En redes informáticas , un ataque de control de acceso al medio ( MAC flooding) es una técnica empleada para comprometer la seguridad de los conmutadores de red . El ataque funciona forzando la salida del contenido legítimo de la tabla MAC del conmutador y provocando un comportamiento de inundación unicast , lo que podría enviar información confidencial a partes de la red a las que normalmente no debería llegar.
Método de ataque
Los conmutadores mantienen una tabla MAC que asigna las direcciones MAC individuales de la red a los puertos físicos del conmutador. Esto permite que el conmutador dirija los datos a través del puerto físico donde se encuentra el destinatario, en lugar de transmitirlos indiscriminadamente a través de todos los puertos, como lo hace un concentrador Ethernet . La ventaja de este método es que los datos se transmiten exclusivamente al segmento de red que contiene el equipo al que están destinados específicamente.
En un ataque típico de inundación MAC, el atacante envía a un conmutador muchos paquetes Ethernet , cada uno con una dirección MAC de origen diferente. El objetivo es consumir la memoria limitada reservada en el conmutador para almacenar la tabla de direcciones MAC. [ 1 ]
El efecto de este ataque puede variar según la implementación; sin embargo, el objetivo del atacante es eliminar las direcciones MAC legítimas de la tabla de direcciones MAC, lo que provoca que se inunden todos los puertos con una cantidad significativa de tramas entrantes. Este comportamiento de inundación es el que da nombre al ataque de inundación MAC.
Tras lanzar un ataque de inundación MAC exitoso, un usuario malintencionado puede usar un analizador de paquetes para capturar datos confidenciales que se transmiten entre otros equipos, los cuales no serían accesibles si el conmutador funcionara con normalidad. El atacante también puede realizar un ataque de suplantación de ARP , lo que le permitirá mantener el acceso a datos privilegiados una vez que los conmutadores se recuperen del ataque inicial de inundación MAC.
El ataque de inundación MAC también puede utilizarse como un ataque de salto de VLAN rudimentario . [ 2 ]
Contramedidas
Para prevenir los ataques de inundación MAC, los operadores de red suelen confiar en la presencia de una o más características en sus equipos de red:
- Con una función que los proveedores suelen denominar "seguridad de puerto", muchos conmutadores avanzados pueden configurarse para limitar el número de direcciones MAC que se pueden aprender en los puertos conectados a las estaciones finales. [ 3 ] Además de (y como subconjunto de) la tabla de direcciones MAC convencional, se mantiene una tabla más pequeña de direcciones MAC seguras .
- Muchos proveedores permiten que las direcciones MAC descubiertas se autentiquen contra un servidor de autenticación, autorización y contabilidad (AAA) y posteriormente se filtren. [ 4 ]
- Las implementaciones de los estándares IEEE 802.1X suelen permitir que un servidor AAA instale explícitamente reglas de filtrado de paquetes basándose en información aprendida dinámicamente sobre los clientes, incluida la dirección MAC.
- En algunos casos , las funciones de seguridad para prevenir la suplantación de ARP o de direcciones IP también pueden realizar un filtrado adicional de direcciones MAC en los paquetes unicast; sin embargo, este es un efecto secundario que depende de la implementación.
- En ocasiones, se aplican medidas de seguridad adicionales junto con las anteriores para prevenir la inundación de unidifusión normal para direcciones MAC desconocidas. [ 5 ] Esta función generalmente se basa en la función de "seguridad de puerto" para conservar todas las direcciones MAC seguras al menos mientras permanezcan en la tabla ARP de los dispositivos de capa 3. Por lo tanto, el tiempo de caducidad de las direcciones MAC seguras aprendidas es ajustable de forma independiente. Esta función evita la inundación de paquetes en circunstancias operativas normales, además de mitigar los efectos de un ataque de inundación de MAC.
Referencias
- ↑ "Documento técnico sobre seguridad de VLAN: conmutadores Cisco Catalyst serie 6500" . Cisco Systems . 2002. Archivado del original el 8 de junio de 2011. Consultado el 31 de enero de 2015 .
- ↑ Steve A. Rouiller, Seguridad de redes LAN virtuales: debilidades y contramedidas , SANS Institute , consultado el 17 de noviembre de 2017.
- ↑ Guía del usuario del conmutador Gigabit Ethernet inteligente de la serie Business , Linksys, 2007, pág. 22
- ↑ "guía/Autenticación Mac" . Freeradius.org . 2015. Consultado el 31 de enero de 2015 .
- ↑ "Bloqueo de inundaciones unicast desconocidas" . PacketLife.net . 4 de junio de 2010. Consultado el 31 de enero de 2015 .
- Ethernet
- seguridad de redes informáticas