人間ドック 費用が勢揃い
私もノートパソコンを持っているけど、通信料金が高いのがちょっとね」。
倉加「ここはタダなんだよ。
この近くの会社の無線LANを借りてるから」。
関「は?」倉加「ノートパソコンに無線LANカードを挿して、歩いていたら。
ネットワークが表示されたんだ。
クリックしたらインターネットが使えるようになったよ。
ほら」。
ネットワーク(ESS-ID)パスワード(WEPキー)関「トウキョウホンシャって?」TOKYOHONSHA倉加「このピルの中にある会社のことじゃないかな」。
倉加は目の前のオフィスビ、ルを指差した。
関「パスワードは?」倉加「空白のままでOKだよ。
無線LANって便利だね」。
関「…」。
倉加「内緒にしておいてね」。
「ソレを使ったら、その会社の通信を盗聴できちゃうってことなの?」と、のどまで、出かかったが、倉加に言うのが怖くて黙ってしまった。
12ー1LANの盗聴今回、関さんが試してみたように、LAN(LocalAreaNetwork)上を流れているパケットは送信先以外のパソコンからも見ることが可能です。
パケットキャプチヤ(packetcapture)、パケットスニファ(packetsniffer:パケット盗聴)と呼ばれます。
LAN上のパケットをコンビュータに取り込む役割を果たすのはネットワークインターフェースイーサネットカード(NIC)です。
NICにはそれぞれに固有のMACアドレス(Ethernet135アドレスともいう)があり、自分のMACアドレス宛とマルチキャストアドレス宛のパケットを取り込みます。
パケット盗聴は、NICを宛先アドレスに関係なくパケットを全て取り込むよう設定して行います。
NICのこの状態をプロミスキャスモード(PromiscuousMode)といいます。
LAN上で盗聴を検知するのは大変困難ですが、プロミスキヤスモードのNICを持つパソコンは疑う必要があります。
このモードのNICが、ARP136問い合わせ時に特有の癖を持つことを利用してネットワーク上からそれを探し出すツールもあります。
CaptureaMACアドレスの調べ方MACアドレスは16進数2桁X6ブロックで構成されており、最初の3ブロックがベンダーID、残りの3ブロックがベンダー内で固有のIDです。
(例)旦生旦生DO会旦1上AE以下の操作でそのコンビュータが認識しているNICのMACアドレスがわかります。
Windows2000IXPコマンド、プロンプトからipconfiglall(PhysicalAddress欄に表示)Windows9xMac08UNIX系08ターミナルからifconfig(HWaddr欄に表示)135LANで最も使われているプロトコル。
IEEE8023で規格化されています。
136次ページのセキュリティ・ワンポイント参照ハプHUB(集線装置)は複数のポート137を持ち、Ethernet上のパソコンをスター型接続する装置です。
HUBには、送信されたパケットを宛先に関係なく全ポートに転送するシェアードHUB(sharedHUB)138(図121)と、自身にMACアドレステーブルを持ち、宛先MACアドレスのあるポートにだけパケットを転送するスイッチングHUB139(図122)があります。
MACアドレスは偽装も可能なため盗聴の可能性が完全に消えるわけではありませんが、スイッチングHUBは盗聴防止に大変効果があります。
ネットワーク上を流れるパケットを分析して障害を特定する方法が使いにくいなど、ネットワーク管理の面で不便はあるものの、ネット上のトラフィック減少にも効果があります。
図121宛先に関わらず全ポートに転送する図122宛先のパソコンがあるポートにだけ転送するTCPIIPのインターネット層以上のプロトコルでは、コンビュータを特定するためにIPアドレスを使っています。
一方、ネットワークインターフェース層にあたるLANのプロトコルEthernetは、コンビュータをNICに固有のMACアドレスで区別しています。
/レータは送信先のIPアドレスによって経路選択(ルーティング)やフィリタリングをしてネットワークを結合する機器です。
ブリッジはMACアドレスを見て通過させるパケットを選択します。
スイッチングHUBはブリッジの機能を持つHUBといえます。
ARP(AddressResolutionProtocoDはIPアドレスをMACアドレスに変換するためのプロトコルです。
変換したいコンピュータは「このIPアドレスは誰のものですか?」の意味のパケットをLAN内の全てのコンビュータに送信します(MACマルチキャスト)。
受け取ったコンピュータのうち該当するIPアドレスの持ち主が自分のMACアドレスを返信します。
逆に、MACアドレスをIPアドレスに変換するプロトコルはRARP(ReverseAddressResolutionProtocol)といいます。
OSI基本参照モデルTCP/IPアドレス接続機器プレゼンァーション、層アプリケーション、層ゲートウェイ、セション層、トランスポート層、トランスポート層、ネットワーク層、インターネット層、IPアドレスルータゲータリンク層、ネットワークMACアドレスブリッジ物理層、インターフェース層。
137ケーブルの差込口のこと。
TCPパケットのポート番号とは無関係です。
138リピータHUB(repeaterHUB)、ダムHUB(dumbHUB)と呼ぶこともあります。
139レイヤ2スイッチ、LANスイッチ、高機能のものはインテリジェントHUBとも呼ばれます。
暗号化は、もし盗聴されたとしても盗聴した者にとって意味のないデータにしておくことで、機密性確保に役立ちます。
(1)平文で、ながれるパスワードやデータ。
ファイル送受信のためのf旬、リモートログインのためのTelnet、メール受信のためのPOP3などは、認証によってサービスを受けるものですが、通信途中で暗号化がなされず、IDとパスワードが平文140でパケットに含まれて流れています。
P620183043:620183080(37)ack3150112898win8745(DF)。
P3150112898:3150112915(17)ack620183080win17418(DF)。
資料121パケットキャプチャtcpdumpでftpサーバとのアクセスを盗聴した例資料121の例ではID:hatayukoのパスワードがnekogasukiだと判ります。
(2)sshによるリモートログイン。
ssh(8ecure8he11)は通信を暗号化いネットワーク経由で(主にUNIX系の)コンビュータにログインするプロトコルです。
平文で通信を行うTelnetよりも格段に安全です。
sshは公開鍵暗号方式141を用います。
(3)電子メールの暗号化。
POP3で、使用するパスワードを暗号化するプロトコルがAPOPです。
APOPが暗号化するのはパスワードだけで、電子メール本文は平文のままです。
メール本文を暗号化して送信するプロトコルとして標準化されているものに8IMIME(8ecureMultipurposeInternetMailExtensions)があります。
人間ドック 横浜に対応しています。人間ドック 横浜がもっと楽しくなります。
人間ドック 横浜が勢いに乗っています。お得な人間ドック 横浜のクーポンです。
人間ドック 横浜が帰ってきました。もう人間ドック 横浜以外は必要ないでしょう。
人間ドック 料金の失敗しない選び方を紹介します。一流の人間ドック 料金技術のご紹介です。
人間ドック 料金を楽しもう。誰もが楽しめる人間ドック 料金です。
人間ドック 料金は欠かせません。和の心を加えた人間ドック 料金です。
人間ドック 費用の全てを網羅しています。素敵な人間ドック 費用をお届けします。
人間ドック 費用のマニアックな情報をお届けします。まったく新しい人間ドック 費用です。
人間ドック 費用を分析しています。お仕事帰りでも人間ドック 費用ができます。
人間ドック 川崎市です。人間ドック 川崎市は香りがとっても良くて有名です。
人間ドック 川崎市の映像をご紹介致します。費用対効果の高い人間ドック 川崎市です。
人間ドック 川崎市情報をお探しですか?予約不要の人間ドック 川崎市です。