faq обучение настройка
Текущее время: Чт авг 14, 2025 09:56

Часовой пояс: UTC + 3 часа




Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 5 ] 
Автор Сообщение
 Заголовок сообщения: Spoof Attack на D-Link DI-624 и DHCP сервер...
СообщениеДобавлено: Чт мар 29, 2007 09:44 
Не в сети

Зарегистрирован: Сб мар 24, 2007 12:58
Сообщений: 31
Доброго времени суток всем. Разобравшись с проблемой постоянных перезагрузок DI-624 D2 подошли к следующей проблеме, не менее важной - проблеме безопасности. Все по порядку.

Устройств позволяет при помощи DHCP сервера диначимески выделять IP адреса. Есть также настройки связывания IP адреса и MAC адреса сетевой карты, когда каждому MAC адресу (по-сути каждой сетевой карте) выделяется уникальный IP адрес.

По MAC фильрам можно разграничить подключение в LAN сеть по отдельным PC (разрешить доступ только по определенным MAC адресам).

По IP фильтрам можно настроить доступ в Интернет (WAN) для отдельных компьютеров LAN (как проводных, так и беспроводных), в том числе и доступ с разграничением по времени.

Все хорошо, если бы не одно "НО". Если клиент на своем PC настраивает статический IP адрес из диапазона сети LAN (любой), то устройство на это НИКАК не ругается. Даже несмотря на то, что к данному PC есть связка по MAC адресу в настройках рутера (или если IP адрес выходит за рамки допустимых DHCP сервером IP адресов).
То есть в фильтрах по IP адресу вообще пропадает смысл.

Если ползователь PC присваивает себе статическими настройками на своей машине IP адрес, имеющий связку с MAC адресом другой машины, то УРА, стройство начинает определять данное действие как Spoof Attck, НО УВЫ, злоумышленник никак не блокируется и имеет доступ в Интернет под чужим IP.

Фильтры по IP адресу в таком случае - это защита от дурака...

Вопрос. Можно ли как-нибудь настроить этот мистический DI-624, чтобы:

1) Все статические настройки IP адреса на PC, не попадающие в диапазон ДОПУСТИМЫХ IP адресов DHCP сервера (свободных на момент подключения) рассматривались как атака и блокировались устройством.

2) Все статические настройки IP адреса на PC, которые попадают в диапазон IP адресов DHCP сервера, но имеют связку с чужым MAC адресом не только рассматривались как Spoof Attack (в логах), но еще и блокировались устройством. Причем блокировались так, чтобы устройство, чей MAC имеет связку с данным IP могло подключится к сети, а не получать сообщние о том, что IP адрес занят (злоумышленником). То есть блокировка не на уровне портов, по которым устройство хочет получить доступ в Интернет или LAN, а полная блокировка и отказ в обслуживании.

3) Динамически клиент может получить только IP адрес, связанный с его MAC, если для него есть связка MAC - IP в настройках рутера, а если такой связки нет, то любой другой из доступнх свободных IP адресов DHCP сервера, не имеющих связку с MAC других PC. Или получить отках в облуживании, если свободных допустимых адресов нет.

Фильр по IP адресам будет иметь смысл только тогда, когда эти условия будут выполнятся!!!

Я так понимаю, все это не работает из-за того, что это просто не учли, и всем счастливым обладателям устройства надо снова ждать очередной прошивки, где все эти моменты быдут учтены???


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Spoof Attack на D-Link DI-624 и DHCP сервер...
СообщениеДобавлено: Чт мар 29, 2007 11:11 
Не в сети

Зарегистрирован: Пн фев 19, 2007 20:52
Сообщений: 9
saar-uni писал(а):
Доброго времени суток всем. Разобравшись с проблемой постоянных перезагрузок DI-624 D2 подошли к следующей проблеме, не менее важной - проблеме безопасности. Все по порядку.

Проблема перезагрузок решилась установкой прошивки с польского сайта и включением UPnP?
Цитата:
Я так понимаю, все это не работает из-за того, что это просто не учли, и всем счастливым обладателям устройства надо снова ждать очередной прошивки, где все эти моменты быдут учтены???

Я думаю ждать прошивки где будут учтены данные замечания (не просто учтены, а правильно работать) бесполезно, т.к. реально нет ни одной стабильно работающей прошивки.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 29, 2007 12:08 
Не в сети

Зарегистрирован: Сб мар 24, 2007 12:58
Сообщений: 31
Как ни странно, проблема решилась именно включением UPnP. Текущая прошивка была польская, тестировать на российских я не стал - работает и работает.

В Windows XP есть функциональность, которая позволяет настраивать устройство, поддерживющее UPnP. Так вот самое странное, что при выключенном (Disable) UPnP на устройстве эта функционаьность XP почему-то работала - в списке подключений XP отображался значок Internet-Gateway, который можно было конфигурировать (открвать и закрывать порты). А когда настройки включил на устройстве (Enable), эта функциональность пропала... Тут определенно баг в прошивке. Причем, судя по-всему, во всех один и тот же...

Если кому из D-Link интересно, пусть попробуют воссоздать ситуацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Чт мар 29, 2007 12:13 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Для всех этих задач существует линейка устройств DFL. Серия DI не предназначена для решения таких задач.

Цитата:
В Windows XP есть функциональность, которая позволяет настраивать устройство, поддерживющее UPnP. Так вот самое странное, что при выключенном (Disable) UPnP на устройстве эта функционаьность XP почему-то работала - в списке подключений XP отображался значок Internet-Gateway, который можно было конфигурировать (открвать и закрывать порты). А когда настройки включил на устройстве (Enable), эта функциональность пропала... Тут определенно баг в прошивке. Причем, судя по-всему, во всех один и тот же...

На прошивке 4.04b011 не подтвердилось. Переключатель работает правильно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн апр 02, 2007 11:53 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
Флейм потер. Выясняйте отношения в личной переписке.
Тема закрыта.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Эта тема закрыта, Вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 5 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 16


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB