secplus

Cheat sheets / OSI model (colored)

OSI model (colored)

Ronbert-style one-page OSI table — PDU, TCP/IP mapping, protocols, hardware, and the attacks/defenses that live at each layer.

Top-down: All People Seem To Need Data Processing · Bottom-up: Please Do Not Throw Sausage Pizza Away

From class: encryption/decryption happens at the Presentation layer; Transport = ports; Network = IPsec. Reference page: ronbert.com/OSI.htm.

#LayerPDUTCP/IPProtocols / servicesHardwareSecurity at this layer
7Application
user ↔ network
DataApplicationHTTP/HTTPS, DNS, DHCP, SMTP/POP3/IMAP, FTP/SFTP/TFTP, SSH, Telnet, SNMP, LDAP, RDP, NTP, SMB, SIPL7 firewall / WAF, forward & reverse proxy, L7 load balancer, app-aware IDS/IPSWAF (SQLi/XSS), DLP, content/URL filtering, SPF·DKIM·DMARC, S/MIME, phishing & malware delivery, DNS poisoning/pharming
6Presentation
format · encrypt
DataTLS/SSL encryption & decryption, compression, encoding (ASCII, Unicode, JPEG, MPEG, MIME)—Encryption/decryption lives here; downgrade & SSL-stripping attacks; steganography hides in these formats
5Session
dialog control
DataNetBIOS, RPC, SIP, sockets, SQL sessions, PPTP/L2TP control, NFS—Session hijacking / session replay (SID), SSO tickets (Kerberos), session timeouts
4Transport
end-to-end · ports
Segment (TCP)
Datagram (UDP)
TransportTCP (3-way handshake, flags SYN·ACK·PSH·URG·FIN·RST), UDP, port numbers, SCTPL4 stateful firewall, L4 load balancerPort scans (Xmas = FIN·URG·PSH), SYN flood, stateful inspection, open-port attack surface
3Network
logical addressing · routing
PacketInternetIPv4/IPv6, ICMP (ping), IPsec (AH/ESP, IKE), routing (OSPF, BGP, RIP), NAT/PAT, IGMPRouters, L3 switches, packet-filtering firewallsIPsec VPNs, ACLs, IP spoofing, ICMP DoS (ping of death, smurf), route hijacking
2Data Link
MAC · frames
FrameNetwork Access (Link)Ethernet 802.3, Wi-Fi 802.11, ARP, MAC addresses, VLAN 802.1Q, STP, PPP, 802.1X, MACsec, LLC/MAC sublayersSwitches, bridges, NICs, wireless access pointsARP poisoning (DAI), MAC spoofing/flooding (port security), VLAN hopping, DHCP snooping, evil twin / rogue AP, WPA2/WPA3
1Physical
bits on the wire
BitsCables (UTP/fiber/coax), connectors (RJ45, SFP), radio (Wi-Fi, Bluetooth, NFC, cellular), RS-232, DSL, modem signalingHubs, repeaters, modems, media converters, cabling, transceivers, UPS/PDUWiretapping, jamming, cable locks, EMI shielding, air gap, physical security (locks, cameras, mantraps)

TCP/IP (DoD) mapping

TCP/IP layerOSI layersExamples
Application7 · 6 · 5HTTP, TLS, DNS, SMTP
Transport4TCP, UDP
Internet3IP, ICMP, IPsec
Network Access / Link2 · 1Ethernet, Wi-Fi, ARP

Encapsulation (sending) → decapsulation (receiving)

DataL7–L5 → SegmentL4 · TCP/UDP header → PacketL3 · IP header → FrameL2 · MAC header + FCS Bits — L1 physical signal (0101…)
Each layer adds its header on the way down (encapsulation) and strips it on the way up (decapsulation). Frame = 46–1500 bytes payload (MTU 1500); jumbo = 9000.

Where the exam's devices sit

DeviceLayerWhy
Hub / repeater1Just repeats electrical signal
Switch / bridge / WAP2Forwards by MAC address
Router / L3 switch3Forwards by IP address
VPN concentrator (IPsec)3Network-layer tunnel
Stateful firewall4 (some 3–4)Tracks TCP/UDP connections
TLS VPN6/7Application-layer tunnel over 443
NGFW / WAF / proxy / L7 load balancer7Inspects application content
IDS/IPS2–7Depends on signatures (many inspect payload)