Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Valentin Nechayev                    2:463/68.300   23 Feb 2008  22:49:08
 To : Maxim Sokolsky
 Subject : ip <-> windows user
 -------------------------------------------------------------------------------- 
 
 
  >>>> Maxim Sokolsky wrote:
 
  AK>>   Смотря какие свичи, да и вообще, свич сам по себе не может быть
  AK>> гарантией безопасной работы в сети.
  MS> Да, это верно. Прочел вот это:
  MS> http://www.askapache.com/security/sniffing-on-ethernet-undetected.htm
  MS> l
 
 Hу это вообще не имеет никакого отношения к свичам. Это всего лишь вариант, как 
 исключить передачу любых пакетов через интерфейс, даже если какое-то IP средство
 этого захочет. И то - например, от DHCP это не поможет, тот передаст мусор -
 потому что работает обычно через BPF. Hо заставить таким образом свич передать
 что-то левое - невозможно. (Хотя вдруг китайцы постарались?;))
 
  MS> и ещё вот это:
  MS> http://www.askapache.com/security/bypassing-vlan.html
 
 А это сочетание кривоватого свича и фантастически кривых рук админа. Тоже - надо
 постараться, чтобы получить из этого что-то реальное.
 
 Вот здесь более реальный пример (он и писан с совершенно реальной истории,
 только имена замаскировал):
 http://netch.livejournal.com/81017.html
 основная диверсия была именно в свиче, который получил пакет с vlan tag и решил,
 что плевать, что там админ настроил - всё равно выпустим в сеть.
 
 Реальные же проблемы свичей всех уровней надо искать по словам "переполнение MAC
 таблицы". При оном переполнении метод поведения свича совершенно непредсказуем -
 одни её просто сбрасывают, другие частично обновляют, третьи переходят
 фактически в режим хаба (в смысле, ретранслируют пакеты во все стороны). Вот
 третьи и представляют собой тот случай, когда верить, что пакет уйдёт только
 тому, кому предназначен - нельзя. Hо среди достаточно умных свичей такого мало, 
 а среди умеющих VLAN'ы - минимум. И если трафик для подслушивания в чужом VLAN -
 то получить его содержимое даже при переполнении таблицы MAC'ов нереально.
 
  MS> и поменял своё мнение. Действительно - ужас. И самое неприятное, что
  MS> даже дорогие управляемые коммутаторы c безопасностью и VLAN'ами
  MS> обмануть изнутри можно.
 
 Так вопрос не в дороговизне, а в грамотности производителя и в том, на что он
 ориентируется. Для рынка того же 3Com вариант типа "пропускаем пакеты в
 указанный VLAN" вполне может быть разумным.:)
 
  MS> Maxim
 -netch-
 
 ... "Сам ты дятел!" - подумал Мюллер
 
 ---
  * Origin: Dark side of coredump (2:463/68.300)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 Re: ip <-> windows user   Eugene Grosbein   17 Feb 2008 14:58:57 
 Re: ip <-> windows user   Alexander Kolesnikoff   17 Feb 2008 11:40:08 
 Re: ip <-> windows user   Victor Sudakov   17 Feb 2008 14:07:05 
 ip <-> windows user   Maxim Sokolsky   17 Feb 2008 16:04:06 
 Re: ip <-> windows user   Alexander Kolesnikoff   17 Feb 2008 18:24:28 
 ip <-> windows user   Maxim Sokolsky   17 Feb 2008 21:21:12 
 Re: ip <-> windows user   Valentin Davydov   18 Feb 2008 14:57:38 
 ip <-> windows user   Valentin Nechayev   23 Feb 2008 22:49:08 
 Re: ip <-> windows user   Valentin Davydov   18 Feb 2008 15:04:11 
 ip <-> windows user   Maxim Sokolsky   18 Feb 2008 19:32:34 
 Re: ip <-> windows user   Valentin Nechayev   24 Feb 2008 00:09:54 
 Re: ip <-> windows user   Alexander Kolesnikoff   24 Feb 2008 10:42:09 
 Re: ip <-> windows user   Valentin Nechayev   24 Feb 2008 13:26:45 
 ip <-> windows user   Alex Masterov   27 Feb 2008 12:25:58 
 Re: ip <-> windows user   Alexander Kolesnikoff   27 Feb 2008 11:27:28 
 ip <-> windows user   Alex Masterov   28 Feb 2008 09:55:32 
 Re: ip <-> windows user   Ilya Anfimov   27 Feb 2008 14:22:23 
 Re: ip <-> windows user   Andrew Filonov   20 Feb 2008 14:48:29 
 ip <-> windows user   Slawa Olhovchenkov   17 Feb 2008 14:34:28 
 Re: ip <-> windows user   Victor Sudakov   17 Feb 2008 18:27:30 
 ip <-> windows user   Slawa Olhovchenkov   17 Feb 2008 18:31:18 
Архивное /ru.unix.bsd/331447c07b7e.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional