faq обучение настройка
Текущее время: Сб июл 19, 2025 12:29

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.
Автор Сообщение
 Заголовок сообщения: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Ср янв 12, 2011 19:29 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
Всем доброго времени суток.

Задача стоит следующая - защититься от ARP spoofing с помощью PCF ACL.

На свитчах есть привязка IP_абонента-порт. В итоге нужно разрешить в ARP-reply на каждом порту только свой привязанный IP, всё остальное запрещаем.

Код:
create access_profile packet_content_mask offset_16-31 0xFFFFFFFF 0xFFFFFFFF 0xFFFFFFFF 0xFFFFFFFF offset_32-47 0xFFFFFFFF 0x0 0x0 0x0 profile_id 1
create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0xFFFF0000 0x0 profile_id 2
config access_profile profile_id 1 add access_id 1 packet_content_mask offset_16-31 0x08060001 0x08000604 0x0 0x0 offset_32-47 0x0A01024D 0x0 0x0 0x0 port 1 permit
config access_profile profile_id 2 add access_id 1 packet_content_mask offset_16-31 0x08060000 0x0 0x00020000 0x0 port 1 deny

Для 3526 правила должны быть такими?
Имеет ли значение очередность этих двух профилей по отношению к уже имеющимся (в начале, в конце)?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Чт янв 13, 2011 11:12 
Не в сети
Сотрудник D-LINK
Сотрудник D-LINK

Зарегистрирован: Ср май 10, 2006 16:40
Сообщений: 12251
Откуда: D-Link, Moscow
А почему не используете IMPB?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Чт янв 13, 2011 12:17 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
Alexandr Zaitsev писал(а):
А почему не используете IMPB?

Потому что не хотим ограничивать пользователя на использование разных девайсов дома. А также не хотим нагружать ТП постоянными звонками с просьбой прописать мак нового устройства, появившегося у абонента.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Чт янв 13, 2011 17:05 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
я ужe дaвно прошу длинк убрaть eтот кaл с привязкой мaкa. Ip source guard нужeн с контролeм arp ip.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Чт янв 13, 2011 20:11 
Не в сети

Зарегистрирован: Пт май 05, 2006 16:52
Сообщений: 4181
Откуда: default
ISG и IMPB совершенно разные по природе функционирования


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Чт янв 13, 2011 21:30 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Ну прям таки небо и земля.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пт янв 14, 2011 12:02 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
Хотелось бы всё таки увидеть ответ от представителей Длинка :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пт янв 14, 2011 12:15 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Ну что то подобное у длинка было ip pool permit.
Могли бы доделать? да ещё чтобы само писало такое правило для arp при создании правлила для ip.
Вот тогда я бы ваще молился на длинк прогеров.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пт янв 14, 2011 15:01 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
Ну так всё таки: как разрешить в ARP-reply на каждом порту только свой привязанный IP, всё остальное запретить?.

Switch 3526
Boot PROM Version : Build 5.00.009
Firmware Version : Build 6.00.B36


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пт янв 14, 2011 15:05 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
Так была же в фаге помоему тема.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пт янв 14, 2011 19:34 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
Провел тесты.

Имеется:
свитч 3526 Firmware Version : Build 6.00.B36 IP 10.90.90.90
ноутбук HP IP 10.0.0.2 (1 порт 3526)
ноутбку ASUS IP 10.0.0.3 (2 порт 3526)
мой ПК, сетевуха INTEL IP 10.0.0.1 (7 порт 3526) - является шлюзом для 0.2 и 0.3

Тест 1 - свитч вообще не трогаем, никаких правил нет
На ноуте HP 10.0.0.2 меняю на 10.0.0.1 (адрес шлюза)
На ноуте АСУС 10.0.0.3 слушаю пакеты wireshark'ом:
Изображение
При этом на 3526 наблюдаем вот такую картину:

Код:
DES-3526:admin#sh arpe
Command: show arpentry

ARP Aging Time : 20

Interface      IP Address       MAC Address        Type
-------------  ---------------  -----------------  ---------------
System         10.0.0.0         FF-FF-FF-FF-FF-FF  Local/Broadcast
System         10.0.0.1         00-1A-4B-74-DD-A6  Dynamic
System         10.0.0.2         00-1A-4B-74-DD-A6  Dynamic
System         10.0.0.3         48-5B-39-41-6B-D1  Dynamic
System         10.90.90.90      00-1E-58-9E-7A-FC  Local
System         10.255.255.255   FF-FF-FF-FF-FF-FF  Local/Broadcast


т.е. одинаковый мак 0.1 и 0.2
Через секунд 15 всё возвращается к нормальному виду:

Код:
DES-3526:admin#sh arpe
Command: show arpentry

ARP Aging Time : 20

Interface      IP Address       MAC Address        Type
-------------  ---------------  -----------------  ---------------
System         10.0.0.0         FF-FF-FF-FF-FF-FF  Local/Broadcast
System         10.0.0.1         00-07-E9-0A-40-D4  Dynamic
System         10.0.0.2         00-1A-4B-74-DD-A6  Dynamic
System         10.0.0.3         48-5B-39-41-6B-D1  Dynamic
System         10.90.90.90      00-1E-58-9E-7A-FC  Local
System         10.255.255.255   FF-FF-FF-FF-FF-FF  Local/Broadcast


Но это тоже ненадолго...
При сетевой активности "атакующего" ноута НР, в арп-таблице будут неверные записи.
0.3 также получает арп-ответы с подложными данными...

Тест 2 - на свитч залиты следующие правила:

Код:
create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 offset_32-47 0xFFFFFFFF 0x0 0x0 0x0 profile_id 7
config access_profile profile_id 7 add access_id 1 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 offset_32-47 0xA000002 0x0 0x0 0x0 port 1 permit
config access_profile profile_id 7 add access_id 2 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 offset_32-47 0xA000003 0x0 0x0 0x0 port 2 permit

create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 profile_id 8
config access_profile profile_id 8 add access_id 1 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 port 1 deny
config access_profile profile_id 8 add access_id 2 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 port 2 deny

Указаны лишь проток АРП 0х806 и IP ноутбуков 0xA000002 - 10.0.0.2 и 0xA000003 - 10.0.0.3
Меняю снова IP 0.2 на 0.1 и смотрю на пакеты на 0.3:
Изображение

При этом на свитче в арп-таблице ситуация аналогична предыдущему примеру, но как видно на картинке, дальше порта, в который подключен ноут НР данный арп-ответ не уходит. И получается, что клиенты (в данном случае 10.0.0.3) ничего не заметит и продолжит нормально работать.
Получается так? Или я где-то что-то напутал?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Вс янв 16, 2011 21:39 
Не в сети

Зарегистрирован: Пн ноя 27, 2006 19:25
Сообщений: 265
Откуда: Крым
Абсолютно верно написаны правила. Мы тоже используем такие же очень давно. Работает железно.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пн янв 17, 2011 17:01 
Не в сети

Зарегистрирован: Вт май 16, 2006 13:02
Сообщений: 867
Откуда: Ukraine
У сеня вопрос правило для IP протокола по контролю портов должно быть ниже в списке правил а arp выше ?
Или нет разницы ?
И ещё вот я себе тестовое правило для 3028 сделал но cli не принимает его

Код:
config access_profile profile_id 8 add access_id 1 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 offset_32-47 AC10221F 0x0 0x0 0x0 port 19 permit


Что не так ?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Пн янв 17, 2011 19:40 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
В связи с нехваткой профилей на 3526 (более 9 не дает создать), возникла необходимость объединить имеющийся профиль для блокировки портов (135, 137 и т.п.) и профилей для блокировки arp spoofing,

Вот команды для создания профилей и пример правил в них:

блокировка портов (в частности 135 TCP)
Код:
create access_profile packet_content_mask offset_16-31 0x0 0x0 0x000000ff 0x0 offset_32-47 0x0 0x0 0xffff0000 0x0 profile_id 1
config access_profile profile_id 1 add access_id auto_assign packet_content_mask offset_16-31 0x0 0x0 0x00000006 0x0 offset_32-47 0x0 0x0 0x00870000 0x0 port 1-26 deny

разрешающие правила для ARP
Код:
create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 offset_32-47 0xFFFFFFFF 0x0 0x0 0x0 profile_id 2
config access_profile profile_id 2 add access_id 1 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 offset_32-47 0xA000002 0x0 0x0 0x0 port 1 permit

запрещающий профиль для ARP
Код:
create access_profile packet_content_mask offset_16-31 0xFFFF0000 0x0 0x0 0x0 profile_id 3
config access_profile profile_id 3 add access_id 1 packet_content_mask offset_16-31 0x8060000 0x0 0x0 0x0 port 1 deny

Возможно ли их объединить? Если не в 1, то хотя бы в 2 профиля (блокирующий отдельно оставлю).

Что пробовал:

создавал профиль вот так:
Код:
create access_profile packet_content_mask offset_16-31  0xFFFF0000  0x0  0xFF  0x0 offset_32-47  0xFFFFFFFF  0x0  0xFFFF0000  0x0 profile_id 1

В правилах, которые заливал и в которых не учитывается какая-либо маска, заменил её и на 0х0,и на 0хFFFFFFFF, но это не помогло...


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ARP Spoofing (3526, 3200-28, 3028)
СообщениеДобавлено: Ср янв 19, 2011 12:22 
Не в сети

Зарегистрирован: Вт сен 26, 2006 18:25
Сообщений: 146
Никто не может подсказать возможно ли это реализовать?


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 32 ]  На страницу 1, 2, 3  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 56


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB