01 Lesen02 Anwenden03 Abschließen

Erarbeiten Sie zuerst die Idee, und nutzen Sie dann die nächste Aktivität, um sie zu überprüfen.

Wie Netzwerke angegriffen werden

Die Angriffsfamilien, die Sie erkennen können sollten, gruppiert nach dem, was sie ausnutzen, statt nach Namen, und was jeden davon tatsächlich stoppt.

10 Min. LesezeitSecurity

Was Sie können werden

  • Gängige Angriffe nach der verletzten Eigenschaft gruppieren
  • Erklären, warum Spoofing funktioniert und was es erschwert
  • Einen On-Path-Angriff von einfachem Abhören unterscheiden
  • Sagen, warum Denial of Service eher ein Designproblem als ein Filterproblem ist

Zuvor: Sie sollten eine Bedrohung, eine Schwachstelle und einen Exploit benennen können - siehe "Bedrohungen, Schwachstellen und die Wörter dazwischen".

Warum es wichtig ist: Beide Prüfungen verlangen, dass Sie Angriffe anhand einer Beschreibung erkennen, statt sie auszuführen. Die brauchbare Art, sich zwanzig Angriffsnamen zu merken, ist keine Liste - es ist das Wissen, welche von wenigen Annahmen jeder Angriff bricht, denn die Verteidigung folgt aus der Annahme.

Netzwerkprotokolle wurden unter Personen entwickelt, die sich gegenseitig vertrauten. Die meisten Angriffe sind nicht clever — sie machen einfach etwas, das das Protokoll nie zu überprüfen gedacht hätte. Wenn man sie nach der Annahme gruppiert, gegen die sie verstoßen, ergeben sich aus zwanzig Namen vier Ideen.

Erstens - niemand überprüft, wer das geschickt hat

Eine Quelladresse in einem Paket ist eine Behauptung, keine Tatsache. Nichts in der IP verifiziert sie, und das Gleiche gilt für eine MAC-Adresse in einem Frame und das Absenderfeld in einer ARP-Antwort. Bei jedem Spoofing-Angriff wird diese eine Beobachtung irgendwo angewendet.

Spoofing, von Layer
AttackeWas ist gefälschtKonsequenz
ARP-SpoofingDer MAC behauptet, eine IP zu besitzenDer Datenverkehr für das Gateway kommt stattdessen beim Angreifer an
MAC-SpoofingDie Hardwareadresse eines GerätsPortbasierte Steuerungen geben das falsche Gerät an
IP-SpoofingDie Quelladresse eines PaketsFilter, die Quelladressen vertrauen, werden umgangen
DNS-SpoofingDie Antwort auf eine NamenssucheEin korrekter Name wird zur falschen Adresse aufgelöst

Was hilft, ist alles, was aus einem Anspruch etwas Nachprüfbares macht oder das einschränkt, von wo aus ein Anspruch geltend gemacht werden kann. Quelladressen werden an einer Grenze gefiltert, sodass Pakete, die behaupten, intern zu sein, nicht von außen ankommen können. Segmentierung, sodass ein Angreifer bereits in der richtigen Broadcast-Domain sein muss, damit ARP-Spoofing etwas erreichen kann.

Zweitens — dem Pfad wird vertraut

Der Verkehr wird unterwegs durch Geräte geleitet, und die Protokolle gehen davon aus, dass die Ausrüstung neutral ist. Ein Angreifer, der sich auf den Pfad setzt, widerspricht dieser Annahme, und die Unterscheidung, die es wert ist, besteht darin, zuzuschauen und sich einzumischen.

Auf dem Weg
AttackeWas der Angreifer macht
LauschenLiest vorbeifahrenden Verkehr. Passiv; hinterlässt keine Spuren
On-Path-AngriffLeitet den Verkehr zwischen beiden Enden weiter und kann ihn lesen und ändern
SitzungshijackingÜbernimmt eine etablierte Sitzung, nachdem die Authentifizierung erfolgt ist
Rogue-DHCP-ServerAntwortet zuerst und wird zum Gateway, das jeder neue Host verwendet

Drei — Ressourcen sind unbegrenzt

Jedes Gerät hat eine begrenzte Bandbreite, einen begrenzten Speicher und einen begrenzten Verbindungsverfolgungsstatus. Denial-of-Service-Angriffe zielen auf das ab, was zuerst abläuft, und das Ziel ist eher die Verfügbarkeit als der Zugriff.

  • Volumen — mehr Verkehr, als die Verbindung übertragen kann. Nichts auf deiner Seite des Links kann einen vollständigen Link reparieren.
  • Status: Halboffene Verbindungen, die Tracking-Ressourcen verbrauchen, ohne dass sie abgeschlossen werden.
  • Verstärkung — eine kleine Anfrage an einen Dritten, die eine umfangreiche Antwort ausgibt, die sich an das Opfer richtet, wobei Spoofing verwendet wird, um die Absenderadresse festzulegen.
  • Verteilt — das Gleiche, aus so vielen Quellen, dass das Blockieren einer von ihnen nichts bewirkt.

Vier - die Person ist der einfachste Weg hinein

Keine Netzwerksteuerung befasst sich mit dieser Familie, weshalb sie nach wie vor wirksam ist. Es lohnt sich, sie zu benennen, da die Abwehr organisatorischer Natur ist und eher als Sicherheitskontrolle denn als Aufgabe der Personalabteilung anerkannt werden muss.

Angriffe auf Menschen
AttackeMethode
PhishingEine Nachricht, die jemanden dazu überredet, seine Zugangsdaten aufzugeben oder etwas zu starten
Spear-PhishingDas Gleiche, recherchiert und auf eine Person ausgerichtet
VortäuschenEin erfundener, aber plausibler Grund für die Anfrage
TailgatingJemandem durch eine Tür folgen, für die ein Abzeichen erforderlich ist

Die Bitte, die völlig vernünftig ist

nimmt einen Anruf von jemandem entgegen, der sich selbst als neuer Auftragnehmer bezeichnet, der nicht reinkommen kann und das WLAN-Passwort benötigt, bevor in fünf Minuten ein Meeting beginnt. Alles an der Anfrage ist normal; der Service Desk bearbeitet sie mehrmals pro Woche. Was es zu einem Angriff macht, ist nur, dass der Anrufer nicht der ist, von dem er sagt, und nichts im Netzwerk kann Priya das sagen.

Was Sie für die Prüfung mitnehmen sollten

Die Fragen sind Anerkennungsfragen. Benennen Sie den Angriff anhand einer Beschreibung. Benennen Sie bei einem Angriff eine angemessene Abschwächung. Es ist zuverlässiger, von den vier oben genannten Annahmen auszugehen, als eine Liste auswendig zu lernen, da auch diejenigen berücksichtigt werden, die im Lehrplan nicht erwähnt werden.

Annahme gebrochen, und was hilft eigentlich
HimmelfahrtVerteidigung
Identitätsansprüche sind wahrÜberprüfung, Quellfilterung, Segmentierung
Der Weg ist neutralAuthentifizieren Sie den Endpunkt, nicht nur den Kanal verschlüsseln
Ressourcen sind unbegrenztKapazität, Ratenbegrenzung, Upstream-Hilfe
Leute verifizieren AnfragenProzess, Training, eine Methode zur Überprüfung, die nicht vom Anrufer abhängig ist

Fachbegriffe

Spoofing
Fälschen einer Kennung — Adresse, MAC oder Name —, die durch nichts verifiziert werden kann.
On-Path-Angriff
Weiterleitung des Datenverkehrs zwischen zwei Endpunkten, während dieser gelesen und geändert werden kann. Besiegt, indem das andere Ende authentifiziert wurde.
Verstärkung
Verwendung einer dritten Partei, um aus einer kleinen gefälschten Anfrage eine große Antwort zu machen, die sich an ein Opfer richtet.
Soziale Technik
Die Person und nicht das System angreifen, indem eine falsche Anfrage normal erscheint.

Wichtigste Erkenntnisse

  • Die meisten Angriffe brechen eine von vier Annahmen, anstatt eine Kontrolle zu besiegen.
  • Quelladressen auf jeder Ebene sind Behauptungen, und Spoofing ist die Folge.
  • Die Verschlüsselung stoppt das Abhören; nur die Authentifizierung am anderen Ende verhindert einen On-Path-Angriff.
  • Eine gesättigte Verbindung kann nicht durch eine Regel auf Ihrem eigenen Router repariert werden.
  • Social Engineering hat keine Netzwerkkontrolle, weshalb es auch weiterhin funktioniert.
  • Erkenne Angriffe anhand der Annahme, die sie missbrauchen, und nicht, indem du dir Namen einprägst.

Bereit weiterzumachen?

Erstellen Sie ein kostenloses Konto, um Ihren Fortschritt zu speichern und den Wissenscheck zu absolvieren.

subnetica© 2026 · Lernen, üben, behalten.
Über unsFAQDatenschutzerklärungNutzungsbedingungenBarrierefreiheitcontact@subneti.ca
CCNA ist eine eingetragene Marke von Cisco Systems, Inc. CompTIA Network+ und CompTIA Security+ sind eingetragene Marken der CompTIA, Inc. Subnetica ist eine unabhängige Lernplattform und steht in keiner Verbindung zu Cisco Systems, Inc. oder CompTIA, Inc. und wird von diesen weder unterstützt noch gesponsert.