В принципе эта команда не определяет отсутствие шифрования в IPsec, потому что настройки шифрования определяются в
transform-set
.#netquiz_explanation #netquiz_commands #netquiz_cisco
👤 Автор разбора квиза: @casterwire (автор канала по сетевой безопасности “Caster”)
🔥9👍1🥴1
В чем различие между DNS over TLS (DoT) и DNS over HTTPS (DoH)?
Anonymous Quiz
50%
В DoT DNS трафик инкапсулируется в TLS, а в DoH DNS запрос преобразуется в HTTP
9%
Это два одинаковых протокола
37%
Для DoT используется UDP порт 53, а для DoH - TCP 443
4%
Для DoT и DoH используется TCP порт 853
🤯7👍3🗿2
📝 Разбор квиза: NQ Блокировка трафика ACL-ом
Будет заблокирован именно VRRP, ибо:
▫️ ping использует протокол ICMP (он разрешен согласно
▫️ HTTP использует протокол TCP (он разрешен согласно
▫️ BGP использует протокол TCP (он разрешен согласно
А вот VRRP не относится, ни к TCP-трафику, ни к UDP-трафику и ни к ICMP-трафику. Это протокол именно сетевого уровня, там нет инкапсуляции в TCP/UDP.
#netquiz_explanation #netquiz_acl
👤 Автор разбора квиза: @casterwire (автор канала по сетевой безопасности “Caster”)
Будет заблокирован именно VRRP, ибо:
▫️ ping использует протокол ICMP (он разрешен согласно
permit icmp any any
);▫️ HTTP использует протокол TCP (он разрешен согласно
permit tcp any any
);▫️ BGP использует протокол TCP (он разрешен согласно
permit tcp any any
).А вот VRRP не относится, ни к TCP-трафику, ни к UDP-трафику и ни к ICMP-трафику. Это протокол именно сетевого уровня, там нет инкапсуляции в TCP/UDP.
#netquiz_explanation #netquiz_acl
👤 Автор разбора квиза: @casterwire (автор канала по сетевой безопасности “Caster”)
👍9❤3⚡1🔥1🤔1🤮1
🔍 NQ Различие между Shaping и Policing
Варианты ответов:
#netquiz_medium #netquiz_qos
👤 Автор квиза: @europeiz
Варианты ответов:
1️⃣ Shaping использует алгоритмы предсказания, а Policing - не использует
2️⃣ Shaping устанавливает "метку" на L3 и выше уровне, тогда как Policing работает на L2 уровне и меняет значение CoS
3️⃣ Shaping может буферизовать пакеты, Policing просто отбрасывает или понижает приоритет пакетов DSCP
4️⃣ Policing устанавливает приоритет пакетов, тогда как Shaping делит пакеты на заранее установленное значение
#netquiz_medium #netquiz_qos
👤 Автор квиза: @europeiz
👍2
Что является основным различием между Shaping и Policing в контексте QoS? (варианты ответов расположены выше)
Anonymous Quiz
5%
Вариант 1
16%
Вариант 2
53%
Вариант 3
26%
Вариант 4
👍6
Telegram
Network Quiz
Какой тип IPv6 Unicast адреса находится в диапазоне fe80::/10?
Unique Local / Link-local / Global Unicast / Loopback
Unique Local / Link-local / Global Unicast / Loopback
📝 Разбор квиза: NQ Тип IPv6 Unicast адреса
Рассмотрим все типы IPv6 Unicast адресов:
▫️ Global Unicast -
Аналогичен публичным адресам IPv4, которые маршрутизируются в Интернете. В настоящее время для Global Unicast могут использоваться только первые три бита IPv6-адреса (001).
▫️ Link-Local -
Используются для связи внутри одного канала и не маршрутизируются за пределы этого канала. Могут генерироваться или устанавливаться вручную на оборудовании IPv6. Генерация производится либо рандомно, либо с помощью метода EUI-64.
▫️ Loopback -
Для проверки стека протоколов TCP/IP на сетевом адаптере, или другими словами - для отправки пакета самому себе. Адрес не может быть назначен на физический интерфейс.
▫️ Unspecified -
Не должен назначаться на интерфейс и может быть использован только в качестве IPv6-адреса источника в пакете IPv6. Такая ситуация может возникнуть в случае, если пакет будет сгенерирован устройством, ещё не изучившим свой IPv6-адрес.
▫️ Unique Local -
Есть что-то схожее с частными (private) IP-адресами, которые не маршрутизируются в Интернете и используются только внутри локальной сети. Но нюанс в том, что Unique Local IPv6-адрес не может быть преобразован в Global Unicast. Например, такой адрес можно назначить устройству, который должен быть доступен внутри локальной сети, но которому никогда не нужно выходить в Интернет.
▫️ Embedded IPv4 -
Используются для перехода с IPv4 на IPv6. В поле IPv6-адреса последние 32 бита выделены под IPv4-адрес.
#netquiz_explanation #netquiz_ipv6_address
👤 Автор разбора квиза: @nurkeynw
Источники: RFC 4291, IANA, Cisco Press
Рассмотрим все типы IPv6 Unicast адресов:
▫️ Global Unicast -
2000::/3
Аналогичен публичным адресам IPv4, которые маршрутизируются в Интернете. В настоящее время для Global Unicast могут использоваться только первые три бита IPv6-адреса (001).
▫️ Link-Local -
fe80::/10
Используются для связи внутри одного канала и не маршрутизируются за пределы этого канала. Могут генерироваться или устанавливаться вручную на оборудовании IPv6. Генерация производится либо рандомно, либо с помощью метода EUI-64.
▫️ Loopback -
::1/128
Для проверки стека протоколов TCP/IP на сетевом адаптере, или другими словами - для отправки пакета самому себе. Адрес не может быть назначен на физический интерфейс.
▫️ Unspecified -
::/128
Не должен назначаться на интерфейс и может быть использован только в качестве IPv6-адреса источника в пакете IPv6. Такая ситуация может возникнуть в случае, если пакет будет сгенерирован устройством, ещё не изучившим свой IPv6-адрес.
▫️ Unique Local -
fc00::/7
Есть что-то схожее с частными (private) IP-адресами, которые не маршрутизируются в Интернете и используются только внутри локальной сети. Но нюанс в том, что Unique Local IPv6-адрес не может быть преобразован в Global Unicast. Например, такой адрес можно назначить устройству, который должен быть доступен внутри локальной сети, но которому никогда не нужно выходить в Интернет.
▫️ Embedded IPv4 -
::/80
Используются для перехода с IPv4 на IPv6. В поле IPv6-адреса последние 32 бита выделены под IPv4-адрес.
#netquiz_explanation #netquiz_ipv6_address
👤 Автор разбора квиза: @nurkeynw
Источники: RFC 4291, IANA, Cisco Press
👍10
Для чего нужна маска подсети в IPv4?
Anonymous Quiz
4%
Для определения типа IP-адреса: публичный, частный и т.д.
5%
Для динамической настройки IP-адресации в сети
5%
Для определения шлюза по умолчанию в сети
86%
Для определения сетевой и хостовой (узловой) части IP-адреса
👍10😁2👀2
Чем отличается stub роутер в EIGRP от stub роутера в OSPF?
Напишите свой вариант в комментариях
Напишите свой вариант в комментариях
🤷♂13