Кіріспе

Өрт қабырғасындағы порттарды сырттан ашу әдісі

Компьютерлік желілерде, портты қағу – бұл алдын ала белгіленген жабық порттар жиынтығына қосылу әрекетін жасау арқылы өрт қабырғасындағы порттарды сырттан ашу әдісі. Қосылу әрекеттерінің дұрыс тізбегі алынғаннан кейін, өрт қабырғасының ережелері динамикалық түрде өзгертіліп, қосылу әрекеттерін жіберген хостқа белгілі бір порт(тар) арқылы қосылуға рұқсат беріледі. Шифрланған пакеттен тұратын бір ғана "қағу" қажет болатын бір пакеттік авторизациялау (SPA) деп аталатын түрі де бар. Портты қағудың басты мақсаты – шабуылшыны портты сканерлеу арқылы жүйеде әлсіздіктерді іздеуден қорғау, себебі шабуылшы дұрыс қағу тізбегін жібермесе, қорғалған порттар жабық болып көрінеді.

Шолу

Порт-қағу әдетте, белгілі бір нүктелерге қосылу әрекеттерін бақылау үшін брандмауэр журналын қарауға және содан кейін брандмауэр конфигурациясын сәйкесінше өзгертуге арналған демонды конфигурациялау арқылы іске асырылады. Ол ядро деңгейінде де (iptables сияқты ядролық деңгейдегі пакет сүзгісін пайдалану арқылы) немесе пакеттерді жоғары деңгейде тексеру арқылы (pcap сияқты пакеттерді ұстау интерфейстерін пайдалану арқылы) орындалуы мүмкін, бұл қағу тізбегінде бұрыннан "ашық" TCP порттарын пайдалануға мүмкіндік береді. Портты "қағу" құпия қол алысуға ұқсас және кез келген саннан тұруы мүмкін TCP, UDP, тіпті кейде ICMP және басқа да протокол пакеттерінен, мақсаттағы машинадағы нөмірленген порттарға. Қағудың күрделілігі қарапайым реттелген тізімнен (мысалы, TCP порт 1000, TCP порт 2000, UDP порт 3000) бастап, уақытқа тәуелді, IP-адреске негізделген және басқа факторларға негізделген шифрланған хэштің күрделі түріне дейін болуы мүмкін. Брандмауэрдегі портқағу демоны белгілі бір порттардағы пакеттерді тыңдайды (брандмауэр журналы арқылы немесе пакеттерді ұстау арқылы). Клиент пайдаланушы қосымша құралмен жабдықталады, ол netcat немесе өзгертілген пинг бағдарламасы сияқты қарапайым немесе толық хэш генераторы сияқты күрделі болуы мүмкін, және оны әдеттегідей машинаға қосылуға тырысудан бұрын пайдаланады. Көптеген портқағу жүйелері күйлі болып табылады, яғни егер "қағудың" бірінші бөлігі сәтті қабылданса, дұрыс емес екінші бөлігі қашықтан пайдаланушыға жалғастыруға мүмкіндік бермейді және олардың қашан сәтсіз аяқталғаны туралы ешқандай ақпарат бермейді. Әдетте, сәтсіздіктің жалғыз белгісі – қағу тізбегінің соңында күтілген порт ашылмайды. Ешқандай пакет қашықтан пайдаланушыға жіберілмейді. Қауіпсіздік қауымдастығы қашықтан желілік демонға қол жеткізуді қамтамасыз етудің осы әдісін кеңінен қабыланбағанмен, ол 2000 жылға дейін көптеген rootkit-терде белсенді қолданылған.

Артықшылықтары

Порт-нақылдауды жеңу үшін тіпті қарапайым тізбектерді анықтау үшін үлкен көлемде күш қолдану шабуылдары қажет. Үш реттік TCP тізбегіне қарсы анонимді күш қолдану шабуылы (мысалы, 1000, 2000, 3000 порттары) шабуылшыдан 1–65535 диапазонындағы әр үш порттың барлық комбинациясын тексеруді және содан кейін мақсатты жүйедегі порттарға қол жеткізудегі өзгерістерді анықтау үшін шабуылдар арасында әр портты сканерлеуді талап етеді. Порт-нақылдау, өзінің мәні бойынша күйлі болғандықтан, сұралған порт дұрыс үш порт нөмірінің тізбегі дұрыс ретпен алынғанға дейін және бастапқы көзден келген басқа пакеттер алынбағанша ашылмайды. Орташа жағдайда дұрыс үш порт нөмірін анықтау үшін шамамен 141 триллион (655353 / 2) пакет қажет. Бұл техника, соққы жасау әрекеттерін шектеу, ұзақ немесе күрделі тізбектер және криптографиялық хэштермен біріктірілгенде, портқа сәтті кіру әрекеттерін өте қиын етеді. Портты ашу үшін сәтті порт-нақылдау тізбегі берілгеннен кейін, өрт қабырғасының ережелері әдетте портты тек дұрыс соққы берген IP-адреске ғана ашады, бұл өрт қабырғасының мінез-құлқына динамикалық мүмкіндік қосады. Өрт қабырғасында алдын ала конфигурацияланған статикалық IP тізімін пайдаланудың орнына, әлемнің кез келген жерінде орналасқан уәкілетті пайдаланушы сервер әкімшісінің көмегінсіз қажетті кез келген портты аша алады. Жүйені сондай-ақ аутентификацияланған пайдаланушыға сеанс аяқталғаннан кейін портты қолмен жабуға немесе таймер механизмін пайдалану арқылы автоматты түрде жабуға мүмкіндік беру үшін конфигурациялауға болады. Жаңа сеансты орнату үшін қашықтағы пайдаланушы дұрыс тізбекті пайдаланып қайта аутентификациядан өтуі керек. Порт-нақылдаудың күйлі мінез-құлқы әртүрлі IP-адрестерден келген бірнеше пайдаланушыларға порт-нақылдаудың әртүрлі деңгейлерін бір уақытта өтуге мүмкіндік береді, бұл өрт қабырғасы бірнеше IP-адрестерден портқа шабуыл жасап жатқанда, егер өрт қабырғасының өткізу қабілеті толыққанды тұтылмаса, дұрыс соққы тізбегін қолданатын заңды пайдаланушыға өтуге мүмкіндік береді. Кез келген басқа шабуылдаушы IP-адрестен, өрт қабырғасындағы порттар жабық болып көрінеді. Порт-нақылдау тізбегінде криптографиялық хэштерді пайдалану бастапқы және мақсатты машиналар арасындағы пакеттерді ұрлауға қарсы қорғаныс жүзеге асырады, порт-нақылдау тізбегін анықтауға немесе трафикті қайталау шабуылдарын жасау үшін ақпаратты пайдалануға жол бермейді. Порт-нақылдау тереңдік бойынша қорғаныс стратегиясының бір бөлігі ретінде қолданылады. Егер шабуылшы портқа кіруге сәтті қол жеткізсе де, басқа порттық қауіпсіздік механизмдері әлі де қолданылады, сонымен қатар ашылған порттардағы тағайындалған қызметтердің аутентификация механизмдері де бар. Техниканы іске асыру оңай, ең болмағанда серверде баптау скриптін және клиентте Windows пакеттік файлы немесе командалық қатарлы утилита қолданылады. Серверде де, клиентте де трафик, процессор және жадты тұтыну бойынша қосымша шығындар өте аз. Порт-нақылдау демондарын кодтау күрделі емес, аудит жүктемесі төмен. SSH сияқты парольмен аутентификацияланған қызметтерде іске асырылған порт-нақылдау жүйесі кірулерге парольді күшпен қолдану мәселесін айналып өтеді. SSH жағдайында, SSH демоны дұрыс порт-нақылдау болмаса белсендірілмейді және шабуыл SSH аутентификация ресурстарын пайдаланудың орнына TCP/IP стегімен сүзгіленеді. Шабуылшы үшін, дұрыс порт-нақылдау берілгенге дейін, демон қолжетімді емес.

Қауіпсіздік мәселелері

Порт-тоқылдау – икемді, конфигурацияланатын жүйелік қосымша. Әкімші шелл-скриптіні іске қосу сияқты әрекетті тоқылдаумен байланыстырса, скриптке қосымша IP-адрестер үшін порттарды ашуға арналған қосымша қауіпсіздік қабырға ережелерін енгізу сияқты басқа өзгерістерді оңай қосуға болады. Бір уақыттағы сессиялар оңай қолдауға алынады. Динамикалық ұзындық және ұзындықтар жиынтығы сияқты стратегияларды пайдалану арқылы, тоқылдау тізбегін бұзу ықтималдығы дерлік нөлге дейін төмендетілуі мүмкін. Порт-тоқылдау күшпен парольді бұзу шабуылдарынан қорғаумен қатар, протоколдың осалдықтарын пайдаланудан да сақтайды. Егер әдепкі конфигурациясында демонды бұзуға болатын қателік табылса, тыңдау портында порт-тоқылдауды пайдалану бағдарламалық жасақтама немесе процесс жаңартылғанға дейін бұзу мүмкіндігін азайтады. Рұқсат етілген пайдаланушылар дұрыс тоқылдау тізбегін ұсынғаннан кейін қызмет алуын жалғастырады, ал кездейсоқ кіру әрекеттері назардан тыс қалады. Порт-тоқылдауды желінің жалпы қорғаныс стратегиясының бір бөлігі ретінде қарастыру керек, ол кездейсоқ және мақсатты шабуылдардан қорғауды қамтамасыз етеді, толық дербес шешім ретінде емес. Желілік қауіпсіздік мамандары бұрын порт-тоқылдауды шешім ретінде елемеді, себебі алғашқы іске асырулар тек қана қол жеткізу үшін порттардың дұрыс комбинациясын ұсынуға негізделген. Қазіргі заманғы порт-тоқылдау жүйелері жүйелік мүмкіндіктерді одан әрі арттыру үшін қауіпсіз криптографиялық хэштер, қара тізімдер, ақ тізімдер және динамикалық шабуылға жауаптар сияқты мүмкіндіктерді қамтиды. Порт-тоқылдау – интернетке қаратылған желілерде сервер ресурстарын барынша пайдаланудың тиімді құралы. Дұрыс іске асырылған порт-тоқылдау жүйенің жалпы қауіпсіздігін төмендетпейді. Бұл минималды сервер ресурстарын қолдана отырып, қосымша қауіпсіздік қабатын қамтамасыз ететін тиімді шара. Ең нашар жағдайда, порт-тоқылдау сияқты жүйелер нашар іске асыру арқылы жаңа қауіпсіздік мәселелерін тудыруы немесе тәуекелді өтеу сияқты жағдайлар арқылы әкімшілік көзқарастың беймазалығын ашық көрсетуі мүмкін.

Кемшіліктер

Порт-нақылдау порт-нақылдау демонының сенімділігіне толыққанды тәуелді. Демонның жұмысын тоқтатуы барлық пайдаланушыларға портқа қол жеткізуді жоққа шығарады және пайдалану және қауіпсіздік тұрғысынан бұл қателікке бейім, жағымсыз бір тұс болып табылады. Қазіргі заманғы порт-нақылдау жүзеге асырулары бұл мәселені процесті бақылайтын демонды ұсына отырып шешеді, ол істен шыққан немесе тоқтап қалған порт-нақылдау демон процесін қайта іске қосады. Криптографиялық хэштерді пайдаланбайтын жүйелер IP-адресті жалғандау шабуылдарына осал. Қызметтен бас тартудың бір түрі болып табылатын бұл шабуылдар, порт-нақылдау мүмкіндігін пайдаланып, белгілі IP-адрестерді (мысалы, әкімшілік басқару станцияларын) кездейсоқ порттарға жалған IP-адресті пакеттерді жіберу арқылы құлыптай алады. Статикалық адрестеуді пайдаланатын серверлер осы типтегі қызметтен бас тартуға әсіресе осал, өйткені олардың адрестері жақсы белгілі. Порт-нақылдау жоғары задерлі желілерде қиындықтар тудыруы мүмкін. Порт-нақылдау, жобаланған функционалдығына қол жеткізу үшін пакеттердің дұрыс реттілікпен келуіне тәуелді. Ал TCP/IP, пакеттерді ретіне келтірмей жинау арқылы байланыс құруға арналған. Мұндай жағдайларда, клиенттің жалғыз шешімі – сервер пакеттердің дұрыс реттілігін мойындағанға дейін, оларды белгілі бір уақыт аралығында қайта жіберу. Порт-нақылдау серверді аутентификациялаудың жалғыз механизмі ретінде қолданылмауы керек. Қауіпсіздік тұрғысынан қарапайым порт-нақылдау құпиялылық арқылы қауіпсіздікке сенеді; соққы реттілігінің кездейсоқ жариялануы, осы реттілікті қолдайтын барлық құрылғылардың бұзылуына әкеледі. Сонымен қатар, шифрланбаған порт-нақылдау пакеттерді ұстап алуға осал. Тиісті ұзындықтағы желілік із, бір IP-адрестен дұрыс соққы реттілігін анықтай алады және осылайша серверге, ал одан әрі қосылған желіге рұқсатсыз кіруге мүмкіндік береді. Бұзылған жағдайда, құрылғыдағы журнал файлдары басқа жарамды соққы реттіліктерінің көзі болып табылады, бұл тағы бір қателік тұсын көрсетеді. Әрбір соққы реттілігін бір реттік пароль ретінде қарастыру сияқты шешімдер, басқаруды жеңілдету мақсатын жоққа шығарады. Іс жүзінде, порт-нақылдауды қайта ойнатуға немесе ортадағы адам шабуылдарына осал емес, басқа аутентификация түрлерімен біріктіру қажет, сонда ғана жүйе толыққанды тиімді болады.