23. Considerazioni sulla sicurezza
23. Considerazioni sulla sicurezza
La minaccia a DHCP è intrinsecamente una minaccia interna (assumendo una rete correttamente configurata in cui le porte DHCPv6 sono bloccate sui gateway perimetrali dell'impresa). Indipendentemente dalla configurazione del gateway, tuttavia, gli attacchi potenziali da parte di soggetti interni ed esterni sono gli stessi.
L'uso di chiavi pre-condivise configurate manualmente per IPsec tra agenti di relay e server non difende contro i messaggi DHCP riprodotti. I messaggi riprodotti possono rappresentare un attacco DOS attraverso l'esaurimento delle risorse di elaborazione, ma non attraverso una configurazione errata o l'esaurimento di altre risorse quali gli indirizzi assegnabili.
Un attacco specifico di un client DHCP è la creazione di un server malevolo con l'intento di fornire informazioni di configurazione errate al client. Il motivo per farlo può essere di montare un attacco "man in the middle" che causa al client di comunicare con un server malevolo invece di un server valido per alcuni servizi come DNS o NTP. Il server malevolo può anche montare un attacco di denial of service attraverso una configurazione errata del client che causa il fallimento di tutte le comunicazioni di rete dal client.
C'è un'altra minaccia ai client DHCP costituita da server DHCP configurati erroneamente o accidentalmente che rispondono alle richieste dei client DHCP con parametri di configurazione involontariamente errati.
Un client DHCP può anche essere soggetto ad attacco attraverso la ricezione di un messaggio Reconfigure da un server malevolo che causa al client di ottenere informazioni di configurazione errate da quel server. Si noti che sebbene un client invii la propria risposta (messaggio Renew o Information-request) attraverso un agente di relay e, di conseguenza, tale risposta sarà ricevuta solo dai server a cui i messaggi DHCP sono inoltrati, un server malevolo potrebbe inviare un messaggio Reconfigure a un client, seguito (dopo un ritardo appropriato) da un messaggio Reply che sarebbe accettato dal client. Così, un server malevolo che non si trova sul percorso di rete tra il client e il server può comunque essere in grado di montare un attacco Reconfigure su un client. L'uso di ID di transazione che siano crittograficamente validi e non facilmente prevedibili ridurrà anche la probabilità che tale attacco abbia successo.
La minaccia specifica di un server DHCP è un client non valido che maschera un client valido. Il motivo per farlo può essere il furto di servizio, o per eludere la registrazione per un qualsiasi numero di scopi malvagi.
La minaccia comune sia al client che al server è l'attacco "denial of service" (DoS) alle risorse. Questi attacchi comportano tipicamente l'esaurimento degli indirizzi disponibili, o l'esaurimento della CPU o della larghezza di banda di rete, e sono presenti ogni volta che c'è una risorsa condivisa.
Nel caso in cui gli agenti di relay aggiungano opzioni aggiuntive ai messaggi Relay Forward, i messaggi scambiati tra agenti di relay e server possono essere usati per montare un attacco "man in the middle" o di denial of service.
Questo modello di minaccia non considera importante la privacy dei contenuti dei messaggi DHCP. DHCP non è usato per scambiare informazioni di autenticazione o di configurazione che devono rimanere segrete ad altri nodi di rete.
L'autenticazione DHCP fornisce l'autenticazione dell'identità di client e server DHCP, e l'integrità dei messaggi consegnati tra client e server DHCP. L'autenticazione DHCP non fornisce alcuna privacy per i contenuti dei messaggi DHCP.
Il protocollo di autenticazione ritardata descritto nella sezione 21.4 usa una chiave segreta condivisa tra un client e un server. L'uso di un "DHCP realm" nella chiave condivisa consente l'identificazione dei domini amministrativi cosicché un client possa selezionare la chiave o le chiavi appropriate quando si sposta tra domini amministrativi. Tuttavia, il protocollo di autenticazione ritardata non definisce alcun meccanismo per la condivisione delle chiavi, quindi un client può richiedere chiavi separate per ciascun dominio amministrativo che incontra. L'uso di chiavi condivise potrebbe non scalare bene e non fornisce ripudio di chiavi compromesse. Questo protocollo è focalizzato sulla risoluzione del problema intradominio in cui lo scambio out-of-band di una chiave condivisa è fattibile.
A causa della possibilità di attacco tramite il messaggio Reconfigure, un client DHCP DEVE scartare qualsiasi messaggio Reconfigure che non includa l'autenticazione o che non supera il processo di validazione per il protocollo di autenticazione.
Il protocollo della chiave Reconfigure descritto nella sezione 21.5 fornisce protezione contro l'uso di un messaggio Reconfigure da parte di un server DHCP malevolo per montare un attacco di denial of service o man-in-the-middle su un client. Questo protocollo può essere compromesso da un attaccante in grado di intercettare il messaggio iniziale in cui il server DHCP invia la chiave al client.
La comunicazione tra un server e un agente di relay, e la comunicazione tra agenti di relay, può essere protetta tramite l'uso di IPSec, come descritto nella sezione 21.1. L'uso di configurazione manuale e installazione di chiavi statiche è accettabile in questo caso poiché gli agenti di relay e il server apparterranno allo stesso dominio amministrativo e gli agenti di relay richiederanno altra configurazione specifica (per esempio, configurazione dell'indirizzo del server DHCP) oltre alla configurazione IPSec.