802.1X旁路/ MAC欺骗防护

饼干和比萨

我想知道是否可以防止MAC欺骗/802.1X绕过技术,如下所述:https : //www.defcon.org/images/defcon-19/dc-19-presentations/Duckwall/DEFCON-19-Duckwall-Bridge -太远了.pdf

我搜索了一段时间,我唯一能找到的就是MACSec。其他预防方法的问题在于,它们通常依赖于将用户的MAC地址与其IP地址相关联。之所以无法做到这一点,是因为本文中描述的攻击既欺骗了IP地址又欺骗了MAC地址。MACSec是许多供应商不支持的较新技术。

其他想法:

  • IPSec或VPN对此有帮助吗?
  • 用户需要物理访问网络才能使攻击起作用
  • 也许一些设备指纹可以防止这种情况发生

欢迎任何建议,谢谢!

饼干和比萨

经过几天的额外研究,我得出了一个结论。

无法直接防止802.1X旁路/ MAC欺骗,但是可以减轻其风险。

被动指纹技术可用于确定主机的操作系统是否已更改。如果这样做,则可以将主机从网络中排除。可能有NAC供应商实现了此功能(未经验证或研究)。

MACSec可用于减轻所有风险。攻击者可以捕获并欺骗MAC地址,但是由于攻击者不知道加密密钥,因此无法将任何数据包发送到计算机(好吧,让我们假设它不是,否则您会有更大的问题)。

IPSec也是如此。只要不破坏加密密钥,就可以使用它来减轻大多数风险。与MACSec相比,IPSec的缺点是IPSec不能抵御第二层攻击(例如ARP中毒)。

根据我的陈述,我在两台计算机和一台交换机的测试装置上尝试了这些东西。

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

算术溢出错误-802

来自分类Dev

欺骗Chromebook的MAC地址

来自分类Dev

Mac欺骗虚拟机欺骗我大学的IT系统

来自分类Dev

如何通过代码欺骗MAC地址

来自分类Dev

使用Applescript欺骗和旋转MAC地址

来自分类Dev

使用伪造的MAC地址欺骗wifi热点

来自分类Dev

通过IP命令欺骗MAC地址

来自分类Dev

PCIe 16x插入1x插槽

来自分类Dev

Slurm版本控制-2.X和1X

来自分类Dev

iPhone 6+使用@ 1x图像

来自分类Dev

如何正确计算PCIe 1x,2.0、3.0的速度?

来自分类Dev

UIImage imageNamed:始终以1x返回图像

来自分类Dev

HTML5 srcset:是否必须使用1x?

来自分类Dev

UIImage imageNamed:始终以1x返回图像

来自分类Dev

如何正确计算PCIe 1x,2.0、3.0的速度?

来自分类Dev

Struts 1x与Java 1.7兼容吗

来自分类Dev

setImage总是拾取1x图像

来自分类Dev

为 AngularJs (1x) 网站启用 SEO

来自分类Dev

Allwinner A10起重机板(mk802 +)可运行Ubuntu Server

来自分类Dev

使用外部读取器的Android Mini PC MK802 RFID编程

来自分类Dev

什么是“设备:802h / 2050d”在inode中代表什么?

来自分类Dev

Allwinner A10起重机板(mk802 +)可运行Ubuntu Server

来自分类Dev

我需要将图像保存在@ 1x,@ 2x,@ 3x吗?

来自分类Dev

获取设备图像比例(例如@ 1x,@ 2x和@ 3x)

来自分类Dev

我需要将图像保存在@ 1x,@ 2x,@ 3x吗?

来自分类Dev

iOS图片1x 2x 3x转换?

来自分类Dev

添加没有 1x 版本的 @2x 和 @3x 图片

来自分类Dev

网络管理器连接配置中的type = ethernet和type = 802-3-ethernet之间是否有区别?

来自分类Dev

Xcode6 IPAD 1x 2x按钮