스패닝 트리 포트 상태 차단(blocking) -> 청취(Listening) 15초 -> 청취시 BPDU 수신자신의 bridge id, 자신이 아는 root bridge id를 묶어서 전송 15초 후면 누가 root bridge인지 확인한다.그 뒤 안전하게 유지 되는지 15초 정도를 기다린다. 한참 뒤(8번 홉 뒤의 스위치)가 상태변화를 만들면 다시 청취 상태로 넘어간다. 그렇지 않다면 전송(Forwarding)으로 넘어간다. 형태, bridge id와, root bridge id가 같은 모습을 볼 수 있다. 2초에 한번씩 이런 데이터를 주고 받는다. listen 상태로 기다리는 모습learn 상태로 기다리는 모습forwarding 상태장애 발생 시의 stp forwarding 중인 포트에 장애가 발생하..
이번 프로젝트는 Suricata와 elasticsearch, kibana를 활용한 IDS 시스템 구축 및 탐지를 목표로 진행하였다. snort를 사용할 때는 logstash를 사용해서 포멧을 해줘야 했지만 suricata는 filebeat 호환성이 뛰어나서 없이도 잘 작동하였다. 내용은 파일 안에 대부분 있으니 힘들었던 부분, 해결점, 느낀점만 기술하겠다. 힘들었던 부분은 기술적으로는 네트워크 부분에서 suricata에서 패킷을 수십번 보내면 한번 아니면 두번만 로그가 발생하였다. 이 부분을 해결하기 위해 많은 시간이 걸렸다. 설정을 뒤져보고 Snort로 바꿔서 실행시켜 보았지만, Snort에서는 멀쩡하게 작동하였다. suricata.yaml을 아무리 바꿔도 동작이 안 되다가, Suricata에서 성능을..
실제 환경의 네트워크에서는 HA(고가용성)을 구성한다. 게이트웨이 이중화 fhrp를 배웠으니, 이번엔 스위치 장비도 이중화하여 실행시킬 수 있다. 대형 네트워크에서는 때때로 3-tear-architecture를 구성하기 위해 core - distribution - access로 구성하는데 링크, 장비 둘 다 이중화하면 장비가 장애에 대비할 수 있다. 하지만 TTL도 없는데 브로드 캐스팅이 있는 2계층 이더넷에서는 루프가 생길 수 있다. arp를 전송할 시 스위치와 스위치에 브로드캐스트 트래픽이 장비가 다운되거나 포트를 다운시키지 않는 한 무한하게 돌게 된다. 이 트래픽은 사라지지 않고 스위치의 플러딩이 반복되어 arp가 반복된다면 broadcast storm이 발생하게 되고 결국 네트워크 혼잡과 장비의 ..
네트워크 계층 구조 코어 - 분배 - 액세스 스파인 - 리프 구조 VTP(Vlan Trunking Protocol)Trunk Link를 통해 VLAN 정보를 동기화하는 프로토콜Cisco 독점 조건1: VTP 도메인 일치조건2: VTP 암호 일치 (옵션) 스위치와 스위치는 trunk로 연결해야함 inter vlan에 대한 문제를 내주셨다. vlan간의 통신이 원활하도록 설정을 해주자.1. switch간의 vtp 설정2. access switch의 access port 설정3. router와 distribution 스위치 설정 ------------------------------------------------------------------------------------------------------..
강사님이 프로젝트 후 남는 시간에 추가적인 네트워크 강의를 해주셨다. arp - address resolution protocol ip 주소를 mac 주소로 변환해주는 프로토콜1, 2계층 장비들은 ip를 이해할 수 없음모르면 플러딩을 해버림 -> 네트워크의 혼잡성 ↑ mac 주소를 기반으로 fowarding 해주는 장비인 switch가 만들어짐 LAN 범위 안의 입구에서 목적지 ip에 해당하는 mac주소를 요청하는 프로토콜 rarp는 이제 dhcp의 활용으로 잘 사용되지 않음 라우팅 테이블network ip0.0.0.0/01.1.10.0/241.1.20.0/24 ip: 1.1.10.2s/m /24g/w: 1.1.10.1 protocol idicmp: 1tcp: 6 udp: 17ospf: 89 arp를 ..
이 프로젝트는 앤서블 코드만으로 쿠버네티스 클러스터 환경을 구축하는 것을 목표로 한 프로젝트이다. 프로젝트 진행은 모듈화 되지 않은 playbook만을 이용한 코드와 갤럭시 role을 활용하여 모듈화를 적용한 코드를 각각 나누어서 실행하였다. 하나 아쉬운 부분이 있다면 동일한 작업을 하게된다면 trust zone의 ip범위를 지정하는 방식으로 지정하여 보안성을 증가시켜보고 싶다. 추후에 기회가 온다면 앤서블을 사용하여 시스코 네트워크 장비를 제어하는 프로젝트도 한번 해보고 싶다.
어제는 여러 취약점 관련 코드를 작성했다.보통 파일 및 디렉토리의 소유자와 권한을 앤서블 stat 모듈로 읽어와 판단하고 실행하는 방식으로 작성했다.더 편하게 하려면 롤 파일을 모듈로 작성해서 외부로 받아오는 방식을 하면 될 것 같지만 오늘 여유시간을 주시면 시도해 보겠다.SUID: 루트의 권한으로 rwx권한을 주는 권한 비트 새로 계정을 생성하여 암호를 수정하면 읽기 권한이 없는 /etc/shadow의 내용이 변한다.그 방법은 SetUID로 root의 권한으로 /etc/shadow에 접근할 수 있던 것이다. 만약 SetUID 비트가 sed명령어에 있다면? 루트 권한을 이용하여 파일을 바꾸며 권한 상승을 야기할 수 있다. 루트 로그인 허용 sshd가 언젠가 리스타트되면 접근이 가능해질 것이다.U-13 S..
어제는 주요정보통신기반시설 취약점 분석 상세가이드를 보고 앤서블을 이용해서 1, 2, 4번을 체크해봤다.U-44 계정관리 (root 이외의 UID가 '0' 금지) uid를 0번 루트 계정이므로 허용되야만 한다. 분명 hacker로 로그인 했음에도 root로 로그인이 된다. 그룹은 hacker이므로 결론은 사용자의 구분은 uid로 한다는 것을 알 수 있다. 1, 3번 노드에 uid 0번 계정을 넣어두자 계정명이 root가 아니며 uid가 0인 계정이 있는 호스트를 찾겠다. 잘 찾아진다. multiline을 없에고 regex_findall을 사용하니 있는 내용을 여러 개 찾을 수 있다. 목록형으로 출력된다. 이제 이 출력된 내용을 report 파일로 생성해준다. 리포팅이 잘 된것을 볼 수 있다. 각 노드의 ..
- Total
- Today
- Yesterday
- WordPress
- named.conf
- GROUP BY
- CCNA 1년 도전기
- IP
- 서브네팅
- permission
- ansible
- 프로토콜
- dns
- mariaDB
- destination /etc not writable
- 방화벽
- OSI
- 호스트변수
- JOIN
- zon
- 추가변수
- Database
- 플레이변수
- 그룹변수
- Lan
- getsebool
- 캐싱네임서버
- DBMS
- 앤서블
- tar
- TCP
- OSI 7계층
- WAN
| 일 | 월 | 화 | 수 | 목 | 금 | 토 |
|---|---|---|---|---|---|---|
| 1 | ||||||
| 2 | 3 | 4 | 5 | 6 | 7 | 8 |
| 9 | 10 | 11 | 12 | 13 | 14 | 15 |
| 16 | 17 | 18 | 19 | 20 | 21 | 22 |
| 23 | 24 | 25 | 26 | 27 | 28 | 29 |
| 30 | 31 |
