Kviz znanja – Modul 16 – Mrežna bezbednost
Odgovore i objašnjenja potražite u
/resenja/modul-16/06-kviz-resenja.md. Pokušajte prvo sami da odgovorite na sva pitanja.
💡 Klikni na ponuđeni odgovor (ili dugme) da odmah dobiješ povratnu informaciju.
Koja vrsta napada koristi lažne e-mail poruke da navede korisnika da otkrije kredencijale?
B) Phishing.
Koja ACL filtrira saobraćaj isključivo na osnovu izvorišne IP adrese?
B) Standardna ACL.
Stateful firewall zahteva eksplicitno pravilo za povratni saobraćaj već odobrene konekcije, isto kao stateless ACL.
Netačno. Obrnuto je: stateful firewall ne zahteva eksplicitno pravilo za povratni saobraćaj (automatski ga prepoznaje na osnovu state table-a); stateless ACL to zahteva jer proverava svaki paket nezavisno.
DAI se oslanja na binding tabelu koju gradi DHCP snooping.
Tačno. DAI proverava svaku ARP poruku protiv DHCP snooping binding tabele.
Napad u kome napadač pokušava da pregovara trunk vezu koristeći DTP naziva se ______ spoofing.
switch (switch spoofing).
Naredba koja postavlja jak, heširan (ne čist tekst) enable pristup na Cisco ruteru glasi: enable ______.
secret (enable secret).
Objasnite tri funkcije AAA okvira.
Authentication (provera identiteta korisnika), Authorization (određivanje šta autentifikovan korisnik sme da radi), Accounting (evidentiranje šta je korisnik zapravo uradio).
Objasnite zašto se DMZ server ne sme direktno povezati sa internom mrežom, čak i ako je DMZ server kompromitovan.
DMZ je arhitekturno izolovan od interne mreže posebnim firewall pravilima koja ne dozvoljavaju direktan, nefiltriran saobraćaj sa DMZ-a ka unutrašnjoj mreži — čak i kompromitovan DMZ server ostaje ograničen na taj segment, ne dobija automatski pristup internoj mreži.
Koju komandu biste uneli na svič-u da proverite trenutnu DHCP snooping binding tabelu?
show ip dhcp snooping binding.
show ip dhcp snooping prikazuje da je Fa0/3 untrusted, a Gi0/1 trusted. Objasnite šta ovo znači za DHCP saobraćaj koji dolazi sa svakog od ta dva porta.
DHCP server poruke (DHCPOFFER/DHCPACK) primljene na Fa0/3 (untrusted) bi bile odbačene od strane sviča; poruke primljene na Gi0/1 (trusted) se normalno prosleđuju, jer je taj port eksplicitno označen kao pouzdan izvor legitimnog DHCP saobraćaja.
Access port bez eksplicitnog switchport mode access (ostavljen u podrazumevanom DTP režimu) je povezan na uređaj koji pokušava switch spoofing. Šta bi napadač potencijalno mogao da dobije ako napad uspe?
Ako switch spoofing uspe, napadač bi mogao da pregovori trunk vezu sa svičem, dobijajući pristup svim VLAN-ovima koji prolaze kroz taj trunk, umesto da bude ograničen samo na VLAN sopstvenog access porta.
Koji sistem se postavlja in-line i može aktivno da blokira saobraćaj u realnom vremenu?
C) IPS.
RADIUS enkriptuje kompletno telo paketa, dok TACACS+ enkriptuje samo lozinku.
Netačno. Obrnuto je: TACACS+ enkriptuje kompletno telo paketa; RADIUS enkriptuje samo lozinku, ne kompletnu poruku.
Objasnite fundamentalnu razliku između tradicionalnog „zamak i opkop" modela i Zero Trust modela.
„Zamak i opkop" pretpostavlja da je sve unutar mrežnog perimetra automatski poverljivo nakon jednokratne provere pri ulasku; Zero Trust zahteva eksplicitnu autentifikaciju i autorizaciju za svaki pojedinačan zahtev za pristup, bez obzira odakle dolazi, primenjujući princip „nikad ne veruj, uvek proveri".
Redovno ažuriranje IOS/firmware verzija radi otklanjanja poznatih bezbednosnih ranjivosti naziva se upravljanje ______.
zakrpama (upravljanje zakrpama / patch management).
Koju komandu biste uneli na VTY linijama da ograničite administrativni pristup isključivo na SSH, bez Telnet-a?
transport input ssh (na VTY linijama, uz izostavljanje ili eksplicitno uklanjanje telnet-a iz liste).