Application
- יחידת מידע
- Data
- כתובות
- שם / URL
- ציוד
- שרתים, אפליקציות, Proxy
- דוגמאות
- HTTP, HTTPS, DNS, DHCP, SMTP, LDAP, SMB, RDP
- מה בודקים בתקלה
- האם השירות עצמו עונה? nslookup, curl, בדיקת התחברות
מבט מהיר בלי לקרוא הכול: נפתח כחלון נשלף מהצד.
7 שכבות: יחידת מידע, ציוד, כתובות ומה בודקים בתקלה
שם, פורט, שכבה, מה זה עושה ולאיזה תפקיד רלוונטי
| פרוטוקול | פורט | OSI | מה זה עושה | תפקיד |
|---|---|---|---|---|
| CAPWAP (WLC + AP) | 5246, 5247 / UDP | L7 | בקר אלחוטי (WLC) מנהל את כל נקודות הגישה במקום להגדיר כל אחת בנפרד; CAPWAP הוא המנהרה בין AP ל־WLC. | Helpdesk, NOC |
| DHCP | 67, 68 / UDP | L7 | מחלק כתובות IP אוטומטית למחשבים ברשת (תהליך DORA: Discover, Offer, Request, Ack). | Helpdesk, NOC |
| DNS | 53 / UDP,TCP | L7 | שירות שמות: ממיר שם (dc01.corp.local) לכתובת IP. בלי DNS תקין — Active Directory פשוט לא עובד. | Helpdesk, NOC, SOC |
| FTP / SFTP | 21 / 22 | L7 | העברת קבצים. FTP שולח שם משתמש וסיסמה בטקסט גלוי — תמיד להעדיף SFTP מעל SSH. | Helpdesk, SOC |
| Global Catalog | 3268 / 3269 (TLS) | L7 | עותק חלקי של כל האובייקטים ביער — מאפשר חיפוש מהיר בין דומיינים. | Helpdesk, SOC |
| HTTP / HTTPS | 80 / 443 / TCP | L7 | פרוטוקול הדפדפן. HTTPS מוסיף הצפנת TLS כך שאף אחד באמצע לא קורא את התוכן. | Helpdesk, NOC, SOC |
| IMAP / POP3 | 143/993, 110/995 | L7 | קבלת דואר: IMAP משאיר את ההודעות על השרת ומסנכרן בין מכשירים, POP3 מוריד ומוחק. | Helpdesk |
| LDAP / LDAPS | 389 / 636 (TLS) | L7 | שפת השאילתות של ספר הטלפונים הארגוני: כך שואלים את AD מי המשתמשים, לאילו קבוצות הם שייכים ומה התכונות שלהם. LDAPS הוא אותו דבר מוצפן. | Helpdesk, SOC |
| LLMNR / NBT-NS | 5355 / 137 | L7 | פרוטוקולים ישנים לגילוי שמות כש־DNS נכשל. תוקף עונה במקום השרת האמיתי וגונב Hash — לכבות אותם. | SOC |
| NTP | 123 / UDP | L7 | סנכרון שעון. ב־AD פער של יותר מ־5 דקות בין מחשב ל־DC שובר את Kerberos לגמרי. | NOC, SOC |
| RADIUS | 1812, 1813 / UDP | L7 | שרת אימות מרכזי לגישת רשת (Wi-Fi, VPN, 802.1X). בעולם Microsoft זה NPS, שבודק מול AD. | Helpdesk, SOC |
| RDP | 3389 / TCP | L7 | שולחן עבודה מרוחק: שליטה גרפית במחשב אחר. יעד מועדף לתוקפים — לא לחשוף לאינטרנט. | Helpdesk, SOC |
| SAML / OAuth 2.0 / OIDC | מעל HTTPS | L7 | פרוטוקולי זהות מודרניים לענן: מתחברים פעם אחת (SSO) ונכנסים להרבה אפליקציות בלי סיסמה נוספת. | SOC |
| SMB / CIFS | 445 / TCP | L7 | פרוטוקול שיתוף קבצים ומדפסות של Windows. גם GPO מגיעים למחשבים דרך שיתוף SYSVOL ב־SMB. | Helpdesk, SOC |
| SMTP | 25 / 587 / TCP | L7 | פרוטוקול שליחת דואר אלקטרוני בין שרתים ומלקוח לשרת. | Helpdesk, SOC |
| SNMP | 161, 162 / UDP | L7 | ניטור ציוד רשת: שואלים מתג או ראוטר מה מצבו, או מקבלים ממנו התראה (Trap). | NOC |
| SSH | 22 / TCP | L7 | חיבור מוצפן לשורת הפקודה של שרתים ושל ציוד רשת (לינוקס, מתגים, ראוטרים). | NOC, SOC |
| Syslog | 514 / UDP | L7 | סטנדרט לשליחת לוגים ממכשירים אל שרת מרכזי / SIEM. | NOC, SOC |
| Telnet | 23 / TCP | L7 | גרסה עתיקה ולא מוצפנת של SSH. הכול, כולל הסיסמה, עובר בטקסט גלוי — לכבות. | NOC, SOC |
| WinRM / PowerShell Remoting | 5985 / 5986 (HTTPS) | L7 | ניהול מרחוק בשורת פקודה: מריצים פקודות PowerShell על מחשב אחר בלי מסך גרפי. | Helpdesk, SOC |
| TLS / SSL | נלווה לפרוטוקולים אחרים | L6 | שכבת ההצפנה שעוטפת פרוטוקולים אחרים (HTTPS, LDAPS, SMTPS) ומאמתת את זהות השרת בעזרת תעודה. | Helpdesk, SOC |
| Kerberos | 88 / UDP,TCP | L5 | אימות מבוסס כרטיסים: מתחברים פעם אחת, מקבלים כרטיס (TGT), ואיתו ניגשים לשירותים בלי לשלוח סיסמה שוב. | Helpdesk, SOC |
| MSRPC / DCERPC | 135 + פורטים דינמיים | L5 | מנגנון קריאות הפרוצדורה המרוחקות של Windows. דרכו עוברים שכפול בין DCs, כלי ניהול ו־DCSync. | SOC |
| NTLM | עובד מעל SMB/445 | L5 | פרוטוקול אימות ישן של Microsoft. עדיין קיים לתאימות, אבל פגיע ל־Pass-the-Hash — עדיף Kerberos. | SOC |
| TCP | שכבה 4 | L4 | חיבור אמין: לוחצים ידיים (3-way handshake), מוודאים שכל חבילה הגיעה ובסדר הנכון. איטי יותר, בטוח יותר. | Helpdesk, NOC, SOC |
| UDP | שכבה 4 | L4 | שליחה מהירה בלי אישורי קבלה. מהיר, אבל חבילות עלולות ללכת לאיבוד. | Helpdesk, NOC, SOC |
| ACL | — | L3 | רשימת כללי סינון: מי מותר ומי אסור, לפי כתובת, פרוטוקול ופורט. נקראת מלמעלה למטה, ובסוף יש deny משתמע. | NOC, SOC |
| DHCP Relay (ip helper-address) | 67 / UDP | L3 | הופך בקשת DHCP מסוג Broadcast ל־Unicast אל שרת ב־VLAN אחר. בלעדיו לקוחות ברשת מרוחקת לא מקבלים כתובת. | Helpdesk, NOC |
| HSRP / VRRP | — | L3 | שני נתבים חולקים כתובת Gateway וירטואלית: אחד Active והשני Standby. אם הפעיל נופל — השני תופס את התפקיד. | NOC |
| ICMP | שכבה 3 | L3 | פרוטוקול הודעות שירות של הרשת — ping ו־traceroute מבוססים עליו. | Helpdesk, NOC |
| NAT / PAT | — | L3 | NAT מתרגם כתובת פרטית לכתובת ציבורית. PAT (NAT Overload) עושה זאת לכל הרשת דרך כתובת אחת, לפי מספרי פורט. | NOC |
| OSPF | AD 110 | L3 | פרוטוקול ניתוב דינמי: הנתבים מחליפים מידע ובונים לבד את טבלת הניתוב לפי Cost. לכל נתב Router-ID ואזור (Area). | NOC |
| Static NAT | — | L3 | מיפוי קבוע 1:1 בין כתובת פנימית לכתובת ציבורית — נדרש לשרתים שצריך לגשת אליהם מבחוץ. | NOC |
| Static Route | AD 1 | L3 | מסלול שנרשם ידנית: 'לרשת X — עבור דרך שכן Y'. פשוט, יציב, אבל לא מתעדכן לבד. 0.0.0.0/0 הוא Default Route. | NOC |
| SVI / Inter-VLAN Routing | — | L3 | ממשק וירטואלי של VLAN במתג L3 (interface vlan 10) שמשמש Gateway ל־VLAN. בלעדיו VLANs לא מדברים ביניהם. | NOC |
| Traceroute / Ping | ICMP | L3 | כלי האבחון הראשונים: Ping בודק אם היעד עונה, Traceroute מראה דרך אילו נתבים החבילה עוברת ואיפה היא נתקעת. | Helpdesk, NOC |
| 802.1X | שכבה 2 / NAC | L2 | שומר סף לשקע הרשת: המכשיר חייב להזדהות לפני שהוא מקבל גישה לרשת בכלל. | Helpdesk, SOC |
| ARP | שכבה 2 | L2 | מוצא את כתובת ה־MAC ששייכת לכתובת IP באותה רשת מקומית. | Helpdesk, NOC, SOC |
| EtherChannel (LACP / PAgP) | — | L2 | איחוד כמה כבלים פיזיים לקישור לוגי אחד: יותר רוחב פס וגיבוי אוטומטי. LACP הוא התקן, PAgP של Cisco. | NOC |
| Port Security | — | L2 | מגביל אילו וכמה כתובות MAC מותרות בפורט מתג. במצב restrict הפרה נחסמת ונרשמת ביומן. | SOC, NOC |
| STP | שכבה 2 | L2 | מונע לולאות בין מתגים ע"י חסימה זמנית של קישורים מיותרים. | NOC |
| VLAN (802.1Q) | שכבה 2 | L2 | חלוקה לוגית של מתג פיזי אחד לכמה רשתות נפרדות, שלא רואות זו את זו. | Helpdesk, NOC |