MAC flooding
MAC flooding (также «атака на управление доступом к среде» — англ. media access control attack) — это техника, используемая для нарушения безопасности сетевых коммутаторов. Суть атаки заключается в вытеснении легитимных записей из таблицы MAC-адресов коммутатора и принуждении устройства к поведению флуда по юникасту, при котором чувствительная информация может быть отправлена в сегменты сети, где она обычно быть не должна.
Метод атаки
Коммутаторы поддерживают таблицу MAC-адресов, сопоставляющую отдельные MAC-адреса устройств в сети с физическими портами коммутатора. Это позволяет передавать данные только через тот физический порт, к которому подключён конечный получатель, в отличие от трансляции данных по всем портам, как это происходит у концентраторов Ethernet. Преимущество такого подхода — данные передаются исключительно в тот сетевой сегмент, где находится компьютер-получатель.
В ходе типичной атаки MAC flooding злоумышленник отправляет на коммутатор множество кадров Ethernet, каждый из которых имеет уникальный исходный MAC-адрес. Целью является исчерпание выделенной для таблицы MAC-адресов памяти коммутатора[1].
Результаты такой атаки могут различаться в зависимости от реализации, однако желаемый злоумышленником эффект — вытеснение легитимных MAC-адресов из таблицы, вследствие чего значительное число входящих кадров начинает флудиться на все порты. Именно из-за этого явления атака получила название.
После успешного проведения MAC flooding-атаки злоумышленник может использовать анализатор пакетов, чтобы перехватить передаваемые между другими компьютерами конфиденциальные данные, которые бы не были доступны при стандартном режиме работы коммутатора. Также атакующий может продолжить с внедрением атаки ARP spoofing, что позволит сохранить доступ к привилегированной информации даже после восстановления штатной работы коммутатора.
MAC flooding также применяется как примитивная форма атаки VLAN hopping[2].
Меры защиты
Для предотвращения атак типа MAC flooding операторы сетей обычно используют одну или несколько специальных функций сетевого оборудования:
- С помощью функции, часто называемой «безопасность портов» (англ. port security), многие современные коммутаторы могут быть настроены так, чтобы ограничивать число MAC-адресов, которые можно изучить на портах, подключённых к конечным устройствам[3]. Помимо основной таблицы MAC-адресов, дополнительно создаётся меньшая таблица «безопасных» адресов — это подмножество общей таблицы.
- Многие производители позволяют аутентифицировать обнаруженные MAC-адреса на сервере AAA (аутентификация, авторизация и учёт) с последующей фильтрацией[4].
- Реализации набора стандартов IEEE 802.1X часто дают возможность серверу AAA динамически устанавливать правила фильтрации трафика на основе MAC-адреса и других сведений о клиентах.
- Функции для предотвращения ARP-spoofing или IP-spoofing в отдельных случаях осуществляют дополнительную фильтрацию MAC-адресов для уникастных пакетов — это зависит от конкретной реализации.
- Дополнительно в некоторых случаях применяют меры защиты против стандартного уникаст-флудинга для неизвестных MAC-адресов[5]. Обычно данная функция опирается на механизм «безопасности портов» и хранит все «безопасные» MAC-адреса как минимум до тех пор, пока они есть в ARP-таблице устройств третьего уровня. Время хранения изученных «безопасных» MAC-адресов может настраиваться отдельно. Это позволяет предотвращать флудинг пакетов в штатном режиме работы, а также уменьшает последствия атак MAC flooding.
Примечания
- ↑ VLAN Security White Paper: Cisco Catalyst 6500 Series Switches. Cisco Systems (2002). Дата обращения: 10 июня 2024. Архивировано 8 июня 2011 года.
- ↑ Steve A. Rouiller. Virtual LAN Security: weaknesses and countermeasures. SANS Institute. Дата обращения: 10 июня 2024.
- ↑ Business Series Smart Gigabit Ethernet Switch User Guide. — Linksys, 2007. — P. 22.
- ↑ Руководство по Mac Auth. Freeradius.org (2015). Дата обращения: 10 июня 2024.
- ↑ Блокировка неизвестного уникаст-флудинга. PacketLife.net (4 июня 2010). Дата обращения: 10 июня 2024.