أكاديميا.security.krd

← الأسس الأمنية

الشبكات، وأين تكون الثقة مفترضة فيها

25 دقيقة
تُرجم آلياً، ولم يراجعه إنسان.

# طبيعة الشبكة: من يقرر أين تذهب البيانات

الحزمة التي تخرج من حاسوبك المحمول لا تنتقل مباشرة إلى وجهتها. هي تنتقل إلى الجهاز التالي الذي وافق على نقلها، وذلك الجهاز هو من يقرر ما يحصل بعد ذلك. كل قفزة هي قرار تتخذه معدات شخص آخر.

هذه هي النقطة الأولى التي يجب أن تبقى في ذهنك، لأن معظم هجمات الشبكات هي استغلال لقرار ثقة، وليست خللاً في خوارزمية.

الطبقات، وما تثق به كل طبقة

عندما يريد جهازك الوصول إلى خادم، فإنه يقوم بعدة أفعال ثقة منفصلة:

لماذا هذا الأمر مهم هنا

هذا المكتب ينشر تحذيراً بشأن أربع وأربعين شبكة إقليمية لا تملك سوى جار BGP واحد ظاهر. هذا ليس قلقاً نظرياً. الشبكة التي لديها مزوّد واحد فقط تملك جهة واحدة فقط تتخذ القرار بينها وبين بقية الإنترنت.

> الحزمة لا تذهب إلى حيث ترسلها أنت. هي تذهب إلى حيث تقرر كل قفزة أن تضعها.

ما ينبغي أن تخرج به

عندما تنظر إلى أي مشكلة في الشبكة، اسأل أي مكوّن يثق بشيء لا يستطيع التحقق منه. هذا السؤال يكشف مشاكل حقيقية أكثر مما يكشفه أي فاحص آلي.

مقتبس من: Concepts follow RFC 1122 and the Cloudflare Learning Center · written for this course

اختبر نفسك

2

تسجيل الدخول لتُصحَّح إجاباتك ويُحفظ تقدّمك.

1

# لماذا يكون انتحال ARP ممكناً في الشبكة المحلية العادية؟ **لأن بروتوكول ARP لا يحتوي على أي آلية للتحقق من الهوية.** عند إرسال أي جهاز في الشبكة رسالة ARP تقول "أنا صاحب هذا العنوان (IP)، وهذا هو عنوان (MAC) الخاص بي"، فإن باقي الأجهزة تصدّق هذه الرسالة مباشرة دون التأكد من صحتها. البروتوكول صُمّم أصلاً على أساس الثقة الكاملة بين الأجهزة المتصلة بنفس الشبكة، ولم يُبنَ فيه أي وسيلة للتأكد من أن المُرسِل هو فعلاً من يدّعي أنه هو. لهذا السبب، يستطيع أي جهاز داخل الشبكة أن يرسل رسائل ARP مزيّفة تدّعي ملكية عنوان (IP) لا يخصّه، مثل عنوان الراوتر (Gateway) أو عنوان جهاز آخر، فتقوم الأجهزة الأخرى بتحديث جداول (ARP) الخاصة بها بناءً على هذه المعلومة الكاذبة، ويبدأ عندها كل الترافيك الموجّه إلى ذلك العنوان بالمرور عبر جهاز المهاجم بدلاً من وجهته الحقيقية. باختصار: المشكلة ليست في خطأ برمجي، بل في التصميم نفسه — بروتوكول (ARP) يفترض أن جميع الأجهزة على الشبكة موثوقة، وهذا الافتراض هو ما يستغلّه المهاجم.

2

يوصف بشكل أدق الشبكة التي تحتوي على جار BGP واحد ظاهر بأنها: