Введение
Режим контроллера сетевого интерфейса, перехватывающий сообщения, предназначенные для других устройств.
В компьютерных сетях, режим promiscuous (промискуитетный режим) – это режим работы проводного или беспроводного сетевого интерфейса (NIC или WNIC), при котором контроллер передает весь принимаемый трафик в центральный процессор (CPU), а не только те кадры, на прием которых он специально запрограммирован. Этот режим обычно используется для анализа сетевого трафика (сниффинга), осуществляемого на маршрутизаторе или на компьютере, подключенном к проводной сети или являющемся частью беспроводной локальной сети. Интерфейсы переводятся в режим promiscuous программными мостами, часто используемыми с аппаратной виртуализацией. В сетях IEEE 802, таких как Ethernet или IEEE 802.11, каждый кадр содержит MAC-адрес назначения. В обычном режиме, когда NIC получает кадр, он отбрасывает его, если кадр не адресован MAC-адресу этого NIC или не является широковещательным или многоадресным кадром. Однако в режиме promiscuous NIC пропускает все кадры, позволяя компьютеру считывать кадры, предназначенные для других машин или сетевых устройств. Для включения режима promiscuous многие операционные системы требуют привилегий суперпользователя. Узел, не выполняющий маршрутизацию, в режиме promiscuous обычно может отслеживать только трафик к другим узлам и от них в пределах одной и той же области коллизий (для Ethernet и IEEE 802.11) или кольца (для Token Ring). Компьютеры, подключенные к одному и тому же концентратору Ethernet, удовлетворяют этому требованию, поэтому сетевые коммутаторы используются для предотвращения злоупотреблений режимом promiscuous. Маршрутизатор может отслеживать весь трафик, который он маршрутизирует. Режим promiscuous часто используется для диагностики проблем с сетевым подключением. Существуют программы, использующие эту функцию для отображения пользователю всех данных, передаваемых по сети. Некоторые протоколы, такие как FTP и Telnet, передают данные и пароли в открытом виде, без шифрования, и сетевые сканеры могут видеть эти данные. Поэтому пользователям компьютеров рекомендуется избегать небезопасных протоколов, таких как telnet, и использовать более безопасные, такие как SSH.
Обнаружение
Поскольку режим promiscuous может быть использован злоумышленниками для перехвата конфиденциальных данных, передаваемых по сети, специалисты по компьютерной безопасности могут быть заинтересованы в обнаружении сетевых устройств, работающих в этом режиме. В режиме promiscuous некоторые программы могут отправлять ответы на кадры, даже если они предназначены для другого устройства. Однако опытные аналитики сетевого трафика могут предотвратить это (например, с помощью тщательно настроенных параметров брандмауэра). Примером может служить отправка ICMP-запроса эхо (ping) с неверным MAC-адресом, но правильным IP-адресом. Если сетевой адаптер работает в обычном режиме, он отбросит этот кадр, и IP-стек не обработает его и не отправит ответ. Если адаптер работает в режиме promiscuous, кадр будет передан, и IP-стек на устройстве (для которого MAC-адрес не имеет значения) ответит на него так же, как и на любой другой ping. Аналитик сетевого трафика может предотвратить это, настроив брандмауэр для блокировки ICMP-трафика.