En redes informáticas , la suplantación de identidad de CDP es una técnica empleada para comprometer el funcionamiento de los dispositivos de red que utilizan el Protocolo de Descubrimiento de Cisco (CDP) para descubrir dispositivos vecinos. La suplantación de identidad de CDP es una amenaza para la seguridad de la red que puede mitigarse tomando medidas de precaución. [ 1 ]
Historia
CDP fue creado por Cisco en 1994. [ 2 ] Su propósito original era facilitar la localización de otros dispositivos en una red. [ 1 ] CDP puede utilizarse entre routers , switches y otros equipos de red de Cisco para anunciar su versión de software, capacidades y dirección IP. [ 3 ]
Las dos versiones de CDP son CDPv1 y CDPv2:
- CDPv1 podía descubrir información básica entre dispositivos de red. Estos dispositivos solo podían recibir información sobre un dispositivo de red que estuviera conectado directamente a ellos.
- CDPv2 incluye más utilidades, como la comprobación de si se produjeron errores al configurar dos dispositivos (por ejemplo, al configurar VLAN nativas incompatibles). [ 4 ]
Uso
CDP está habilitado por defecto en todos los routers, switches y servidores de Cisco . El protocolo se puede deshabilitar en toda la red; sin embargo, si se deshabilita en una interfaz y se cambia la encapsulación , se volverá a habilitar en esa interfaz. [ 5 ] [ 6 ] El protocolo se utiliza con mayor frecuencia para ayudar a los administradores de red a encontrar y descubrir dispositivos más fácilmente. Cuando los dispositivos se descubren más fácilmente, puede ayudar con ciertos problemas de red, la disposición de dispositivos, la administración de la red y otras tareas de red. [ 1 ]
Si bien estas características pueden ser beneficiosas, los atacantes pueden acumular esta información sobre los dispositivos, lo que deja expuestos y vulnerables el tipo de dispositivo, la dirección IP y la versión de iOS . Los atacantes pueden usar esta información para suplantar la identidad de otros dispositivos, robar información y crear diversos problemas de red. [ 1 ]
Popeskic recomienda deshabilitar CDP en todo el dispositivo, en lugar de solo en las interfaces, para mitigar por completo la amenaza de suplantación de identidad de CDP o ataques a través de CDP. Algunos sugieren deshabilitar CDP si no se utiliza en el dispositivo o si no es necesario para el mismo. [ 7 ]
Requisitos
- CDP solo funcionará cuando un paquete contenga el encabezado del Protocolo de Acceso a Subred (SNAP) . La interfaz también debe ser compatible con SNAP para que CDP funcione en un enrutador. [ 6 ]
- El CDP debe tener las interfaces del dispositivo conectadas directamente; de lo contrario, el CDP no podrá detectar ni enviar anuncios al otro dispositivo. [ 4 ]
- CDP solo se puede usar entre dispositivos Cisco. Si una conexión entre un par consta de un solo dispositivo Cisco, solo puede usar el protocolo independiente del proveedor: Link Layer Discovery Protocol (LLDP) . [ 1 ]
Comandos
Aunque CDP está habilitado por defecto, si está deshabilitado, se puede volver a habilitar globalmente (o en todas las interfaces) con el comando: [ 1 ] [ 4 ]
(config)# cdp run
Para desactivarlo globalmente:
(config)# no cdp run
Para habilitarlo en determinadas interfaces:
(config-if)# cdp enable
Para desactivarlo en determinadas interfaces:
(config-if)# no cdp enable
En una tabla, para mostrar si un dispositivo ha establecido o no una conexión con otro u otros dispositivos:
(nombre del dispositivo)# mostrar vecinos cdp
Nota : Este comando mostrará los nombres de otros dispositivos, los puertos que conectan los dispositivos, el nombre/número de modelo y las características del dispositivo. [ 1 ]
Para mostrar el tráfico que se transmite entre los dispositivos CDP:
(nombre del dispositivo)# mostrar tráfico cdp
Estos comandos pueden ayudar a mitigar o detectar ataques CDP, como la suplantación de identidad CDP. También pueden ayudar a descubrir fallos dentro del sistema, por ejemplo, VLAN nativas incompatibles , que podrían estar inhibiendo la conexión entre otros dispositivos. [ 4 ]
Cómo funciona CDP
Cuando un enrutador que ejecuta CDP recibe un paquete CDP , comienza a construir una tabla que enumera los dispositivos vecinos. Una vez que se descubren los dispositivos, estos se envían intermitentemente un paquete con información actualizada. Este paquete contiene diversa información sobre las interfaces, los tipos de dispositivos y sus nombres. [ 1 ]
Estos paquetes enviados a través de CDP no están cifrados , lo que hace que los mensajes entre dispositivos se puedan leer fácilmente en texto plano. [ 7 ]
Suplantación de identidad
La suplantación de identidad de CDP consiste en la creación de paquetes falsificados para hacerse pasar por otros dispositivos, ya sean reales o ficticios. Este ataque es un tipo de ataque de denegación de servicio (DoS) que se utiliza para saturar los dispositivos conectados mediante CDP. [ 8 ]
Un atacante puede explotar esta funcionalidad enviando miles de paquetes CDP falsificados a la dirección MAC de multidifusión 01:00:0C:CC:CC:CC para llenar las tablas de vecinos en cualquier dispositivo de la red que ejecute CDP. [ 9 ] Cuando esto sucede, otro tráfico en la red puede ser descartado , ya que el dispositivo no tiene los recursos necesarios para enrutarlo. La interfaz de línea de comandos del dispositivo también puede dejar de responder, lo que dificulta la desactivación de CDP durante un ataque en curso.
Algunos administradores pueden deshabilitar CDP a costa de no poder beneficiarse de CDP.
Referencias
- 1 2 3 4 5 6 7 8 Fundamentos de enrutamiento y conmutación. Guía complementaria . Indianápolis, IN: Cisco Press. 2014. ISBN 9781587133183OCLC 878899739 .
- ↑ "LLDP-MED y Protocolo de descubrimiento de Cisco [ Telefonía IP/Voz sobre IP (VoIP) ] " . Cisco . Consultado el 28 de junio de 2019 .
- ↑ Kehlet, Steve. “Expresión útil de Tcpdump para recopilar información de CDP -- Páginas de Steve Kehlet”, 8 de agosto de 2008. http://www.kehlet.cx/articles/186.html Archivado el 29 de abril de 2019 en Wayback Machine .
- 1 2 3 4 "Protocolo de descubrimiento de Cisco (CDP) - 26872 - La red de aprendizaje de Cisco" . learningnetwork.cisco.com . Archivado del original el 28 de septiembre de 2015. Consultado el 29 de junio de 2019 .
- ↑ EC-Council. Pruebas de penetración: Pruebas de amenazas de red. 1.ª ed. Clifton Park, Nueva York: Course Technology Cengage Learning, 2011.
- 1 2 "Guía de configuración del protocolo de descubrimiento de Cisco, Cisco IOS versión 15M&T - Protocolo de descubrimiento de Cisco versión 2 [ Soporte ] " . Cisco . Consultado el 09-01-2020 .
- 1 2 Popeskic, Valter (2011-12-16). "Ataques CDP: Ataque al protocolo de descubrimiento de Cisco" . Cómo funciona Internet . Recuperado el 30 de junio de 2019 .
- ↑ CCNA Security. Versión 2, Manual del curso . Cisco Systems, Inc., Programa Cisco Networking Academy. Indianápolis, IN, EE. UU. 13/11/2015. ISBN 9781587133510OCLC 949366471
{{cite book}}: CS1 maint: falta el editor de ubicación ( enlace ) CS1 maint: otros ( enlace ) - ↑ Barroso, David (2020-01-03), GitHub - tomac/yersinia: Un marco para ataques de capa 2 , consultado el 2020-01-09
- ataques de denegación de servicio