فيضانات MAC
في مجال شبكات الحاسوب ، يُعدّ هجوم التحكم في الوصول إلى الوسائط ( MAC flooding) أسلوبًا يُستخدم لاختراق أمن محولات الشبكة . يعمل هذا الهجوم عن طريق إجبار المحول على إرسال محتويات جدول عناوين MAC المشروعة ، وفرض سلوك إرسال أحادي البث ، مما قد يؤدي إلى إرسال معلومات حساسة إلى أجزاء من الشبكة لا يُفترض أن تصل إليها عادةً.
أسلوب الهجوم
تحتفظ المحولات بجدول عناوين MAC يربط عناوين MAC الفردية على الشبكة بالمنافذ الفعلية على المحول. ويتم ملء هذا الجدول من خلال مراقبة عناوين المصدر لإطارات إيثرنت الواردة كجزء من عملية الربط الشفاف . يسمح جدول عناوين MAC للمحول بتوجيه البيانات من المنفذ الفعلي الذي يوجد به المُستقبِل، بدلاً من بث البيانات بشكل عشوائي من جميع المنافذ كما يفعل موزع إيثرنت . وتكمن ميزة هذه الطريقة في أن البيانات تُربط حصريًا بجزء الشبكة الذي يحتوي على الحاسوب المُوجَّه إليه تحديدًا.
في هجوم إغراق عناوين MAC النموذجي، يقوم المهاجم بتغذية المحول بالعديد من الإطارات، يحتوي كل منها على عنوان MAC مصدر مختلف. والهدف من ذلك هو استهلاك الذاكرة المحدودة المخصصة في المحول لتخزين جدول عناوين MAC. [ 1 ]
قد يختلف تأثير هذا الهجوم باختلاف التطبيقات؛ إلا أن الهدف المنشود (من جانب المهاجم) هو إخراج عناوين MAC الشرعية من جدول عناوين MAC، مما يؤدي إلى إرسال كميات كبيرة من الإطارات الواردة عبر البث الأحادي على جميع المنافذ، بما في ذلك المنفذ الذي يستخدمه المهاجم. ومن هذا السلوك الإغراقي استمد هجوم إغراق عناوين MAC اسمه.
بعد شنّ هجوم إغراق عناوين MAC بنجاح، يستطيع المستخدم الخبيث استخدام محلل حزم البيانات لالتقاط البيانات الحساسة المنقولة بين أجهزة الكمبيوتر الأخرى، والتي لا يمكن الوصول إليها في حال عمل المحوّل بشكل طبيعي. وقد يتبع ذلك هجوم انتحال ARP ، مما يسمح له بالاحتفاظ بالوصول إلى البيانات ذات الامتيازات بعد تعافي المحوّلات من هجوم إغراق عناوين MAC الأولي.
يمكن أيضًا استخدام هجوم إغراق عناوين MAC كهجوم بدائي للقفز بين شبكات VLAN . [ 2 ]
التدابير المضادة
لمنع هجمات إغراق عناوين MAC، يعتمد مشغلو الشبكات عادةً على وجود ميزة واحدة أو أكثر في معدات الشبكة الخاصة بهم:
- بفضل ميزة تُعرف غالبًا باسم "أمان المنفذ" من قِبل الموردين، يُمكن تهيئة العديد من المحولات المتقدمة للحد من عدد عناوين MAC التي يُمكن تعلمها على المنافذ المتصلة بالمحطات الطرفية. [ 3 ] يتم الاحتفاظ بجدول أصغر لعناوين MAC الآمنة بالإضافة إلى (وكجزء من) جدول عناوين MAC التقليدي.
- يسمح العديد من البائعين بمصادقة عناوين MAC المكتشفة مقابل خادم المصادقة والترخيص والمحاسبة (AAA) ومن ثم تصفيتها. [ 4 ]
- غالباً ما تسمح تطبيقات مجموعات IEEE 802.1X بتثبيت قواعد تصفية الحزم بشكل صريح بواسطة خادم AAA بناءً على معلومات يتم تعلمها ديناميكيًا حول العملاء، بما في ذلك عنوان MAC.
- قد تقوم ميزات الأمان لمنع انتحال ARP أو انتحال عنوان IP في بعض الحالات أيضًا بإجراء تصفية إضافية لعناوين MAC على حزم البث الأحادي؛ ومع ذلك، فإن هذا تأثير جانبي يعتمد على التنفيذ.
- تُطبَّق أحيانًا إجراءات أمنية إضافية إلى جانب ما سبق لمنع إغراق الشبكة أحادي البث لعناوين MAC غير المعروفة. [ 5 ] تعتمد هذه الميزة عادةً على خاصية "أمان المنفذ" للاحتفاظ بجميع عناوين MAC الآمنة طالما بقيت في جدول ARP لأجهزة الطبقة الثالثة. وبالتالي، يمكن ضبط مدة صلاحية عناوين MAC الآمنة المُكتشفة بشكل منفصل. تمنع هذه الميزة إغراق الشبكة بالحزم في ظل ظروف التشغيل العادية، كما تُخفف من آثار هجوم إغراق عناوين MAC.
مراجع
- ↑ "ورقة بيضاء حول أمن الشبكات المحلية الظاهرية: محولات سيسكو كاتاليست 6500" . سيسكو سيستمز . 2002. مؤرشفة من الأصل في 8 يونيو 2011. تم الاطلاع عليها في 31 يناير 2015 .
- ↑ ستيف أ. رويلر، أمن الشبكات المحلية الافتراضية: نقاط الضعف والتدابير المضادة ، معهد SANS ، تاريخ الاطلاع : 17 نوفمبر 2017
- ↑ دليل مستخدم محول إيثرنت جيجابت الذكي من سلسلة الأعمال ، لينكسيس، 2007، صفحة 22
- ↑ "دليل/مصادقة ماك" . Freeradius.org . 2015. تم الاطلاع عليه بتاريخ 31 يناير 2015 .
- ↑ "حظر تدفق البيانات أحادي البث غير المعروف" . PacketLife.net . 4 يونيو 2010. تم الاطلاع عليه في 31 يناير 2015 .
- إيثرنت
- أمن شبكات الحاسوب
