کاهش حملات لایه ۲: DHCP Snooping و Dynamic ARP Inspection

مکانیزم‌های یادگیری-MAC و ARP که شبکه‌های اترنت را به کار می‌اندازند اساساً اعتمادی نیز هستند، و روزنه‌هایی برای حملاتی که ترافیک را بدون هرگز لمس یک فایروال هدایت‌مجدد یا رهگیری می‌کنند ایجاد می‌کنند. این مقاله توضیح می‌دهد یک سرور DHCP سرکش یا حمله ARP spoofing چگونه کار می‌کند، و DHCP Snooping و Dynamic ARP Inspection چگونه با هم کار می‌کنند تا این آسیب‌پذیری‌های لایه ۲ را ببندند را پوشش می‌دهد.

DHCP SnoopingDynamic ARP Inspectionسرور DHCP سرکش

~6 دقیقه مطالعه · آخرین به‌روزرسانی ۱۹ شهریور ۱۴۰۵

چرا اعتماد لایه ۲ شکاف‌های امنیتی ایجاد می‌کند

فرآیند DHCP و تفکیک ARP که پیش‌تر در این مجموعه بحث شد هر دو دهه‌ها پیش تحت این فرض طراحی شدند که هر دستگاه روی یک سگمنت شبکه محلی قابل‌اعتماد است. هیچ‌کدام از پروتکل‌ها هیچ احراز هویت داخلی‌ای ندارند، به این معنا که هر دستگاه متصل‌شده به یک پورت سوئیچ می‌تواند وانمود کند یک سرور DHCP مشروع است یا مالکیت هر آدرس IP‌ای را ادعا کند — یک سوئیچ هیچ راه بومی‌ای برای دانستن اینکه این اتفاق می‌افتد ندارد.

حمله سرور DHCP سرکش

از آنجا که DHCP کاملاً به پخش‌های کلاینت متکی است، که پیش‌تر در این مجموعه بحث شد، هر دستگاه روی شبکه می‌تواند به یک پیام کشف DHCP با پیشنهاد خودش پاسخ دهد، و کلاینت هر پیشنهادی که اول دریافت کند را می‌پذیرد.

سناریو حمله DHCP سرکش:
۱. یک مهاجم یک سرور DHCP غیرمجاز را
   به شبکه متصل می‌کند
۲. یک کلاینت مشروع یک discover DHCP پخش می‌کند
۳. هم سرور DHCP واقعی و هم سرور سرکش
   با پیشنهادات پاسخ می‌دهند
۴. اگر پیشنهاد سرور سرکش اول برسد، کلاینت
   آن را می‌پذیرد، و یک دروازه پیش‌فرض و
   سرور DNS تحت‌کنترل-مهاجم دریافت می‌کند
۵. تمام ترافیک آن کلاینت اکنون از میان دستگاه
   مهاجم جریان می‌یابد، که رهگیری یا دستکاری
   هر چیزی که کلاینت می‌فرستد را امکان‌پذیر می‌کند

این حمله می‌تواند کاملاً تصادفی رخ دهد — یک کارمند که یک روتر بی‌سیم شخصی با سرور DHCP خودش فعال متصل می‌کند می‌تواند ناخواسته دقیقاً همین اخلال را ایجاد کند، بدون هیچ نیت مخربی.

DHCP Snooping: ایجاد پورت‌های مورد‌اعتماد و غیرمورد‌اعتماد

DHCP Snooping این را با داشتن سوئیچی که ترافیک DHCP را بازرسی می‌کند و هر پورت را یا Trusted (مورداعتماد) (مجاز به فرستادن پاسخ‌های سرور DHCP) یا Untrusted (غیرمورداعتماد) (فقط مجاز به فرستادن درخواست‌های کلاینت، هرگز پاسخ‌های سرور) طبقه‌بندی می‌کند، حل می‌کند.

Switch(config)# ip dhcp snooping
Switch(config)# ip dhcp snooping vlan 10,20

-- فقط پورت متصل به سرور DHCP مشروع و شناخته‌شده
-- را مورداعتماد کن
Switch(config)# interface gigabitethernet 1/0/24
Switch(config-if)# ip dhcp snooping trust

-- همه سایر پورت‌های access به‌طور پیش‌فرض
-- غیرمورداعتماد باقی می‌مانند وقتی DHCP snooping
-- روی VLAN فعال شود

با این پیکربندی، اگر یک پاسخ سرور DHCP (یک پیام Offer یا Acknowledge) روی هر پورت غیرمورداعتمادی دریافت شود، سوئیچ بلافاصله آن را دور می‌ریزد — پاسخ‌های سرور سرکش هرگز به کلاینت‌های مشروع نمی‌رسند، صرف‌نظر از اینکه چقدر سریع برسند.

جدول Binding DHCP Snooping

به‌عنوان محصول جانبی نظارت بر ترافیک DHCP، سوئیچ یک DHCP Snooping Binding Table می‌سازد، و ثبت می‌کند کدام آدرس IP به‌طور مشروع به کدام آدرس MAC روی کدام پورت اختصاص یافته.

Switch# show ip dhcp snooping binding

MacAddress        IpAddress     Lease(sec)  Type          VLAN  Interface
00:50:56:aa:11:22 192.168.1.11  86400       dhcp-snooping 10    Gi1/0/5

این جدول binding بسیار ارزشمندتر از یک لاگ جلوگیری-از-حمله ساده می‌شود — به‌عنوان منبع داده مرجع مورداعتماد برای Dynamic ARP Inspection، که در ادامه توصیف می‌شود، خدمت می‌کند.

حمله ARP Spoofing

ARP (Address Resolution Protocol) یک آدرس IP را به یک آدرس MAC تفکیک می‌کند، و مانند DHCP، کاملاً روی اعتماد عمل می‌کند — هر دستگاهی می‌تواند یک پاسخ ARP بفرستد که ادعا می‌کند مالک هر آدرس IP‌ای است، چه آن ادعا درست باشد چه نباشد.

حمله ARP spoofing (که ARP poisoning نیز نامیده می‌شود):
۱. یک مهاجم یک پاسخ ARP جعلی می‌فرستد، که به‌دروغ
   ادعا می‌کند آدرس MAC خودش متناظر با
   آدرس IP دروازه پیش‌فرض شبکه است
۲. دستگاه‌های نزدیک جدول‌های ARP خودشان را
   به‌روزرسانی می‌کنند تا IP دروازه را به MAC مهاجم اشاره دهند
۳. ترافیک قصدشده برای دروازه واقعی اکنون
   مستقیماً به مهاجم فرستاده می‌شود
۴. مهاجم می‌تواند بی‌سروصدا این ترافیک را پس از
   بازرسی یا تغییرش به جلو فوروارد کند،
   یک موقعیت کلاسیک man-in-the-middle

Dynamic ARP Inspection: تأیید ARP در برابر داده شناخته‌شده-خوب

Dynamic ARP Inspection (DAI) این را با رهگیری هر بسته ARP روی پورت‌های غیرمورداعتماد و تأیید نگاشت IP-به-MAC ادعاشده‌اش در برابر جدول binding DHCP snooping ساخته‌شده در بالا حل می‌کند — یک پیام ARP که با یک binding شناخته‌شده و مشروع تطبیق ندارد دور ریخته می‌شود.

Switch(config)# ip arp inspection vlan 10,20

-- همان پورت‌های مورداعتماد-برای-DHCP-snooping
-- را مورداعتماد کن، چون زیرساخت مرتبط با
-- یک سرور DHCP مشروع باید همچنین برای ARP مورداعتماد باشد
Switch(config)# interface gigabitethernet 1/0/24
Switch(config-if)# ip arp inspection trust

از آنجا که DAI مستقیماً به جدول binding DHCP snooping متکی است، DHCP snooping باید ابتدا فعال شود — تلاش برای پیکربندی DAI بدون یک جدول binding فعال و پرشده، هیچ داده مشروعی برای تأیید پیام‌های ARP در برابر آن باقی نمی‌گذارد، که باعث می‌شود ترافیک مشروع را دور بریزد.

مدیریت دستگاه‌هایی با آدرس IP پیکربندی‌شده ایستا

دستگاه‌ها با آدرس‌های IP ایستا، که پیش‌تر در این مجموعه بحث شد، هرگز یک تراکنش DHCP تولید نمی‌کنند، به این معنا که هرگز در جدول binding DHCP snooping ظاهر نمی‌شوند، و DAI به‌طور پیش‌فرض به‌طور نادرست ترافیک ARP مشروع آن‌ها را دور می‌ریخت.

Switch(config)# arp access-list STATIC-DEVICES
Switch(config-arp-nacl)# permit ip host 192.168.1.5 mac host 0050.56cc.5566

Switch(config)# ip arp inspection filter STATIC-DEVICES vlan 10

-- این ورودی دستی-مجازشده bindings DHCP snooping
-- پویا را برای دستگاه‌هایی که به‌طور مشروع
-- هرگز از DHCP عبور نمی‌کنند تکمیل می‌کند

تأیید عملیات DAI

Switch# show ip arp inspection interfaces

Interface     Trust State   Rate (pps)  Burst Interval
Gi1/0/5       Untrusted     15          1
Gi1/0/24      Trusted       none        N/A

Switch# show ip arp inspection statistics
Vlan   Forwarded   Dropped
10     1204        3

یک شمارش Dropped غیرصفر ارزش بررسی دارد — ممکن است جلوگیری‌از-حمله مشروع را که به‌درستی کار می‌کند منعکس کند، یا ممکن است نشان‌دهنده یک دستگاه پیکربندی‌شده ایستا مشروع باشد که همچنان نیاز دارد به لیست دسترسی ARP توصیف‌شده در بالا اضافه شود.

چرا این دو ویژگی بهترین کار را با هم انجام می‌دهند

DHCP Snooping و Dynamic ARP Inspection عمداً طراحی شده‌اند تا با هم مستقر شوند: جدول binding DHCP Snooping داده مرجع مورداعتماد را فراهم می‌کند که DAI را مؤثر می‌کند، و DAI به‌نوبه‌خود بردار حمله مبتنی‌بر-ARP که DHCP Snooping به‌تنهایی به آن نمی‌پردازد را می‌بندد. با هم پیاده‌سازی شده، دو تا از رایج‌ترین و پرتبعات‌ترین بردارهای حمله لایه ۲ در شبکه‌های سوئیچ‌شده را می‌بندند، و در برابر تهدیداتی که ACL های سنتی لایه ۳ و فایروال‌ها، که پیش‌تر در این مجموعه بحث شد، نمی‌توانند ببینند یا جلوگیری کنند، محافظت می‌کنند، چون این حملات هرگز سگمنت لایه ۲ محلی را ترک نمی‌کنند.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

اصول شبکه‌های بی‌سیم LAN: استانداردها، معماری، و پیکربندی پایه

شبکه‌سازی بی‌سیم یک محیط فیزیکی کاملاً متفاوت از اترنت کابلی که پیش‌تر در این مجموعه پوشش داده شد معرفی می‌کند، همراه با اصطلاحات، معماری، و ملاحظات امنیتی خودش. این مقاله تکامل استانداردهای بی‌سیم 802.11 را توضیح می‌دهد، معماری بی‌سیم متمرکز ساخته‌شده حول کنترل‌کننده‌های LAN بی‌سیم را پوشش می‌دهد، و پیکربندی یک شبکه بی‌سیم پایه با امنیت مناسب را مرور می‌کند.

ادامه

اصول کیفیت سرویس: طبقه‌بندی و اولویت‌بندی ترافیک شبکه

همه ترافیک شبکه به‌یک‌اندازه به تأخیر حساس نیستند، و رفتار یکسان با یک تماس صوتی و یک دانلود فایل بزرگ در دوره‌های ازدحام تجربه ضعیفی برای هر دو تولید می‌کند. این مقاله توضیح می‌دهد چرا QoS اهمیت دارد، طبقه‌بندی و علامت‌گذاری ترافیک با استفاده از CoS و DSCP را پوشش می‌دهد، استراتژی‌های صف‌بندی که تعیین می‌کنند کدام ترافیک اول خدمت می‌گیرد را مرور می‌کند، و پیکربندی ضروری برای اعمال سیاست‌های QoS روی یک دستگاه سیسکو را پوشش می‌دهد.

ادامه

اصول امنیت شبکه: سخت‌سازی دستگاه و امنیت پورت

پیش از لایه‌گذاری ویژگی‌های امنیتی پیشرفته، هر دستگاه شبکه به سخت‌سازی پایه برای جلوگیری از دسترسی غیرمجاز و محافظت در برابر حملات رایج لایه ۲ نیاز دارد. این مقاله ایمن‌سازی دسترسی مدیریتی دستگاه با احراز هویت قوی، رمزگذاری رمزهای عبور ذخیره‌شده، و پیکربندی امنیت پورت برای محدودکردن اینکه کدام دستگاه‌ها می‌توانند به یک پورت سوئیچ متصل شوند را پوشش می‌دهد.

ادامه

اصول IPv6: آدرس‌دهی برای نسل بعدی اینترنت

فضای آدرس محدود IPv4 یک پروتکل جانشین را اجتناب‌ناپذیر کرد، و IPv6 فضای آدرسی به‌قدری عظیم فراهم می‌کند که اتمام آدرس دیگر یک نگرانی عملی نیست. این مقاله ساختار یک آدرس IPv6، قوانین نمادگذاری کوتاه‌شده مورد استفاده برای نوشتن فشرده آن، انواع مختلف آدرس IPv6، و دستورات ضروری برای پیکربندی و تأیید IPv6 روی یک دستگاه سیسکو را توضیح می‌دهد.

ادامه

اصول OSPF: توضیح مسیریابی Link-State

OSPF گسترده‌ترین پروتکل مسیریابی داخلی مستقر در شبکه‌های سازمانی است، که از رویکردی اساساً متفاوت از صرفاً تبادل جداول مسیریابی بین همسایه‌ها استفاده می‌کند. این مقاله توضیح می‌دهد یک پروتکل link-state واقعاً چیست، روترهای OSPF چگونه همسایه می‌شوند و یک پایگاه‌داده توپولوژی مشترک می‌سازند، معیار هزینه چگونه بهترین مسیر را تعیین می‌کند، و دستورات ضروری برای پیکربندی و تأیید OSPF تک‌ناحیه‌ای را توضیح می‌دهد.

ادامه

ترجمه آدرس شبکه: اشتراک‌گذاری آدرس‌های IP عمومی

تأمین محدود آدرس‌های IPv4 عمومی باعث شد غیرممکن باشد هر دستگاه در سراسر جهان آدرس یکتای جهانی خودش را داشته باشد، و NAT این را با اجازه‌دادن به بسیاری دستگاه خصوصی برای اشتراک‌گذاری تعداد کمی آدرس عمومی حل کرد. این مقاله سه نوع اصلی NAT را توضیح می‌دهد، پیکربندی static NAT، dynamic NAT، و PAT روی یک روتر سیسکو را مرور می‌کند، و دستورات ضروری برای تأیید ترجمه‌های فعال را پوشش می‌دهد.

ادامه