<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Защита от атак против DHCP</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html</link>
    <description>DHCP snooping - функция коммутатора, предназначенная для защиты от атак с использованием протокола DHCP. Например, атаки с подменой DHCP-сервера в сети или атаки DHCP starvation, которая заставляет DHCP-сервер выдать все существующие на сервере адреса злоумышленнику. &lt;br&gt;&lt;br&gt;На странице (http://xgu.ru/wiki/DHCP_snooping) подробно описывается принцип действия метода DHCP snooping, а также процедура настройки коммутаторов HP ProCurve и Cisco для использования этого метода.&lt;br&gt;&lt;br&gt;URL: http://xgu.ru/wiki/DHCP_snooping&lt;br&gt;Новость: http://www.opennet.ru/opennews/art.shtml?num=19188&lt;br&gt;</description>

<item>
    <title>Защита от атак против DHCP (Arti)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#11</link>
    <pubDate>Thu, 04 Dec 2008 08:25:03 GMT</pubDate>
    <description>Если политика один &quot;порт - один адрес&quot; то да, привязывать к MAC смысла я не вижу.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (xguru)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#10</link>
    <pubDate>Wed, 03 Dec 2008 21:55:00 GMT</pubDate>
    <description>&amp;gt;Можно вопрос, а что за идиоты открывают DHCP на внешнем порту, который &lt;br&gt;&amp;gt;смотрит интернет??? &lt;br&gt;&lt;br&gt;А где там инет?&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (pavlinux)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#9</link>
    <pubDate>Wed, 03 Dec 2008 18:50:30 GMT</pubDate>
    <description>Можно вопрос, а что за идиоты открывают DHCP на внешнем порту, который смотрит интернет???&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (xguru)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#8</link>
    <pubDate>Wed, 03 Dec 2008 16:51:28 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;&amp;gt; Если привязка сделана через 82 опцию (к порту свича) такая атака мало эффективна, по большому сету можно вообще не обрабатывать DHCPRELEASE на сервере, если схема один адрес - один порт.&lt;br&gt;&lt;br&gt;Я не совсем понял, вы предлагаете вообще MAC-адреса не использовать при выдаче IP-адресов&lt;br&gt;DHCP-сервером, а ориентироваться только на порт коммутатора?&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (Arti)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#7</link>
    <pubDate>Wed, 03 Dec 2008 12:48:50 GMT</pubDate>
    <description>Привязывать к MAC идея изначально плохая, хотя возможно и есть случаи когда это делать необходимо.&lt;br&gt;&lt;br&gt;Привязку луше делать через поля 82-й опци DHCP.&lt;br&gt;&lt;br&gt;Если привязка сделана через 82 опцию (к порту свича) такая атака мало эффективна, по большому сету можно вообще не обрабатывать DHCPRELEASE на сервере, если схема один адрес - один порт.&lt;br&gt;&lt;br&gt;Вот строить ACL на основании DHCP-relay или привязывать MAC к порту - это более на мой взгляд интересно, правда оговорюсь, говорить об этом без конкретной схемы сети бесполезно.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (xguru)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#6</link>
    <pubDate>Wed, 03 Dec 2008 12:08:47 GMT</pubDate>
    <description>ACL&apos;ами всю логику DHCP-snooping&apos;а будет прописать довольно сложно.&lt;br&gt;&lt;br&gt;Например, как прописать такое:&lt;br&gt;&lt;br&gt;Отбросить пакет, если он пришёл через ненадёжный (untrusted) порт,&lt;br&gt;если он содержит сообщение DHCPRELEASE или DHCPDECLINE с MAC-адресом из базы данных привязки DHCP, но информация об интерфейсе в таблице не совпадает с интерфейсом, на котором был получен пакет?&lt;br&gt;&lt;br&gt;То есть, грубо говоря, адрес мы выдали одному,&lt;br&gt;а отказывается от него другой через другой порт.&lt;br&gt;Как это запретить ACLами?&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (Arti)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#5</link>
    <pubDate>Wed, 03 Dec 2008 11:08:14 GMT</pubDate>
    <description>Честно говоря я не понял преимущества  DHCP snooping, по карайней мере в этой статье они не раскрыты (неудачный пример топологии ?).&lt;br&gt;&lt;br&gt;Проще тогда запретить при помощи ACL работу DHCP-серверов на клиентских портах, а запросы DHCP релеить в отдельный vlan например в &quot;управленческий&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (xguru)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#4</link>
    <pubDate>Tue, 02 Dec 2008 21:22:55 GMT</pubDate>
    <description>&amp;gt;В этой вроде нет: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;http://xgu.ru/w/index.php?title=DHCP_snooping&amp;limit=500&amp;action=history &lt;br&gt;&amp;gt;http://xgu.ru/w/index.php?title=&#037;D0&#037;A1&#037;D0&#037;BB&#037;D1&#037;83&#037;D0&#037;B6&#037;D0&#037;B5&#037;D0&#037;B1&#037;D0&#037;BD&#037;D0&#037;B0&#037;D1&#037;8F&#037;3AContributions&amp;contribs=user&amp;target=Dyr&amp;namespace=&amp;year=&amp;month=-1 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Но вообще да, спасибо большое, особенно за SSH. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если делаете большой вклад в страничку, &lt;br&gt;&amp;gt;если что, не стесняйтесь ставить себя автором. &lt;br&gt;&lt;br&gt;За ARP-spoofing тоже, кстати.&lt;br&gt;&lt;br&gt;Невнимательно посмотрел.&lt;br&gt;</description>
</item>

<item>
    <title>Защита от атак против DHCP (xguru)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID3/45914.html#3</link>
    <pubDate>Tue, 02 Dec 2008 21:20:04 GMT</pubDate>
    <description>В этой вроде нет:&lt;br&gt;&lt;br&gt;http://xgu.ru/w/index.php?title=DHCP_snooping&amp;limit=500&amp;action=history&lt;br&gt;http://xgu.ru/w/index.php?title=&#037;D0&#037;A1&#037;D0&#037;BB&#037;D1&#037;83&#037;D0&#037;B6&#037;D0&#037;B5&#037;D0&#037;B1&#037;D0&#037;BD&#037;D0&#037;B0&#037;D1&#037;8F&#037;3AContributions&amp;contribs=user&amp;target=Dyr&amp;namespace=&amp;year=&amp;month=-1&lt;br&gt;&lt;br&gt;Но вообще да, спасибо большое, особенно за SSH.&lt;br&gt;&lt;br&gt;Если делаете большой вклад в страничку,&lt;br&gt;если что, не стесняйтесь ставить себя автором.&lt;br&gt;</description>
</item>

</channel>
</rss>
