On Tue, 12 Aug 2003 15:20:27 -0300 Walter Castro <[EMAIL PROTECTED]> wrote:
WC> Me vino a la mente alguien que pregunto por algo asi en la lista.... Aca dejo otro texto: Hispasec - una-al-d�a 31/07/2003 Todos los d�as una noticia de seguridad www.hispasec.com ------------------------------------------------------------------- Contar m�quinas detr�s de un NAT -------------------------------- Aunque te�ricamente no es posible hacerlo, un estudio reciente demuestra la factibilidad de identificar m�quinas y su tr�fico asociado situadas tras un NAT, o pasarela de traducci�n de direcciones de red. El estudio publicado por Steve Bellovin, especialista en seguridad de reconocido prestigio, demuestra c�mo es posible asociar los datagramas vistos en la cara p�blica del NAT (t�picamente, Internet) con m�quinas individuales en la parte privada (t�picamente, una LAN o red de �rea local). Esta identificaci�n permite varias posibilidades, como el poder contar el n�mero de m�quinas situadas tras el NAT (�til para un ISP que limita el n�mero de ordenadores que se pueden conectar por una l�nea) o identificar tr�fico y asociarlo a equipos en concreto. En un sistema NAT cl�sico, cuando una m�quina interna env�a un datagrama al exterior, el NAT lo reescribe poniendo su IP "p�blica" como remitente del mismo, y un puerto origen arbitrario. Cuando llega un datagrama de respuesta, se busca el puerto de destino (el puerto de origen arbitrario de la frase anterior) en una tabla interna, obteni�ndose el puerto original y la IP interna a la que debe enviarlo. La tecnolog�a NAT se emplea, fundamentalmente, cuando es necesario conectar una red LAN a Internet disponiendo de menos IPs p�blicas que equipos internos. El equipo NAT se encarga de multiplexar las peticiones internas entre las IPs y puertos p�blicos externos, permitiendo que toda la LAN acceda a Internet sin necesitar una IP p�blica por equipo. Un NAT puede proporcionar otros servicios, como cortafuegos o servidor de VPNs. Tradicionalmente siempre se ha considerado que un NAT oculta el n�mero, la identidad y las caracter�sticas de la red LAN interna. Este estudio, sin embargo, demuestra que no es as�; los datagramas "traducidos" conservan los suficientes rastros sin alterar como para que se pueda identificar su origen. En concreto, todos los datagramas IPv4 contienen un campo de 16 bits utilizado en el caso de que sea necesario fragmentarlo en la ruta hacia su destino. Dicho campo permite que el receptor identifique los distintos fragmentos de un datagrama y pueda reensamblarlo de nuevo. Aunque lo �nico que el protocolo IP requiere de dicho campo es que sea �nico durante unos minutos, en la pr�ctica la mayor�a de las implementaciones se limitan a utilizar un contador que se va incrementando con cada datagrama enviado. Esto unido al hecho de que los sistemas NAT suelen dejar este campo inalterado, como demuestra Bellovin, permite asociar cada datagrama a una m�quina interna concreta. Las medidas a tomar son evidentes una vez que se identifica el problema: el sistema NAT debe modificar el campo de identificaci�n de los datagramas que lo atraviesan (complicado) y, por otro lado, los sistemas operativos usados en las m�quinas internas deben generar los valores de este campo de forma aleatoria o, al menos, no predecible para un "escucha" externo (f�cil). Los sistemas operativos "Open Source" OpenBSD y FreeBSD ya han integrado dicha mejora en su c�digo. El documento, disponible en formato PDF, es una lectura llana, amena e interesante. Recomendable. Opina sobre esta noticia: http://www.hispasec.com/unaaldia/1740/comentar M�s Informaci�n: Remotely Counting Machines Behind A NAT Box http://slashdot.org/article.pl?sid=03/02/05/2129218 El documento en cuesti�n http://www.research.att.com/~smb/papers/fnat.pdf Parche OpenBSD http://marc.theaimsgroup.com/?l=openbsd-cvs&m=104473518402730&w=2 Slashback: Regalia, Godseye, Undetection http://slashdot.org/article.pl?sid=03/02/13/0048219 Jes�s Cea Avi�n [EMAIL PROTECTED] -- Alejandro Crovetto <[EMAIL PROTECTED]> _______________________________________________ Lugro mailing list [EMAIL PROTECTED] http://www.lugro.org.ar/mailman/listinfo/lugro
