LINUX.ORG.RU

Кое-что ещё по поводу спуфинга


0

0

Я уже писал про проблемы с кражей у меня трафика http://www.linux.org.ru/jump-message.jsp?msgid=438069.

Вкратце: при старте компа в ARP таблицу статически прописывается айпи/мак, так что всё ОК, кроме одного - кто-то по-прежнему пользуется моими соединениями, создаёт свои, а я за всё по прежнему плачу свои деньги... А меня уверяли, что статическая АРП таблица этому помешает, при чём уверяли не только на ЛОРе, но и в доках по сетям (и на других форумах).

Есть ли мысли по поводу, что делать, когда статическая АРП таблица настроена, но спуфинг продолжается?

Можно что-то сделать при помощи iptables? Я пока что додумался только до такого:

# Generated by iptables-save v1.2.7a on Thu Dec 4 21:49:57 2003 *filter :INPUT DROP [0:0] :FORWARD DROP [0:0] :OUTPUT ACCEPT [0:0] [0:0]-A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT [0:0] -A INPUT -i eth0 -p tcp -m tcp --tcp-flags SYN,RST,ACK SYN -j DROP [0:0] -A INPUT -s 192.168.14.1 -p icmp -j ACCEPT [0:0] -A INPUT -i eth0 -m mac --mac-source ! 00:02:44:48:98:6d -j DROP [0:0] -A INPUT -s ! 192.168.14.1 -p icmp -j DROP COMMIT # Completed on Thu Dec 4 21:49:57 2003

Это мне чем нибудь поможет?

Что ещё можно сделать, от меня зависящее, что б лишить кулхацкера возможности использовать мой траффик?

★★★

Только что нарыл вот какой скрипт:

# Включаем Проверку Адреса Отправителя и получаем

# защиту от спуфинга на всех существующих и будущих интерфейсах

if [ -e /proc/sys/net/ipv4/conf/all/rp_filter ]; then

echo -n "Setting up IP spoofing protection..."

for f in /proc/sys/net/ipv4/conf/*/rp_filter; do

echo 1 > $f

done

echo "done."

else

echo PROBLEMS SETTING UP IP SPOOFING PROTECTION. BE WORRIED.

echo "CONTROL-D will exit from this shell and continue system startup."

echo

# Start a single user shell on the console /sbin/sulogin $CONSOLE

fi

Его рекомендуют добавить в стартовый скрипт загрузки демонов перед поднятием сетевых интерфейсов. Я так понял скрипт староватый, стоит пробовать его? Будет ли от него польза? И я не совсем понял, о чём идёт речь в конце скрипта, там где про старт однопользовательского шелла?

bsh ★★★
() автор топика
Ответ на: комментарий от anonymous

Re:

Попробую воспользоваться инфой по ссылкам. Один вопрос, там (www.east-ua.kharkov.ru) примеры скриптов приведены без отступов, отступы нужны ведь? Отступы делать при помощи табов или пробелами? (скриптописатель из меня пока что никакой).

bsh ★★★
() автор топика
Ответ на: Re: от bsh

Лог своей програмы

По большому счету это не решает проблему

man ifconfig

в районе hw

Спасает только свитч, которому можно жестко привязывать MAC к конкретному порту.

sS ★★★★★
()
Ответ на: Лог своей програмы от sS

спасает мой друг не свич, а впн с авторизацией. а вские вланы это полумеры, тем более мак адреса - все это вчерашний день

anonymous
()
Ответ на: Лог своей програмы от sS

>Спасает только свитч, которому можно жестко привязывать MAC к конкретному порту.

такой свитч не спасет, нужна привязка mac-ip-дырка, иначе никак.

borisych ★★★★★
()
Ответ на: комментарий от borisych

Лог своей програмы

>такой свитч не спасет, нужна привязка mac-ip-дырка, иначе никак.

А я про что написал ?

Что такое порт свитча вы в курсе ? ;)

Это то что вы называете - "дырка" ;)

Вот передо мной как раз розетка от такого (Каталист) с конкретным номером на оной. Жесткая привязка Порт(хардварный - если есть какие непонятки)<->MAC

sS ★★★★★
()
Ответ на: комментарий от anonymous

>спасает мой друг не свич, а впн с авторизацией. а вские вланы это полумеры, тем более мак адреса - все это вчерашний день

VPN оно конечно надежней, только если безопасность канала не слишком критична зачем оно нужно ?

Никакое воровство трафика не окупит затраты на подъем нормального VPN на нормальном железе - для этого есть более другие методы борьбы - гораздо более дешевые и примитивные :)

sS ★★★★★
()
Ответ на: комментарий от sS

То есть, если пров не поставит каталисты, циски, или что-то в этом роде, то любые действия мною предпринимаемые не решат проблему? Я имею ввиду действия технического характера? То есть, надо или менять прова, или выявлять злоумышленника и применять нетехнические и непрограмные средства?

bsh ★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.