indirizzo broadcast corrisponde a un host ???

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
vaquerito

indirizzo broadcast corrisponde a un host ???

Messaggio da vaquerito »

Ciao a tutti,
oggi mi e' successa una cosa che proprio non avevo mai visto:
faccio ping sull'indirizzo di broadcast della rete in cui lavoro

ping 192.168.30.255.......

e mi risponde un host! :shock:

reply from 192.168.30.100
reply from 192.168.30.100
reply from 192.168.30.100

L'host in questione e' un server con su redhat, secondo voi come e' possibile?
non e' il nostro gateway, non ci passa traffico a parte quello che pesca dal suo db..... :?:

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Messaggio da kobaiachi »

se pingi il broadcast ti rispondono tutti gli host attivi che ci sono nella rete .

se in quel momento l`unico host attivo era quel server allora e giusto che ti abbia risposto .

vaquerito

Messaggio da vaquerito »

no no tutti gli host ma anche altri server sono in piedi, siamo in pieno lavoro.
tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Messaggio da kobaiachi »

be allora c`e qualcosa che non va sicuro che quello che hai pingato tu fosse il broadcast di quella rete ?

qual`e la netmask della tua rete ?

_NYTRO_
Linux 2.x
Linux 2.x
Messaggi: 419
Iscritto il: sab 8 mag 2004, 0:00

Messaggio da _NYTRO_ »

vaquerito ha scritto:no no tutti gli host ma anche altri server sono in piedi, siamo in pieno lavoro.
tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa
Gli host che non rispondono avranno attivi "firewall" che bloccano le risposte ICMP.
In generale, nei nuovi router la risposta è già disabilitata di default.
Nei Cisco si usa: no ip directed-broadcast
Ciao.

Dani
Linux 4.x
Linux 4.x
Messaggi: 1447
Iscritto il: mer 26 apr 2006, 1:52
Desktop: gnome
Distribuzione: arch

Messaggio da Dani »

vaquerito ha scritto: tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa
Per 'attaccare' bisognerebbe mandare dei pacchetti icmp spoofati, quello che hai fatto tu non è un attacco...Poi credo che oggi non funzionano piu' i ddos 'smurfing'........

_NYTRO_
Linux 2.x
Linux 2.x
Messaggi: 419
Iscritto il: sab 8 mag 2004, 0:00

Messaggio da _NYTRO_ »

Smurf e fraggle purtroppo funzionano ancora. Le broadacast sono meno, ma date le prestazioni delle reti attuali, gli eventuali danni sono molto più significativi..
Se ci si riesce a connettere a reti wireless girando per strada, figurati se non trovi una broadcast che risponde agli icmp.. :p

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Messaggio da kobaiachi »

quello che hai fatto tu non è un attacco...
anche se non e` un vero e propio attacco comunque pingare il broadcast su una rete con molti host attivi satura la rete fino a renderla inutilizzabile quindi comunque si causa un disservizio.

_NYTRO_
Linux 2.x
Linux 2.x
Messaggi: 419
Iscritto il: sab 8 mag 2004, 0:00

Messaggio da _NYTRO_ »

kobaiachi ha scritto:anche se non e` un vero e propio attacco comunque pingare il broadcast su una rete con molti host attivi satura la rete fino a renderla inutilizzabile quindi comunque si causa un disservizio.
Tra un ping e uno smurf ce ne passa.. :p
Una lan, anche se da 10Mbit, non la saturi mica con 1 ping, anche se ha molti host..

Avatar utente
targzeta
Iper Master
Iper Master
Messaggi: 6643
Iscritto il: gio 3 nov 2005, 14:05
Nome Cognome: Emanuele Tomasi
Slackware: 64-current
Kernel: latest stable
Desktop: IceWM
Località: Carpignano Sal. (LE) <-> Pisa

Messaggio da targzeta »

_NYTRO_ ha scritto:....
Una lan, anche se da 10Mbit, non la saturi mica con 1 ping, anche se ha molti host..
E chi mi impedisce di fare:

Codice: Seleziona tutto

while (( 1 )); do
    ping broadcast;
done
Facciamo i conti:
Io lancio 'h' richieste in broadcast da 'h' host diversi. Supponendo che nella rete ci siano n host (con h<n), ciò vuol dire che i miei h messaggi si traducono in h+n*h (dato che l'hub o lo switch "gira" tutti i pacchetti a tutti). Ricevuto gli 'h' pacchetti tutti gli host rispondo quindi altri h*n pacchetti.

Totale pacchetti: circa h+2*h*n. Con n=10 e h=2 si ha: 2+2*2*10=42 messaggi. Questo vuol dire che se ho a disposizione 2 host della rete, ogni ciclo del mini script che ho scritto genera 42 messaggi "inutili".
Se consideriamo il fatto che più n è grande e più c'è un circolo di messaggi "utili" vuol dire che con n grande, pur restando h basso si incrementano in maniera lineare il numero di messaggi "inutili" che vanno a sommarsi ai messaggi "utili" che la rete già sta supportando.
Una facoltà, in cui n>100, se posso collegarmi su 2 host, il che dovrebbe essere sempre possibile, riesco, ad ogni ciclo dello script a generare più di 420 messaggi "inutili".
Pensa quanti pacchetti riesce ad inviare un host in un secondo...

Spina

P.S. Ora, lasciando stare la pignoleria (che potrebbe a ragione pensare che i messaggi sono solo la metà), sarebbe comunque meglio far si che ciò non avvenga.

Avatar utente
Toni
Linux 3.x
Linux 3.x
Messaggi: 999
Iscritto il: lun 30 gen 2006, 22:08
Slackware: slackware-14
Kernel: 3.10.5
Desktop: i3
Località: milano

Messaggio da Toni »

puoi mandare in disservzio un host ma
non puoi mandare in disservizio una rete ethernet e non credo neanche altre ( tokenring etc etc) ,
semplicemente per il fatto che nella scheda di rete sono implementati dei meccanismi che evitano di saturare la rete, evitano collisioni di pacchetto , eliminano trame corrotte , questi meccanismi sostanzialmente non permettono alla scheda di rete di trasmettere quando gli pare se vuoi documentarti maggiormente
PROTOCOLLI DI ACCESSO MULTIPLO CSMA /CD e comunque
http://www.ietf.org

vaquerito

Messaggio da vaquerito »

Intanto ciao a tutti e grazie delle risposte.

1- Non intendevo dire che IO stavo attaccando la mia rete, ma che se nella nostra rete era possibile pingare con risposta l'indirizzo di broadcast eravamo suscettibli ad un disservizio oltre che ad un potenziale attacco oltre che ma che ca** significa??? :D

2- Al lavoro l'ho fatto da un host windows xp, il buon linux sulla rete di casa invece mi dice:

Codice: Seleziona tutto

neo@nabucodonosor:~$ ping 192.168.123.255
Do you want to ping broadcast? Then -b
neo@nabucodonosor:~$ ping -b 192.168.123.255
WARNING: pinging broadcast address
PING 192.168.123.255 (192.168.123.255) 56(84) bytes of data.

--- 192.168.123.255 ping statistics ---
8 packets transmitted, 0 received, 100% packet loss, time 6999ms
che mi sembra mooolto piu' ragionevole.

3-I vari pc nella rete NON hanno un proprio firewall e quello xp e' disabilitato;
a prescindere dal router che in questo momento non e' chiamato in causa visto che io pingo da un' host il broadcast cosa che potrei fare anche in assenza di router, perche mi risponde sempre la stessa macchina?

Per intenderci ho usato un tool di scansione delle porte di tutti gli host che rileva sulla rete: questo mi segnala sul 192.168.30.255 aperte le porte 22,80 etc che in realta sono le stesse segnalate aperte su un server--> anche se pingo il .255 infatti, come da primo post, risponde quel server

Domanda: ma com'e possibile che all'indirizzo di broadcast sulla mia rete risponda un server?

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Messaggio da kobaiachi »

e vero che il csma/cd risolve molti problemi grazie all-attuazione del back off esponeziale binario.
pero il ping del broadcast genera una miriade di pacchetti duplicati ...... e puo effettivamente mandare giu una rete se non e` configurata a dovere .

inoltre il csma/cd ha senso nelle vecchie tipologie delle ethernet (che lavoravano in half duplex) dove effettivamente c`era un accesso alla rete condiviso (o medinate cavo coassiale o mediante hub) ma in una rete fastethernet (e che quindi opera in full duplex) switchata il csma/cd ha poco senso di esistere in quanto se ongi pc ha un link diretto verso lo switch essedo il link dedicato e particamente impossibile che ci siano collisioni su tale link .

il problema del ping del broadcast lo ho riscontrato direttamete quando durante un corso sulle reti che frequentavo un idiota ha pingato il broadcast della rete e praticamente nessuno degli host in rete riusciva piu a navigare.

Avatar utente
masalapianta
Iper Master
Iper Master
Messaggi: 2775
Iscritto il: lun 25 lug 2005, 0:00
Nome Cognome: famoso porco
Kernel: uname -r
Desktop: awesome
Distribuzione: Debian
Località: Roma
Contatta:

Messaggio da masalapianta »

vaquerito ha scritto:no no tutti gli host ma anche altri server sono in piedi, siamo in pieno lavoro.
tra l'altro inviare un pacchetto icmp al broadcast è anche un tipo di attacco, devo trovare sul router come disbilitare questa cosa
quel tipo di attacco si chiama smurf, pinghi un indirizzo di broadcast di una rete molto grande, spoofando l'ip sorgente del pacchetto icmp e ottieni che l'ip spoofato riceve N (con N uguale al numero degli host di quella rete che rispondono ai ping su broadcas) icmp echo reply, quindi puoi effettuare dei dos moltiplicando per N il traffico che generi; per questo oggi e' pratica comune configurare le macchine in modo da non rispondere ai ping su broadcast (ed e' probabilmente il motivo per cui nella rete in questione ti ha risposto solo quella macchina)

kobaiachi
Linux 4.x
Linux 4.x
Messaggi: 1368
Iscritto il: gio 14 lug 2005, 0:00
Località: roma
Contatta:

Messaggio da kobaiachi »

Domanda: ma com'e possibile che all'indirizzo di broadcast sulla mia rete risponda un server?
\

non e` detto che l`indirizzo di rete che hai pingato tu sia effettivamente un broadcast gli indirizzi che finiscono in 255 non sono necessariamente di broadcast . l`indirizzo di broadcast viene determinato dalla netmask di rete e non e` detto che finisca in 255 , ad esempio in una rete 192.168.1.0 con netmask 255.255.255.128 (/25) il broadcast e` 192.168.1.127.

ecco perche in un precedente post ti ho chiesto la netmask della tua rete .

Rispondi