Articulo de referencia

seguridad de capa de enlace

La capa de enlace es la capa más baja del modelo TCP/IP . También se la conoce como capa de interfaz de red y, en el modelo OSI, equivale prácticamente a la capa de enlace de da...

La capa de enlace es la capa más baja del modelo TCP/IP . También se la conoce como capa de interfaz de red y, en el modelo OSI, equivale prácticamente a la capa de enlace de datos más la capa física . Esta capa presenta varias vulnerabilidades de seguridad únicas que un atacante decidido puede explotar.

capa de interfaz de red

La capa de enlace es la interfaz entre el sistema host y el hardware de red . Define cómo se deben formatear los paquetes de datos para su transmisión y enrutamiento. Algunos protocolos comunes de la capa de enlace incluyen IEEE 802.2 y X.25 . [ 1 ] La capa de enlace de datos y sus protocolos asociados rigen la interfaz física entre la computadora host y el hardware de red. El objetivo de esta capa es proporcionar comunicaciones confiables entre hosts conectados en una red. Los servicios proporcionados por esta capa de la pila de red incluyen: [ 2 ]

  • Fragmentación de datos : Consiste en dividir el flujo de datos en tramas o paquetes individuales.
  • Sumas de verificación : Envío de datos de suma de verificación para cada trama, lo que permite al nodo receptor determinar si la trama se recibió sin errores o no.
  • Confirmación de recepción : Envío de una confirmación positiva (se recibieron los datos) o negativa (no se recibieron los datos, pero se esperaban) del receptor al remitente para garantizar una transmisión de datos fiable.
  • Control de flujo : Almacenamiento en búfer de las transmisiones de datos para garantizar que un emisor rápido no sature a un receptor más lento.

Vulnerabilidades y estrategias de mitigación

Redes cableadas

Ataque de agotamiento de la tabla de memoria de direcciones de contenido (CAM).

La capa de enlace de datos direcciona los paquetes de datos según la dirección MAC (Control de Acceso al Medio) física del hardware de destino. Los conmutadores de la red mantienen tablas de direcciones de contenido (CAM) que asignan los puertos del conmutador a direcciones MAC específicas. Estas tablas permiten que el conmutador entregue de forma segura el paquete solo a su dirección física prevista. Usar el conmutador para conectar solo los sistemas que se comunican proporciona una seguridad mucho mayor que un concentrador de red, que difunde todo el tráfico por todos los puertos, [ 3 ] lo que permite a un intruso interceptar y monitorizar todo el tráfico de la red. Un ataque de agotamiento de la tabla CAM convierte básicamente un conmutador en un concentrador. [ 4 ] El atacante inunda la tabla CAM con nuevas asignaciones de MAC a puerto hasta que se llena la memoria asignada a la tabla. En este punto, el conmutador ya no sabe cómo entregar el tráfico según una asignación de MAC a puerto y, por defecto, lo difunde por todos los puertos. Un adversario puede entonces interceptar y monitorizar todo el tráfico de red que atraviesa el conmutador, incluyendo contraseñas, correos electrónicos, mensajes instantáneos, etc. [ 5 ]

El ataque de desbordamiento de tabla CAM se puede mitigar configurando la seguridad de puerto en el conmutador. Esta opción permite especificar las direcciones MAC en un puerto de conmutador específico o la cantidad de direcciones MAC que puede aprender dicho puerto. Cuando se detecta una dirección MAC no válida en el puerto, el conmutador puede bloquearla o desactivar el puerto. [ 6 ]

Suplantación de identidad del Protocolo de Enrutamiento de Direcciones (ARP)

En la capa de enlace de datos, una dirección IP lógica asignada por la capa de red se traduce en una dirección MAC física . Para garantizar comunicaciones de datos fiables, todos los conmutadores de la red deben mantener actualizadas sus tablas de mapeo de direcciones lógicas (IP) a direcciones físicas (MAC). Si un cliente o conmutador desconoce el mapeo de IP a MAC de un paquete de datos recibido, enviará un mensaje del Protocolo de Resolución de Direcciones ( ARP ) al conmutador más cercano solicitando la dirección MAC asociada a la dirección IP en cuestión. Una vez obtenido esto, el cliente o conmutador actualizará su tabla para reflejar el nuevo mapeo. En un ataque de suplantación de ARP , el atacante difunde la dirección IP de la máquina atacada junto con su propia dirección MAC. Todos los conmutadores vecinos actualizarán entonces sus tablas de mapeo y comenzarán a transmitir los datos destinados a la dirección IP del sistema atacado a la dirección MAC del atacante. [ 4 ] Este tipo de ataque se conoce comúnmente como ataque de "intermediario".

Las defensas contra la suplantación de ARP generalmente se basan en algún tipo de certificación o verificación cruzada de las respuestas ARP. Las respuestas ARP no certificadas se bloquean. Estas técnicas pueden integrarse con el servidor del Protocolo de configuración dinámica de host (DHCP) para que tanto las direcciones IP dinámicas como las estáticas estén certificadas. Esta capacidad también puede implementarse en hosts individuales o integrarse en conmutadores Ethernet u otros equipos de red. [ 7 ]

Inanición del Protocolo de configuración dinámica de host (DHCP)

Cuando un sistema cliente sin dirección IP se conecta a una red, solicita una dirección IP al servidor DHCP . El servidor DHCP reserva una dirección IP (para que ningún otro usuario que la solicite la obtenga) y la envía al dispositivo junto con un contrato de arrendamiento que indica su duración. Normalmente, a partir de este momento, el dispositivo confirma la dirección IP al servidor DHCP, y este último responde con una confirmación.

En un ataque de agotamiento de DHCP, una vez que el atacante recibe la dirección IP y el período de concesión del servidor DHCP, no responde con la confirmación. En su lugar, inunda el servidor DHCP con solicitudes de direcciones IP hasta que todas las direcciones dentro del espacio de direcciones del servidor se hayan reservado (agotado). En este punto, a cualquier host que desee unirse a la red se le denegará el acceso, lo que resultará en una denegación de servicio . El atacante puede entonces configurar un servidor DHCP malicioso para que los clientes reciban configuraciones de red incorrectas y, como resultado, transmitan datos a la máquina del atacante. [ 8 ]

Un método para mitigar este tipo de ataque consiste en utilizar la función de protección de origen IP disponible en muchos conmutadores Ethernet. La protección IP bloquea inicialmente todo el tráfico excepto los paquetes DHCP. Cuando un cliente recibe una dirección IP válida del servidor DHCP, la relación entre la dirección IP y el puerto del conmutador se establece en una lista de control de acceso (ACL). La ACL restringe entonces el tráfico únicamente a las direcciones IP configuradas en dicha lista. [ 9 ]

Redes inalámbricas

Ataque de nodo oculto

En una red inalámbrica, muchos hosts o nodos comparten un medio común. Si los nodos A y B son computadoras portátiles inalámbricas que se comunican en un entorno de oficina, su separación física puede requerir que se comuniquen a través de un punto de acceso inalámbrico . Sin embargo, solo un dispositivo puede transmitir a la vez para evitar colisiones de paquetes. Antes de transmitir, el nodo A envía una señal de Listo para Enviar (RTS). Si no recibe ningún otro tráfico, el punto de acceso emitirá una señal de Listo para Enviar (CTS) a través de la red. El nodo A comenzará entonces a transmitir, mientras que el nodo B sabrá que debe esperar antes de transmitir sus datos. Aunque no puede comunicarse directamente con el nodo A (es decir, el nodo A está oculto), sabe que debe esperar basándose en su comunicación con el punto de acceso. Un atacante puede explotar esta funcionalidad inundando la red con mensajes CTS. Entonces, cada nodo asumirá que hay un nodo oculto intentando transmitir y retendrá sus propias transmisiones, lo que resultará en una denegación de servicio . [ 10 ]

Para prevenir ataques de nodos ocultos se requiere una herramienta de red como NetEqualizer. [ 10 ] Esta herramienta monitoriza el tráfico de los puntos de acceso y establece un nivel de referencia. Cualquier pico en las señales CTS/RTS se interpreta como resultado de un ataque de nodo oculto y, por consiguiente, se bloquea.

Ataque de desautenticación

Todo cliente que se conecta a una red inalámbrica debe autenticarse primero con un punto de acceso (AP) y, posteriormente, se asocia con dicho punto de acceso. Al salir, el cliente envía un mensaje de desautenticación para desvincularse del punto de acceso. Un atacante puede enviar mensajes de desautenticación a un punto de acceso vinculado a las direcciones IP de los clientes, desconectando así a los usuarios y obligándolos a autenticarse repetidamente, lo que le proporciona información valiosa sobre el proceso de reautenticación. [ 11 ]

Para mitigar este ataque, el punto de acceso puede configurarse para retrasar los efectos de las solicitudes de desautenticación o disociación (por ejemplo, poniendo en cola dichas solicitudes durante 5-10 segundos), lo que le da al punto de acceso la oportunidad de observar los paquetes subsiguientes del cliente. Si un paquete de datos llega después de que se haya puesto en cola una solicitud de desautenticación o disociación, dicha solicitud se descarta, ya que un cliente legítimo nunca generaría paquetes en ese orden. [ 12 ]

Referencias

  1. "El marco del protocolo TCP/IP" . Consultado el 8 de febrero de 2013 .
  2. "Capa de enlace de datos" . Consultado el 8 de febrero de 2013 .
  3. "Tabla CAM y ataques STP" (PDF) . Instituto Politécnico de la Universidad de Nueva York. Archivado del original (PDF) el 13 de junio de 2010. Consultado el 8 de febrero de 2013 .
  4. 1 2 O'Connor, Terrence. "Detección y respuesta a ataques de la capa de enlace de datos" . SANS Institute . Recuperado el 8 de febrero de 2013 .
  5. Akeung, Darryl. "Seguridad del switch: escasez de DHCP e inundación de tablas CAM (fallo abierto), parte 1" . Archivado del original el 2 de febrero de 2013. Recuperado el 8 de febrero de 2013 .
  6. "Seguridad de red en la capa de enlace de datos (capa 2) de LAN" . Javvin Network Management & Security . Consultado el 14 de febrero de 2013 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  7. Gmoskov. "Ataque y defensa de suplantación de identidad ARP" . Archivado del original el 16 de agosto de 2018. Consultado el 14 de febrero de 2013 .
  8. Dmitry, Davletbaev. "Dhcpstarv - Utilidad de inanición DHCP" . SourceForge.net . Consultado el 14 de febrero de 2013 .
  9. "Mitigación de ataques de capa 2" (PDF) . Consultado el 14 de febrero de 2013 .
  10. 1 2 "NetEqualizer Lite y nodos ocultos: una solución real a un problema virtual" . NetEqualizer . Consultado el 14 de febrero de 2013 .
  11. "Desautenticación" . Aircrack-ng . Consultado el 14 de febrero de 2013 .
  12. Bellado, John. "Ataque de desautenticación" . Actas del Simposio de Seguridad de USENIX, agosto de 2003. Archivado del original el 14 de diciembre de 2017. Consultado el 14 de febrero de 2013 .