-
Re: ADSL en IP spoofing
On Thu, 14 Aug 2003 15:04:58 +0000 (UTC), Ruben van der Leij
<ruben-news@nutz.nl> wrote:
>>>netwerk geen switched ethernet maar gerouteerd ATM is, zal een gespoofed IP
>>>niet werken, tenzij er expliciet een route gezet is in de ATM-laag.
>
>> Het lijkt me dat als je ethernet bridging gebruikt (RFC-1483/RFC-2684) en
>> verder niets filtert, alle trucs op een ADSL subnet werken die ook op een
>> bridged ethernet werken.
>
>Dan laten we het even zien. Ik heb nu 217.19.20.242 via DHCP als geldige
>lease. Ik voeg 217.19.20.243 toe:
[knip]
>Geloof je me nu? (En jij ook, Peter?)
Ik geloof dat jouw provider dit zo heeft ingesteld. Maar thuis heb ik
toch wat meer adressen op de interface staan. Altijd al gehad. Ik kan nu
alleen niet aantonen dat het zo was omdat ik momenteel op een routed
netwerk zit waarbij er 1 vast IP-adres is toegekend aan het modem en de
rest van de netten en losse IP-adressen daar overheen worden gerouteerd.
Maar in het verleden was het geen probleem om aan een bridging
ADSL-modem op iedere ethernet interface een andere machine te hangen met
een apart IP-adres.
Er is nog steeds een gebruik van datzelfde bridged netwerk dat nu drie
adressen daarop operationeel heeft. Alleen heeft hij de boel zo dicht
zitten met firewalls dat daar van buitenaf niets over aan te tonen is.
De ADSL-verbindingen eindigen in ATM-apparatuur van de provider (of van
BBned zelf, afhankelijk van het contract). En als de provider besluit
alle VCI/VPI's in hetzelfde ethernet VLAN te stoppen, heb je gewoon een
plat ethernet netwerk met een stukje ethernet-over-ATM er tussen. Als de
provider echter besluit om iedere VCI/VPI afzonderlijk te termineren op
een (logische) routerpoort, krijg je de effecten die jij beschrijft.
--
Peter Peters, senior netwerkbeheerder
Dienst Informatietechnologie, Bibliotheek en Educatie (ITBE)
Universiteit Twente, Postbus 217, 7500 AE Enschede
telefoon: 053 - 489 2301, fax: 053 - 489 2383, http://www.utwente.nl/civ
-
Re: ADSL en IP spoofing
On Thu, 14 Aug 2003 20:18:03 +0000 (UTC), Ruben van der Leij
<ruben-news@nutz.nl> wrote:
>> En wat zegt dit over eventuele filtering in de ethernet switch die achter
>> de DSLAM/access concentrator hangt? Misschien is het helemaal geen
>> gebridged ethernet.
>
>Ik liet je zien dat in het stukje ethernet waar ik zelf controle over heb
>niet gefilterd wordt. Ik kan je laten zien dat als ik een DHCP-request doe
>ik wel packets met dezelfde source en destination over hetzelfde pad krijg.
>Filters zijn er dus niet. Of je moet denken dat iedere keer dat iemand een
>DHCP/PPP doet de access-list van een Cisco herschreven wordt? Da's een leuke
>manier om die 7500's bezig te houden.
Ik weet dat sommige providers hun cisco's MPLS laten praten voor het
verwerken van de routing informatie. De MPLS tabellen worden gevuld door
het snoopen van DHCP-pakketten.
--
Peter Peters, senior netwerkbeheerder
Dienst Informatietechnologie, Bibliotheek en Educatie (ITBE)
Universiteit Twente, Postbus 217, 7500 AE Enschede
telefoon: 053 - 489 2301, fax: 053 - 489 2383, http://www.utwente.nl/civ
-
Re: ADSL en IP spoofing
In article <4nuojvom33g8fd4nbrdoluod98coej5dpu@4ax.com>,
Peter Peters <peter.peters@utwente.nl> wrote:
>
>De ADSL-verbindingen eindigen in ATM-apparatuur van de provider (of van
>BBned zelf, afhankelijk van het contract). En als de provider besluit
>alle VCI/VPI's in hetzelfde ethernet VLAN te stoppen, heb je gewoon een
>plat ethernet netwerk met een stukje ethernet-over-ATM er tussen. Als de
>provider echter besluit om iedere VCI/VPI afzonderlijk te termineren op
>een (logische) routerpoort, krijg je de effecten die jij beschrijft.
Most providers quickly learn not to create a broadcast domain which
uses their router as the packet replicator. Those that don't end up
without customers.
--
Jim Segrave jes@jes-2.demon.nl
-
Re: ADSL en IP spoofing
On Thu, 14 Aug 2003, Robert van der Meulen wrote:
> Misschien ten overvloede, 'wij' (Cistron) nemen bbned dsl af op ATM. Op
> de ATM->IP switch wordt aan 'n specifieke fiber/vci/vpi combinatie 'n
> specifiek IP geknoopt. Andere IP's komen er dan ook gewoon niet
> doorheen; die hebben alleen toegang vanaf *dat* framed IP address (of 'n
> IP in een eventuele framed route). Da's heel simpel te doen ook,
> trouwens.
Idd. Anders dan ik hier in andere berichten gelezen heb, heeft het ATM
netwerk niets met routering te maken. Zie het ATM deel maar als
ethernet. Elke klant heeft een apart VLAN (ook al lijken de IP adressen
in dezelfde range te zitten, kijk maar eens in je ARP tabel), die VLANs
komen pas weer bij elkaar in de NRP of in de router van de ISP
(afhankelijk van of je als ISP een IP of ATM dienst afneemt). Als je
PPPoA doet is de setup eigenlijk precies hetzelfde als bij inbellen, bij
Ethernet over ATM wordt er wat Cisco RBE (routed bridge encapsulation)
noemt toegepast. Het lijkt alsof je bij elkaar in hetzelfde segment zit,
maar feitelijk antwoordt de gateway op ARP requests voor IP's waarvan
jouw PC (dan wel router) denkt dat ze in hetzelfde subnet zouden moeten
zitten. Het lijkt dus een bridge, maar feitelijk wordt er op layer 3
gekeken of het allemaal wel klopt wat de klant aan het doen is. De
router 'weet' welk IP de klant zou moeten hebben aan de hand van de DHCP
reply die hij gezien heeft.
Option 82 zag ik hier ook voorbij komen. Die heeft niets te maken met
ATM, maar het is een identifier waaraan de ISP kan zien vanaf welke lijn
een DHCP request komt. Het MAC adres kun je natuurlijk niet van uit
gaan. Meestal is het een combinatie van het IP adres van de NRP en
poortnummer (VPI/VCI).
zie:
http://www.cisco.com/univercd/cc/td/...2/ftrbeo82.htm
--
__________________
Met vriendelijke groet, /\ ___/
Alex Bik /- \ _/ Business Internet Trends BV
AB2298-RIPE /--- \/ __________________
-
Re: ADSL en IP spoofing
Peter Peters wrote:
>>Een beetje ISP (en ik eis dat van alle toko's waar ik zaken mee moet/wil
>>doen) heeft Network Ingress Filtering volgens RFC 2827 toegepast.
> Maar dat voorkomt niet het spoofen van adressen uit het netwerk van die
> toko.
De filtering die ik wil hebben is dat ik geen inkomende pakketten wil
hebben met een source adres uit mijn subnetten. Ik heb niets te maken
met IP ranges die elders liggen.
En ik filter alles uit dat een source adres heeft dat niet in mijn
ranges ligt.
CU,
Harro