Jump to content

Recommended Posts

Posted

Периодически на форуме возникают темы с вопросами как избавляться от "левых" dhcp-серверов, поднятых (часто по недорозумению) пользователями на своих компьютерах или, чаще, - на коробочных маршрутизаторах. Пока будет найден и отключен такой dhcp-сервер, многие пользователи из того же сегмента получат "левые" IP адреса и перестанут получать сервис от провайдера. В сетях на неуправляемых свитчах это достаточно большая проблема. Но есть выход - с использованием starvation-атаки исчерпать пул адресов у нелегальщика. Суть атаки проста - эмулируется полный цикл получения ip-адреса от сервера - Discover-Offer-Request-Ack. Каждая очередная итерация с уникальным МАС-адресом. Сервер, выдавая по каждому запросу очередной ip атакующему, в конце концов исчерпает свой пул и перестанет выдавать адреса соседям по сети. Программу можно запустить

Программа реализована и доступна на sourceforge.net.

Posted
Чего только люди из жадности не изобретают ...... dhcp spoofing на многих недорогих железках уже есть ....
Вы либо путаете snooping со spoofing-ом, либо имеете в виду "защиту от dhcp spoofing-а".

Целевая аудитория достаточно четко указана в первом посте: " В сетях на неуправляемых свитчах это достаточно большая проблема."

назовите свитчи с dhcp snooping стоимостью порта в районе 2-3$...

Posted

Мы не используем динамические пулы - всё только статикой ;)

и чем же тогда "левые" dhcp мешают?

Статикой - видимо, имлось ввиду что по запросу на мак юзера выдается всегда один и тот же адрес, а не распределяется динамически из пула. А поэтому при наличии левого дхцп - юзер получает фейк раньше.
Posted

Хм, да... :-)

 

А автор когда-нибудь задумывался о времени ответа мыльницы и любого программного сервера? Любая мыльница на DHCP-DISCOVER от юзера ответит раньше чем программный сервер (изучал проблему и проводил тесты лично), юзер получит отлуп. Второй пришедший ответ (от легитимного сервера) будет проигнорирован. Далее по циклу, в винде, насколько я помню - через 3 минуты будет повторная попытка получить адрес, зацикливание одним словом.

Posted

В конце концов я пришел к выводу, что все это шаманство с атаками на нелегитимный DHCP-сервис (подчеркиваю, именно сервис) не эффективно.

 

Единственный вариант - ложить канальный уровень той железки.

 

Могу предложить использовать механизм Flow Control, в большинстве случаев он включен. Кстате механизм этот реализован в L2NG, для отстрела юзеров от локалки. Для dhcp хотел реализовать подобное, но шкурка не стоит выделки...

Posted (edited)
[...] А автор когда-нибудь задумывался о времени ответа мыльницы и любого программного сервера? [...]
Время отклика сервера DHCP не имеет значения. Задача - вывести из работы сервер, и эта задача достигается. До этого момента сервер, возможно, успеет выдать какое-то количество адресов, но это в любом случае лучше, чем беспрепятственно работающий сервер.
[...] Единственный вариант - ложить канальный уровень той железки. [...]
Разумеется, единственный эффективный способ борьбы с "левыми" серверами DHCP - отключение их от сети. Вопрос лишь в том, сколько Вам потребуется времени для поиска этого сервера. Автор не утверждает, что его программа является панацеей, напротив, это средство временное (до момента отключения "левого" сервера), что белым по чёрному написано в README (у меня такой терминал :)). Edited by ddo
Posted

Барий

dhcp в Win2003 успешно опережает шняжные роутеры - проверял лично через порядка 10 мыльниц в доме у нарушителя выдавались нормальные адреса

кошак 3550 - неуспевает

Posted

ddo:

Даже если пул адресов сервера переполнен - сервер все-равно ответит на DHCP-DISCOVER и этого будет достаточно, чтоб клиент проигнорировал более поздний ответ от легитимного сервера.

 

IvanI:

Не спорю, может быть.

Posted

Чего только люди из жадности не изобретают ...... dhcp spoofing на многих недорогих железках уже есть ....

Вы либо путаете snooping со spoofing-ом, либо имеете в виду "защиту от dhcp spoofing-а".

Целевая аудитория достаточно четко указана в первом посте: " В сетях на неуправляемых свитчах это достаточно большая проблема."

назовите свитчи с dhcp snooping стоимостью порта в районе 2-3$...

может

compex ps-2216

d-link des-2108

?

оба управляемые свичи через freebsd shell

Posted
ddo:

Даже если пул адресов сервера переполнен - сервер все-равно ответит на DHCP-DISCOVER и этого будет достаточно, чтоб клиент проигнорировал более поздний ответ от легитимного сервера. [...]

Ни один из серверов DHCP, с которыми производилось тестирование (включая различные устройства), не отвечал на DHCPDISCOVER, если адресов больше нет. И сомневаюсь, что вообще кто-то отвечает, потому что единственное, что может послать сервер в ответ на DHCPDISCOVER - пакет DHCPOFFER. Название говорит само за себя. Если сервер не желает выдавать адрес, он прото игнорирует DHCPDISCOVER.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...