Какое железо защитит вас от DHCP spoofing? Сравниваем Cisco, Eltex и Mikrotik

от автора

Вы когда‑нибудь получали сообщение от мошенников? Там обычно что‑нибудь про службу безопасности банка, якобы вам нужно перевести деньги на некий безопасный счет, и тогда ваши сбережения останутся в безопасности. В локальных сетях на уровне L2 работает то же самое. Вместо сообщений — DHCP‑пакеты, вместо денег — ваши данные (а они в наше время — очень ценный ресурс).

DHCP spoofing — одна из самых распространённых и неприятных атак. Вопрос защиты от нее стоит особенно остро в сфере КИИ.

Мы с Семеном (соавтором) решили взять три самых популярных устройства, натравили на них 90 атак и выяснили, кто же лучший.

Коммутаторы, используемые в тесте

Мы использовали следующие устройства: Cisco 2960, Eltex MES1428 и MikroTik CRS

Немного о них:

Cisco 2960 — один из самых популярных коммутаторов во всем мире. Они стоят в серверных по всему земному шару уже как лет, наверное, десять. Их используют в банках, аэропортах, на заводах. Функции защиты на данном свитче реализованы аппаратно, то есть они вшиты в специальны чипы — ASIC.

Eltex MES1428 — это российский ответ Cisco. Модель очень популярна в наших госучреждениях и на объектах КИИ. Безопасность у элтекса тоже аппаратная, все реализовано чипами. В условиях санкций и импортозамещения, достойный конкурент (хоть и все чипы не производятся у нас).

Mikrotik CRS — совсем другое, даже не знаю, как его описать. Относительно (для коммутаторов) недорогое устройство, но, выигрывая в цене, проигрываешь в качестве. Базовая коммутация тут реализована аппаратным чипом, но вот все другие механизмы защиты представлены только через центральный процессор.

Микротики можно встретить в регионах, у местячковых провайдеров, в маленьких офисах, в кафе и так далее. Но иногда данные устройства встречаются на достаточно крупных предприятиях, из‑за экономии денег.

Как говорил мой преподаватель:

Если у вас на предприятии стоит микротик, то бегите оттуда, и поскорее

Описание эксперимента

У нас в вузе стенд был уже собран, поэтому мы сразу смогли приступить к нашему исследованию. Мда, заняло это достаточно много времени, потому что cisco и eltex понятные в обращении, и в них уже предусмотрены механизмы защиты от спуфинга, а вот микротик меня сильно выбесил: неудобный в обращении, механизм защиты реализуется через Bridge Filter, еще он постоянно зависал…

Но что‑то я отвлекся. Легитимным сервером мы выбрали компьютер на ALT Linux (но подойдет любой другой с поддержкой DHCP), он раздавал адреса в диапазоне 192.168.1.100–200 через шлюз 192.168.1.1. Атакующим устройством был еще один линукс компьютер (ноутбук с kali), на нем был разработан скрипт на Python (Scapy). Жертвой был компьютер с ALT Linux, который пытался получить настройки от сервера и отправлял запросы.

На Cisco и Eltex мы включили DHCP snooping. Он работает так: назначается доверенный порт — тот, где находится настоящий сервер. Остальные порты становятся недоверенными. С данных портов любые DHCP ответы, просто уничтожаются коммутатором

На Mikrotik мы настроили Bridge Filter. По сути своей, это тот же самый механизм, но реализован он программно, а не аппаратно. То есть правила фильтрации выполняет не отдельный чип, для этого предназначенный, а центральный процессор.

На каждом устройстве мы провели по 30 атак с включенной защитой. Такое число кажется достаточным для того, чтобы увидеть системные проблемы.

Мы замеряли три параметра:

  • сколько процентов атак было заблокировано

  • сколько времени коммутатор потратил, чтобы эту атаку обнаружить

  • как изменились задержка и нагрузка на ЦП

Результаты

Процент заблокированных атак

Устройство

Заблокировано

Пропущено

Эффективность

Cisco 2960

30 из 30

0

100%

Eltex MES1428

28 из 30

2

93.3%

MirkoTik CRS

24 из 30

6

80%

Cisco оказался безупречен, Eltex пропустил две атаки (сам удивился, такого случиться не должно было). Mikrotik пропустил каждую пятую атаку.

Если считать доверительные интервалы по методу Клоппера‑Пирсона, то становится еще понятнее. Cisco имеет диапазон от 88.4% до 100%, Eltex имеет от 78.1% до 98.3%, а Mikrotik — от 62.7% до 91.1%. Даже с учетом статистической погрешности, Cisco — безусловный лидер.

Время обнаружения

Здесь мы смотрели, сколько времени (в мс) проходит от начала атаки, до момента ее обнаружения устройством

Устройство

Среднее, мс

Разброс, мс

Диапазон, мс

Cisco 2960

415.3

17.40

384–450

Eltex MES1428

650.5

26.28

611–699

MikroTik CRS

1185.4

69.10

1784–2009

Циско реагирует практически в три раза быстрее, чем Mirkotik. Разброс минимален, аппаратная защита работает одинаково, независимо от внешних нагрузок.

У микротик огромный разброс. В некоторых случаях обнаружение занимало больше двух секунд, в такие моменты как раз и проходили атаки. Процессор просто не успевал обработать пакеты вовремя.

ROC‑анализ

Построили ROC‑кривую, показывающую, насколько система умеет распознавать атаки. Площадь под кривой (AUC) — оценка правильности распознавания.

Утройство

AUC

Cisco 2960

1.00

Eltex MES1428

0.98

MirkoTik CRS

0.90

Cisco и здесь занимает лидирующую позицию, Eltex уступает из‑за двух пропущенных атак. Mikrotik отстает и показывает приемлемый результат.

L3 задержка

Замерили L3 задержку (пропинговали шлюз).

Устройство

Без защиты, мс

С защитой, мс

Прирост, мс

Cisco 2960

1.15

1.35

+18%

Eltex MES1428

1.15

1.35

+18%

MikroTik CRS

1.18

1.44

+22%

Прирост в диапазоне 16–22 процента — в пределах нормы. Для пользователя такая задержка будет незаметна.

Нагрузка процессора

А вот с ней вышло намного интереснее.

Устройство

Без защиты,%

С защитой,%

Прирост,%

Пики

Cisco 2960

~ 5

~ 8.1

+ 3.1

стабильно

Eltex MES1428

~ 5

~ 10.1

+ 5.1

до +7%

MikroTik CRS

~ 7

~ 15.9

+ 8.9

до +11%

У MikroTik прирост нагрузки на ЦП оказался аж в 3 раза выше, чем у Cisco. Это может сильно сказаться на других функциях маршрутизатора: скорости интернета, VPN. У Cisco и Eltex процессор практически не страдает.

Почему так произошло

Как упоминалось ранее, у микротик все решения реализованы программно, а не аппаратно. Поэтому процессор непосредственно участвует в защите.

Именно отсюда:

  • разброс времени обнаружения от 1.7 до 2 секунлд;

  • 20% пропусков атак;

  • высокая нагрузка на ЦП

Итог

Если вы проектируете сеть для банка, крупного оператора связи, любого объекта КИИ, то нужно выбирать Cisco или Eltex.

Если речь идет о небольшом офисе, кафе, магазине, домашней сети, то можно выбрать MikroTik. Но совет: не стоит полагаться только на Bridge Filter, лучше всего добавить Port Security, VLAN‑ы и мониторить загрузку ЦП.

ссылка на оригинал статьи https://habr.com/ru/articles/1062574/