logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Konfiguracja DHCP pod linuksem. Zabezpieczenie. Podszywanie

RysKa 25 Cze 2008 13:11 1802 8
REKLAMA
  • #1 5283637
    RysKa
    Poziom 12  
    Posty: 11
    Ocena: 2
    Mam pytanie jak zabezpieczyć się przed podszywaniem ze zmienionym MAC adresem karty sieciowej. Chodzi o konfigurację serwera DHCP pod linuxem.
  • REKLAMA
  • #2 5283695
    Zeus0
    Poziom 16  
    Posty: 253
    Pomógł: 5
    Ocena: 57
    Zalezy jaka masz siec.
    jesli jest zrobiona na switchach (ale takich prawdziwych zarzadzalnych a nie pierdolach za 50zl ktore tylko sie tak nazywaja) to w przypadku sieci kablowej uzytkownicy nie beda mieli mozliwosci nasluchac innych mac'ow w sieci.
    W przypadku sieci radiowej stworzenie tuneli vpn tez powinno rozwiazac ten problem bo odseparuje to klientow od siebie.

    Jesli zadna z powyzszych rzeczy nie pasuje do twojej sieci to zainteresuj sie pakietami do analizy arp'a (arpwatcher chyba sie nazywal pakiet, ale pewnosci nie mam) jesli tylko zdarzy sie sytuacja, ze niepowolany mac (ktorego nie ma na liscie userow) sprobuje sie polaczyc, lub 2 identyczne mac'i znajda sie w sieci zostanie to zapisane w logach i bedziesz wiedzial ze sie cos dzieje.

    Napisz cos wiecej o sieci, jakiej dystrybucji linuksa chcesz uzyc lub uzywasz juz na serwerze, czy ip przydzielasz statycznie "parujac" z mac'ami czy moze uzywasz dhcp przydzielajacego adresy ip po mac'ach, jesli mzoesz to wiecej szczegulow i cos sie wymysli fajnego :)
  • REKLAMA
  • #3 5284795
    RysKa
    Poziom 12  
    Posty: 11
    Ocena: 2
    Dziękuję za zainteresowanie tematem.
    Problem jest tylko teoretyczny chodzi głównie o napisanie pliku konfiguracyjnego(w CentosOS 5) serwera DHCP, który przydzieli kilka adresów statycznych wg MAC adresów, będzie mógł przydzielić jakąś pulę adresów dynamicznych i z tym w zasadzie nie ma problemu ale chodzi jeszcze aby jeżeli ktoś przesłucha sieć znająć IP i MAC zamieni chwilowo w swoim komputerze MAC adres podszywając się pod kogoś z puli adresów statycznych nie uzyskał dostępu do sieci ....zapewne należy dodać jeszcze programowy firewall ale nie jestem pewien??
  • REKLAMA
  • #4 5284907
    Zeus0
    Poziom 16  
    Posty: 253
    Pomógł: 5
    Ocena: 57
    Jezeli ktos podslucha adresy (zakladam w tym momencie ze nie ma tuneli vpn, oraz sa zwykle huby, lub switche ktos zatruje) to w momencie podmianki u siebie i podlaczeniu sie do sieci beda opcje:

    1. Jesli legalny klient tegoz mac i ip bedzie mial wylaczony komputer to delikwent uzyska do step do sieci z jego prawami i wykrycie to porownywanie systemu operacyjnego, jego wersji, nazwy itp spraw, ktore sa indywidualne dla systemu czy jego wlasciciela.

    2. Jezeli legalny klient bedzie mial wlaczona maszyne gdy delikwent sie podlaczy (dziala to w obie strony) to u obu osob wyskoczy konflikt adresow mac/ip i w zaleznosci od sprzetu (w przypadku routera) czy systemu na serwerze:
    a. zaden z nich nie bedzie mial neta,
    b. delikwent nie bedzie mial neta,
    c. legalny klient straci polaczenie,
    d. beda wspoldzielic polaczenie z pierwszenstwem do lacza pierwszej podlaczonej osoby.
    jak widzisz tutaj zachowanie juz zalezy od specyfikacji serwera/routera.


    Jest jednak takie wyjscie jak autentykacja uzytkownikow, lub radius.
    W pierwszym przypadku kazdemu uzytkownikowi dajesz indywidualne haslo do logowania sie za kazdym razem gdy uruchamia komputer (w przeciwnym przypadku nie ma neta). W tym momencie jesli delikwent nie dostanie od kogos jego hasla i loginu to sobie moze pogwizdac.

    radius z kolei to dodatkowo poza logowaniem jeszcze szyfrowanie polaczenia dla kazdego usera indywidualnie, ale z tym nie bawilem sie osobiscie wiec najlepiej doczytaj szczegolow na wikipedii i wyszkuaj konkretow do radiusa na googlach.
  • #5 5285544
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 846
    W zarządzalnych switch'ach można przypisać MAC do konkretnego portu i/lub ograniczyć ich liczbę.
    To rozwiązuje problem bez dodatkowego oprogramowania.
  • REKLAMA
  • #6 5286194
    sq9cwd
    Poziom 27  
    Posty: 1142
    Pomógł: 74
    Ocena: 143
    Zeus0 napisał:

    2. Jezeli legalny klient bedzie mial wlaczona maszyne gdy delikwent sie podlaczy (dziala to w obie strony) to u obu osob wyskoczy konflikt adresow mac/ip i w zaleznosci od sprzetu (w przypadku routera) czy systemu na serwerze:
    a. zaden z nich nie bedzie mial neta,
    b. delikwent nie bedzie mial neta,
    c. legalny klient straci polaczenie,
    d. beda wspoldzielic polaczenie z pierwszenstwem do lacza pierwszej podlaczonej osoby.
    jak widzisz tutaj zachowanie juz zalezy od specyfikacji serwera/routera.

    Przepraszam Zeus0, że się czepiam, ale gdy obaj klienci będą mieć ten sam MAC i IP nie będzie konfliktu rozumianego jako komunikat w tray'u. Oboje będą mieć wyjście na świat, z tym, że mocno utrudnione. Urządzenia w sieci będą kierować pakiety raz na jedną maszynę, raz na drugą. Objawia się to trudnościami w korzystaniu ze stron, rozłączaniem komunikatorów itp.
    Pozdrawiam.
  • #7 5286946
    Zeus0
    Poziom 16  
    Posty: 253
    Pomógł: 5
    Ocena: 57
    Piszac mac/ip mialem na mysli ten sam mac lub to samo ip, ale rzeczywiscie w przypasku gdy obie rzeczy jednoczesnie wystepuje komuniat jako taki nie wyskoczy.

    Co innego jesli chodzi o dhcp, gdzie serwer przydziela ip, wtedy gdy delikwent ustawi sobie mac klienta, ktory juz jest w sieci to konflikt wyskoczy, poniewaz serwer nie bedzie mogl przydzielic tego samego ip kolejnej osobie (jesli na sztywno sa do mac'ow przypasowane), lub dostanie on inny ip.
  • #8 5288048
    sq9cwd
    Poziom 27  
    Posty: 1142
    Pomógł: 74
    Ocena: 143
    Obawiam się, że taka sytuacja może wystąpić. Klient nie musi "czysto" zwolnić adresu, wystarczy, że się komputer zawiesi, zresetuje itp. W takiej sytuacji nie mógłby uzyskać z DHCP adresu, a chyba nie o to w tym wszystkim chodzi, ale schodzimy z tematu.
    Moim zdaniem jeżeli kolega chce zabezpieczyć sieć, przed podmianami MAC'a to DHCP nie jest żadnym zabezpieczeniem. W tej sytuacji przyjrzałbym się PPPoE, IPSec, Radius lub podobnym rozwiązaniom.
  • #9 5288072
    Zeus0
    Poziom 16  
    Posty: 253
    Pomógł: 5
    Ocena: 57
    Nigdy nie wspomnialem ze dhcp samo w sobie jest jakimkolwiek zabezpieczeniem :)

    Ale parowanie ip z mac przy dhcp czy tez stalym ip to juz jest jakies tam zabezpieczenie, ktorego osoba korzystajaca z komputera w podstawowych celach (poczta, www, gg) i nie znajaca blizej tematu juz nie bedzie w stanie ominac.

Podsumowanie tematu

LABEL_AI_GENERATED
Dyskusja dotyczy zabezpieczenia serwera DHCP pod Linuksem (CentOS 5) przed podszywaniem się pod inne urządzenia poprzez zmianę adresu MAC. Wskazano, że samo DHCP nie stanowi skutecznej ochrony przed takim atakiem, choć statyczne przypisanie adresów IP do konkretnych MAC może utrudnić podstawowe próby podszywania się. Zalecane jest stosowanie zarządzalnych switchy, które pozwalają przypisać adres MAC do konkretnego portu i ograniczyć liczbę dozwolonych MAC, co skutecznie zapobiega podszywaniu się. W sieciach radiowych rekomendowane jest stosowanie tuneli VPN dla izolacji klientów. Monitorowanie sieci za pomocą narzędzi do analizy ARP (np. arpwatch) pozwala wykrywać nieautoryzowane zmiany MAC. W przypadku konfliktów MAC/IP w sieci, zachowanie zależy od sprzętu i konfiguracji – może dojść do utraty łączności lub współdzielenia połączenia. Wskazano, że bardziej zaawansowane metody zabezpieczeń to PPPoE, IPSec lub RADIUS, które oferują lepszą ochronę niż DHCP. Firewall może być dodatkowym elementem zabezpieczeń, ale nie rozwiązuje problemu podszywania się na poziomie DHCP.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA