• If this is your first visit, be sure to check out the FAQ by clicking the link above. You may have to register before you can post: click the register link above to proceed. To start viewing messages, select the forum that you want to visit from the selection below.
Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.

Announcement

Collapse
No announcement yet.

Hỏi Về Cách Cấu Hình Dynamic ARP Inspection (DAI) trên Switch

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Hỏi Về Cách Cấu Hình Dynamic ARP Inspection (DAI) trên Switch

    Hi!

    Em nghe nói về cách cấu hình Dynamic ARP Inspection (DAI) chống nghe lén trên Switch (giải ARP). Không biết anh em trong diễn đàn có tài liệu về phần này không. Xin share cho em để tìm hiểu thêm với.



    Thanks All đã bỏ thời gian đọc topic này!
    Last edited by nggianglx; 31-07-2009, 09:33 AM.

  • #2
    hi bạn,

    tham khảo cấu hình nha:

    Nguyễn Quốc Lễ, CCNP CCSP
    Email: nguyenquocle@wimaxpro.org

    Viet Professionals Co. Ltd. VnPro ®
    ---------------------------------------
    149/1D Ung Văn Khiêm P25 Q.Bình thạnh TPHCM
    Tel: (08) 35124257
    Fax: (08) 5124314
    Support Forum : http://www. vnpro.org
    Live Chat http://vnpro.org/forum/image.php?u=2...ine=1233770177 : http://www.vnpro.vn/support
    Blog VnPro : http://www.vnpro.org/blog
    Cộng Đồng Mạng Không Dây Việt Nam

    Comment


    • #3
      Nguyên lý tấn công Arp poisoning và cách phòng thủ

      I. Giới thiệu giao thức ARP:

      Mỗi thiết bị trong hệ thống mạng của chúng ta có ít nhất hai địa chỉ. Một địa chỉ là Media Access Control (MAC) và một địa chỉ Internet Protocol (IP). Địa chỉ MAC là địa chỉ của card mạng gắn vào bên trong thiết bị, nó là duy nhất và không thể thay đổi. Địa chỉ IP có thể thay đổi theo người sử dụng tùy vào môi trường mạng. ARP là một trong những giao thức của IP, chức năng của nó dùng để định vị một host trong một segment mạng bằng cách phân giải địa chỉ IP ra địa chỉ MAC. ARP thực hiện điều đó thông qua một tiến trình broadcast gói tin đến tất cả các host trong mạng, gói tin đó chứa địa chỉ IP của host cần giao tiếp. Các host trong mạng đều nhận được gói tin đó và chỉ duy nhất host nào có địa chỉ IP trùng với địa chỉ IP trong gói tin mới trả lời lại, còn lại sẽ tự động drop gói tin.

      ARP là một giao thức hết sức đơn giản, nó đơn thuần có 4 loại message cơ bản sau:
      1. An Arp Request: máy tính A sẽ hỏi toàn mạng: “ai có địa chỉ IP này?”
      2. An Arp Reply: máy tính B trả lời máy tính A: “tôi có IP đó, địa chỉ MAC của tôi là…”
      3. A Reverse Arp Request: máy tính A sẽ hỏi toàn mạng: “ai có địa chỉ MAC này?”
      4. A Reverse Arp Reply: máy tính B trả lời máy tính A: “tôi có MAC đó, địa chỉ IP của tôi là…”

      Host A gởi một Arp request và nhận được một Arp reply từ một host B có thực trong mạng. Sau khi tiến trình này hoàn tất, Host A đã biết được IP của B sẽ có MAC như thế nào. Tiếp theo host A sẽ lưu lại sự hiểu biết đó lên bộ nhớ của mình gọi là Arp table. Arp table giúp host A không phải thực hiện Arp request đến host B một lần nữa.

      Hình mô tả quá trình Arp request và Arp reply:

      Trong mạng Lan hiện nay có 4 host: hostA, hostB, hostC, hostD
      HostA muốn giao tiếp với hostC, đầu tiên sẽ broadcast gói tin Arp request
      HostC nhận thấy đúng IP của mình liền trả lời MAC của mình thông qua gói tin Arp reply, các host còn lại sẽ drop gói Arp request.
      HostA nhận được địa chỉ MAC của hostC và ghi nhớ vào Arp table.

      II. Nguyên lý tấn công:

      Giao thức ARP là rất cần thiết và quan trọng trong hệ thống mạng của chúng ta, tuy nhiên nó lại không đề cập đến vấn đề xác thực nào cả. Khi một host nhận được gói tin Arp reply, nó hoàn toàn tin tưởng và mặc nhiên sử dụng thông tin đó để sự dụng sau này mà không cần biết thông tin đó có phải trả lời từ một host mà mình mong muốn hay không. ARP không có cơ chế nào để kiểm tra việc đó cả và trên thực tế một host có thể chấp nhận gói Arp reply mà trước đó không cần phải gởi gói tin Arp request. Lợi dụng điều này hacker có thể triển khai các phương thức tấn công như Denial of Service, Man In The Middle, Mac Flodding.

      Man In The Middle:

      giả sử hacker muốn theo dõi hostA gởi thông tin gì cho hostB. Đầu tiên hacker sẽ gởi gói Arp reply đến hostA với nội dung là địa chỉ MAC của hacker và địa chỉ IP của hostB. Tiếp theo hacker sẽ gởi gói Arp reply tới hostB với nội dung là MAC của máy hacker và IP của hostA. Như vậy cả hai hostA và hostB đều tiếp nhận gói Arp reply đó và lưu vào trong Arp table của mình. Đến lúc này khi hostA muốn gởi thông tin cho hostB nó liền tra vào Arp table thấy đã có sẵn thông tin về địa chỉ MAC của hostB nên hostA sẽ lấy thông tin đó ra sử dụng, nhưng thực chất địa chỉ MAC đó là của hacker. Đồng thời máy tính của hacker sẽ mở chức năng gọi là IP Forwarding giúp chuyển tải nội dung mà hostA gởi qua hostB. HostA và hostB giao tiếp bình thường và không có cảm giác bị qua máy trung gian là máy của hacker.

      Trong trường hợp khác, hacker sẽ nghe lén thông tin từ máy bạn đến Gateway. Như vậy mọi hàng động ra internet của bạn đều bị hacker ghi lại hết, dẫn đến việc mất mát các thông tin nhạy cảm.

      Denial of Service:

      Cũng vận dụng kỹ thuật trên, hacker tiến hành tấn công bằng cách gởi gói Arp reply đến toàn bộ các host trong mạng với nội dung mang theo là địa chỉ IP của Gateway và địa chỉ MAC không hề tồn tại. Như vậy các host trong mạng tin tưởng rằng mình đã biết được MAC của Gateway và khi gởi thông tin đến Gateway, kết quả là gởi đến một nơi hoàn toàn không tồn tại. Đó là điều hacker mong muốn, toàn bộ các host trong mạng của chúng ta đều không thể đi ra internet được.

      MAC Flooding:

      Cách tấn công này cũng dùng kỹ thuật Arp poisoning mà đối tượng nhắm đến là Switch. Hacker sẽ gởi những gói Arp reply giả tạo với số lượng khổng lồ nhằm làm Switch xử lý không kịp và trở nên quá tải. Khi đó Switch sẽ không đủ sức thể hiện bản chất Layer2 của mình nữa mà broadcast gói tin ra toàn bộ các port của mình. Hacker dễ dàng bắt được toàn bộ thông tin trong mạng của bạn.

      Hình minh họa:

      III.Cách phòng thủ:

      Arp poisoning là một kiểu tấn công dạng local, nghĩa là hacker thực hiện tấn công từ bên trong mạng của bạn. Hậu quả của cách tấn công này là rất lớn, những người quản trị mạng cần nắm bắt rõ về kỹ thuật tấn công này. Sau đây là một số kỹ thuật giúp phòng chống tấn công kiểu Arp poisoning.

      Đối với một mạng nhỏ:

      Ta có thể sử dụng địa chỉ IP tĩnh và Arp table tĩnh, khi đó bạn sẽ liệt kê bằng tay IP nào đi với MAC nào. Trong Windows có thể sử dụng câu lệnh ipconfig /all để xem IP và MAC và dùng câu lệnh arp –s để thêm vào Arp table. Khi mà ép tĩnh như vậy sẽ ngăn chặn hacker gởi các gói Arp reply giả tạo đến máy của mình vì khi sử dụng Arp table tĩnh thì nó luôn luôn không thay đổi. Chú ý rằng cách thức này chỉ áp dụng được trong môi trường mạng với quy mô nhỏ, nếu mạng lớn hơn là không thể vì chúng ta phải thêm vào Arp table bằng tay với số lượng quá nhiều.

      Đối với một mạng lớn:

      Khi quản trị trong một mạng quy mô lớn, ta có thể sử dụng chức năng Port security. Khi mở chức năng Port security lên các port của Switch ta có thể quy định port đó chỉ chấp nhận một địa chỉ MAC. Như vậy sẽ ngăn chặn được việc thay đổi địa chỉ MAC trên máy hacker.

      Ngoài ra cũng có thể sử dụng các công cụ, ví dụ như ArpWatch. Nó sẽ phát hiện và báo cáo về bạn các thông tin liên quan đến Arp đang diễn ra trong mạng. Nhờ đó nếu có hiện tượng tấn công bằng Arp poisoning thì bạn có thể giải quyết kịp thời.
      Đặng Quang Minh, CCIEx2#11897 (Enterprise Infrastructure, Wireless), DEVNET, CCSI#31417

      Email : dangquangminh@vnpro.org
      https://www.facebook.com/groups/vietprofessional/

      Comment

      Working...
      X