امنیت لایهی دو: Port Security و DHCP Snooping
جواب کوتاه
امنیت لایهی دو یعنی امن کردن خود شبکهی محلی و سوییچها، در برابر خطرهایی که از درون همان شبکه میآیند. port security روی هر پورت سوییچ فقط چند نشانی MAC را میپذیرد، تا کسی با سیل MAC جدول سوییچ را پر نکند. DHCP snooping فقط از پورت مورد اعتماد پیشنهاد DHCP را میپذیرد، تا سرور DHCP قلابی نشانی و دروازهی غلط ندهد؛ و پایگاهی از پیوند IP و MAC میسازد. بازرسی ARP با همین پایگاه، پاسخهای ARP جعلی را رد میکند.
نام
«لایهی دو» همان لایهای است که سوییچ و نشانی MAC در آن کار میکنند؛ لایهها را در درس مدل OSI دیدید. امنیت لایهی دو یعنی امن کردن خود شبکهی محلی و سوییچهایش. فایروال و DMZ بیشتر در برابر خطرهای بیرونیاند؛ این درس دربارهی خطرهایی است که از درون همان شبکه میآیند، از کسی که به یک پورت یا وایفای شبکه دسترسی دارد.
«port security» در دریانوردی به امنیت بندرها هم میگویند؛ اینجا منظور پورت سوییچ است.
چهار کلمه
- جدول MACدفترچهی سوییچ که میگوید هر نشانی MAC پشت کدام پورت است.
- پورت مورد اعتمادپورتی از سوییچ که سرور DHCP درست پشت آن است؛ پیشنهاد DHCP فقط از آن پذیرفته میشود.
- پایگاه پیوندهافهرستی که DHCP snooping میسازد: کدام IP، با کدام MAC، روی کدام پورت.
- بازرسی ARPسنجیدن پاسخهای ARP با پایگاه پیوندها؛ پاسخ ناجور رد میشود.
مجتمع مسکونی
فرض کنید در یک مجتمع مسکونی زندگی میکنید. هر واحد یک صندوق نامه دارد، و نامهرسان از روی نامها نامهها را میگذارد. فقط مدیر ساختمان شمارهی واحد و کلید به ساکن تازه میدهد. و یک دفتر رسمی هست که میگوید هر واحد مال کیست.
حالا سه دردسر: کسی صدها نام قلابی روی صندوقها بچسباند، کسی خودش را مدیر جا بزند و شماره و کلید غلط بدهد، و کسی به دروغ بگوید «واحد ۱۲ مال من است». در شبکه، این سه همان سیل MAC، سرور DHCP قلابی، و جعل ARPاند.
سیل MAC و port security
سوییچ یک جدول MAC دارد که میگوید هر MAC پشت کدام پورت است، و از روی نشانی فرستندهی قابها پر میشود. حافظهی این جدول محدود است. در «سیل MAC»، کسی قابهایی با MACهای جعلی بسیار میفرستد تا جدول پر شود؛ نشانیهای درست بیرون رانده میشوند و سوییچ، که دیگر نمیداند هر کس کجاست، قابها را به همهی پورتها میفرستد؛ پس اطلاعات به جایی میرسد که نباید.
دفاعش قابلیتی است که معمولا «port security» نام دارد: روی پورتهایی که به رایانهی کاربر وصلاند، سوییچ فقط چند MAC را یاد میگیرد و فهرست کوچکی از MACهای «امن» نگه میدارد. راههای دیگر هم هست، مثل سنجیدن هر MAC با یک سرور احراز هویت؛ این را در درس AAA همین ایستگاه میبینید.
DHCP قلابی و DHCP snooping
DHCP به هر دستگاه تازه نشانی IP، دروازهی پیشفرض و DNS میدهد. «سرور DHCP قلابی» سروری است که زیر نظر مدیر شبکه نیست؛ گاهی مودمی که کاربری ندانسته وصل کرده، گاهی کار بدخواهانه. اگر نشانیها را غلط بدهد، دستگاهها به اینترنت نمیرسند؛ و اگر دروازه را دستگاه مهاجم بدهد، همهی ترافیک از آن میگذرد؛ یعنی حملهی مرد میانی.
«DHCP snooping» روی سوییچ این را میبندد: پیشنهاد DHCP فقط از پورت «مورد اعتماد» پذیرفته میشود، همان پورتی که سرور درست پشت آن است، و ترافیک DHCP نادرست دور ریخته میشود. کار دومش هم مهم است: از هر دستگاهی که DHCP را درست تمام کرد، یک «پیوند» نگه میدارد: کدام IP، با کدام MAC، روی کدام پورت.
جعل ARP و بازرسی ARP
در درس ARP دیدید که دستگاهها میپرسند «این IP مال کیست؟». ولی ARP هیچ راهی برای سنجیدن هویت جوابدهنده ندارد و هر پاسخی را نگه میدارد. در «جعل ARP»، کسی در همان شبکه پاسخ دروغ میفرستد: «IP دروازه مال من است». پس ترافیکی که باید به دروازه برود، به او میرسد؛ آغاز حملههایی مثل مرد میانی.
«بازرسی ARP» هر پاسخ ARP را با پایگاه پیوندهای DHCP snooping میسنجد؛ پاسخی که با دفتر نخواند، رد میشود. همین پایگاه کاری دیگر هم میکند: مطمئن میشود هر دستگاه فقط نشانی IP خودش را به کار میبرد. برای چند خدمت مهم هم میشود پیوند ARP را دستی و ثابت نوشت، ولی نگهداریاش در شبکهی بزرگ سخت است.
سه با هم
| خطر | چه میکند | دفاع روی سوییچ |
|---|---|---|
| سیل MAC | جدول سوییچ پر میشود و قابها به همه میرسد | port security: محدود کردن MAC هر پورت |
| DHCP قلابی | دروازه و DNS غلط به دستگاهها میدهد | DHCP snooping: فقط پورت مورد اعتماد |
| جعل ARP | ترافیک به جای دروازه به مهاجم میرود | بازرسی ARP با پایگاه پیوندها |
هر سه فقط از درون شبکه شدنیاند؛ پس اول کسی نباید بهسادگی به پورت یا وایفای شبکه برسد. این همان دفاع لایهلایه است، این بار در خود شبکهی محلی.
سه اشتباه
- «خطر فقط از اینترنت میآید.»این حملهها از درون همان شبکهی محلیاند؛ کافی است کسی به یک پورت یا وایفای شبکه دسترسی داشته باشد.
- «سرور DHCP اضافه همیشه کار بدخواهی است.»گاهی کاربری ندانسته مودم یا روتری به شبکه وصل میکند، یا نرمافزاری روی رایانه این کار را میکند؛ نتیجه همان دردسر است، و DHCP snooping جلویش را میگیرد.
- «ARP خودش فرستنده را میسنجد.»ARP هیچ راهی برای سنجیدن هویت فرستنده ندارد و هر پاسخی را نگه میدارد؛ برای همین بازرسی ARP لازم است.
جمعبندی. آنچه از این درس با خودتان میبرید.
- خطرهای لایهی دو از درون شبکهی محلیاند.
- سیل MAC جدول سوییچ را پر میکند؛ port security تعداد MAC هر پورت را محدود میکند.
- DHCP قلابی نشانی و دروازهی غلط میدهد؛ DHCP snooping فقط پورت مورد اعتماد را میپذیرد.
- DHCP snooping پایگاه پیوند IP، MAC و پورت را میسازد.
- ARP هویت فرستنده را نمیسنجد؛ بازرسی ARP پاسخها را با پایگاه پیوندها میسنجد.
خودتان را بسنجید
۱۵ پرسش، هر بار تازه از میان ۳۰ پرسش این درس. آخر آزمون فقط کارنامه را میبینید: چند درست، چند نادرست.