Главная страница


ru.internet.security

 
 - RU.INTERNET.SECURITY ---------------------------------------------------------
 From : Serguei E. Leontiev                  2:5020/400     10 Oct 2001  18:53:52
 To : Vadim Naimushin
 Subject : Re: DHCP плохо или хорошо?
 -------------------------------------------------------------------------------- 
 
 Здравствуйте,
 "Vadim Naimushin" <Vadim.Naimushin@f101.n5080.z2.fidonet.org>
 сообщил/сообщила в новостях следующее: news:1002706243@f101.n5080.z2.ftn...
 
 > Hello Dmitry.
 >
 > 09 Oct 2001 22:19, you wrote to me:
 >
 >  VN>> Все дело в том, что на сегодняшнем этапе мне необходимо определиться
 >  VN>> вообще. То
 >  VN>> есть учесть основные за и против. Конкретная реализация не
 
 интересна,
 
 Какие основные безопасности у протокола DHCP (извините за повтор
 общеизвестных истин).
 
 Обычно, клиент DHCP не имеет дополнительной информации для анализа
 допустимости DHCP ответа. Соответственно, если он получит некорректный
 ответ, то он получит некорректные IP адреса: свои, маршрутизатора(ов), DNS
 серверов, NIS/NIS+ серверов, WINS серверов и т.д., а так же не корректную
 маску сети, имя компьютера, название DNS зоны и другие параметры.
 
 Собственно, что следует делать для безопасного использования DHCP. Модель
 нарушителя и ОБЯЗАТЕЛЬHЫЕ организационные меры защиты, опускаю. Варианты
 технических мер защиты:
 
 1. Обеспечить отсутствие неавторизованных DHCP серверов сети следующими
 мерами:
     а. контроль за отсутствием левых физических подключений;
     б. контроль за целостностью ПО на компьютерах сети;
     в. фильтрация входящих извне сети DHCP пакетов (включая proxy);
     г. протоколирование DHCP ответов;
     д. сигнализация об обнаружении ответов от неавторизованных DHCP
 серверов;
     е. ведение базы MAC адресов.
 
 2. Обеспечить отсутствие DHCP ответов от неавторизованных DHCP серверов
 следующими мерами:
     а. фильтрация на коммутаторах Ethernet;
     б. протоколирование DHCP ответов;
     в. сигнализация об обнаружении попыток послать ответы от
 неавторизованных DHCP серверов;
     г. ведение базы MAC адресов;
     д. желательны меры п.1а, т.к. фильтрация не обеспечивает защиты от
 физического подключения,  а ещё и п. 1б, т.к. можно соорудить DHCP сервер,
 грубо говоря, на localhost.
 
 3. Обеспечить отсутствие вредных последствий от неавторизованных DHCP
 серверов следующими мерами:
     а. Построить схему разграничения доступа в сети (включая МЭ) не
 зависящую от адресов и имён:
         - Kerberos/DCE (W2k+Unix);
         - NIS+ (Sun);
         - TLS/SSL аутентификация;
     б. желательны меры пп. 1 или 2, т.к. в этом случае возможна DoS атака.
 
 В принципе, можно построить DHCP сервер, который будет гарантировано давить
 все остальные DHCP сервера в домене коллизий Ethernet, но я не слышал о
 таком чуде природе. Тем более, что с распространением коммутаторов Ethernet
 это чудо теряет своих потребителей :)
 
 >  DR> Так что, если есть возможность, лучше создавать сеть со
 >  DR> статическими IP.
 > Согласен, но в большой сети может проще подобрать неглючную реализацию
 
 DHCP
 
 > сервера?
 
 DHCP, DHCP, а ARP не беспокоит? Если не беспокоит, то зря:)
 
 Собственно, условия безопасной эксплуатации DHCP являются, в некотором
 смысле, подмножеством условий безопасной эксплуатации ARP, если не учитывать
 аспекты proxy-DHCP, динамического DNS и proxy-ARP.
 
 Так, что не бойся. Пользуйся DHCP на здоровье.
 
 --
 Сергей Е. Леонтьев, http://www.CryptoPro.ru
 --- ifmail v.2.15dev5
  * Origin: OOO Crypto-Pro (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 DHCP плохо или хорошо?   Vadim Naimushin   08 Oct 2001 09:37:10 
 Re: DHCP плохо или хорошо?   Evgueni Gavrilov   08 Oct 2001 20:54:32 
 Re: DHCP плохо или хорошо?   Vadim Naimushin   09 Oct 2001 09:39:51 
 Re: DHCP плохо или хорошо?   Dmitry Rodin  09 Oct 2001 22:19:40 
 Re: DHCP плохо или хорошо?   Vadim Naimushin   10 Oct 2001 09:30:31 
 Re: DHCP плохо или хорошо?   Serguei E. Leontiev   10 Oct 2001 18:53:52 
 Re: DHCP плохо или хорошо?   Vadim Naimushin   15 Oct 2001 08:13:34 
 Re: DHCP плохо или хорош о?   Dmitri Popov   09 Oct 2001 09:23:35 
 Re: DHCP плохо или хорош о?   Vadim Naimushin   10 Oct 2001 08:20:34 
 DHCP плохо или хорошо?   Alexandr SHevelev   12 Oct 2001 00:17:56 
 Re: DHCP плохо или хорошо?   Serguei E. Leontiev   12 Oct 2001 22:08:59 
 DHCP плохо или хорошо?   Alexandr SHevelev   14 Oct 2001 00:18:50 
 Re: DHCP плохо или хорошо?   Aleksey Zhuravlev   15 Oct 2001 12:40:23 
 Re: DHCP плохо или хорошо?   Alexander Kotelnikov   15 Oct 2001 15:11:27 
 Re: DHCP плохо или хорошо?   Aleksey Zhuravlev   16 Oct 2001 04:57:15 
 DHCP плохо или хорошо?   Alexandr SHevelev   17 Oct 2001 01:40:02 
 Re: DHCP плохо или хорошо?   Vadim Naimushin   15 Oct 2001 10:09:30 
 Re: DHCP плохо или хорошо?   Vadim Naimushin   15 Oct 2001 09:22:11 
 DHCP плохо или хорошо?   Alexandr SHevelev   17 Oct 2001 01:29:13 
Архивное /ru.internet.security/9104d1806d70.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional