Zeroconf e descoberta de sistema em redes sem fio

1

Eu pedi esta pergunta em Ask Ubuntu sobre o meu sistema sendo exibido por padrão nas redes. A resposta que aceitei diz que, enquanto eu não estiver usando os componentes avahi e samba , não vou aparecer onde quer que os computadores da rede sejam exibidos. A única exceção possível é zeroconf na ausência do servidor DHCP.

Minha pergunta é: por que o zeroconf torna meu computador vulnerável à descoberta por meio de redes? É aplicável a redes sem fio?

Eu fiz uma suposição aproximada sobre zeroconf , usando a resposta em Ask Ubuntu, que o bloco de endereço usado para a autoconfiguração é o mesmo em todos os sistemas - então, na ausência do servidor DHCP, procurando por sistemas na rede usando o bloco de endereço zeroconf como referência facilitaria a localização de computadores na rede.

Finalmente, gostaria de repetir que já estou ciente de que, não importa o que eu faça, ainda estou aberto para farejar, por isso, não se incomode com isso.

    
por Oxwivi 24.02.2011 / 21:17

2 respostas

1

Zeroconf anuncia para a rede "ei, eu estou aqui e tenho esses serviços disponíveis para você!" Por padrão, isso é anunciado à rede local como uma transmissão, para que todos os computadores na rede local possam vê-la.

Isso pode ser incrivelmente útil, permitindo que você configure uma rede doméstica sem qualquer administração de servidores centrais, pois os recursos aparecem apenas quando estão conectados; por exemplo, as impressoras aparecem de repente na sua lista de possíveis destinos para um trabalho de impressão.

Se você estiver em uma rede em que não confia, talvez não queira que o seu computador dance para cima e para baixo na rede dizendo "olhe para mim, veja todas as coisas que estou executando!" já que está declarando a superfície de ataque - coisas que podem ter problemas de segurança.

Se o seu sistema é perfeitamente seguro, não há problema em anunciar o que você tem. Mas um sistema perfeitamente seguro é uma fantasia. Então, há um trade-off a ser tido, entre conveniência e sigilo, para tentar tornar isso um pouco mais difícil.

Na prática, um invasor pode descobrir o que você está executando de qualquer maneira. Mas a investigação do sistema pode desencadear um sistema de detecção de invasões na rede. (Se a sua cafeteria tiver um IDS, procure os porcos voadores do lado de fora e mude para um tipo diferente de cafeteria.)

Assim, como alguém mal-intencionado, é muito mais fácil e seguro aguardar que o computador de alguém declare "ei, estou aqui e tenho um compartilhamento de música para você, armazenamento de arquivos compartilhado e um serviço de login. ".

    
por 24.02.2011 / 21:57
0

O mDNS e o DNS-SD anunciam a presença de serviços em toda a rede à qual a máquina está conectada. Se você não confia na rede atual, talvez deseje bloquear seus pacotes de saída.

    
por 24.02.2011 / 21:31