Сравнивайте с английским: нажмите на абзац — оригинал откроется в окне. Кнопка EN под абзацем показывает его прямо в тексте.
Введение
Техника, используемая для нарушения безопасности сетевых коммутаторов.
Technique employed to compromise the security of network switches
В компьютерных сетях атака, основанная на использовании MAC-адресов, или MAC-флудинг – это техника, применяемая для нарушения безопасности сетевых коммутаторов. Атака заключается в переполнении таблицы MAC-адресов коммутатора, что приводит к пересылке одноадресных пакетов ко всем портам, потенциально раскрывая конфиденциальную информацию в тех сегментах сети, куда она не должна попадать.
In computer networking, a media access control attack or MAC flooding is a technique employed to compromise the security of network switches. The attack works by forcing legitimate MAC table contents out of the switch and forcing a unicast flooding behavior potentially sending sensitive information to portions of the network where it is not normally intended to go.
Метод атаки
Коммутаторы поддерживают таблицу MAC-адресов, которая сопоставляет отдельные MAC-адреса в сети с физическими портами коммутатора. Это позволяет коммутатору направлять данные через физический порт, к которому подключен получатель, в отличие от безразборного распространения данных по всем портам, как это делает Ethernet-концентратор. Преимущество этого метода заключается в том, что данные передаются исключительно в сегмент сети, содержащий компьютер, которому они предназначены. При типичной атаке переполнения MAC-таблицы, коммутатору отправляется множество Ethernet-кадров, каждый из которых содержит уникальный MAC-адрес источника, от злоумышленника. Цель состоит в том, чтобы исчерпать ограниченную память, выделенную в коммутаторе для хранения таблицы MAC-адресов. Эффект этой атаки может различаться в зависимости от реализации, однако желаемый эффект (для злоумышленника) – вытеснить легитимные MAC-адреса из таблицы, что приведет к широковещательной рассылке значительного количества входящих кадров по всем портам. От этого поведения и происходит название атаки – переполнение MAC-таблицы. После успешной атаки переполнения MAC-таблицы, злоумышленник может использовать анализатор пакетов для перехвата конфиденциальных данных, передаваемых между другими компьютерами, которые были бы недоступны при нормальной работе коммутатора. Злоумышленник также может провести атаку ARP-спуфинга, чтобы сохранить доступ к привилегированным данным после восстановления коммутаторов после первоначального переполнения MAC-таблицы. Переполнение MAC-таблицы также может быть использовано как простейшая атака для перепрыгивания через VLAN.
Switches maintain a MAC table that maps individual MAC addresses on the network to the physical ports on the switch. This allows the switch to direct data out of the physical port where the recipient is located, as opposed to indiscriminately broadcasting the data out of all ports as an Ethernet hub does. The advantage of this method is that data is bridged exclusively to the network segment containing the computer that the data is specifically destined for. In a typical MAC flooding attack, a switch is fed many Ethernet frames, each containing a different source MAC address, by the attacker. The intention is to consume the limited memory set aside in the switch to store the MAC address table. The effect of this attack may vary across implementations, however the desired effect (by the attacker) is to force legitimate MAC addresses out of the MAC address table, causing significant quantities of incoming frames to be flooded out on all ports. It is from this flooding behavior that the MAC flooding attack gets its name. After launching a successful MAC flooding attack, a malicious user can use a packet analyzer to capture sensitive data being transmitted between other computers, which would not be accessible were the switch operating normally. The attacker may also follow up with an ARP spoofing attack which will allow them to retain access to privileged data after switches recover from the initial MAC flooding attack. MAC flooding can also be used as a rudimentary VLAN hopping attack.