Кіріспе
Екі қашықтағы компьютер арасындағы байланыс ICMP туннелі екі қашықтағы компьютер (клиент және прокси) арасында ICMP эхо сұраныстары мен жауап пакеттерін пайдалана отырып, жасырын байланыс орнатады. Бұл техниканың мысалы - толық TCP трафигін туннельдеу, Пинг сұраныстары мен жауаптары арқылы.
An ICMP tunnel establishes a covert connection between two remote computers (a client and proxy), using ICMP echo requests and reply packets. An example of this technique is tunneling complete TCP traffic over ping requests and replies.
Техникалық мәліметтер
ICMP туннельдеу қашықтағы компьютерге жіберілетін эхо пакетке кездейсоқ деректерді енгізу арқылы жұмыс істейді. Қашықтағы компьютер жауап береді, басқа ICMP пакетіне жауап енгізеді және оны кері жібереді. Клиент барлық байланысты ICMP echo сұрау пакеттерін қолдана отырып жүргізеді, ал прокси echo жауап пакеттерін қолданады. Теориялық тұрғыдан прокси-сервердің эхо-өтініш пакеттерін пайдалануы мүмкін (бұл іске асыруды әлдеқайда жеңілдетеді), бірақ бұл пакеттер міндетті түрде клиентке жіберілмейді, өйткені клиент аударма адресі (NAT) артында болуы мүмкін. Бұл екі бағыттағы деректер ағынын қарапайым сериялық желімен абстракциялауға болады. ICMP туннельдеуі мүмкін, өйткені ICMP пакеттерінің құрылымын анықтайтын RFC 792 кез келген типті 0 (эхо жауап) немесе 8 (эхо хабарлама) ICMP пакеттеріне кездейсоқ дерек ұзындығына мүмкіндік береді.
Қолданылуы
ICMP туннельдеуді нақты трафикті жасыру арқылы өрт қабырғаларының ережелерін айналып өту үшін пайдалануға болады. ICMP туннельдеу бағдарламалық жасақтамасының іске асырылуына байланысты, бұл байланыс түрі екі компьютер арасындағы шифрланған байланыс арнасы ретінде де санатталуы мүмкін. Қажетті терең пакет тексеруі немесе журналды қараусыз желі әкімшілері желі арқылы трафиктің осы түрін анықтай алмайды.
Жеңілдіктер
Бұл түрдегі туннельдеуді болдырмаудың бір жолы - ICMP трафигін бұғаттау, бұл адамдар әдетте түсінікті деп санайтын кейбір желілік функционалды жоғалтудың құнын құрайды (мысалы, бір қатарластың желіден тыс екенін анықтау үшін бірнеше секундқа созылуы мүмкін, бірақ бірден емес). Шабуылдың бұл түрін азайтудың тағы бір әдісі - бұл пакеттердің тек белгіленген мөлшердегі ICMP пакеттерін өрт қабырғалары арқылы жіберу, бұл осы түрдегі мінез-құлықты кедергі келтіреді немесе жоя алады. ICMP туннельдері кейде LAN-мен сыртқы әлем арасындағы трафикті бөлетін өрт қабырғаларын айналып өту үшін қолданылады. Мысалы, пайдаланушыдан пайдалану үшін ақы төлеуді талап ететін коммерциялық Wi-Fi қызметтері немесе пайдаланушыдан веб-порталға алғаш кіріп шығуды талап ететін кітапхана. Егер желі операторы TCP және UDP сияқты қалыпты тасымалдау протоколдарын ғана бұғаттау жеткілікті деп қате ойласа, бірақ ICMP сияқты негізгі протоколдарды емес, онда желіге кіруге рұқсат етілмегеніне қарамастан, кейде ICMP туннелін Интернетке кіру үшін пайдалануға болады. Шифрлау және пайдаланушы ережелері, пайдаланушыларға ICMP пакеттерін (немесе басқа барлық пакеттер түрлерін, мүмкін IEEE 802.1X пайдалану арқылы) аутентификациядан бұрын сыртқы әріптестермен алмасуға рұқсат бермейтін осы мәселені шешеді.