الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

Ipsec

بدأه Xacker في 27 مايو 2009 · 11 رد · 1,724 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

فتل رأسي وأنا أبحث عن شئ واضح يتكلم في كيفية استثمار IPSec في بيئة بالشكل التالي:

1. workgroup وليست domain

2. ضمن الشبكة المحلية وليست VPN مع شبكات خارجية (يعني بين Clients و gateway)

* هذه النقطة غير متأكد منها، فأنا أريد تطبيق IPSec لأمنع عمليات الـ sniffing على الشبكة "حتى بوجود Cain & Abel" على السيرفر فهل يجب أن يكون IPSec بين الطرفيات في الشبكة المحلية والسيرفر أم بين الشبكة المحلية والـ WAN ؟

3. أنظمة Clients = Windows XP و الـ gw = Windows Server 2003

4. السيرفر يحوي على ISA .

ليس هناك دليل واحد قرأته يقول هذه الإعدادات يجب أن تكون على أنظمة الكلاينت لديك، وهذه على Windows server أو مثلاً يجب أن تكون فقط هنا وبعض الإضافات هناك.. أو .... إلخ

كل ما أقرأه ينطلق فوراً إلى secpol.msc ويبدأ بانقر هنا واختر ذاك :wacko:

This is a call for papers يا شباب أي كتاب أو مرجع أو شئ قرأته ووجدت أنه واضح ومفيد الرجاء إرشادي إليه.

رجاء :(

تم تعديل هذه المشاركة بواسطة Xacker في 27 مايو 2009 في 03:56

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#2

وضعك مزري ...

ال IPSec خاصية تفعل على الأجهزه ... بمعنى ... استخدامه ينحصر بعمل Secure Communication بين عدة أجهزه من خلال Preshared Key أو Certificate ....

ميزة ال IPSec أنه يضمن لك عزل تام للأجهزة المفعل عليها ال IPSec ولا يستطيع أحد رؤية الأجهزه أو الوصول لها لا من خلا Sharing ولا Ping ولا يحزنون ما لم تقم بالتعريف عن نفسك باستخدام Preshared Key أو Certificate كما ذكرت سابقا.

أما مسألة أين يطبق ال IPSec ... ببساطه على أي جهاز تريد أن تضمن أمان الاتصال به ... سواء كان الاتصال خلال نفس ال LAN أو من VLAN أخرى أو WAN أو حتى Over Internet.

It's hard to stay in such ridiculous situation

#3

أنا أيضا اعمل على هذا الموضوع لحماية الشبكة عندى واغلب الشروح التى وجدتها لم تستوفى الموضوع بالشكل الذى أريده ولم يتبقى امامى إلا دروس cbt nuggets لعلى اجد فيها شرح وافى للمسألة .

والله المستعان

#4

صباحاً حوالي الساعة 5 كنت أفرك عيني من التعب وأنا أقرأ ثم قلت لأجرب الـ policies الافتراضية الموجودة فعملت assign للـ Server policy على السيرفر و Client (respond only) على الـ Client فانقطع الاتصال بعد أن عملت release/renew للـ IP :)

الطريقة لم تعمل لا على Kerberos ولا باستخدام preshared key :(

طبعاً قمت بفتح البورتات والبروتوكولات المطلوبة في ISA لكن لم تحل المشكلة :(

هو أنا كل ما أبحث عنه هو كيفية استثمار IPSec لمنع Cain من عمل sniffing لكل شئ من السيرفر (أنا ملزم بتثبيته من فوق فوق فوق <_<) خليك معي شوي وبطل تطلع لفوق..

فكيف أقوم بهذا بأبسط صورة ممكنة التعقيد غير مطلوب :(

تم تعديل هذه المشاركة بواسطة Xacker في 27 مايو 2009 في 20:14

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#5

يبدو أن الموضوع كبير ! <_<

X لا تنسانى حينما تعرف كيف تطبقها عندك بـ lan

لا إله إلا الله محمد رسول الله

アッラー以外に神はなし。ムハンマドはアッラーの使徒である

#6

لم اجرب هذين الاثنين وانما قمت بعمل rules بما يناسبنى بناء على ما تعلمته ، لهذا ساخبرك بما اعتقده لعله يساعدك راجع الـ IP filter list و filter action داخل الـ secure server .

كذلك من تجربتى بعد تطبيقه على جهازين شعرت ببطء ملحوظ فى الشبكة وفى تصفح الانترنت .

والله اعلم

#7

بالنسبة للـARP Spoofing من خلال برامج كـCain: الحل المثالي في هذه الحالة هو استخدام Dynamic ARP Inspection (DAI) مع DHCP Snooping لبناء قاعدة بيانات ديناميكية لـDAI تحتوي على IP to switch port mapping. ادخل هذا الرابط لكيفية التطبيق: http://www.cisco.com/en/US/docs/switches/l...e/swdynarp.html

بالنسبة للـIPSec ممكن تطبقه وتحل المشكلة بالتشفير لكن سيظهر بطئ على الشبكة، وهذا البطئ سببه التشفير في الأجهزة ويعتمد على قوة معادلة التشفير. ممكن تشتري بطاقة هاردوير تقوم بالتشفير بالهاردوير على السيرفرات المرغوبة لكن لا أنصحك لأنه صداع على الفاضي وخاصة DAI يحل لك المشكلة بطريقة أخرى على مستوى الشبكة دون تطبيقها على مستوى الأجهزة.

الـIPSec يكون إما Transport Mode أو Tunnel Mode. في كلا الحالتين يجب تفعيل IPSec على الأجهزة التي ترغب بالتشفير. لكن في الحالة الأولى الخادمات التي ليس لها علاقة، مثل تصفح موقعل Google لن تعمل إلا إذا كانت Google مفعلة الخاصية علشانك (طبعا صعب الحدوث وشبه مستحيل) أو أنك تخرج Google من دائر التشفير وبالتالي تكون الحوارات قابلة للتجسس من خلال ِARP Spoofing بـCain أو غيره. اما الحالة الثانية تستخدم IPSec Gateway وميزته أنك إذا أردت تدخل Google مثلا بطريقة مشفرة في الـLAN فالترافك يمر على الـIPSec Gateway بطريقة مشفرة، وثم يقوم بفك التشفير وثم إرساله إلى شبكة الإنترنت دون تشفير ليسهل للعالم الخارجي التواصل.

ببساطة شديدة التشفير في الـTransport Mode يتم على البكت نفسه الذي أنت ترسله. بينما الـTunnel Mode التشفير لا يتم على البكت الأساسي، إنما يتم تغليف البكت الأساسي في بكت آخر (بكت تابع للـTunnel - ممكن يكون GRE أو غيره) وثم يتم تشفير البكت الخارجي والذي يحتوي البكت الأساسي في بطنه.

لهذا السبب تفعيل الـIPSec policy على جهاز واحد سيؤدي إلى عدم القدرة على الإتصال مع أي جهاز آخر عبر الشبكة. حتى يعمل الـIPSec أقل شيء لازم تفعيله على جهازين. فالقضية هي تشفير وفك تشفير.

الأساسيات سهلة نسبيا، والشيء الوحيد الذي سيتشعب معك هو عندما تدخل مع IKE والتخاطب الآلي الدوري لإيجاد كلمات السر لبناء وهدم الـsecurity association بالـDiffie-Hellman و phase 1 و phase 2.

ربما ستكون صدمة بالنسبة لك لكن صدقني في النهاية القضية بسيطة جدا فنحن في النهاية نتعامل مع واجهة رسومية أو أوامر دون أي علم بالمعادلات الحسابية للتشفير. لكن مثلما قلت لك جرب تطبق DAI + DHCP Snooping قبل الـIPSec فهو افضل في مثل هذه الحالة.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#8

شكراً لك أخي eech55 لكن عندي سؤال هل طريقة DAI مقتصرة على سويتشات سيسكو في التنفيذ؟

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#9

لا شكر على واجب. Cisco تقدمها لكنها ليست محتركة فـ Juniper توفرها أيضا. http://www.juniper.net/techpubs/en_US/juno...-same-vlan.html

آلية عمل DِAI ببساطة هو deep inspection داخل أي ARP Reply packet و معاينة الـIP address داخل الـPayload. وثم يسأل السوتش نفسه السؤال التالي: هل هذا الـIP موجود على هذا المنفذ الذي من خلاله استقبلت البكت فعلا أم أن الجهاز على هذا المنفذ يخدعني؟ وحتى يحصل على الجواب توجد طريقتين:

- انشئ قاعدة بيانات لكل منفذ بطريقة يدوية (صعبة في بيئة DHCP وتجلب الصداع)

- استخدم DHCP Snooping للحصول على هذه المعلومة.

ومع الـDHCP Snooping ببساطة السوتش يقوم بمعاينة الـDHCP بكتس ومن خلالها يقوم بمعرفة كل منفذ استقر على أي IP address بطريقة ديناميكية.

وهذه الآليات لا أتوقع أن عليها patent حتى تكون مقتصرة على أي شركة. الآليات كلها جزء من الـdeep inspection لكن بخواص محدودة لتوفير حماية في مجال محدد.

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

#10

أههه

أكس هل وصلت إلى شئ !!

لا إله إلا الله محمد رسول الله

アッラー以外に神はなし。ムハンマドはアッラーの使徒である

#11

المشكلة أخي eech55 أن السويتش المستخدم ASUS حتى manual جيد له لم أجد.

@نور:

لم أتابع بعد يا نور، هذه فترة امتحانات لكن قريباً إن شاء الله.

Do as I say, not as I do

We are Anonymous. We are Legion. We don't forgive. We don't forget

#12
Xacker كتب:
المشكلة أخي eech55 أن السويتش المستخدم ASUS حتى manual جيد له لم أجد.

لم أتعامل مع ASUS switches قط. لكن أعطني اسم الموديل وعدد المنافذ والسرعات، وسأجوجلها لك وفي نفس الوقت أعتبر نفسي مستفيدا بالتعلم.

اذا كانت البيئة صغيرة ممكن تستخدم static ARP entries في أجهزة الشبكات التي تتعامل مع بعضها البعض. ميزة الـstatic ARP انها لا تتغير بالـGratuitous ARP (والذي هو ARP Reply دون request مسبق أو ARP Request لكن محتواه ARP announcement) التي يرسلها Cain

Cain أيضا في نفس الوقت يقوم بإرسال ICMP redirection، لذا عليك التأكد أن هذه الخاصية غير مفعلة على أجهزة المستخدمين والشبكات.

أيضا من طرق الـsniffing أن الـمخترق يقوم بإرسال frames مع random source mac address حتى يتملئ الـmac address table في السوتش وبالتالي المدخلات القديمة ستُنسى على حساب المدخلات الجديدة الـrandom التي تسبب ادخالها المخترق وبالتالي سيعمل الوتس كـHub يسهل على الsniffing. لحل هذه المشكلة إذهب إلى السوتش وعين حد أقصى لعدد الـmac address التي يمكن تعلمها من كل منفذ. اختار رقم 1 أو 2 جيد في معظم الحالات، لكن اذا كان المنفذ يعتبر trunk أو مشبوكا بسوتش آخر حينها يجب أن يكون أكثر.

اذا كان الـASUS سوتش لا يدعم هذه الخواص أو بعضها (بالرغم أنها طرق بسيطة وممكن للمخترق المبتدئ تنفيذها) ففي نظري 1) اشتري سوتش آخر 2) كمل مسيرة الـIPSec.

سبب التعديل: رد غير مكتمل متسرب

تم تعديل هذه المشاركة بواسطة eech55 في 6 يونيو 2009 في 17:36

إذا نفعتك أحد مشاركاتي فأدع بظهر الغيب لوالداي بالصحة والسلامة والسعادة وطول العمر وأن يكون هذا زيادة لهما في كل خير.

post-21836-1257612765.gif

before asking: smart questions how-to

مواضيع مشابهة