Главная страница


ru.networks

 
 - RU.NETWORKS ------------------------------------------------------------------
 From : Ivan Kuznetsov                       2:5020/400     04 Aug 2004  12:54:48
 To : Ewgeny Zinchenko
 Subject : Re: интересная трабла с arp
 -------------------------------------------------------------------------------- 
 
   Привет!
 
 Ewgeny Zinchenko wrote:
 
 > Имеется домашняя сеточка.
 > Выделенный серв с фрибздой.
 > 
 > Около часа ночи уже который раз наблюдается следующая картинка:
 > все в сети перестают видеть всех(по IP), т.е. впечатление, что никого в сети и
 > нет.
 > Около 2-3 ночи работа восстанавливается
 > 
 > Поначалу в логах серва заметил весчь типа:
 > Aug  4 01:21:05 web /kernel: arp: 192.168.111.245 moved from 00:00:25:38:00:00
 > to 00:c0:26:aa:47:fd on dc0
 > Aug  4 01:21:30 web /kernel: arp: 192.168.111.245 moved from 00:c0:26:aa:47:fd
 > to 00:00:25:38:00:00 on dc0
 > (типа, происходит смена мака)
 
   Кто-то по ошибке или злому умыслу прописал в качестве своего ip-адреса 
 адрес сервера. В результате в сети получается два хоста с одинаковым 
 ip-адресом, ARP начинает сходить с ума.
   Один из этих двух MAC'ов - твоего сервера, второй - злодея. Если MAC 
 злодей не изменил, то вычислить безобразника довольно просто. Если 
 изменил, тогда... управляемые свичи в сетке есть?
 
 > я так думаю, это типа виря, отослать всем пользователям левые пакеты,
 > главна суть которых - левые мак и ип адреса отправителя, как следствие,
 > все получающие данные пакеты(в т.ч. свичи) меняют свою арп таблицу
 
   Может быть и такое (ARP spoof), смотри например 
 http://cydem.pp.ru/pars.php?conf=1&lnk=arp-spoofing. Без управляемых 
 свичей (с поддержкой RMON'а, выводом таблицы адресов и port security) 
 вычислить злодея будет нелегко.
   Для Linux'а есть патч ядра, уменьшающий риск подобной атаки; про 
 FreeBSD не знаю
 
 --
 С уважением, И.А.Кузнецов
 
 --- ifmail v.2.15dev5.3
  * Origin: SOLVO ltd (2:5020/400)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 интересная трабла с arp   Ewgeny Zinchenko   04 Aug 2004 01:24:39 
 интересная трабла с arp   Oleg Gritsak   04 Aug 2004 14:06:12 
 Re: интересная трабла с arp   Ivan Kuznetsov   04 Aug 2004 12:54:48 
 интересная трабла с arp   Ewgeny Zinchenko   04 Aug 2004 22:54:58 
 интересная трабла с arp   Slav Matveev   04 Aug 2004 14:24:52 
 интересная трабла с arp   Alex Vorobiev   04 Aug 2004 19:49:34 
Архивное /ru.networks/28582cfa3eb6.html, оценка 1 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional