Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Защита от атаки

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети
Предыдущая тема :: Следующая тема  
Автор Сообщение
Дрон



Зарегистрирован: 18.05.2002
Сообщения: 57
Откуда: Москва

СообщениеДобавлено: Чт Дек 13 2001 23:11    Заголовок сообщения: Защита от атаки Ответить с цитатой

Если в локалке какой-то юзер целеноправленно занимается рассылкой широковещательных пакетов (тем самым создавая кучу коллизий), подменяя свой обратный mac-адрес. Есть ли возможность от этого защититься? В принципе можно поставить управляемый свитч и запретить рассылку широковещательных пакетов, но это наверное дорого.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Andrey A. Pestresov



Зарегистрирован: 14.12.2001
Сообщения: 6
Откуда: Mirny

СообщениеДобавлено: Пт Дек 14 2001 07:00    Заголовок сообщения: Re: Защита от атаки Ответить с цитатой

По-моему легче набить морду, чем тратить время/деньги на решение этой проблемы.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov
Гость





СообщениеДобавлено: Пт Дек 14 2001 11:51    Заголовок сообщения: Re: Защита от атаки Ответить с цитатой

Вычислить злодея можно путем последовательного отключения машин от сетИ. И не факт, что он злодей - может, машина или провод барахлит.

И не факт, что это широковещательные пакеты - коллизии на хабах создаются и обычг=ными, и даже порченными пакетами.

А если запретить широковещательные пакеты, то перестанет работать такое количество служб (ARP, DHCP, NetBIOS), что лучше так делать не надо!
Вернуться к началу
Дрон



Зарегистрирован: 18.05.2002
Сообщения: 57
Откуда: Москва

СообщениеДобавлено: Пт Дек 14 2001 12:49    Заголовок сообщения: скорее всего это все-таки злодей Ответить с цитатой

Так как есть лог снифера, показывающий кучу пакетов с кадром ethernet_II, длиной 1510, где в поле адреса назначения шесть байт FF(мак-адрес), соответственно в поле source - несуществующий адрес. А если запретить широковещательные пакеты, то без netbios можно обойти, dhcp - не используется, а с помощью arp вообще можно организовать более страшную атаку, так что эту службу тоже советуют отключать, и все соответствия мас и ip заносить в статический arp-кэш. Но все это, конечно, сложно реализуемо -((.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Andrey A. Pestresov



Зарегистрирован: 14.12.2001
Сообщения: 6
Откуда: Mirny

СообщениеДобавлено: Пт Дек 14 2001 14:29    Заголовок сообщения: Re: скорее всего это все-таки злодей Ответить с цитатой

А, так надо было найти злоумышленника! Я подумал, что он уже найден, но не желает прекращать делать падлы.

Тогда ты не мог бы подробнее расписать конфигурацию сети (есть ли сервер, его платформа и тп.)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Дрон



Зарегистрирован: 18.05.2002
Сообщения: 57
Откуда: Москва

СообщениеДобавлено: Пт Дек 14 2001 18:25    Заголовок сообщения: конфигурация: Ответить с цитатой

Проблема на самом деле у моего провайдера, в сети к которой присоеденен я, орудует "злостный хакер", конфигурация самая обычная: куча компов, с одним шлюзом по умолчанию. Так как все компы в данной подсети находятся в разных подъездах и домах поиск злоумышленника усложняеться. Вот я хотел посоветать провайдеру какой-нибудь способ определения злодея, так как сам заинтересован в улучшении скорости сети -)), но к сожалению ничего не придумал. В итоге кроме поочередного отрубания проводов пользователей ничего не остаеться. Может посоветуете чего-нибудь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Пт Дек 14 2001 19:47    Заголовок сообщения: О правильном построении сетИ Ответить с цитатой

Отошлю-ка я Вас с Вашим провайдером Smile на http://www.pi2.ru/prof почитать про отличия локальных и глобальных сетей. Собственно, источник проблемы в том, что сеть провайдера - территориальная, а в ней используется технология локальной сетИ Ethernet. Правильный способ борьбы - вставить в сервер, через который юзеры выходят в Internet, как можно больше сетевых карт, разделив тем самым сеть на IP-сегменты: опИсанная Вами атака будет затрагивать только один сегмент, так что эффект от нее уменьшится в соответствующее число раз. Кстати, пропорционально уменьшается роль ARP...

Поиск злоумышленника кроме поочередного отключения юзеров можно вести:
- по отслеживанию активности на разных портах хаба/коммутатора (смотреть на лампочки);
- по отслеживанию корреляции между атаками и наличием машин в сетИ (Алиби) - рекомендую программу arpwatch.
Но еще не доказано, что источник проблем - злостная атака, а не поломка оборудования.
Вернуться к началу
sui245
Гость





СообщениеДобавлено: Чт Дек 20 2001 17:58    Заголовок сообщения: Re: О правильном построении сетИ Ответить с цитатой

К-хее, Господа к сожалению как не прискорбно это видимо атака, большинство сниферофф при определении активных машин посылают шир. запрос и по откликам выуживают всю нужную инфу а если вы посмотрите на мак карты снифера в этот момент то вы увидите что это и есть FFFFFFFF или их комбинация. а по поводу отлова думать надо. И ещё если бы провайдер был бы поумнее и не экономил бы деньги он поставил вам свитч с возмодностью работать по заранее созданной карте мак адресов, удовольствие не такое дорогое 500 уе за 16 портов и своё спокойствие.
Вернуться к началу
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Чт Дек 20 2001 19:01    Заголовок сообщения: Правильный снифер ничего не посылает, он только слушает, Ответить с цитатой

Правильный снифер ничего не посылает, он только слушает, а если программа пытается выяснить что-то, посылая запросы, то это уже не снифер, а скорее сканер.
Вернуться к началу
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Сети Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...