OrgPad logo

2 PSI

Created by Šimon Drábek

2 PSI

Základní Pojmy

Topologie sítí

image

Stare zdroje

Prvak:

https://orgpad.info/s/p24r_PdphSF?s=p24r_PdphSF

Druhak

https://orgpad.info/s/OB2WrleVkSX?s=OB2WrleVkSX
Tretak

https://orgpad.info/s/5GVNY84rhsF?s=5GVNY84rhsF

image

LAN

WAN

Zařízení v LAN

MAC adresa ↔

Struktura MAC adresy

MAC adresa je obvykle reprezentována ve tvaru šestice dvojic hexadecimálních znaků, oddělených dvojtečkami nebo pomlčkami:

00:1A:2B:3C:4D:5E

Rozdělení MAC adresy

MAC-Address

  1. OUI (Organizationally Unique Identifier):
    • prvních 24 bitů (první tři byty/oktety) označuje výrobce zařízení
    • příklad: 00:1A:2B může označovat zařízení od společnosti Cisco
  2. NIC (Network Interface Controller specific):
    • druhých 24 bitů (poslední tři byty/oktety) identifikuje konkrétní zařízení vyrobené výrobcem
    • přiděluje výrobce
    • tato část je jedinečná pro každé zařízení v rámci výrobce

Jak zjistím výrobce síťového zařízení:

https://macaddress.io/

https://www.wireshark.org/tools/oui-lookup.html

www.macvendors.com

Zařízení v WAN

IP adresa v4

Logická identifikace: Identifikuje zařízení na síťové vrstvě (L3).

image

Přidělování IP adres

IP adresy se nepřidělují náhodně, ale mají přísnou hierarchickou strukturu, která je silně vázaná na geografii.

Funguje to následovně:

( Totožné rozdělování s DNS [ . -> .cz → .spssol.cz])

Maska site

Rozsahy sítě

Privátní (neveřejné) adresy

Určené pro lokální sítě (LAN), nesměrují se do veřejného internetu:

Speciální adresy

Beztřídní směrování (CIDR)

Adresy v konkrétní síti

Subnetting

https://www.youtube.com/watch?v=hbdT_Q9DM8w

Další příklady

Příklad 1: 192.168.1.192/26

image

Ethernet

Switch

Switch

Switch vs. hub vs. router

 

Ethernet

Switch-front

Switch-back

image

image

Ethernet protokol

Standardy/Normy

  1. IEEE 802.3
    - určuje specifikaci fyzické a linkové vrstvy
    - určeno pro lokální sítě s některými WAN aplikacemi
    - definuje např. různé verze Ethernetu např. 10BASE-T, 100BASE-TX (Fast Ethernet), 1000BASE-T (Gigabit Ethernet), PoE ad.
  2. ISO 8802-3
    - pro fyzickou vrstvu definuje typy kabelů a konektorů používaných pro přenos dat
    - pro linkovou vrstvu specifikuje metody přístupu k fyzickému médiu a kontrolu přenosu dat
    - pro fyzickou vrstvu dále definuje protokoly pro řízení a správu sítě - např. pro PoE

Access port

Uplink / Trunk port

maxresdefault

Rámec - Frame

Struktura ethernetového rámce - verze Ethernet II

SekceVelikostPopis
Preambule7 bytůSynchronizace (10101010 sekvence)
SFD1 byteStart rámce (10101011 sekvence)
Destination MAC6 bytůMAC adresa příjemce
Source MAC6 bytůMAC adresa odesílatele
EtherType/Length2 bytyTyp protokolu nebo délka datového pole
Data / Payload46-1500 bytůData vyšší vrstvy, případně doplněná výplní
FCS4 bytyKontrolní součet pro detekci chyb

Bezpečnost na access portu

příklad - omezení zařízení připojených na port

switchport port-security
switchport port-security maximum 1
switchport port-security violation shutdown (protect, restrict)

MAC tabulka

Příklad konfigurace portu

interface FastEthernet0/1
switchport mode access
switchport access vlan 10
spanning-tree portfast

Jak to funguje

Zjišťování MAC adres

Krok 1 – příchozí rámec

 

Krok 2 – rozhodnutí o přepnutí (odeslání) rámce

switch prohledává MAC tabulku

  1.  cílová MAC adresa se nachází v tabulce
    • switch pošle rámec pouze na daný port
  2. cílová MAC adresa v tabulce není
    • pošle se na všechny porty kromě vstupního, tzv. flooding
  3. cílová MAC adresa je broadcast adresa
    • flooding - pošle se na všechny porty

https://www.youtube.com/watch?si=XKSnynDnYeKQtwQD&t=1582&v=u2n762WG0Vo

Konfigurace switche

Přidání statického záznamu

Preambule - Preamble

Source MAC

FCS - Frame Check Sequence

Jak to funguje

  1. Výpočet CRC (Cyclic Redundancy Check)
    - FCS je vypočítán pomocí algoritmu CRC-32 (32bitová cyklická redundantní kontrola)
    - provede se matematický výpočet na základě všech bitů rámce, od Destination MAC Address po Payload (včetně paddingu, pokud je přítomen)
    - výsledkem tohoto výpočtu je 32bitová hodnota (čtyři byty), která se připojí na konec rámce jako FCS
  2. Vložení FCS do rámce
    - při odesílání vysílající zařízení připojí tuto 32bitovou hodnotu FCS na konec rámce jako poslední část před odesláním
  3. Ověření FCS při příjmu
    - při přijetí rámce provede příjemce stejný výpočet CRC-32 na rámci a porovná svou vypočítanou hodnotu s hodnotou FCS v rámci
    - pokud se obě hodnoty shodují, rámec je považován za nepoškozený a je dále zpracován
    - pokud se hodnoty neshodují, rámec je považován za poškozený a je obvykle zahozen
  4. Zahození poškozeného rámce
    - pokud rámec neprojde kontrolou FCS, je v Ethernet síti zpravidla zahozen, což znamená, že přijetí dat je neúspěšné
    -  v případě potřeby může vyšší síťová vrstva (například TCP) zajistit opakování přenosu chybějících dat

Struktura

 

image

Aging

Vymazání

Aging

CLI

SFD - Start Frame Delimiter

Destination MAC

Typ/délka - EtherType/Length

EtherType

Statické záznamy

Použití statických záznamů je vhodné:

Proč?

Zobrazení tabulky

image

Cisco-configuration-mode

Režim - Mode

Data - Payload

MAC a Security

Privileged EXEC mode

CAM-Table

MAC/CAM tabulka

Příklad

enable
configure terminal
interface fa0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security mac-address sticky
switchport port-security violation shutdown
end

User EXEC mode

Typické příkazy

ARP

How-Does-ARP-Work

Typy ARP zpráv

ARPSpoofing

Address Resolution Protocol

ARP Spoofing

Princip ARP spoofingu

  1. Útočník rozesílá podvržené ARP Reply zprávy, ve kterých cizí IP (např. brány) mapuje na svoji MAC
  2. Napadené zařízení si do své ARP cache uloží falešný záznam a začne posílat rámce na útočníkův NIC, který tak může monitorovat data
  3. Útočník může provoz přeposílat dál (MITM – Man-in-the-Middle) nebo ho zahodit (DoS - Denial of Service) 

Důsledky

DHCP

DHCP = Dynamic Host Configuration Protocol

Výhody DHCP

 

Nevýhody DHCP

Struktura ARP rámce

ARP rámec (ARP frame) je součástí ethernet rámce uvniř Payload

image

DHCP-DORA

image

DHCP klient

  1. DHCP Discover - Zjišťování
    -
    klient se chce připojit do sítě
    -  odešle broadcast - zprávu typy DHCPDiscover aby zjistil DHCP servery
    - Broadcast na L2 a L3 
    - klient může také v rámci DHCPDiscover požadovat konkrétní IP adresu, což DHCP server může zohlednit při výběru adresy k nabídce

  2. DHCPOffer - Nabídka
    -
    DHCP Server obdrží Broadcast DHCPDiscover od klienta
    - odpoví klientovi zprávou DHCPOffer s dostupnými IP adresami a možnostmi konfigurace
    -  Broadcast na L2 i L3 

  3. DHCPRequest - Požadavek
    - klient si vybere jednu z nabízených IP adres a odešle zprávu DHCPRequest
    -  Broadcast na L2 i L3 
    - tuto zprávu obdrží i ostatní klienti v síti, aby se zjistilo, zda některý z nich již používá požadovanou IP adresu
    - pokud ne, klient může tuto adresu získat

  4. DHCPAcknowledgment - Potvrzení
    - DHCP server potvrdí žádost klienta zprávou DHCPAck
    - tato zpráva obsahuje IP adresu, gateway, masku sítě, DNS servery ad.), dobu trvání zapůjčení a další informace, které klient potřebuje k použití této IP adresy
    -  Broadcast na L2 i L3 

Příklady

  1. Výpis obsahu ARP cache
    • arp -a

      image

       Linux: ip neigh nebo arp

  2. Smazání záznamu z ARP cache
    • arp -d 192.168.68.51

  3. Vložení záznamu do ARP cache
    • arp -s 192.168.68.51 1c-86-9a-21-18-2c

ARP tabulka/cache

DHCP Server

Funkce a činnosti DHCP serveru

Konfigurace DHCP serveru na Windows serveru

  1. pomocí MMC konzoly
  2. pomocí PowerShell

image

image

DORA-Wireshark

Cvičení na DHCP

  1. uvolnit IP adresu - ipconfig -release
  2. zkontrolovat přidělenou IP adresu - ipconfig -all
    • neměla by být přidělena
  3. spustit Wireshark a zahájit sledování sítě
  4. požádat DHCP server o IP adresu - ipconfig -renew
  5. zastavit sledování ve Wiresharku
  6. odfiltrovat data ve Wiresharku - filter = DHCP
  7. zkontrolovat přidělenou IP adresu na stanici
  8. prostudovat výpis ve Wiresharku

image

Detekce

  1.  Na zařízení (hostu)
    • Nečekaná změna MAC u důležitých IP (typicky default gateway) v ARP cache.
    • Duplicitní MAC pro více IP nebo časté „přeskakování“ MAC z jední IP adresy na jiné
    • Náhlé výpadky konektivity, vysoká latence zejména na gateway
  2. V síti
    • Mnoho nevyžádaných ARP Reply (odpovědi bez odpovídajícího Requestu)
    • MAC flapping na switchi - stejná MAC adresa na více portech
    • Duplicitní IP/MAC hlášení nástrojů (např. arpwatch/IDS)
    • Nesoulad: eth.src ≠ arp.sha (MAC v Source neodpovídá MAC v PayLoadu)
    • Náhlý nárůst ARP provozu či GARP Storm
  3. Monitoring provozu, např. Wireshark - filtry pro Wireshark (pro detekci/anomálie)
    •  Neobvyklý objem ARP provozu, opakované odpovědi na tutéž IP adresu
    • Duplicate address detection/„gratuitous ARP“ mimo běžné události (boot, failover)
    • arp (základní pohled na ARP)
    • arp.opcode == 2 (pouze ARP Reply)
    • arp.duplicate-address-detected == 1 (pokud Wireshark vyhodnotí duplicitu)
    • eth.src != arp.sha (podezřelé odpovědi)

Obrana a mitigace

Na koncových zařízeních / serverech

Switche (L2) – enterprise prostředí

Wi-Fi sítě

 

Audit a provozní kontrola, bezpečné postupy, procesy

DHCP.pcapng