Сетевые службы
DHCP, DNS и NTP ты уже встречал. Здесь — что именно каждая служба делает в сети компании и зачем ей IPAM.
При чём тут безопасность: эти службы — «нервная система» сети. Сбой или подмена любой из них бьёт по всем устройствам сразу.
DHCP: адреса
DHCP выдаёт адрес в аренду на время. Сервер ведёт журнал: какой MAC-адрес какой IP получил и когда.
Этот журнал — ценная улика: по нему можно выяснить, какое устройство скрывалось за IP-адресом из журнала файрвола в момент атаки.
DNS: имена
Внутренний DNS хранит имена серверов и служб компании, а через резолвер пропускает запросы в интернет.
Журналы DNS показывают, к каким доменам обращались компьютеры. Заражённая машина часто выдаёт себя запросами к подозрительным доменам управляющих серверов.
NTP: время
NTP синхронизирует часы всех устройств с эталонным источником.
Без единого времени невозможно сопоставить события из разных журналов. А Kerberos в Windows по умолчанию отвергает запросы, если часы клиента и сервера расходятся больше чем на 5 минут.
IPAM: учёт адресов
IPAM (IP Address Management) — система учёта адресного пространства: какие подсети есть, какие адреса заняты, кем и когда. Она объединяет данные DHCP и DNS.
Для безопасности IPAM отвечает на вопрос «чьё это устройство?» и помогает найти незнакомые устройства в сети.
Главное за урок
- Журналы DHCP связывают IP-адрес с конкретным устройством.
- Журналы DNS выдают обращения к подозрительным доменам.
- NTP даёт единое время для журналов, IPAM — учёт всех адресов.