faq обучение настройка
Текущее время: Вс июл 27, 2025 10:07

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 3 ] 
Автор Сообщение
 Заголовок сообщения: Подскажите по arp spoofing prevention
СообщениеДобавлено: Вс авг 08, 2010 23:11 
Не в сети

Зарегистрирован: Пн авг 02, 2010 21:50
Сообщений: 34
Вопрос 1: В какие 4 ACL на порт выливается настройка arp_spoofing_prevention?

Вопрос 2:
И можно ли их заменить на меньшее количество ACL (не контентных), если априори известно, что на порту будет только 1 ип + port security(2 мака по таймауту).

Я предполагаю, что можно разрешить только пакеты с конкретным IP в src поле (SPA). Таким образом любой пакет с несоответствующим маком, отправленный на атакуемый хост, приведет лишь к нарушению связи между атакующим и атакуемым.
Вторым правилом запретить на порту входящее пакеты с маком сервера в src, дабы не нарушить связность между сервером и свитчем (fdb свитча)?

Этих правил будет достаточно? Или я что-то упустил?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Подскажите по arp spoofing prevention
СообщениеДобавлено: Пн авг 09, 2010 07:08 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
mystery писал(а):
Я предполагаю, что можно разрешить только пакеты с конкретным IP в src поле (SPA). Таким образом любой пакет с несоответствующим маком, отправленный на атакуемый хост, приведет лишь к нарушению связи между атакующим и атакуемым.

Решение: http://www.dlink.ru/ru/faq/62/252.html

mystery писал(а):
Вторым правилом запретить на порту входящее пакеты с маком сервера в src, дабы не нарушить связность между сервером и свитчем (fdb свитча)?

Если какой-нибудь придурок поставит себе MAC сервера, свич его полюбому изучит и связи не будет у всех клиентов свича.
Выход - статическая запись FDB с MAC-адресом сервера на аплинке свича (будет работать только в случае, если не используете кольца (STP) на аплинках).


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Подскажите по arp spoofing prevention
СообщениеДобавлено: Пн авг 09, 2010 12:58 
Не в сети

Зарегистрирован: Пн авг 02, 2010 21:50
Сообщений: 34
terrible писал(а):

1. на 1228МЕ нету контент фильтров, но то что там написано реализуется и без контент фильтров
2. там почему-то ограничились только арп протоколом и остается возможность рассылать ip пакеты не от своего имени. (имеет смысл для удп, тсп малополезно)

Значит в сухом остатке имеем
1. разрешено конкретное IP в src поле (SPA)
2. статическая запись FDB с MAC-адресом сервера на аплинке свича
3. управления свитча в управляющем влане

Ничего не забыл? Остается еще возможность испортить жизнь соседу по свитчу поставив его мак, но это уже неизбежное зло получается.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 3 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 8


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB