поиск по Slashzone:
 
Slashzone Наука Баги Новости Приватность Искусственный интеллект
Слешзона - Новости для нердов, теперь по-русски
Slashzone
- Главная
- ЧаВо
- Темы
- Авторы
- Опросник
- Зал славы
- Модерирование

- Настройки
- Поиск в архиве

Разделы
5/Декабря
/zone Акция!
6/Июля
Спроси /зону
15/Ноября
DVB технологии
23/Июля
Открытый софт
2/Августа
Наука
4/Августа
Мировоззрение

Хитпарад месяца

 
Спутниковые технологии позволяют использовать чужой трафик
отправлено _El on 10/08/01 20:49
from the dept.
Баги В то время как спутниковые операторы потихоньку загибаются под давлением оравы халявщиков с территории стран бывшего союза (имеется ввиду отказ StarSpider'а в предоставлении услуги на страны СНГ и официальный отказ EOL'а в поддержке прокси), я расскажу об еще одном камне, который может окончательно добить эту технологию подключения к Интернет...

Суть в том, что при работе со спутниковым прокси, пакеты исходящие от Вас, вообще говоря могут быть не Вашими, т.е. идти физически с Вашего компьютера, но иметь исходящий (source) ip адрес не Вашего (чужого, не используемого и т.д.) хоста. Этот хост может ничего не знать о Вашей работе, так как скорее всего сам он не работает со спутниковым прокси сервером.

Как такое стало возможно? Дело в том, что прокси сервер отсылает пакеты вам не через наземный канал, а через спутник и абсолютно всем желающим его принять. Вы сами в настройках фильтра DVB настраивайте фильтр, который собственно определяет, какие адреса пускать в TCP/IP стек операционной системы. Хосту, владеющим искомым IP адресом, Ваши пакеты никак не мешают, так как при дороге туда - они проходят сразу к роутеру провайдера, а при дороге оттуда - идут через спутниковый канал, и появляются только в DVB картах, настроенных на заданный транспондер спутника.

Почему провайдеры не запрещают подобные соединения на своих файрволах? Вообще говоря запрещают, но только в пределах своих подсетей (это называется защита от ip-spoofing), но и то не все. А тех, кто делает проверки у самого подступа к клиенту, видимо, намного меньше. Любая дополнительная проверка пакетов, повышает нагрузку на роутеры, сложность конфигурационных файлов. Вообще-то это вопрос к провайдерам, видимо жалоб не было. Потом, легче запретить доступ к спутниковым прокси серверам, сославшись на недостаточность инфраструктуры по ее поддержке.

Использование может состоять в расходовании исходящего трафика с ip адресов не принадлежащему клиенту провайдера, если клиент подключен по выделенной линии и работает с тарификацией трафика. Клиент-злоумышленник может использовать неиспользуемые провайдером IP адреса или IP адреса других клиентов.

Dial-up доступ также подвержен угрозе. В так называемом гостевом доступе, выдаются внутренние IP адреса - например из блока 10.0.0.0/8, c доступом на внутрение сервера провайдера. Однако не всегда происходит проверка исходящих пакетов, что позволяет использовать IP адреса из обычных модемных пулов.

Пример:
Злоумышленник на dialup получил IP адрес 10.0.0.7 и ему известно, что при нормальном доступе он бы получил IP 222.222.222.222. Его компьютер является роутером и соединен по ethernet c компьютером с DVB картой. Он прописывает IP адрес 222.222.222.222 на компьютере с DVB картой, указывая в качестве шлюза компьютер соединенный по dialup, назначив ему 222.222.222.221 на сетевой карте (на модеме 10.0.0.7) с маской сети 255.255.255.252. Пакеты с 222 попадая на 221, отсылаются на модемный пул (шлюз провайдера), и даже если реальный 222 работает на другой физической линии, они никак друг-другу не мешают. Провайдер отсылает эти пакеты прокси серверу спутникого провайдера. Прокси сервер отвечает через спутниковый канал, и в итоге пакеты попадают в DVB карту и фильтруются для IP 222.222.222.222. Забыл сказать самое главное, злоумышленнику нужен нормальный аккаунт у спутникого оператора. :) О том как его получить, как-нибудь в следущий раз...

Автомобиль без спутниковой связи – не автомобиль!

 

Вход на Slashzone
Имя:

Пароль:



Впервые на Слэшзоне? Зарегистрируйтесь! . Регистрация позволит Вам настраивать на главной странице различные блоки новостей, задавать фильтры просмотра статей и комментариев.

Ссылки по теме
  • Еще по теме Баги
  • Еще статьи _El'а
  • 'Спутниковые технологии позволяют использовать чужой трафик' | Вход/Регистрация | Поиск по дискуссии
    Порог просмотра:
    Предупреждение: Следующие комментарии принадлежат тем, кто их отправил. Слэшзона не отвечает за них в любом случае.

    Старый глюк лучше новых двух!

    [ Главная | Поиск | Последние опросы | Авторы | Настройки ]