Які типи мережевих атак Ви знаєте




Які типи мережевих атак Ви знаєте



Мережеві атаки. Види. Способи боротьби

Боршевніков, А. Е. Мережеві атаки. Види. Способи боротьби / А. Є. Боршевніков. - Текст: безпосередній // Сучасні тенденції технічних наук: матеріали I Міжнар. наук. конф. (м. Уфа, жовтень 2011 р.). - Уфа: Літо, 2011. - С. 8-13. - URL: https://moluch.ru/conf/tech/archive/5/1115/ (дата звернення: 03.01.2025).

У цій статті розглянуто основні види атак мережі. Проведено детальний розгляд кожної з атак та описано способи захисту. Стаття повинна бути посібником з максимального захисту персонального комп'ютера підключеного до мережі та особистих даних користувача цього комп'ютера.

Сучасне суспільство не може обійтися без інформаційних технологій. Інформаційні технології проникли у всі сфери життя. Їх невід'ємною частиною є глобальна мережа Internet. Звичайно ж, одним із головних завдань є забезпечення безпеки обігу інформації всередині мережі. Однією з небезпек безпеки є мережеві атаки. Виникає два очевидні питання: «Які види мережевих атак бувають? Як їм протистояти?

Мережеві атаки. Види. Методи боротьби.

Спочатку встановимо, що таке мережева атака. Мережева атака - дія, метою якого є захоплення контролю (підвищення прав) над віддаленою/локальною обчислювальною системою, або її дестабілізація, або відмова в обслуговуванні, а також отримання даних користувачів, що користуються цією віддаленою/локальною обчислювальною системою.

На даний момент виділяють наступні атаки: mailbombing, переповнення буфера, використання спеціалізованих програм (вірусів, сніферів, троянських коней, поштових черв'яків, rootkit-ів і т.д.), мережева розвідка, IP-спуфінг, man-in-the-middle , ін'єкція (SQL-ін'єкція, PHP-ін'єкція, міжсайтовий скриптинг або XSS-атака, XPath-ін'єкція), відмова в обслуговуванні (DoS- і DDoS-атаки), p hishing-атаки. Розглянемо кожну їх.

  1. Надавати адресу електронної пошти лише перевіреним джерелам.
  2. Як перешкода для mailbombing-а може виступати і Web-сайт провайдера, який іноді настроюється таким чином, щоб він автоматично визначав поштові атаки. У більшості випадків вони розпізнаються сервером за допомогою порівняння вихідних IP-адрес вхідних повідомлень. Якщо кількість повідомлень з одного джерела перевищує певні розумні межі, всі вони автоматично надходять у Recycle Bin на сервері. Звичайно ж, ніщо не заважає зловмисникові фальсифікувати власну IP-адресу.
  1. Підготовка коду, який буде виконуватись у контексті привілейованої програми.
  2. Зміна послідовності виконання програми з передачею керування підготовленим кодом.
Підготовка коду Мета переповнення Використання коду Використання параметрів Не потрібно
Спотворення адреси повернення з функції Атака "зрив стеку" Атака "зрив стеку" з параметризацією Атака "зрив стека" з передачею управління
Спотворення покажчиків функцій Атака на покажчики функцій Атака на покажчики функцій із параметризацією Атака на покажчики функцій із передачею управління
Спотворення таблиць переходів Атака на таблиці переходів Атака на таблиці переходів із параметризацією Атака на таблиці переходів із передачею управління
Спотворення покажчиків даних Атака зі спотворенням покажчиків даних Атака зі спотворенням покажчиків даних із параметризацією Атака зі спотворенням покажчиків даних із оригінальним кодом
  1. Коригування вихідних кодів програми для усунення вразливостей. Переповнення буфера відбувається насамперед через неправильний алгоритм роботи програми, який не передбачає перевірок виходу за межі буферів. Також можливе застосування спеціальних утиліт автоматичного пошуку вразливостей у вихідному коді програми. Зазначені методи та засоби дозволяють створювати більш захищені програми, але не вирішують проблему в принципі, а лише мінімізують кількість вразливостей переповнення буфера. Цей підхід орієнтований безпосередньо на розробників програмного забезпечення і не є інструментом кінцевого користувача чи системного адміністратора.
  2. Використання нездійсненних буферів. Суть методу полягає у забороні виконання коду в сегментах даних та стеку, тобто. параметри сегментів даних та стека містять лише атрибути запису та читання, але не виконання. Проте обмеження виконання даних призводить до проблеми несумісності. Стек, що виконується, необхідний для багатьох програм, оскільки на його основі генерується код компіляторами, реалізуються системні функції операційних систем, реалізується автоматична генерація коду. Захист з використанням нездійсненних буферів запобігає лише атакам з використанням коду, але не допоможе при інших видах атак.
  3. Застосування перевірок виходу за кордон. В основі цього методу лежить виконання перевірок виходу за межі змінної при кожному зверненні до неї.Це запобігає всім можливим атакам по переповненню буфера, оскільки повністю виключає саме переповнення. Однак, у цього рішення є суттєва вада - значне (до 30 разів) зниження продуктивності програми.
  4. Застосування перевірок цілісності. Рішення, що ґрунтується на даному методі, отримано завдяки проекту Synthetix. Мета Synthetix – спеціалізація коду для збільшення продуктивності операційних систем. У цьому запроваджується поняття з так званого квази-постоянства (Quasi-invariant), тобто. стану середовища, яке незмінне у певних рамках. Така квазі-постійність дозволяє усунути ряд надлишкового коду перевірки виконання різних умов. У рамках проекту реалізовано набір утиліт, у тому числі які забезпечують контроль та захист квазі-постійних станів середовища. До них належать StackGuard і PointGuard.
  1. Використання антивірусних засобів та регулярне оновлення їх сигнатур. Може вирішити проблему з троянськими програмами, вірусами, поштовими хробаками, але не вирішить проблему сніфферів та rootkit-ів.
  2. Шифрування даних, що передаються. Проблема не вирішує повністю проблему сніфферів, проте противник перехоплює дані, які не можна вільно прочитати. Для їх розшифровки потрібен час.
  3. Використання антисніферів (Наприклад, AntiSniff або PromiScan).
  4. Використання міжмережевих екранів.
  5. Використання антируткітів.
  1. Відключення луни ICMP та луна-відповідь на периферійних маршрутизаторах. Це, однак, призведе до втрати даних, необхідних для діагностики мережевих збоїв.
  2. Використання систем виявлення вторгнень (IDS).
  1. Контроль доступу. Найпростіший спосіб запобігання IP-спуфінгу полягає в правильному налаштуванні керування доступом.Щоб знизити ефективність IP-спуфігна, налаштуйте контроль доступу на відсікання будь-якого трафіку, що надходить із зовнішньої мережі з вихідною адресою, яка повинна розташовуватися всередині вашої мережі. Якщо санкціонованими є деякі адреси зовнішньої мережі, цей метод стає неефективним.
  2. Фільтрування RFC 2827. Ви можете припинити спроби спуфінгу чужих мереж користувачами вашої мережі (і стати добропорядним "мережним громадянином"). Для цього необхідно відбраковувати будь-який вихідний трафік, вихідна адреса якого не є однією з IP-адрес вашої організації. Цей тип фільтрації, відомий під назвою RFC 2827, може виконувати і провайдер. В результаті відбраковується весь трафік, який не має вихідної адреси, що очікується на певному інтерфейсі.
  3. Використання криптографічної аутентифікації.
  1. Використання шифрування даних
  1. Для цілих і дробових величин перед їх використанням у запиті достатньо привести величину до потрібного типу.
  1. Для рядкових параметрів, які не використовуються в like, regexp та тд, екрануємо лапки.
  1. У рядках, які передбачається використовувати всередині like, regexp і тд, необхідно також заекранувати спеціальні символи, що застосовуються в цих операторах, якщо це необхідно. Інакше можна задокументувати використання цих символів.
  1. Перевірити, чи не містить змінна $name сторонні символи:
  1. Перевіряти, що $ name надано одне з допустимих значень:
  1. Можливо при відкритті сторінки викликати відкриття великої кількості непотрібних вікон користувача.
  2. Можлива взагалі переадресація на інший сайт (наприклад, сайт конкурента).
  3. Існує можливість завантаження на комп'ютер користувача скрипта з довільним кодом (навіть шкідливого) шляхом впровадження посилання на скрипт зі стороннього сервера, що виконується.
  4. Найчастіше відбувається крадіжка особистої інформації з комп'ютера користувача, крім Cookies як об'єкт крадіжки виступає інформація про відвідувані сайти, про версію браузера та операційну систему, встановлену на комп'ютері користувача, та ще й плюсується IP-адреса комп'ютера користувача.
  5. XSS атака може бути проведена не тільки через сайт, але й через вразливість у програмному забезпеченні (зокрема, через браузери). Тому рекомендується оновлювати програмне забезпечення, що використовується.
  6. Також можливе проведення XSS атак через використання SQL-коду.
  1. Заборонити включення безпосередньо параметрів $_GET, $_POST, $_COOKIE до генерованої HTML-сторінки.
  2. Заборонити завантаження довільних файлів на сервер, щоб уникнути завантаження шкідливих скриптів.
  3. Усі завантажені файли зберігати в базі даних, а не у файловій системі.
  1. Перевірка коректності. Незалежно від додатка, середовища чи мови слід дотримуватися таких практичних правил:
  • Припускайте, що всі дані, що вводяться, сумнівні.
  • Перевіряйте не тільки тип даних, що вводяться, але також їх формат, довжину, діапазон і вміст (наприклад, такий простий регулярний вираз як if (/^"*^';&<>()/) повинна знаходити більшість підозрілих спеціальних символів).
  • Перевіряйте дані як на стороні клієнта, так і на стороні сервера, оскільки перевірку на стороні клієнта дуже легко перехитрити.
  • Виконуйте послідовну [missing word] стратегію захищеності програми, ґрунтуючись на передовому досвіді розробки захищених додатків
  • Тестуйте додаток на відомі загрози перед його випуском.
  1. Перевірка даних на веб-сервері. Для захисту проти XPath-впровадження та інших форм впровадження коду необхідно перевіряти всі дані, що передаються від Web-сервера до служб системи зберігання даних. Цей підхід може бути дуже гарний для деяких додатків, які, можливо, використовують базовані на REST або SOAP XML-сервіси, але в інших випадках він може бути неможливим. Як завжди, найкращим підходом є розумне проектування, починаючи з початкового дизайну і до реалізації програми.
  1. Функції антиспуфінгу. Правильна конфігурація функцій антиспуфінгу на маршрутизаторах та міжмережевих екранах допоможе знизити ризик DoS. Ці функції повинні включати, як мінімум, фільтрацію RFC 2827.
  2. Функції антиDoS. Правильна конфігурація функцій анти-DoS на маршрутизаторах та міжмережевих екранах може обмежити ефективність атак. Ці функції часто обмежують кількість напіввідкритих каналів у будь-який час.
  3. Обмеження обсягу трафіку (traffic rate limiting). Організація може попросити провайдера обмежити обсяг трафіку. Цей тип фільтрації дозволяє обмежити обсяг некритичного трафіку, що проходить вашою мережею.
  1. Використовувати лише перевірені ресурси та шляхи доступу до них.
  2. Використовувати антивірусні засоби та регулярно оновлювати їх сигнатури.
  1. Windows під прицілом// Security Lab, грудень 2004 .
  2. Кадер М. Типи мережевих атак, їх описи, засоби боротьби // Cisco.
  3. Коліщак А. Атаки на переповнення буфера//листопад 1999.
  4. SQL-ін'єкція в MySQL сервері // Security Lab, грудень 2004.
  5. http://docs.php.net
  6. http://www.ibm.com
  7. http://os. zone .net

Основні терміни (генеруються автоматично): атака, XSS, XML, спосіб боротьби, переповнення буфера, DNS, GET, RFC, ваша мережа, зловмисник.

Типи мережевих атак

Поки ти читаєш цю статтю, в Інтернеті триває справжня війна. Сотні тисяч ботів, сканують мережу в пошуках уразливих систем, доступів зі слабкими паролями, відкритих баз даних та відсилають тонни спаму зі шкідливими вкладеннями. Мільйони заражених пристроїв у величезних ботнетах готові направити терабайти трафіку, щоб покласти якийсь ресурс.

Зараз ми спробуємо озброїти знаннями про те, які бувають види мережевих атак, шкідливого ПЗ та інших загроз інформаційній безпеці. Погнали!

Типи мережевих атак

  • Бекдори (Backdoor) - програми, які дозволяють зловмиснику віддалено управляти твоїм девайсом або встановлювати на нього всяку погань
  • Майнери (Miner) - прихована програма, яка тихенько видобуває крипту для зловмисника за рахунок твого комп'ютера
  • Банкери (Banker) - крадуть з твого девайсу всю інформацію, пов'язану з онлайн банкінгом та іншими платіжними системами
  • Шпигунські програми (Spyware) - відстежують що ти набираєш з клавіатури, стежать за тим, що відбувається на твоєму робочому столі, записують відео і роблять скріншоти і навіть можуть отримувати доступ до твоєї веб камери або мікрофону.
  • Рекламне ПЗ (Adware) - нагородить тебе набридливим, невидаленим рекламним банером, якого неможливо позбутися. Є також окремий підклас такого ПЗ - Pornware. Про вміст таких банерів ви здогадуєтеся
  • Руткіти (Rootkit) - приховують перебування будь-якого з озвучених шкідливих даних на твоєму девайсі - стирає логи, ховає процеси.

Всю цю гидоту прийнято об'єднувати одним визначенням - Троян (Trojan), на честь знаменитого Троянського коня.

Віруси - програми, які заражають файли на комп'ютері шкідливим кодом та інфікують системи довкола.

Черв'яки - теж поширюють себе від системи до системи, але використовують мережеві протоколи чи вразливі пристрої. WannaCry, наприклад, поширювався через уразливість у протоколі SMB. Він просто сканував весь інтернет і знайшов сервери з відкритим портом 445, на якому живе SMB.

Взагалі, сканування портів – це перші кроки для здійснення атаки. Зловмисники шукають в Інтернеті відомі порти прикладних рівнів – і намагаються пробити вразливість цих протоколів, наприклад – підсунути туди якийсь шкідливий код, який система можливо обробить. А якщо пощастить - то взагалі отримати доступ до відкритої інформації, що живе на цьому порту.

Ну, а якщо власник таки захистив доступ до мережного ресурсу паролем, то зловмисник може спробувати метод повного перебору або - Bruteforce, - тобто введення всіх можливих комбінацій логіну та паролю, і, якщо ніщо не блокуватиме його дії, то рано чи пізно така комбінація буде знайдена.

Пам'ятай - пароль лише з цифр або лише з літер може бути зламаний менше ніж за секунду! Тому варто скористатися нашим генератором стійких паролів.

На цьому все! А поки що - зберігайте спокій, не відкривайте листи з незрозумілими вкладеннями, не переходьте за підозрілими посиланнями, не використовуйте слабкі паролі, не вводьте їх на підозрілих сайтах, не встановлюйте програми з недовірених джерел, використовуйте антивірус, носіть шапочку з фольги, мийте руки та ретельно зміцнюйте межі своєї IT інфраструктури.

Мережеві атаки та захист від них

Сьогодні ми розглянемо найбільш популярні види мережевих атак та розберемо методи захисту від них на прикладі операційної системи Cisco IOS. У цій статті ми поговоримо про мережеві атаки, що стосуються DHCP, VLAN, STP та Switch table.

Теоретично забезпечення інформаційної безпеки є таке поняття, як глибоко ешелонована оборона (Defense in depth). Цим розумним терміном називають концепцію, де весь корпоративний ІТ-ландшафт ділиться на кілька рівнів контролю безпеки та захисту від атак. У такій схемі один рівень захисту від атак не залежить від інших і є самостійною одиницею.

Наприклад, на межі внутрішньої локальної мережі та інтернету стоять периметрові засоби захисту, такі як Firewall, IDS/IPS, NGFW (Next-Generation_Firewall) або UTM-шлюзи. Після цього вся мережа моніториться щодо виявлення аномальної активності та інцидентів інформаційної безпеки, наприклад з допомогою SIEM-системы. Стан програмного забезпечення контролюється за допомогою сканерів безпеки.

На іншому рівні безпеки задіяні засоби захисту прикладного програмного забезпечення, наприклад WAF для веб-сервера або DAM для СУБД. Ну а на кінцевих вузлах застосовуються вже endpoint засоби захисту – AV, SSO, DLP та інші страшні абревіатури, якими позначають штатні механізми безпеки операційної системи, поділу прав доступу та повноважень користувачів, шифрування на льоту тощо.

Концепція глибоко ешелонованої оборони

У статті ми розглянемо лише одну частину цієї схеми, а саме захист мережевого периметра корпоративного ІТ-ландшафту на прикладі комутаторів та маршрутизаторів компанії Cisco.

Щоб провернути всі описані в цій статті атаки на практиці, не потрібне багато софту. Цілком вистачить утиліти Yersinia.Вона доступна для встановлення на будь-яку Linux-систему і входить до збирання популярного дистрибутива для пентестерів Kali Linux.

Типові мережеві атаки

Перед тим як приступити до практичної частини, присвяченої безпечному настроюванню мережного обладнання, розглянемо типові атаки, які з ймовірністю будуть використовуватися проти вашої мережі хакерами. Ну чи пентестерами під час проведення пентестів.

Rogue DHCP Server

Мета атаки Rogue DHCP Server - заміна легітимного сервера DHCP сервером хакера. Суть загрози полягає в наступному - коли в мережі одночасно знаходяться два сервери DHCP, один з яких "ворожий" (Rogue DHCP Server), частина клієнтів автоматично конфігурує у себе неправильні адреси та інші параметри мережі. Після цього в результаті заміни шлюзу замовчування неавторизований сервер DHCP зможе прослуховувати весь трафік клієнтів, при цьому ще маючи можливість форвардити всі пакети за своїм бажанням.

Але найчастіше атака з заміною сервера DHCP не є атакою як такої, а скоріше служить якимось плацдармом для подальшого поглиблення хакерів в мережу, що атакується.

Ілюстрація атаки Rogue DHCP Server

DHCP starvation

Ще одна проста та популярна атака, що виконується за допомогою протоколу DHCP. Суть її полягає в тому, що пул DHCP, з якого всі корпоративні клієнти отримують IP-адреси, спочатку обмежений доступним діапазоном. Наприклад, це може бути адреси 253 при використанні маски 255.255.255.0. Для нормальної роботи мережі цього має вистачити всім клієнтам за очі, проте атака резервації (DHCP starvation) прагне вичерпати цей пул і таким чином вивести легітимний сервер DHCP з гри.

Якщо відтворити дії лиходіїв по кроках, то як відбувається така атака:

  1. Атакуючий пристрій запитує IP-адресу, маску і шлюз за замовчуванням у сервера DHCP і отримує їх.
  2. MAC-адреса атакуючого пристрою змінюється, і він запитує наступну, вже іншу IP-адресу, маскуючись під якогось нового клієнта, який з'явився в корпоративній мережі.
  3. Попередні два пункти циклічно повторюються до тих пір, поки весь пул IP-адрес на сервері не буде вичерпано.

Можливі два наслідки, залежно від того, чого добиваються атакуючі:

  • Відмова у обслуговуванні. Існуючі сервери IP-адреси вичерпані, і нові хости не можуть отримати їх. Таким чином, їхня взаємодія з мережею на цьому закінчиться.
  • Заміна сервера DHCP. DHCP starvation відмінно поєднується з попередньою атакою Rogue DHCP Server. Так як на основному сервері DHCP вільних адрес вже не залишилося, він вимикається, і всі 100% корпоративних клієнтів мережі дістаються ворожому атакуючому DHCP-серверу.
  • користувальницький режим (запрошення терміналу в цьому режимі має вигляд > ) дозволяє лише переглянути базові налаштування мережного пристрою;
  • привілейований режим ( # ) - Для повноцінного налаштування всіх функцій;
  • режим конфігурування ( ( config ) # ), у якому виконуються глобальні настройки.

Атака на переповнення таблиці або СAM table overflow

Атака CAM table overflow, або переповнення локальної таблиці MAC-адрес, реалізується коли таблиця комутації заповнюється і після цього комутатор працює в режимі хаба. Іншими словами, підключившись до будь-якого порту комутатора після успішної атаки, можна перехоплювати весь трафік у межах широкомовного домену, якому належить цей порт. Атаку можна виконати, наприклад, за допомогою утиліти macof, яка входить до dsniff.

Щоб зрозуміти, як працює ця атака, потрібно знати принципи роботи сучасного комутатора. Давай уявімо комутатор з ім'ям SW, до якого підключені два рівнозначні хости PC1 (MAC 0000.1111.1111) і PC2 (MAC 0000.2222.2222). На них вже налаштовані IP-адреси (10.0.0.1 та 10.0.0.2), і ці хости хочуть спілкуватися один з одним, як різностатеві підлітки у пубертатний період.

Так як хости розташовуються в одній підмережі, маршрутизатор для цього не потрібний і весь обмін пакетами відбуватиметься за допомогою комутатора на кілька етапів.

  1. PC1 хоче звернутися до PC2 за IP-адресою. Проте MAC-адреса PC2 йому невідомий, тому PC1 використовує протокол ARP. Для цього надсилається широкомовний запит усієї мережі.
  2. Отримавши широкомовний запит, комутатор пересилає його всі свої порти, але записує відповідність MAC-адреси відправника ( 0000.1111.1111 ) і порту. Тепер всі пакети, адресовані даному одержувачу, він пересилатиме адресату, а не всі доступні інтерфейси поспіль.
  3. PC2 отримує адресований йому пакет, розуміє, що повинен відповісти, і повідомляє свою MAC-адресу PC1. Комутатор при цьому заносить в CAM-таблицю (таблицю MAC-адрес) запис виду інтерфейс gig1/2 - MAC 0000.2222.2222). Тепер, коли комп'ютери почнуть обмінюватися інформацією, використовуватимуться лише два порти, за якими вони розташовані. На інші порти інформація пересилатися не буде.

Основне значення розказаної вище романтичної історії спілкування двох пристроїв у тому, що, якщо комутатор бачить адресу одержувача у своїй CAM-таблиці, він пересилає цей пакет на конкретний порт. Якщо не бачить — влаштовує широкомовну розсилку, сподіваючись, що пакет таки знайде свого адресата в підконтрольній мережі.Справа в тому, що розмір таблиці MAC-адрес у будь-якого комутатора обмежений. І при переповненні цієї таблиці нові адреси реальних клієнтів вже не можуть бути записані до неї.

Таким чином, хакеру необхідно лише згенерувати велику кількість хибних адрес і змусити комутатор записати їх у свою таблицю, щоб реальні адреси реальних пристроїв поступово були витіснені звідти.

Комутатор почне розсилати кадри, адресовані конкретному одержувачу, попри всі порти, які у тому VLAN. Отже, у атакуючого пристрою з'явиться можливість перехопити та прочитати їх.

А ще всі комутатори, підключені до атакованого, теж підхоплять фейкові MAC-адреси і почнуть вести широкомовну розсилку по всій корпоративній мережі, збільшуючи загрозу.

Атака на віртуальні мережі або VLAN hopping

Наступна атака базується на можливості комутаторів автоматично узгоджувати тип свого порту - access або trunk. У двох словах розповім про те, чим порт access відрізняється від trunk. Наберися терпіння!

Як відомо, протокол 802.1Q використовується у всіх сучасних мережах. Хитра особливість цього протоколу полягає в тому, що він трохи розширює ethernet-кадр, додаючи туди кілька полів (зокрема, поле VLAN Identifier, VID). З цього поля комутатор здатний визначити, якій групі портів адресований той чи інший кадр.

Завдяки полю VID до одного комутатора можна підключити клієнти з кількох підмереж, обмеживши широкомовний домен. Також з'являється можливість поєднати підключені до різних комутаторів клієнти в одну логічну мережу.

Ілюстрація атаки мережі VLAN hopping

Розглянемо передачу кадру мережі з протоколом 802.1Q.

  1. PC1 підключений до access-порту fa0/1 комутатора SW1 у VLAN з порядковим номером 10. Це означає, що при попаданні кадру на порт комутатора до нього буде додано 802.1Q-header з інформацією про належність до VLAN10.
  2. SW1 пересилає тегований кадр на SW2 через trunk-порт.
  3. SW2 отримує кадр, дивиться у свою CAM-таблицю та відправляє кадр на відповідний access-порт, заголовок 802.1Q знімається.

При цьому можна виділити такі особливості:

  • клієнти нічого не знають про свою приналежність до певного VLAN та працюють з нетегованими кадрами, заголовок 802.1Q з'являється лише при проходженні кадру через access-порт;
  • порт може бути не тегований (access) лише в одному VLAN;
  • через тегований (trunk) порт можна передавати кадри, що належать до різних VLAN;
  • існує так званий native VLAN - при попаданні на trunk-порт кадру без тега він автоматично буде зарахований до native VLAN. Як правило, native VLAN за умовчанням – це VLAN1 (але це можна змінити);
  • при цьому кадри, що належать native VLAN і потрапили в access-порт, будуть передаватися через trunk-порт без тега.

А тепер перейдемо до самої атаки. Як було зазначено, VLAN hopping заснований у тому, що комутатори мають можливість автоматично узгоджувати тип порту. Використовується для цього протокол протоколу пропрієтарів Cisco під назвою DTP. При його використанні (а він включений за умовчанням) можливі такі стани порту: dynamic auto, dynamic desirable, static access, static trunk.

Як бачимо, за певних умов, саме у режимах dynamic auto і dynamic desirable , порт комутатора може узгодити своєї роботи у режимі trunk . Це означає, що, якщо атакуючий пристрій поводитиметься як порт у режимі desirable, він погодить на себе trunk-порт і отримає доступ до трафіку всіх віртуальних мереж, якими оперує комутатор.

Основна проблема полягає в тому, що на комутаторах Cisco всі стандартні порти знаходяться в режимі auto . Тому, навіть якщо порт налаштований як access / auto , при отриманні запиту узгодження його стан може змінитися на trunk / auto .

Захист від мережевих атак

Що ж, а ось тепер настав час засукати рукави і приступити до зміцнення нашого корпоративного бастіону. Нижче ми розглянемо налаштування функцій і режимів роботи IOS для нейтралізації всіх описаних вище атак, а також ряд додаткових фіч, які допоможуть тобі зробити мережу ще більш безпечною.

Перед будь-якими операціями конфігурування мережевих пристроїв не забувай зробити бекап конфігу! Документуй всі зміни, щоб потім не втратити лог змін і не вирвати собі з досади волосся на потилиці.

Захист від Rogue DHCP Server

Найпростіший спосіб захисту від атак класу Rogue DHCP Server - це увімкнути на всіх комутаторах таку функцію, як DHCP snooping. Однак перед цим необхідно визначити два типи портів:

  • довірені - порти комутатора, до яких підключається DHCP-сервер чи інший легітимний комутатор;
  • недовірені — порти клієнтських підключень, за якими DHCP-сервер перебувати не може.

В даному випадку DHCP snooping необхідний для того, щоб вказати комутатору, що слід звертати увагу на пакети, що проходять крізь нього. DHCP offer і acknowledgmentі не допускати проходження таких пакетів з недовірених портів. Також широкомовні запити від клієнта (discover і request) тепер будуть перенаправлятися тільки на довірені порти.

Для конфігурування функції DHCP snooping необхідно наступне.

Включити її на комутаторі:

Схожі статті

  • Які типи помилок можуть виникнути під час роботи з API
  • Які бувають типи скотарства
  • Які види та типи ущільнювачів існують
  • Які типи систем зберігання даних відносяться до зовнішніх
  • Які є дріп типи
  • Які бувають типи білків
  • Які три типи помилок нам часто доводиться налагоджувати
  • Які бувають типи кофемашин
  • Недавні статті

  • Як бродить зернова брага
  • Що робити якщо не засмагаєш на сонці чому засмага погано лягає на шкіру або перестає прилипати
  • Як швидко зняти гель лак без апарату
  • Як робиться Каті голови
  • Яка гребінець краще для об'єму
  • Чим роблять м'яку покрівлю
  • Чи можна залишати крем для обличчя на ніч
  • Де знаходиться датчик селектора
  • географія нашої діяльності
    вулиця Драгоманова, 27
    вул. Курчатова 1Б
    вул. Міцкевича 130
    вул. Лабунського, 1
    вул. Макарова-Пржевальського
    вул. Толстого 10
    вул. Грушевського 28
    вул. Перший промінь (Черняхівського)
    напишіть нам

    сообщение успешно отправлено
    x