آموزشآموزش شبکه به زبان ساده

درس ۷۵ از ۹۹، شبکه و اینترنت، حدود ۱۱ دقیقه خواندن

امنیت لایه‌ی دو: Port Security و DHCP Snooping

جواب کوتاه

امنیت لایه‌ی دو یعنی امن کردن خود شبکه‌ی محلی و سوییچ‌ها، در برابر خطرهایی که از درون همان شبکه می‌آیند. port security روی هر پورت سوییچ فقط چند نشانی MAC را می‌پذیرد، تا کسی با سیل MAC جدول سوییچ را پر نکند. DHCP snooping فقط از پورت مورد اعتماد پیشنهاد DHCP را می‌پذیرد، تا سرور DHCP قلابی نشانی و دروازه‌ی غلط ندهد؛ و پایگاهی از پیوند IP و MAC می‌سازد. بازرسی ARP با همین پایگاه، پاسخ‌های ARP جعلی را رد می‌کند.

نام

«لایه‌ی دو» همان لایه‌ای است که سوییچ و نشانی MAC در آن کار می‌کنند؛ لایه‌ها را در درس مدل OSI دیدید. امنیت لایه‌ی دو یعنی امن کردن خود شبکه‌ی محلی و سوییچ‌هایش. فایروال و DMZ بیشتر در برابر خطرهای بیرونی‌اند؛ این درس درباره‌ی خطرهایی است که از درون همان شبکه می‌آیند، از کسی که به یک پورت یا وای‌فای شبکه دسترسی دارد.

«port security» در دریانوردی به امنیت بندرها هم می‌گویند؛ این‌جا منظور پورت سوییچ است.

چهار کلمه

  • جدول MACدفترچه‌ی سوییچ که می‌گوید هر نشانی MAC پشت کدام پورت است.
  • پورت مورد اعتمادپورتی از سوییچ که سرور DHCP درست پشت آن است؛ پیشنهاد DHCP فقط از آن پذیرفته می‌شود.
  • پایگاه پیوندهافهرستی که DHCP snooping می‌سازد: کدام IP، با کدام MAC، روی کدام پورت.
  • بازرسی ARPسنجیدن پاسخ‌های ARP با پایگاه پیوندها؛ پاسخ ناجور رد می‌شود.

مجتمع مسکونی

فرض کنید در یک مجتمع مسکونی زندگی می‌کنید. هر واحد یک صندوق نامه دارد، و نامه‌رسان از روی نام‌ها نامه‌ها را می‌گذارد. فقط مدیر ساختمان شماره‌ی واحد و کلید به ساکن تازه می‌دهد. و یک دفتر رسمی هست که می‌گوید هر واحد مال کیست.

حالا سه دردسر: کسی صدها نام قلابی روی صندوق‌ها بچسباند، کسی خودش را مدیر جا بزند و شماره و کلید غلط بدهد، و کسی به دروغ بگوید «واحد ۱۲ مال من است». در شبکه، این سه همان سیل MAC، سرور DHCP قلابی، و جعل ARP‌اند.

سیل MAC و port security

سوییچ یک جدول MAC دارد که می‌گوید هر MAC پشت کدام پورت است، و از روی نشانی فرستنده‌ی قاب‌ها پر می‌شود. حافظه‌ی این جدول محدود است. در «سیل MAC»، کسی قاب‌هایی با MACهای جعلی بسیار می‌فرستد تا جدول پر شود؛ نشانی‌های درست بیرون رانده می‌شوند و سوییچ، که دیگر نمی‌داند هر کس کجاست، قاب‌ها را به همه‌ی پورت‌ها می‌فرستد؛ پس اطلاعات به جایی می‌رسد که نباید.

سیل MAC: صدها MAC جعلی از یک پورت؛ جدول سوییچ پر می‌شود و قاب‌ها به همه‌ی پورت‌ها می‌رود.
port security: سوییچ روی هر پورت کاربر فقط چند MAC را یاد می‌گیرد؛ بقیه پذیرفته نمی‌شوند.

دفاعش قابلیتی است که معمولا «port security» نام دارد: روی پورت‌هایی که به رایانه‌ی کاربر وصل‌اند، سوییچ فقط چند MAC را یاد می‌گیرد و فهرست کوچکی از MACهای «امن» نگه می‌دارد. راه‌های دیگر هم هست، مثل سنجیدن هر MAC با یک سرور احراز هویت؛ این را در درس AAA همین ایستگاه می‌بینید.

DHCP قلابی و DHCP snooping

DHCP به هر دستگاه تازه نشانی IP، دروازه‌ی پیش‌فرض و DNS می‌دهد. «سرور DHCP قلابی» سروری است که زیر نظر مدیر شبکه نیست؛ گاهی مودمی که کاربری ندانسته وصل کرده، گاهی کار بدخواهانه. اگر نشانی‌ها را غلط بدهد، دستگاه‌ها به اینترنت نمی‌رسند؛ و اگر دروازه را دستگاه مهاجم بدهد، همه‌ی ترافیک از آن می‌گذرد؛ یعنی حمله‌ی مرد میانی.

سرور DHCP قلابی: اگر زودتر جواب دهد، دروازه و DNS غلط به رایانه می‌دهد.
DHCP snooping: فقط از پورت مورد اعتماد، که سرور درست پشت آن است، پیشنهاد DHCP پذیرفته می‌شود.

«DHCP snooping» روی سوییچ این را می‌بندد: پیشنهاد DHCP فقط از پورت «مورد اعتماد» پذیرفته می‌شود، همان پورتی که سرور درست پشت آن است، و ترافیک DHCP نادرست دور ریخته می‌شود. کار دومش هم مهم است: از هر دستگاهی که DHCP را درست تمام کرد، یک «پیوند» نگه می‌دارد: کدام IP، با کدام MAC، روی کدام پورت.

جعل ARP و بازرسی ARP

در درس ARP دیدید که دستگاه‌ها می‌پرسند «این IP مال کیست؟». ولی ARP هیچ راهی برای سنجیدن هویت جواب‌دهنده ندارد و هر پاسخی را نگه می‌دارد. در «جعل ARP»، کسی در همان شبکه پاسخ دروغ می‌فرستد: «IP دروازه مال من است». پس ترافیکی که باید به دروازه برود، به او می‌رسد؛ آغاز حمله‌هایی مثل مرد میانی.

«بازرسی ARP» هر پاسخ ARP را با پایگاه پیوندهای DHCP snooping می‌سنجد؛ پاسخی که با دفتر نخواند، رد می‌شود. همین پایگاه کاری دیگر هم می‌کند: مطمئن می‌شود هر دستگاه فقط نشانی IP خودش را به کار می‌برد. برای چند خدمت مهم هم می‌شود پیوند ARP را دستی و ثابت نوشت، ولی نگهداری‌اش در شبکه‌ی بزرگ سخت است.

سه با هم

خطرچه می‌کنددفاع روی سوییچ
سیل MACجدول سوییچ پر می‌شود و قاب‌ها به همه می‌رسدport security: محدود کردن MAC هر پورت
DHCP قلابیدروازه و DNS غلط به دستگاه‌ها می‌دهدDHCP snooping: فقط پورت مورد اعتماد
جعل ARPترافیک به جای دروازه به مهاجم می‌رودبازرسی ARP با پایگاه پیوندها

هر سه فقط از درون شبکه شدنی‌اند؛ پس اول کسی نباید به‌سادگی به پورت یا وای‌فای شبکه برسد. این همان دفاع لایه‌لایه است، این بار در خود شبکه‌ی محلی.

سه اشتباه

  • «خطر فقط از اینترنت می‌آید.»این حمله‌ها از درون همان شبکه‌ی محلی‌اند؛ کافی است کسی به یک پورت یا وای‌فای شبکه دسترسی داشته باشد.
  • «سرور DHCP اضافه همیشه کار بدخواهی است.»گاهی کاربری ندانسته مودم یا روتری به شبکه وصل می‌کند، یا نرم‌افزاری روی رایانه این کار را می‌کند؛ نتیجه همان دردسر است، و DHCP snooping جلویش را می‌گیرد.
  • «ARP خودش فرستنده را می‌سنجد.»ARP هیچ راهی برای سنجیدن هویت فرستنده ندارد و هر پاسخی را نگه می‌دارد؛ برای همین بازرسی ARP لازم است.

جمع‌بندی. آنچه از این درس با خودتان می‌برید.

  • خطرهای لایه‌ی دو از درون شبکه‌ی محلی‌اند.
  • سیل MAC جدول سوییچ را پر می‌کند؛ port security تعداد MAC هر پورت را محدود می‌کند.
  • DHCP قلابی نشانی و دروازه‌ی غلط می‌دهد؛ DHCP snooping فقط پورت مورد اعتماد را می‌پذیرد.
  • DHCP snooping پایگاه پیوند IP، MAC و پورت را می‌سازد.
  • ARP هویت فرستنده را نمی‌سنجد؛ بازرسی ARP پاسخ‌ها را با پایگاه پیوندها می‌سنجد.

خودتان را بسنجید

۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را می‌بینید: چند درست، چند نادرست.

خودتان را بسنجید

۱۵ پرسش

  • هر بار پرسش‌ها و ترتیب گزینه‌ها تازه است.
  • تا آخر، درست یا نادرست بودن جواب‌ها گفته نمی‌شود؛ می‌توانید برگردید و جوابی را عوض کنید.
  • آخرش کارنامه می‌گیرید: چند پرسش درست و چند نادرست.
  • هر وقت بستید، دوباره که باز کنید از همان‌جا ادامه می‌دهید.

فصل‌های این درس

درس بعد