<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Информационная безопасность &#187; Прослушивание в коммутируемых сетях Ethernet</title>
	<atom:link href="http://www.microfinance.uz/category/ataki-na-potok-dannyx/passivnye-ataki/proslushivanie-v-kommutiruemyx-setyax-ethernet/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.microfinance.uz</link>
	<description>Бухгалтерский и налоговый учёт</description>
	<lastBuildDate>Thu, 26 Jan 2012 14:59:26 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.1.2</generator>
		<item>
		<title>Прослушивание в коммутируемых сетях Ethernet</title>
		<link>http://www.microfinance.uz/proslushivanie-v-kommutiruemyx-setyax-ethernet/</link>
		<comments>http://www.microfinance.uz/proslushivanie-v-kommutiruemyx-setyax-ethernet/#comments</comments>
		<pubDate>Mon, 06 Oct 2008 07:20:34 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Прослушивание в коммутируемых сетях Ethernet]]></category>

		<guid isPermaLink="false">http://www.microfinance.uz/proslushivanie-v-kommutiruemyx-setyax-ethernet/</guid>
		<description><![CDATA[Вследствие очень широкого распространения топологии сетей Ethernet, построенных на коммутаторах, необходимо немного рассказать и о прослушивании трафика в таких ситуациях. Технология построения сетей множественного доступа на активном оборудовании — концентраторах (англ. hub) и коммутаторах (англ. switch) — позволяет подключать каждую сетевую карту не к единому сетевому кабелю, а к этому концентраторному оборудованию своим собственным кабелем. [...]]]></description>
			<content:encoded><![CDATA[<p>Вследствие очень широкого распространения топологии сетей Ethernet, построенных на коммутаторах, необходимо немного рассказать и о прослушивании трафика в таких ситуациях. Технология построения сетей множественного доступа на активном оборудовании — концентраторах (англ. hub) и коммутаторах (англ. switch) — позволяет подключать каждую сетевую карту не к единому сетевому кабелю, а к этому концентраторному оборудованию своим собственным кабелем.<span id="more-88"></span> Оба типа устройств &#8220;прозрачны&#8221; на канальном уровне, то есть прохождение через них кадра канального уровня никак не сказывается на его содержимом и не может быть обнаружено программами-снифферами.<br />
Повторители выполняют единственную функцию копирования кадра, пришедшего по одному из подключенных к нему кабелей, во все остальные сетевые кабели. А вот коммутаторы выполняют роль &#8220;интеллектуального&#8221; перенаправления этого кадра. На каждом сетевом порту поддерживается список МАС-адресов, от которых в последнее время приходили пакеты с этого сетевого кабеля. Чаще всего на другой стороне кабеля находится один единственный компьютер, в этом случае список для данного порта будет состоять из одного МАС-адреса. Но если к коммутатору подключается другой коммутатор или повторитель, количество адресов в списке возрастает.<br />
Перенаправление кадра, пришедшего на коммутатор, производится по следующему алгоритму: если МАС-адрес получателя обнаружен в списке для какого-нибудь из портов коммутатора, пакет отправляется только по этому направлению, если же адрес не найден, то пакет копируется во все подключенные сетевые кабели, как в повторителе. Коммутаторы в несколько раз снижают нагрузку на сетевой носитель, и, как следствие, очень ощутимо увеличивают быстродействие локальной сети в целом. Также, как казалось бы, они надежно защищают от прослушивания трафика: пакет не попадает на сетевые карты других абонентов — он идет только из кабеля отправителя в кабель получателя.<br />
Но уязвимость все же была обнаружена. Оказалось, что у многих известных производителей сетевого оборудования логика работы коммутаторов такова, что, если на каком-либо из портов происходит переполнение списка МАС-адресов, то коммутатор начинает временно работать в режиме повторителя относительно всех своих портов, дабы не привести к полному разрыву сети относительно этих не поместившихся в список МАС-адресов, т. е. для превращения такого коммутатора в повторитель программе-генератору пакетов достаточно через определенный интервал времени устраивать в сети &#8220;шторм&#8221; из произвольных сетевых пакетов с произвольными различными МАС-адресами. Далее она будет получать все пакеты, идущие по сети через атакованный коммутатор.<br />
Мерами защиты от подобной атаки являются:<br />
□ постоянный мониторинг сети на предмет МАС-штормов;<br />
□ анализ регистрационного журнала коммутатора, если таковой ведется данным устройством;<br />
□ активация на всех портах, к которым подключены одиночные хосты, режима ограничения количества МАС-адресов или даже установка фиксированного разрешенного МАС-адреса, если какой-либо из этих режимов поддерживается коммутатором.<br />
Еще одна возможность прослушивания коммутируемого Ethernet-трафика основана на специфике и ошибках протокола STP (Spanning Tree Protocol). STP используется коммутаторами для обнаружения и блокирования петель в сегментах, состоящих из нескольких коммутаторов. В адрес подавляющего большинства современных реализаций этого протокола есть возможность отправить сфальсифицированный служебный STP-пакет, после которого коммутатор на несколько секунд перейдет в режим повторителя относительно всех своих портов.<br />
До сих пор речь шла о прослушивании незащищенного, нешифрованного трафика. Однако, если пакеты криптографически защищены даже на сетевом уровне, то это не означает, что прослушивание такого информационного потока абсолютно бесполезно. Во-первых, шифрованный пакет есть предмет для криптоанализа. Во-вторых, на основе знаний об объемах трафика и периодичности сетевой активности можно сделать определенные выводы о работе сети. И в-третьих, это возможность проводить статистический и корреляционный анализ шифрованного трафика с нешифрованным (например, пакетами службы сервера имен), который также может представить злоумышленнику полезную информацию.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.microfinance.uz/proslushivanie-v-kommutiruemyx-setyax-ethernet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

