Обновить

Комментарии 5

Яндекс браузер и корневой сертификат Минцифры для кого из каждого утюга рекламируют?

Не надо игнорировать браузер, не надо жать кнопку доверять неизвестно чему. Есть безопасные решения для всех. От пенсионеров которые просто в пару кликов Яндекс браузер поставят до криптопанков которые поставят корневой сертификат в отдельный профиль в отдельный контейнер.

Вы правы есть решения, у нас как раз неделя освещения данной темы видимо. Статья описывает чем грозит игнорирование данной темы, и как злоумышленник получает ваши данные. Общие рекомендации которые все трубят не затоагивал чтобы не повторяться.

Как я понимаю Arp-spoofing работает только внутри локальной сети? Это я про то, что не пускайте в локальную сеть всяких шарлатанов. И еще всякие свичи не позволяют подслушать коммуникацию соседей.

Про VPN, использование VPN добавляет еще одного агента MITM в вашу коммуникацию. VPN сервер ведь тоже подслушивать. И наверняка подслушивает.

Или это не так?

Да, arp'ы в локальной сети, но если кто-то кабелем подключился уже трудно что-то сделать. Если администратор грамотно развел всё по vlan'ам например, то дальше своего канального сегмента злоумышленник не уйдет, но не всегда ответственно подходят к таким настройкам, или не хватает квалификации.

Касательно VPN, вы устанавливаете защищенный VPN туннель до сервера A по порту N, доверенный сертификат в добросовестных VPN клиентах берется из локального хранилища. Далее весь трафик идет на этот сервер в шифрованном виде.
Для злоумышленника это выглядит так что атакуемый, сходил до какого сервера, и обменивается с ним данными, но порт скорее всего не 443 и он его проигнорирует. Если же злоумышленник работает на больший диапазон портов, соединение просто не установится т.к. сертификат не будет действительным для VPN клиента.

* Но конечно многое зависит от протокола, их у нас целый зоопарк уже.

Возражу вам по обоим пунктам.

  1. Arp spoofing. Свитч посылает пакеты не во все порты, а только в определенный орт закрепленный за mac адресом. Так что в локальной сети весьма проблематично со свичами использовать этот метод. Вот из интернета:
    Ethernet-коммутатор (свитч) соединяет устройства в локальную сеть и передает данные адресчно. Он принимает пакеты (кадры) от одного устройства и отправляет их строго получателю, используя уникальные MAC-адреса, что снижает нагрузку на сеть в отличие от старых концентраторов (хабов).

    Наберите в гугле "как работает ethernet switch".

  2. VPN. VPN обеспечивает вам связь от вас до сервера VPN. А дальше сервер VPN расшифровывает сообщение и отправляет его получателю. Так что VPN имеет ваше сообщение в расшифрованном виде. И может его подправить. Если захочет.

    Лучше уж тогда пользоваться каким нибудь Tor. Там расшифровка происходит на конечном устройстве, а не на промежуточном узле (в данном случае VPN сервере).

  3. Вот, посмотрел в интернете размер таблицы для хранения mac адресов.

    Размер таблицы MAC-адресов (также известной как CAM-таблица) не является фиксированным. Он зависит от класса, стоимости и назначения конкретного коммутатора.

    В среднем этот параметр варьируется от 1 000 до 100 000+ записей:

    • Домашние и SOHO коммутаторы (на 5–8 портов): обычно вмещают от 1 000 до 4 000 MAC-адресов. Этого с избытком хватает для квартир и малых офисов.

    То есть даже самый плохонький свитч содержит от 1000 mac адресов. То есть для спуфинга его сначала нужно переполнить. Хотя это теоретически возможно.

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации