MagMike Posted December 11, 2007 Posted December 11, 2007 Периодически на форуме возникают темы с вопросами как избавляться от "левых" dhcp-серверов, поднятых (часто по недорозумению) пользователями на своих компьютерах или, чаще, - на коробочных маршрутизаторах. Пока будет найден и отключен такой dhcp-сервер, многие пользователи из того же сегмента получат "левые" IP адреса и перестанут получать сервис от провайдера. В сетях на неуправляемых свитчах это достаточно большая проблема. Но есть выход - с использованием starvation-атаки исчерпать пул адресов у нелегальщика. Суть атаки проста - эмулируется полный цикл получения ip-адреса от сервера - Discover-Offer-Request-Ack. Каждая очередная итерация с уникальным МАС-адресом. Сервер, выдавая по каждому запросу очередной ip атакующему, в конце концов исчерпает свой пул и перестанет выдавать адреса соседям по сети. Программу можно запустить Программа реализована и доступна на sourceforge.net. Вставить ник Quote
uropek Posted December 11, 2007 Posted December 11, 2007 А как ей пользоваться в автоматическом режиме? Вставить ник Quote
edwin Posted December 11, 2007 Posted December 11, 2007 Чего только люди из жадности не изобретают ...... dhcp spoofing на многих недорогих железках уже есть .... Вставить ник Quote
MagMike Posted December 11, 2007 Author Posted December 11, 2007 Чего только люди из жадности не изобретают ...... dhcp spoofing на многих недорогих железках уже есть ....Вы либо путаете snooping со spoofing-ом, либо имеете в виду "защиту от dhcp spoofing-а".Целевая аудитория достаточно четко указана в первом посте: " В сетях на неуправляемых свитчах это достаточно большая проблема." назовите свитчи с dhcp snooping стоимостью порта в районе 2-3$... Вставить ник Quote
Harmer Posted December 11, 2007 Posted December 11, 2007 Главное, чтобы теперь ваш сервер не завалили. Вставить ник Quote
UglyAdmin Posted December 11, 2007 Posted December 11, 2007 Этой же самой программой. :) Вставить ник Quote
MagMike Posted December 11, 2007 Author Posted December 11, 2007 (edited) Мы не используем динамические пулы - всё только статикой ;) Edited December 11, 2007 by MagMike Вставить ник Quote
KD Posted December 12, 2007 Posted December 12, 2007 Мы не используем динамические пулы - всё только статикой ;) и чем же тогда "левые" dhcp мешают? Вставить ник Quote
Mistakila Posted December 12, 2007 Posted December 12, 2007 Майк, а поведай сколько подписчиков у Вас. Вставить ник Quote
LionSprings Posted December 13, 2007 Posted December 13, 2007 Мы не используем динамические пулы - всё только статикой ;)и чем же тогда "левые" dhcp мешают? Статикой - видимо, имлось ввиду что по запросу на мак юзера выдается всегда один и тот же адрес, а не распределяется динамически из пула. А поэтому при наличии левого дхцп - юзер получает фейк раньше. Вставить ник Quote
Барий Posted December 13, 2007 Posted December 13, 2007 Хм, да... :-) А автор когда-нибудь задумывался о времени ответа мыльницы и любого программного сервера? Любая мыльница на DHCP-DISCOVER от юзера ответит раньше чем программный сервер (изучал проблему и проводил тесты лично), юзер получит отлуп. Второй пришедший ответ (от легитимного сервера) будет проигнорирован. Далее по циклу, в винде, насколько я помню - через 3 минуты будет повторная попытка получить адрес, зацикливание одним словом. Вставить ник Quote
Барий Posted December 13, 2007 Posted December 13, 2007 В конце концов я пришел к выводу, что все это шаманство с атаками на нелегитимный DHCP-сервис (подчеркиваю, именно сервис) не эффективно. Единственный вариант - ложить канальный уровень той железки. Могу предложить использовать механизм Flow Control, в большинстве случаев он включен. Кстате механизм этот реализован в L2NG, для отстрела юзеров от локалки. Для dhcp хотел реализовать подобное, но шкурка не стоит выделки... Вставить ник Quote
ddo Posted December 14, 2007 Posted December 14, 2007 (edited) [...] А автор когда-нибудь задумывался о времени ответа мыльницы и любого программного сервера? [...]Время отклика сервера DHCP не имеет значения. Задача - вывести из работы сервер, и эта задача достигается. До этого момента сервер, возможно, успеет выдать какое-то количество адресов, но это в любом случае лучше, чем беспрепятственно работающий сервер.[...] Единственный вариант - ложить канальный уровень той железки. [...]Разумеется, единственный эффективный способ борьбы с "левыми" серверами DHCP - отключение их от сети. Вопрос лишь в том, сколько Вам потребуется времени для поиска этого сервера. Автор не утверждает, что его программа является панацеей, напротив, это средство временное (до момента отключения "левого" сервера), что белым по чёрному написано в README (у меня такой терминал :)). Edited December 14, 2007 by ddo Вставить ник Quote
IvanI Posted December 14, 2007 Posted December 14, 2007 Барий dhcp в Win2003 успешно опережает шняжные роутеры - проверял лично через порядка 10 мыльниц в доме у нарушителя выдавались нормальные адреса кошак 3550 - неуспевает Вставить ник Quote
Барий Posted December 14, 2007 Posted December 14, 2007 ddo: Даже если пул адресов сервера переполнен - сервер все-равно ответит на DHCP-DISCOVER и этого будет достаточно, чтоб клиент проигнорировал более поздний ответ от легитимного сервера. IvanI: Не спорю, может быть. Вставить ник Quote
Kuzema Posted December 15, 2007 Posted December 15, 2007 Чего только люди из жадности не изобретают ...... dhcp spoofing на многих недорогих железках уже есть ....Вы либо путаете snooping со spoofing-ом, либо имеете в виду "защиту от dhcp spoofing-а".Целевая аудитория достаточно четко указана в первом посте: " В сетях на неуправляемых свитчах это достаточно большая проблема." назовите свитчи с dhcp snooping стоимостью порта в районе 2-3$... можетcompex ps-2216 d-link des-2108 ? оба управляемые свичи через freebsd shell Вставить ник Quote
SMH Posted December 15, 2007 Posted December 15, 2007 (edited) по компексу не скажу, а в Длинке же нет?: http://www.dlink.ru/products/prodview.php?type=13&id=457 Edited December 15, 2007 by SMH Вставить ник Quote
ddo Posted December 18, 2007 Posted December 18, 2007 ddo:Даже если пул адресов сервера переполнен - сервер все-равно ответит на DHCP-DISCOVER и этого будет достаточно, чтоб клиент проигнорировал более поздний ответ от легитимного сервера. [...] Ни один из серверов DHCP, с которыми производилось тестирование (включая различные устройства), не отвечал на DHCPDISCOVER, если адресов больше нет. И сомневаюсь, что вообще кто-то отвечает, потому что единственное, что может послать сервер в ответ на DHCPDISCOVER - пакет DHCPOFFER. Название говорит само за себя. Если сервер не желает выдавать адрес, он прото игнорирует DHCPDISCOVER. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.