Урок 10: Безопасность канального и сетевого уровней
Базовые протоколы интернета — ARP, IP, TCP, UDP — изначально проектировались исходя из ошибочного допущения, что каждый компонент сети заслуживает доверия. В них нет встроенной аутентификации и нет шифрования по умолчанию. Этот урок поднимается на уровень выше физического: мы увидим, как это отсутст
Вкратце: ARP никогда не проверяет, кто на самом деле отправляет, IP никогда не проверяет истинный источник, а UDP никогда не помнит ни одного разговора. Всё это делает подделку (spoofing) на удивление лёгкой — как внутри локальной сети, так и на уровне интернета.
- ARP Spoofing и ARP Poisoning
- Отправка поддельных ARP-ответов, чтобы заставить один компьютер (Spoofing) или всю сеть (Poisoning) поверить, что MAC-адрес атакующего принадлежит легитимному участнику, например маршрутизатору.
- MAC Flooding
- Переполнение таблицы CAM коммутатора тысячами поддельных MAC-адресов, пока она не заполнится и коммутатор не перейдёт в режим «Fail Open», рассылая всё всем, как хаб.
- TCP Session Hijacking
- Захват существующей аутентифицированной TCP-сессии, обычно путём угадывания или перехвата порядкового номера (sequence number), отключения жертвы и продолжения общения вместо неё.
- SYN Flood
- Заваливание сервера множеством SYN-запросов без завершения тройного рукопожатия, пока его очередь SYN не заполнится «полуоткрытыми» соединениями и он не перестанет принимать новые.
- UDP Amplification
- Использование публичных серверов (DNS, NTP), которые возвращают ответ гораздо больше запроса, когда поддельный адрес источника в запросе — это адрес жертвы, так что огромный ответ заваливает её, а не атакующего.