On Tue, 12 Aug 2003 15:20:27 -0300
Walter Castro <[EMAIL PROTECTED]> wrote:

WC> Me vino a la mente alguien que pregunto por algo asi en la lista....

Aca dejo otro texto:

  Hispasec - una-al-d�a                               
  31/07/2003
  Todos los d�as una noticia de seguridad         
www.hispasec.com

-------------------------------------------------------------------
 
 Contar m�quinas detr�s de un NAT
 --------------------------------

Aunque te�ricamente no es posible hacerlo, un estudio
reciente demuestra la factibilidad de identificar
m�quinas y su tr�fico asociado situadas tras un NAT, o
pasarela de traducci�n de direcciones de red.

El estudio publicado por Steve Bellovin, especialista
en seguridad de reconocido prestigio, demuestra c�mo
es posible asociar los datagramas vistos en la cara
p�blica del NAT (t�picamente, Internet) con m�quinas
individuales en la parte privada (t�picamente, una LAN
o red de �rea local).

Esta identificaci�n permite varias posibilidades, como
el poder contar el n�mero de m�quinas situadas tras el
NAT (�til para un ISP que limita el n�mero de
ordenadores que se pueden conectar por una l�nea) o
identificar tr�fico y asociarlo a equipos en concreto.

En un sistema NAT cl�sico, cuando una m�quina interna
env�a un datagrama al exterior, el NAT lo reescribe
poniendo su IP "p�blica" como remitente del mismo, y
un puerto origen arbitrario. Cuando llega un datagrama
de respuesta, se busca el puerto de destino (el puerto
de origen arbitrario de la frase anterior) en una
tabla interna, obteni�ndose el puerto original y la IP
interna a la que debe enviarlo.

La tecnolog�a NAT se emplea, fundamentalmente, cuando
es necesario conectar una red LAN a Internet
disponiendo de menos IPs p�blicas que equipos
internos. El equipo NAT se encarga de multiplexar las
peticiones internas entre las IPs y puertos p�blicos
externos, permitiendo que toda la LAN acceda a
Internet sin necesitar una IP p�blica por equipo. Un
NAT puede proporcionar otros servicios, como
cortafuegos o servidor de VPNs.

Tradicionalmente siempre se ha considerado que un NAT
oculta el n�mero, la identidad y las caracter�sticas
de la red LAN interna. Este estudio, sin embargo,
demuestra que no es as�; los datagramas "traducidos"
conservan los suficientes rastros sin alterar como
para que se pueda identificar su origen. En concreto,
todos los datagramas IPv4 contienen un campo de 16
bits utilizado en el caso de que sea necesario
fragmentarlo en la ruta hacia su destino. Dicho campo
permite que el receptor identifique los distintos
fragmentos de un datagrama y pueda reensamblarlo de
nuevo.

Aunque lo �nico que el protocolo IP requiere de dicho
campo es que sea �nico durante unos minutos, en la
pr�ctica la mayor�a de las implementaciones se limitan
a utilizar un contador que se va incrementando con
cada datagrama enviado. Esto unido al hecho de que los
sistemas NAT suelen dejar este campo inalterado, como
demuestra Bellovin, permite asociar cada datagrama a
una m�quina interna concreta.

Las medidas a tomar son evidentes una vez que se
identifica el problema: el sistema NAT debe modificar
el campo de identificaci�n de los datagramas que lo
atraviesan (complicado) y, por otro lado, los sistemas
operativos usados en las m�quinas internas deben
generar los valores de este campo de forma aleatoria
o, al menos, no predecible para un "escucha" externo
(f�cil). Los sistemas operativos "Open Source" OpenBSD
y FreeBSD ya han integrado dicha mejora en su c�digo.

El documento, disponible en formato PDF, es una
lectura llana, amena e interesante. Recomendable.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/1740/comentar

M�s Informaci�n:

Remotely Counting Machines Behind A NAT Box
http://slashdot.org/article.pl?sid=03/02/05/2129218

El documento en cuesti�n
http://www.research.att.com/~smb/papers/fnat.pdf

Parche OpenBSD
http://marc.theaimsgroup.com/?l=openbsd-cvs&m=104473518402730&w=2

Slashback: Regalia, Godseye, Undetection
http://slashdot.org/article.pl?sid=03/02/13/0048219


Jes�s Cea Avi�n
[EMAIL PROTECTED]

-- 
Alejandro Crovetto <[EMAIL PROTECTED]>


_______________________________________________
Lugro mailing list
[EMAIL PROTECTED]
http://www.lugro.org.ar/mailman/listinfo/lugro

Responder a