faq обучение настройка
Текущее время: Ср июл 23, 2025 21:00

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.
Автор Сообщение
 Заголовок сообщения: Spoofing атака - биндинг не помог
СообщениеДобавлено: Вс авг 10, 2008 11:20 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
DES-3526
Firmware 5.01-B36

На клиентских портах включен адрес биндинг в acl моде с привязкой одной пары ip/mac к порту. Также включены трап логи.

Сегодня на шлюзе обнаружил вот это (

Код:
show arp | in 00d0.с713.5eea
Internet 10.10.224.217 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.220 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.222 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.223 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.212 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.213 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.202 6 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.207 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.192 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.195 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.196 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.248 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.250 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.251 0 00d0.с713.5eea ARPA Vlan2
Internet 10.10.224.254 0 00d0.с713.5eea ARPA Vlan2


Аксес листы были созданны последовательно командами:

Код:
Созданы пары ip/mac
config address_binding ip_mac ports 1-24 state enable
config filter netbios 1-24 state enable
config filter extensive_netbios 1-24 state enable
enable address_binding acl_mode


На длинке куда воткнут клиент в логах абсолютно ничего не написано. Мак на порту идет в динамике.

Для эксперимента выключил все фильтры и бинды чтобы в аксес профайлах стало чисто, а затем создал лишь бинды на один порт зараженного клиента.

Все-равно в логах ничего а клиент так и продолжал подмену ip, при этом когда была убрана пара ip/mac закрепленая за клиентом в логах появились сообщения что эта пара блокируется.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 10, 2008 11:33 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
Попробуйте ARP режим


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вс авг 10, 2008 21:43 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Так у Вас strict режим на порту был явно выставлен?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 03:09 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Нет не был, а что этот режим дает?

Этот режим должен включаться только так или требуется еще где-то указать?
config address_binding ip_mac ports Х state enable strict


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 08:42 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
только так, но по дефолту в R5 он сам устанавливается


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 09:42 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Этот режим как раз позволяет после анализа отбрасывать каждый первый новый ARP-пакет. Это предотвращает ARP Spoofing вышестоящего устройства. Именно так и включается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 14:49 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Спасибо, теперь только непонятно как посмотреть включен ли этот режим и пишется ли в логи спуфинг?

Заодно подскажите что дает режим loose?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 14:55 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
при включенном loose первый пакет проходит - полезно его включать, когда к порту подключены маршрутизаторы других подсетей


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 20:45 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Посмотреть по команде show address_binding ports. А спуфинг в логи не пишется в этом случае. Он просто не допускается.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 21:26 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
а как защитится от спуфинга fdb коммутатора? Если отключить на портах Learning и включить IP-MB DHCP Snoop. не будет же работать?
Learning всегда же должен быть включен, только если fdb не статична?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 21:39 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
Вы сейчас про использование DHCP Snooping? В этом случае?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн авг 11, 2008 22:31 
Не в сети

Зарегистрирован: Ср фев 20, 2008 14:12
Сообщений: 353
Сейчас поясню, в принципе вопросы связаны но друг от друга не зависят =)

1. Как защитить от спуфинга fdb коммутатора (кроме как внесением туда статических записей) - в общем случае.

2. Если отключить Learning на портах, не внести никаких записей в FDB и при этом IPMB DHCP-Snooping будет включен работать не будет? Биндинг не может же вносить изменения в fdb коммутатора? - в случае со снупингом.

3. По идее если не прописывать fdb статикой вручную, и при этом отключить Learning то ничего не будет работать? Нет же других способов ее изменить?
- в общем случае.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 12, 2008 00:38 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
С логами обидно, Иван спасибо Вам за исчерпывающую информацию.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 12, 2008 10:29 
Не в сети

Зарегистрирован: Вс май 08, 2005 17:50
Сообщений: 145
Откуда: Санкт-Петербург
Код:
DES-3526:admin#show address_binding ports 
Command: show address_binding ports

ACL_mode                     : Enabled
Trap/Log                     : Enabled
Enabled ports                : 1-24
Enabled ports (Loose)        : 
Enabled allow_zeroip ports   : 1-24
Enabled forward_DHCPpkt ports: 1-26


Стрикт все-таки не показывает. Хотелось бы на будущее увидеть т.к теперь придется переписывать биндинг, возможно повторно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Вт авг 12, 2008 23:11 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Пт май 13, 2005 15:49
Сообщений: 20616
Откуда: D-Link, Moscow
To NoFX:

1) Если мы говорим про переполнение FDB коммутатора, то только либо при помощи статической таблицы и отключения Learning, либо при помощи включения Port Security на определённый лимит адресов по порту.

2) Если вы боитесь за переполнение Block List при использовании DHCP Snooping то мы сейчас модернизируем функцию на предмет ограничения размеров Block List-а. В этом случае проблема с переполнением FDB грозить даже потенциально не будет.

3) Конечно ничего работать не будет.

To artemn:

Показывает. Вам же показало что нет портов в режиме loose. Значит все они (из тех на которых функция IMP включена) в режиме strict.


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 18 ]  На страницу 1, 2  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 40


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB