کلید عمومی داخل فایل authorized_keys کپی شده است، اما احراز هویت با روش کلید عمومی هنوز کار نمیکند؟
مجوزهای فایل روی HOME$ و HOME/.ssh$ و HOME/.ssh/authorized_keys$ این مشکل را به وجود آورده است. این مساله با اجرای دستورات زیر روی سرویسدهنده حل میشود:
chmod go-w $HOME $HOME/.ssh&
chmod 600 $HOME/.ssh/authorized_keys$
اگر اجرای این دستورات به علت برخی دلایل ممکن نبود، راه حل جایگزین این است که در فایل sshd_config خط StrictModes no را تنظیم کنید. اگرچه این عمل توصیه نمیشود.
(ارسال کننده: حامد مهدوی)
( 1388/06/22 )
چرا در SSH گاهی اوقات X11 Forwarding و یا Agent Forwarding کار نمیکند؟
فایلهای ssh_config و sshd_config را بررسی کنید. پیشفرض پیکربندی فایلها برای X11 Forwarding و Agent Forwarding غیرفعال است. برای فعال نمودن آن، خط زیر را در فایل sshd_config قرار دهید:
X11Forwarding yes
و خطوط زیر را در فایل ssh_config قرار دهید:
ForwardAgent yes
ForwardX11 yes
(ارسال کننده: حامد مهدوی)
( 1388/06/14 )
آیا میتوان از SSH برای اتصال امن دو زیرشبکه در اینترنت استفاده کرد؟
برای این منظور میتوان PPP را روی یک اتصال SSH اجرا کرد. اما این عمل ممکن است برای اتصالات TCP مشکل ایجاد کند، به خاطر این که هم اتصال TCP که SSH روی آن اجرا میشود و هم اتصال TCP که روی تونل PPP/SSH اجرا میشود، ممکن است در یک زمان دوبار مخابره کند. در این مورد بهتر است از تونلزنی IP از طریق UDP استفاده نمود. یک پیادهسازی ممکن از این عمل در آدرس http://www.inka.de/~bigred/devel/cipe.html وجود دارد.
(ارسال کننده: حامد مهدوی)
( 1388/06/04 )
آیا میتوان از SSH برای ارسال امن سرویسهای مبتنی بر UDP (از قبیل NFS و NIS) استفاده کرد؟
یک راهحل عمومی برای سرویسهای مبتنی بر RPC (از قبیل NIS) وجود دارد. اصولا این عمل ممکن است برای NFS تطبیق پیدا کند، در حالی که هنوز انجام نشده است. سرویسهایی که صرفا بر پایه UDP هستند (از قبیل DNS)، هنوز با SSH امن نشدهاند.
(ارسال کننده: حامد مهدوی)
( 1388/06/04 )
آیا رمزگذاری با کارآیی SSH رابطه دارد؟
به خاطر دلایل امنیتی بایستی رمزگذاری SSH را در حالت فعال نگه دارید. امروزه پردازندهها آن قدر سریع هستند که فعالسازی رمزگذاری تنها در شبکههای پرسرعت باعث کاهش کارآیی SSH میشود.
(ارسال کننده: حامد مهدوی)
( 1388/05/28 )
SSH از چه نوع حملههایی جلوگیری میکند؟
SSH مانع از حملههای زیر میشود:
- IP Spoofing که در آن مهاجم بستههایی را ارسال میکند و چنین وانمود میکند که این بستهها از یک میزبان مورد اعتماد ارسال شدهاند. SSH حتی در شبکههای محلی نیز مانع از این نوع حمله میشود.
- DNS Spoofing که درآن مهاجم رکوردهای سرویسدهندهی نام را جعل میکند.
- استراق سمع کلمه عبور و سایر دادههایی که توسط میزبانهای میانی انجام میگیرد.
- دستکاری دادهها به وسیله افرادی که میزبانهای میانی را کنترل میکنند.
به عبارت دیگر، SSH هرگز به شبکه اعتماد نمیکند. اگر شخصی که به شبکه مسلط است، بخواهد دشمنی کند، فقط قادر خواهد بود که ارتباط SSH را قطع کند. اگر در SSH از رمزگذاری استفاده شود، کسی نمیتواند ترافیک را رمزگشایی کرده یا اتصالی را برباید.
(ارسال کننده: حامد مهدوی)
( 1388/05/28 )
پروتکل EAP چیست؟
پروتکل احراز هویت توسعهپذیر (EAP)، مکانیزمی است که یک تبادل پیام استاندارد بین دستگاهها را بر روی پروتکل احراز هویت تعریف میکند. EAP یکی از تکنولوژیهای پایهای است که به سرویسدهندههای شبکههای سیمی و بیسیم، اجازهی احراز هویت وسایل شبکه را میدهد. پروتکل EAP به تنهایی نمیتواند به عنوان یک پروتکل احراز هویت مورد استفاده قرار گیرد (این پروتکل صرفاً یک استاندارد تبادل پیامهای احراز هویت بین سرویسگیرنده و سرویسدهندهی احراز هویت است). EAP انواع مختلفی دارد که خصوصیات امنیتی و قدرت رمزنگاری متفاوت در هر کدام از این روشها، موجب میشود که شرکتها بتوانند بر حسب نیاز از روش مناسب برای برنامهی کاربردی خود استفاده کنند. متداولترین انواع پروتکل EAP، EAP-MD5، EAP-TLS، EAP-TTLS، EAP-PEAP و LEAP هستند.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
چگونه میتوان از ابزار Wireshark به منظور ضبط و تحلیل ترافیک شبکههای محلی بیسیم استفاده کرد؟
یکی از گزینههای موجود در منوی Statistics از صفحهی اصلی Wireshark، گزینهی WLAN Traffic Statistics است. در این قسمت اطلاعات آماری ترافیکهای شبکههای محلی بیسیم ضبط شده نشان داده میشود. این پنجره ترافیک شبکههای بیسیم پیدا شده در حین عملیات ضبط کردن را به صورت خلاصه نشان میدهد.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
ابزار Wireshark چیست؟
ابزار Wireshark یک استراق سمع کننده و تحلیلگر بستههای شبکه است. این ابزار یکی از بهترین تحلیلگرهای بسته با کد منبع باز است که امروزه وجود دارد و در سطح گستردهای (هم در شبکههای سیمی و هم در شبکههای بیسیم) از آن استفاده میشود. نسخهی اصلی این ابزار با نام Ethereal وجود داشت که از سال 2006 میلادی به بعد این پروژه به Wireshark تغییر نام یافت. Wireshark بسیار شبیه ابزار tcpdump است، با این تفاوت که ابزار Wireshark واسط گرافیکی بسیار قوی داشته و اطلاعات خیلی بیشتری در زمینهی مرتبسازی و فیلتر کردن بستهها در اختیار کاربر قرار میدهد.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
منظور از استفاده از احراز هویت مبتنی بر پورت در استاندارد IEEE 802.1X چیست؟
از آنجایی که پورت نقطهی اتصال کاربر به شبکه است، میتوان از آن به عنوان یک مکان منطقی برای کنترل دسترسی کاربران استفاده کرد. بنابراین، با کنترل نقاط اتصال کاربران به شبکه، میتوان محیط شبکهی کاربر، نیازها و مجوزهای دسترسی او را به صورت شخصی بیان کرد. استاندارد IEEE 802.1X از این مفهوم برای احراز هویت کاربران خود استفاده میکند.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
سرویسدهندهی RADIUS چیست؟
RADIUS یک پروتکل شبکه است که عملیات احراز هویت، احراز مجوز و حسابرسی را به صورت متمرکز برای کامپیوترهایی که از سرویسهای یک شبکه استفاده میکنند، فراهم میآورد. RADIUS یک پروتکل امنیتی سرویسدهنده/سرویسگیرنده است که در لایهی کاربرد اجرا میشود و از UDP به عنوان پروتکل لایهی انتقال استفاده میکند. برای احراز هویت کاربران، سرویسگیرندههای RADIUS (مانند یک نقطه دسترسی) با سرویسدهندهی RADIUS ارتباط برقرار میکنند. سرویسدهنده کارهایی که سرویسگیرندهی احراز هویت شده مجاز به انجام آن است را تعیین میکند.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
منظور از روشهای EAP حفاظت شده چیست؟
برای کاهش پیچیدگی و هزینهی گسترش گواهینامههای کاربران که در EAP-TLS مورد نیاز است، دو روش پیشنهاد شده است که این روشها فقط از گواهینامهی سمت سرویسدهنده برای احراز هویت سرویسدهنده استفاده کرده و یک تونل EAP-TLS را ایجاد میکند. پس از آن از دیگر روشهای احراز هویت در این تونل استفاده میشود. این روشها EAP-PEAP (Protected EAP) و EAP-TTLS (EAP with Tunneled TLS) هستند. EAP-TTLS و PEAP هر دو به منظور سادهسازی برنامههای کاربردی 802.1X طراحی شدند و از مفاهیم سادهتری در احراز هویت استفاده میکنند. این روشها احراز هویت دوطرفهی سرویسگیرنده و شبکه را از طریق یک تونل رمزنگاری شده و کلیدهای WEP پویا (به ازای هر نشست، به ازای هر کاربر) انجام میدهند و چون تنها از گواهینامهی سمت سرویسدهنده برای احراز هویت استفاده میکند، پیادهسازی و مدیریت یک شبکهی محلی بیسیم امن را سادهتر میکنند.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
کدام یک از انواع پروتکل EAP برای استفاده در شبکههای محلی بیسیم مناسبترند؟
در حال حاضر روش EAP-TLS متداولترین روش پیادهسازی EAP برای شبکههای محلی بیسیم است. EAP-TLS بر مبنای پروتکل SSL است. در EAP-TLS، کاربران نیاز به گواهینامه دارند و احراز هویت دوطرفهی سرویسگیرنده و سرویسدهنده را تأمین میکند. هم ایستگاه و هم سرویسدهندهی RADIUS باید هویت خود را از طریق رمزنگاری کلید عمومی در فرم گواهینامهی دیجیتال یا کارت هوشمند خود، ثابت کنند. در صورت استفاده در ایستگاههای بیسیم، از کلیدهای WEP که به صورت پویا تولید میشوند برای ارتباطات امن بین سرویسگیرندهی شبکهی محلی بیسیم و نقطهی دسترسی استفاده میشود. این روش برای سازمانهای بزرگی که از گواهینامهی دیجیتال استفاده میکنند، روش بسیار مناسبی است.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
منظور از سرویس حسابرسی در پروتکل RADIUS چیست؟
سرویس حسابرسی در RADIUS، فعالیتهای کاربران و مصرف منابع شبکه را ردیابی میکند. سرویسدهندههای دسترسی به شبکه گزارشهای خلاصهای از فعالیتهای کاربران را به یک سرویسدهندهی حسابرسی RADIUS مرکزی میفرستند. یک شرکت میتواند این گزارشها را برای بررسیهای امنیتی و مدیریت ترافیک تحلیل کند. پیامهایی که در این سرویس ارسال میشوند به سه دستهی پیامهای شروع، پیامهای توقف و پیامهای موقتی تقسیم میشوند. وقتی که مجوز دسترسی به شبکه به کاربر داده شد، یک پیام شروع حسابرسی توسط سرویسدهندهی دسترسی به شبکه به سرویسدهندهی RADIUS ارسال میشود که با ارسال آن گزارشگیری آغاز میشود. پس از آن سرویسدهندهی دسترسی به شبکه به صورت متناوب پیامهای موقتی را به سرویسدهندهی RADIUS ارسال میکند. در نهایت پس از قطع دسترسی کاربر به شبکه، سرویسدهندهی دسترسی به شبکه یک پیام توقف حسابرسی به سرویسدهندهی RADIUS ارسال میکند.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
EAPOL چیست؟
هر پروتکلی که از EAP استفاده میکند، باید روشی برای پنهانسازی پیامهای EAP در پیامهای آن پروتکل را تعریف کند. در استاندارد 802.1X این روش پنهانسازی EAPOL (پروتکل احراز هویت توسعهپذیر روی شبکهی محلی) نامیده میشود.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
نحوهی فیلتر کردن بستهها در Wireshark به چه صورت است؟
عملیات فیلتر کردن بستهها در Wireshark به دو صورت قابل انجام است: یکی در هنگام انجام عملیات ضبط بستهها و دیگری در هنگام مشاهدهی بستهها (پس از اتمام عملیات ضبط). برای فیلتر کردن بستهها در هنگام انجام عملیات ضبط باید عبارت فیلتر مورد نظر را در فیلد Filter از پنجرهی Capture Options وارد کرد. فیلتر کردن در هنگام نمایش بستهها به کاربر این امکان را میدهد که از بین بستههای ضبط شده روی بستههای مورد نظر خود متمرکز شود و بقیهی بستهها غیر از بستههای مورد نظر از دید او پنهان میشوند. در این نوع فیلتر کردن امکان انتخاب بستهها بهوسیلهی معیارهای متعددی از قبیل پروتکل، وجود یک فیلد خاص در بسته، مقدار فیلدها و غیره وجود دارد. برای فیلتر کردن بستهها در هنگام نمایش آنها باید عبارت فیلتر (به عنوان مثال نام پروتکل مورد نظر) را در قسمت Filter از نوار ابزار فیلتر در پنجرهی اصلی Wireshark وارد شود. پس از فشردن کلید Enter عملیات فیلتر کردن بستهها انجام میشود.
(ارسال کننده: فاطمه دلدار)
( 1388/05/17 )
پروتکل SMB چیست؟
یکی از پروتکلهای مرسوم که کاربرد اصلی آن انتقال فایل و استفاده از چاپگر در داخل شبکه است. توسط این پروتکل میتوان منابعی که فایلها را به اشتراک گذاشتهاند و همچنین سرویسگیرندهها را مدیریت کرد.
(ارسال کننده: مهدی فتح الله زاده)
( 1388/05/06 )
منظور از سطوح امنیتی در پروتکل SMB چیست؟
منظور از سطوح امنیتی، روش اعمال سیاستهای امنیتی بر روی ماشین و منابع به اشتراک گذاشته توسط آن است. اگر برای هر منبع اشتراکی، کاربر و سطح دسترسی تعیین کنیم، در سطح امنیتی اشتراک قرار داریم. در سطح دیگر، اگر کاربری مجاز برای دسترسی به ماشین تعیین کنیم که بتواند با یک حقوق تعریف شده به تمام اشتراکها دسترسی داشته باشد، در سطح امنیتی کاربر قرار داریم.
(ارسال کننده: مهدی فتح الله زاده)
( 1388/05/06 )
چه پیادهسازیهایی از پروتکل SMB وجود دارد؟
این پروتکل توسط دو نرمافزار رایج Samba و CIFS پیادهسازی شدهاست. CIFS در سیستمهای عامل ویندوز مایکروسافت و نرمافزار Samba در سیستمهای عامل لینوکس، یونیکس، سولاریس و مکینتاش پیادهسازی شده است.
(ارسال کننده: مهدی فتح الله زاده)
( 1388/05/06 )
آیا میتوان با پروتکل SMB به فایلها و چاپگرهای موجود در ماشین دیگری که از سیستم عامل متفاوت استفاده میکند، دسترسی داشت؟
اگر سیستم عامل یکی از دو ماشین، ویندوز و سیستم عامل ماشین دیگر، لینوکس، یونیکس، سولاریس و یا مکینتاش باشد و همراه آنها نرمافزار Samba نصب و راهاندازی شده باشد، میتوان به فایل و چاپگر موجود در ماشین دیگر دسترسی داشت.
(ارسال کننده: مهدی فتح الله زاده)
( 1388/05/06 )
چرا ارتباط SSH بعد از چند دقیقه عدم فعالیت، مسدود یا غیرفعال میشود؟
به خاطر زمانبندی ارتباط TCP که روی وسیلههای NAT صورت گرفته است، بعد از زمان معینی، در صورت عدم فعالیت در ارتباط، وسیله میانی ارتباط را مسدود میکند. با فعال کردن گزینه ClientAliveInterval در فایل sshd_config روی سرویسدهنده یا گزینه ServerAliveInterval در فایل ssh_config روی متقاضی و همچنین تنظیم نمودن حداقل زمان، برای حفظ ارتباط در جدول ارتباط وسیله میانی، میتوان این مشکل را حل نمود.
(ارسال کننده: حامد مهدوی)
( 1388/04/31 )
پیامهای خطایی که برای طول کلید از طرف SSH ارسال میشود برای چیست؟
برنامه ssh-keygan در SSH تجاری دارای یک باگ است و همین امر موجب میشود که بعضی اوقات در تولید کلیدهای عمومی احراز هویت، بیتهای با ارزشتر را تنظیم (بازنشانی) نکند. به عنوان نمونه کلیدهایی که با اندازه کوچکتر از اندازه پیش فرض تولید میشوند. OpenSSH در هنگام رویارویی با این نوع کلیدها، پیام خطا صادر میکند. برای رهایی از این پیامها، فایلهای know_hosts را ویرایش کنید و طول کلید صحیح را که معمولا ۱۰۲۴ است، جایگزین نمایید.
(ارسال کننده: حامد مهدوی)
( 1388/04/31 )
آیا ابزاری برای استفاده از روش قناری در محصولات مایکروسافت وجود دارد؟
بلی، کامپایلر Visual Studio.NET مایکروسافت از یک سوئیچ بررسی امنیت بافر (GS) برای محافظت از متغیرهای پشته در مقابل سرریزی بافر استفاده میکند. این سوئیچ که با نام پرچم آن شناخته میشود “GS” نام دارد و صحت آدرس بازگشت و دیگر متا دادههای مهم پشته را تضمین مینماید. تمامی فایلهای باینری از نسخهی سرویس پک 2 ویندوز XP و سیستم عامل ویندوز ویستا با نسخههای Visual Studio.NET که سوئیچ GS را پشتیبانی میکنند کامپایل شدهاست.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
روشهای جلوگیری از حملات سرریزی بافر توسط کرنل چگونه است؟
در روشهای کرنلی از آنجا که کرنل سیستم عامل از روال داخلي کد اجرايي بيخبر است، تاثير آن تنها به تغييرات در محيط اجراي برنامه محدود ميگردد. در این روش معمولا از اعمال کنترلهاي دسترسي به حافظه و تصادفیسازی نقشهي فضاي آدرس (ASLR) حافظهي برنامه استفاده ميشود.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
روشهای جلوگیری از حملات سرریزی بافر توسط کامپایلر چگونه است؟
روشهاي کامپايلري متعددی برای تشخیص و جلوگيري از حملات سرريزي بافر پیشنهاد شدهاند. يکي از اين روشها بررسی حدود مرزي آرايهها است که يکي از موثرترين روشهاي محافظت در مقابل حملات سرريزي بافر محسوب میشود. يکي ديگر از روشهاي کامپايلري جلوگيري از سرريزي بافر بررسي صحت دادههای کنترلی است. برای بررسی صحت دادههای کنترلی تکنیکهای متعددی پیشنهاد شده است. يکي از پرکاربردترين اين تکنيکها استفاده از مقادير قناري (Canary) ميباشد.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
آیا روشی برای جلوگیری از حملات سرریزی بافر وجود دارد؟
بلی، روشهای جلوگیری از حملات سرریزی بافر معمولا به دو دستهی کلی تقسیم میشوند. روشهای کرنلی و روشهای کامپایلری.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
محافظت توسط سوئیچ GS در محصولات مایکروسافت چگونه عمل میکند؟
هدف اصلی سوئیچ GS این است که خراب شدن آدرس بازگشت تابع که برروی پشته ذخیره شدهاست را شناسایی کرده و از ادامهی اجرای آن جلوگیری کند. در سوئیچ GS از Visual Studio.NET هنگام آغاز هر تابع یک مقدار مشخص به نام کوکی (Cookie) در پشته درج میشود. مقدار کوکی از یک کوکی اصلی در سطح برنامه کپی شده و در پشته بین آدرس بازگشت تابع و فضای تخصیص داده شده برای پارامترها قرار میگیرد. Visual Studio.NET 2005 از تغییر نقشهی قاب پشته نیز استفاده میکند. به این صورت که آرگومانهای آسیبپذیر را شناسایی کرده و آنها را پایین بافرهای محلی در پشته کپی میکند. پس از آن، تابع بهجای آرگومانهای اصلی از کپی آرگومانها استفاده مینماید. این تکنیک به پنهانسازی پارامترها (Parameter Shadowing) معروف است.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
کارایی ASLR چگونه است؟
ASLR سعی میکند احتمال موفقیت مهاجم در درست حدس زدن مکان نواحی تصادفیسازی شده را کاهش دهد. بنابراین، با گسترش فضای جستجو میتوان امنیت را افزایش داد. هرچه آنتروپی آفستهای تصادفی بیشتر باشد، تصادفیسازی فضای آدرس موثرتر و کاراتر میگردد. آنتروپی آفستها را میتوان با دو روش گسترش فضای حافظهی مجازی که تصادفیسازی بر روی آن انجام میگیرد و کاهش فواصل زمانی تصادفیسازی افزایش داد.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
قناري خاتمهدهنده در روشهای کامپایلری جلوگیری از حملات سرریزی بافر چیست؟
این قناری شامل نمادهاي خاتمه دهندهي معمول براي توابع رشتهاي کتابخانهي استاندارد زبان C از قبیل 0 (پوچ)، CR ،LF و EOF ميباشد. مهاجم نميتواند از کتابخانهها و عبارات رشتهاي متداول در زبان C براي اضافه کردن اين نمادها در رشتهي سرريزي استفاده کند، زيرا توابع رشتهای هنگامی که به اين نمادها برسند متوقف ميشوند.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
قناري تصادفي در روشهای کامپایلری جلوگیری از حملات سرریزی بافر چیست؟
این قناري مقدار خود را از يک متغير سراسري ميگيرد. مقدار اين متغير سراسري با هر بار اجرای برنامه به صورت تصادفی تعیین میشود. براي جلوگيري از نوشتن در متغير سراسري از تکنيکهاي محافظت حافظه از قبیل احاطهي متغير با صفحات غيرقابل نگاشت استفاده ميشود.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
قناري XOR تصادفي در روشهای کامپایلری جلوگیری از حملات سرریزی بافر چیست؟
این قناری همانند قناري تصادفي میباشد با این تفاوت که مقدار آن با تمام يا بخشي از دادههاي کنترلي ذخيره شده XOR ميگردد.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
چگونه میتوان از تکنیک ASLR در لینوکس استفاده کرد؟
بهتر است از وصلههای کرنلی لینوکس که به این منظور طراحی شدهاند استفاده شود. به عنوان مثال grsecurity یک مجموعهی متن باز و رایگان از وصلههای کرنل لینوکس است که بر افزایش امنیت سیستم تاکید دارد. grsecurity شامل چند ویژگی اصلی میباشد. یکی از مهمترین آنها وصلهی PaX است. PaX یک وصلهی کرنلی برای سیستم عامل لینوکس است که سیاست حداقل امتیازات را پیادهسازی میکند. PaX با اعمال کنترلهای دسترسي به حافظه و تصادفيسازي نقشهي حافظه (ASLR) از اجراي کد حمله جلوگيري ميکند.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
تکنیک قناری در روشهای کامپایلری چیست؟
قناري يک مقدار معین است که بين بافر و دادههاي کنترلي روي پشته قرار ميگيرد تا سرريزي بافر را تشخیص دهد. یکی از روشهاي استفاده از قناری، درج کردن آن قبل از آدرس بازگشت ذخيره شده روي پشته و سپس بررسي آن در epilog تابع ميباشد. در صورتی که سرریزی بافر باعث تغییر آدرس بازگشت تابع شود، حتما قبل از آن مقدار قناري خراب شده است. مسألهي مهمي که در مورد قناری وجود دارد اين است که مهاجم نتواند مقدار آن را حدس بزند و نيز نتواند آن را در رشتهي سرريزي تعبيه کرده و بازنويسي نمايد.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
تصادفيسازي نقشهي فضاي آدرس (ASLR) چیست؟
ASLR مخفف Address Space Layout Randomization میباشد. در این روش نواحی کلیدی حافظه همانند آدرس پایه کد برنامه اجرایی، مکان کتابخانهها، مکان پشته و مکان هیپ به صورت تصادفی تغییر مکان داده میشوند. بدین ترتیب مهاجم نمیتواند آدرسهای مورد نیاز برای سوءاستفاده را به آسانی پیشبینی نماید و به دلیل پنهان بودن آدرس حافظهی مورد نیاز، مهاجم باید آدرسها را حدس بزند. از طرفی به دلیل ازکار افتادن برنامه بازیابی یک حدس نادرست غیرممکن میباشد.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
پیادهسازی ASLR سیستم عامل ویندوز مایکروسافت چگونه است؟
تکنیک ASLR برای نسخههای قبلی سیستم عامل ویندوز مایکروسافت به صورت محصولات مستقل و یا بخشی از سیستمهای جلوگیری از نفوذ وجود داشته است. ویندوز ویستا و ویندوز سرور 2008 نیز ASLR را به صورت پیشفرض فعال میکنند. در اين پيادهسازي، هيپ و پشتهي همهی برنامهها و تمام فايلهاي EXE و DLL که همراه با سيستم عامل عرضه ميگردند، تصادفيسازي ميشوند. در ASLR ویندوز ویستا از 8 بيت آدرس، يعني 256 مکان برای تصادفیسازی استفاده میشود. از آن جایی که کارآيي روش ASLR به تعداد بيتهاي مورد استفاده براي تصادفيسازي بستگی دارد، ASLR ویندوز ویستا از کارآیی خوبی برخوردار نیست. در طراحی ASLR در ویندوز ویستا بعضی از پارامترهای نقشهی فضای آدرس مانند PEB، مکان پشته و هیپ یک بار در هر اجرای برنامه انتخاب میشوند. پارامترهای دیگر مانند مکان کد برنامه، سگمنت داده، سگمنت BSS و کتابخانهها تنها بعد از بوت کردن مجدد سیستم تغییر میکنند.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
پیادهسازی ASLR در وصلهی کرنل لینوکس PaX چگونه است؟
PaX برای پيادهسازي ASLR از 16 و يا 24 بيت استفاده میکند. از آنجایی که تعداد بیتهای استفاده شده برای تصادفیسازی بیشتر از تعداد آنها در پیادهسازی ویندوز ویستا از ASLR است، محافظت فراهم شده توسط آن نیز کاراتر میباشد.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
برای محافظت از اشارهگرها از چه ابزارهایی میتوان استفاده کرد؟
ابزار PointGuard از روشهای کامپایلری برای محافظت از اشارهگرها استفاده میکند. PointGuard اشارهگرها را هنگام ذخيرهسازی در حافظه رمزگذاري میکند و تنها زماني آنها را رمزگشايي میکند که در ثباتها بار ميشوند. بنابراین این ابزار از اشارهگرها محافظت کرده و در مقابل بسياري از حملات سرريزي بافر مقاوم است. همچنین PointGuard کمترين سربار کارآيي را به سیستم تحميل ميکند. اين تکنيک وابسته به اين است که اشارهگرها هميشه قبل از استفاده، درون ثبات بار شوند.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
انواع قناری در روشهای کامپایلری جلوگیری از حملات سرریزی بافر چیست؟
براي از بين بردن امکان جعل قناري انواع مختلفی برای آن پيشنهاد شده است که برخی از آنها عبارتند از: قناري خاتمهدهنده (Terminator Canary)، قناري پوچ (Null Canary)، قناري تصادفي (Random Canary) و قناري XOR تصادفي (Random XOR Canary).
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
آیا روش ASLR پیادهسازی شدهاست؟
بسیاری از سیستمهای عامل، ASLR را پیادهسازی کردهاند. در سیستم عامل لینوکس، از نسخهی کرنل 2.6.12، یک شکل ضعیف از ASLR به صورت پیشفرض فعال میباشد. مجموعه وصلههای کرنلی لینوکس PaX و ExecShield پیادهسازیهای کاملتری از ASLR را تهیه کردهاند. توزیعهای مختلفی از لینوکس همانند Adamantix، Hardened Gentoo و Hardened Linux پیادهسازی ASLR توسط PaX را به صورت پیشفرض دارا میباشند. ASLR در محصولات مایکروسافت نیز به صورت پیشفرض عرضه شده است.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
آیا ابزاری برای استفاده از روش قناری در لینوکس وجود دارد؟
بلی، کامپایلر Stackguard توسط کریسپین کوان (CrispinCowan) ابداع و پیادهسازی شد، اولین ابزاری است که برای محافظت از پشته روش قناری را پیادهسازی کرده است. Stackguard اولین بار در سال 1997 میلادی منتشر شد و از سال 1998 تا سال 2003 میلادی به عنوان بخش استانداردی از توزیع لینوکس ایمیونیکس در دسترس بود. در سال 2003 میلادی پیشنهاد شد که Stackguard در gcc پیادهسازی شود.
(ارسال کننده: محبوبه دادخواه و مریم مهرنژاد)
( 1388/04/28 )
چرا به حملهي بازگشت به کتابخانه عموما بازگشت به libc گفته ميشود؟
اين حمله براي اولين بار در سيستم عامل لينوکس رخ داد. libc نام کتابخانهي استاندارد C در لينوکس است. اين کتابخانه حاوي توابع آسيبپذير زيادي از قبيل ()printf و توابع مهمي از قبيل ()system ميباشد.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
انواع حملات سرريزي بافر کدامند؟
مهمترين حملات سرريزي بافر عبارتند از:
- سرريزي بافر مبتني بر پشته
- سرريزي بافر مبتني بر هيپ
- سرريزي بافر off-by-one
- سرريزي بافر بازگشت به libc
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
آيا ميتوان با غيراجرايي کردن پشتهي برنامه از حملات سرريزي بافر جلوگيري کرد؟
با غيراجرايي کردن پشتهي برنامه ميتوان به طور قابل ملاحظهاي از حملات سرريزي بافر مبتني بر پشته جلوگيري کرد، اما انواع ديگري از حملات سرريزي بافر وجود دارند که از پشتهي برنامه براي حمله استفاده نميکنند. حملات سرريزي بافر مبتني بر هيپ و بازگشت به کتابخانه از اين قبيل هستند.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
حملات سرريزي بافر به چه علت رخ ميدهند؟
حملات سرريزي بافر ناشي از اشتباهات برنامهنويس در استفاده از توابع زبانهاي برنامهنويسي مثل C ميباشند. در برخي از زبانهاي برنامهنويسي محدودهي دادههاي ورودي/خروجي بسياري از توابع توسط خود تابع کنترل نميشود. به همين علت سرريزي بافر به راحتي در کدهاي آسيبپذيري که حاوي اين توابع باشند، قابل رخ دادن است. برخي از اين توابع آسيبپذير عبارتند از: ()strcat(), strcpy(), sprintf(), strnopy(), gets(), scanf
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
حملات سرريزي بافر روي سيستم چه تاثيري ميگذارند؟
بسته به نوع حمله و مسائل ديگر، نتيجهي سرريز بافر ميتواند يکي از موارد زير باشد:
- خراب شدن دادههاي يک برنامهي ديگر که منجر به خروجي اشتباه ميشود
- خراب شدن ساختار کنترل جريان برنامه و اتمام زود هنگام برنامه و توليد پيامهايي از قبيل Segmentation Violation
- خاموش شدن سيستميکه برنامه روي آن در حال اجرا است
- اجرا شدن کد مهاجم بر روي کامپيوتري که در حال اجراي برنامهي آسيبپذير است
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
حملهي سرريزي بافر اولين بار توسط چه کسي و در کجا مورد استفاده قرار گرفت؟
تاريخ به وجود آمدن حملهي سرريزي بافر به کرم معروف موريس در سال 1988 ميلادی بر ميگردد. اين کرم توسط آقاي موريس طراحي شد و از سرريزي بافر در سرويس fingerd سيستمهاي لينوکس استفاده ميکرد.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
حملهي سرريزي بافر مبتني بر پشته چگونه رخ ميدهد؟
سيستمهای عامل به منظور پردازش فايلهاي اجرايي فضايي را به هر پردازه اختصاص ميدهند. هر فايل اجرايي شامل توابع مختلف است که اين توابع ممکن است به طور مستقل از هم يا به صورت متداخل در طول اجراي برنامه فراخواني شوند. براي اجراي جريان صحيح برنامه، به هر تابع فراخواني شده در زمان اجرا فضايي به نام قاب پشته روي پشتهي برنامه اختصاص داده ميشود. قاب پشتهي هر تابع شامل: آرگومانهاي تابع، متغيرهاي محلي تابع، اشارهگر قاب پشتهي قديمي (يعني تابع فراخواني کننده) و آدرس برگشت تابع ميباشد. معمولا مهاجم پس از کشف کد آسيبپذير، ابتدا بافرهاي روي پشته را سرريز ميکند و پس از بازنويسي اشارهگر پايهي قديمي به سراغ آدرس برگشت تابع ميرود. مهاجم با تنظيم دقيق دادهها، طوري آدرس برگشت را بازنويسي ميکند که به کد تزريقشدهي خود در حافظه اشاره کند.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
سرريزي بافر چيست؟
سرريزي بافر زماني رخ ميدهد که يک داده در بافري نوشته شود که اندازهي آن کوچکتر از طول داده باشد. بافرها معمولا آرايههاي کاراکتري ميباشند. سرريزي بافر عامل بيش از 70 درصد از آسيبپذيريهاي امنيتي موجود است.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
مهاجمان چگونه آدرسهاي مورد نياز خود براي حمله (از قبيل آدرس شروع پشته و هيپ و آدرس توابع سيستمي) را به دست ميآورند؟
ميتوان با داشتن کد منبع برنامهي آسيبپذير و اجراي مرحله به مرحله آن با استفاده از محيط زبانهاي برنامهنويسي از قبيل Visual Studio.NET و مشاهدهي محتواي رجيسترها و يا با داشتن فايل اجرايي برنامه (بدون داشتن کد منبع) با استفاده از برنامههای اشکالزدا از قبيل Ollydbg آدرسهاي مورد نياز را روي سيستم عامل مشخصي به دست آورد.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
حملهي سرريزي بافر بازگشت به کتابخانه چيست؟
در حملهي سرريزی بافر بازگشت به کتابخانه که بازگشت به libc يا return to libc نيز ناميده ميشود، مهاجم به جاي تزريق کد در پشته يا هيپ برنامه و بازنويسي آدرس برگشت به صورتي که به کد تزريقشده اشاره کند، آدرس برگشت را مستقيما با آدرس يک تابع کتابخانهاي جايگزين ميکند. يعني به طور مثال مهاجم با دانستن آدرس تابع ()system، آن را در محل آدرس برگشت تابع مينويسد و با ارسال آرگومان مناسب مثل”bin/bash/”، يک shell را اجرا کرده و کنترل کامپيوتر قرباني را به دست ميگيرد.
(ارسال کننده: مریم مهرنژاد و محبوبه دادخواه)
( 1388/04/26 )
پروتکل TKIPچیست؟
پروتکل (TKIP (Temporal Key Integrity Protocol به این منظور در پروتکل WPA به وجود آمد که بتواند ضعفهای امنیتی ناشی از الگوریتم RC4 در پروتکل WEP را جبران کند. یکی از مهمترین برتریهای WPA بر WEP این است که در آن هر بسته با استفاده از یک کلید منحصر به فرد و متفاوت با بسته قبل رمزنگاری میشود و این کار توسط پروتکل TKIP انجام میگردد. پروتکل TKIP به جای استفاده مستقیم از کلید مشترک برای رمزنگاری از آن تنها برای تولید سایر کلیدها استفاده میکند. این پروتکل دو تابع ترکیب کلید دارد که این توابع از ترکیب کلید مشترک، آدرس MAC سرویسگیرنده و بردار اولیه، به ازای هر بسته یک کلید را تولید میکنند. با استفاده از TKIP، کلید رمزنگاری به جای یک کلید 64 یا 128 بیتی که تنها 24 بیت آن پویا است (کلید مشترک مورد استفاده در WEP) به یک کلید پویای 128 بیتی کاملاً مؤثر تعییر میکند و در نتیجه امنیت شبکهی بیسیم افزایش مییابد.
(ارسال کننده: فاطمه دلدار)
( 1388/04/21 )
چه روشهای امنیتی برای شبکههای محلی بیسیم وجود دارد؟
روشهای زیر برای امن کردن شبکههای محلی بیسیم وجود دارد:
1) تغییر SSID (نام) پیشفرض شبکه
هر شبکه محلی بیسیم یک نام پیشفرض دارد که به آن SSID گفته میشود. کاربر برای دسترسی به یک شبکه نیاز به نام آن شبکه دارد. از آنجایی که نام پیشفرض شبکه در اختیار همه است، بهتر است در هنگام راهاندازی شبکه نام پیشفرض آن را تغییر داده و حتیالامکان یک نام یکتا برای شبکه انتخاب کنیم.
2) غیرفعال کردن همهپخشی SSID
با انتخاب Disable SSID Broadcast در تنظیمات یک نقطه دسترسی، SSID شبکه مخفی شده و در دسترس همگان قرار نمیگیرد. هرچند امروزه به دست آوردن SSID یک شبکه با وجود غیرفعال بودن همهپخشی آن کار نسبتاً آسانی است.
3) استفاده از قابلیت فیلتر کردن
با استفاده از این قابلیت دسترسی به شبکه منحصر به سرویسگیرندههایی با آدرسهای خاص میشود و سایر سرویسگیرندهها برای دسترسی به شبکه غیرمجاز هستند. فیلتر کردن از طریق آدرسهای MAC، آدرسهای IP و شمارههای پورت قابل انجام است ولی استفاده از آدرس MAC متداولترین روش فیلتر کردن سرویسگیرندهها در نقاط دسترسی است.
4) غیرفعال کردن DHCP
با غیرفعال کردن DHCP یک شبکه تنها سرویسگیرندههایی که محدودهی آدرسهای IP آن شبکه را داشته باشند میتوانند به شبکه دسترسی داشته باشند. به این ترتیب دسترسیهای غیرمجاز به شبکه کمتر میشود.
5) استفاده از پروتکلهای امنیتی استاندارد شبکههای محلی بیسیم
سه پروتکل امنیتی استاندارد WEP، WPA و WPA2 پروتکلهایی امنیتی هستند که برای شبکههای محلی بیسیم به وجود آمدهاند. با استفاده از هر یک از این پروتکلها میتوان امنیت شبکهی محلی بیسیم را بهبود بخشید.
(ارسال کننده: فاطمه دلدار)
( 1388/04/21 )
آیا پروتکلهای WEP و WPA نسبت به حملهی تکرار آسیبپذیر هستند؟
پروتکل WEP به دلیل عدم وجود یک شمارنده یا مهرزمانی به ازای هر بسته نسبت به حملهی تکرار آسیبپذیر است ولی این مشکل در پروتکل WPA رفع شده است. در پروتکل WPA هر بسته یک شمارنده دارد و بنابراین حملهی تکرار روی این پروتکل قابل انجام نیست. شمارنده در این پروتکل همان بردار اولیه (IV) است که در ابتدا به صورت تصادفی تولید شده و به ازای هر بسته یک واحد به مقدار آن اضافه میشود. بنابراین بستههای تکراری قابل شناسایی بوده و در گیرتده رد میشوند.
(ارسال کننده: فاطمه دلدار)
( 1388/04/21 )
چه آسیبپذیریهایی در پروتکل WEP شناخته شده است؟
پروتکل WEP از لحاظ امنیتی پروتکل بسیار ضعیفی است و آسیبپذیریهای زیادی روی این پروتکل شناخته شده است. بعضی از این آسیبپذیریها در زیر آمده است:
کلیدهای مورد استفاده در این پروتکل ایستا هستند. یعنی یک کلید رمزنگاری از ابتدای ارتباط تا انتهای آن تغییری نمیکند. بنابراین کلید در هر قسمت از ارتباط که شکسته شود به دلیل ایستا بودن تا انتهای ارتباط تمامی بستهها قابل رمزگشایی هستند.
طول بردار اولیه (IV) کوتاه است (24 بیت). با IV به طول 24 بیت پس از هر 224 بسته، IVهای تکراری تولید میشوند و بنابراین پس از گذشت زمان نه چندان زیادی نفوذگر میتواند بستههای با IV یکسان را از شبکه استراق سمع کرده و چون IV بخشی از کلید است با جمعآوری این بستهها شکستن کلید خیلی راحتتر میشود.
در پروتکل WEP از کلیدهای یکسان برای احراز هویت و رمزنگاری استفاده میشود.
روش CRC ساده یک مکانیزم تضمین صحت قابل اطمینان نیست. این روش CRC از یک تابع خطی ساده برای محاسبه کد CRC استفاده میکند که به دست آوردن آن کار مشکلی نیست و بنابراین قابل اطمینان نیست.
هیچ مکانیزم مدیریت کلید در WEP وجود ندارد و تولید، توزیع، ذخیره، بارگذاری، بایگانی، پیگیری و از بین بردن کلید به عهدهی شبکهی محلی بیسیم گذارده میشود.
(ارسال کننده: فاطمه دلدار)
( 1388/04/21 )
منظور از kismet_server و kismet_client چیست؟
ابزار Kismet به دو برنامهی اصلی تقسیم میشود: kismet_server و kismet_client.
kismet_server مسئول ضبط، بررسی و ثبت بستهها و دادههای GPS است. این بخش قابلیت اجرا در مد headless یا بدون صفحه نمایش را دارد. چندین سرویسگیرنده میتوانند به یک سرویسدهنده متصل شوند. کنترل این قسمت به وسیلهی فایل kismet.conf انجام میشود. kismet_client یک واسط صفحه نمایش است که به سرویسدهنده متصل میشود و شبکههای کشف شده، خصوصیات آماری و جزئیات آنها را نمایش میدهد. پیکربندی خصوصیات این بخش در فایل kismet_ui.conf قابل انجام است.
(ارسال کننده: فاطمه دلدار)
( 1388/04/21 )
عملکرد روش احراز هویت 802.1x به چه صورت است؟
احراز هویت 802.1x یک استاندارد IEEE است که یک احراز هویت دوطرفه را با استفاده از یک سرویسدهندهی احراز هویت انجام میدهد. معمولاً از یک سرویسدهندهی RADIUS به عنوان سرویسدهندهی احراز هویت استفاده میشود و از پروتکل EAP برای ارسال پیامها استفاده میشود. احراز هویت 802.1x از سه قسمت تشکیل شده است: درخواست کنندهی اتصال که معمولاً نرمافزاری در کامپیوتر سرویسگیرنده است، احرازکنندهی هویت که در شبکههای اترنت سوئیچها و در شبکههای محلی بیسیم همان نقاط دسترسی هستند و سرویسدهندهی احراز هویت که همان سرویسدهندهی RADIUS است. وقتی درخواستکنندهی اتصال درخواست خود را برای اتصال به نقطه دسترسی میفرستد، نقطهی دسترسی این درخواست را به سرویسدهندهی RADIUS فرستاده و عملیات احراز هویت در این سرویسدهنده انجام میشود. در حین عملیات احراز هویت ارتباط بین سرویسدهندهی RADIUS و درخواستکنندهی اتصال از طریق نقطه دسترسی انجام میشود. از آنجایی که سرویسدهندهی RADIUS در شبکهی محلی نقطهی دسترسی قرار دارد، نفوذگر به راحتی نمیتواند به آن نفوذ کند و این روش امنیت بالایی را تضمین میکند.
(ارسال کننده: فاطمه دلدار)
( 1388/04/21 )
تفاوت پل و تكراركننده چيست؟
هر دو مد براي توسعه شبكه به کار گرفته ميشود. تنها تفاوت آنها در اين است كه در مد پل ميتوان دو شبكه كه در لايه پيوند دادهها از پروتكلهاي مختلفي استفاده ميكنند را به يكديگر متصل كرد. در حالي كه، مد تكراركننده تنها براي ارتباط دو شبكه با پروتكلهاي يكسان در لايه پيوند داده به کار ميرود.
(ارسال کننده: سمیه صالحی)
( 1388/04/20 )
در يك شبكه محلي بيسيم، از چه نوع ارتباطاتي استفاده ميشود؟
در يك شبكه محلي بيسيم، از سه نوع ارتباط ميتوان استفاده كرد: ارتباط نقطه به نقطه، ارتباط يك نقطه به چند نقطه و ارتباط چند نقطه به چند نقطه.
ارتباط نقطه به نقطه سادهترين نوع ارتباط است كه معمولا براي ارتباط بيسيم يك ساختمان به ساختمان ديگر به كار ميرود. براي برقراري اين ارتباط از آنتنهاي جهتدار استفاده ميشود.
ارتباط يك نقطه به چند نقطه معمولا براي به اشتراك گذاشتن يك شبكه محلي بيسيم يا يك ارتباط اينترنت با سرعت بالا به کار ميرود. براي ايجاد اين ارتباط از آنتنهاي همه جهته استفاده ميشود.
در مواردي كه هر یک از گرههای شبكه نياز به برقراري ارتباط با سایر گرهها را داشته باشد، از ارتباط چند نقطه به چند نقطه استفاده ميشود. به اين نوع شبكهها، شبكههاي خود انگيخته (Ad hoc) گفته ميشود. براي ايجاد ارتباطات چند نقطه به چند نقطه از آنتنهاي همه جهته استفاده ميشود.
(ارسال کننده: سمیه صالحی)
( 1388/04/20 )
تفاوت ناحيه (Wi-Fi (Wi-Fi Zone و ابر (Wi-Fi (Wi-Fi Cloud چيست؟
ناحيه و ابر هر دو از انواع نواحي پوشش هستند كه كنسرسيوم رسانه سيار در دانشگاه Georgia براي يك شبكه محلي بيسيم تعريف كرده است. يك ناحيه از چندين hotspot تشكيل شده است كه لزوما از نظر جغرافيايي پيوسته نيستند، بلكه سرويس يكساني را ارائه ميدهند و مديريت واحدي براي آنها وجود دارد. در حالي كه، ابر از چندين hotspot پيوسته كه هيچ شكافي ميان آنها وجود ندارد، تشكيل شده است. ابر در مقايسه با ناحيه، بخش بزرگتري از يك شهر را پوشش ميدهد. ابرها ممكن است در اندازه با يكديگر متفاوت باشند.
(ارسال کننده: سمیه صالحی)
( 1388/04/20 )
يك نقطه دسترسي در چه مدهايي ميتواند پيكربندي شود؟
1) نقطه دسترسي (Access Point): در اين مد، سختافزار به عنوان يك هاب بيسيم عمل كرده و میزبانهاي مجهز به يك كارت واسط بيسيم ميتوانند به آن متصل شوند.
2) پل (Bridge): اغلب نقاط دسترسي، میتوانند به عنوان يك پل پيكربندي شوند. در اين وضعيت، نقطه دسترسي تنها ميتواند با يك نقطه دسترسي ديگر كه در مد پل است ارتباط برقرار كند. تعداد محدودي از مدلهاي نقطه دسترسي ميتوانند به طور همزمان و در حين عمل در شيوه پل زني چندين میزبان بيسيم را نيز پشتيباني كنند. معمولا پل زدن به دو صورت ارتباط نقطه به نقطه يا يك نقطه به چند نقطه انجام ميشود. مد پل براي اتصال دو سگمنت شبكه محلي جدا از هم مفيد است و بهتر است كه آنها به طور بيسيم به يكديگر متصل شوند. بدين ترتيب كه در شبكه محلي اول، يك نقطه دسترسي به يك سوييچ متصل شده و يك نقطه دسترسي ديگر نيز به يك سوييچ در شبكه محلي دوم متصل شود. سپس، دو نقطه دسترسي به يكديگر متصل شوند.
3) متقاضی (Client): تعداد نقاط دسترسي كه ميتوانند به عنوان متقاضی پيكربندي شوند، محدود است. در يك چنين پيكربندي، نقطه دسترسي همانند يك كارت واسط بيسيم قرار گرفته در يك كامپيوتر عمل ميكند. در اين مد، نقطه دسترسي تنها ميتواند با يك مسيرياب كابلي يا DSL يا يك نقطه دسترسي در مد (1) ارتباط برقرار كند.
4) تكراركننده (Repeater): تعداد محدودي از نقاط دسترسي ميتوانند در اين مد كار كنند. آنها همانند يك متقاضی، سيگنالهاي راديويي يك منبع بيسيم را دريافت كرده و سپس با تغيير مد به تكراركننده، سيگنالهاي دريافتي را به سایر متقاضیان، همهپخشي ميكنند. اين مد براي توسعه برد يك شبكه محلي بيسيم به كار ميرود. از آنجا كه تكراركنندهها به طور متناوب ميان دو مد متقاضی و نقطه دسترسي سویيچ ميكنند، سرعت انتقال در سگمنت توسعه يافته حدود 50 درصد كاهش مييابد.
مد 1 تنها ميتواند با مد 3 ارتباط برقرار كند.
مد 2 تنها ميتواند با مد 2 ارتباط برقرار كند.
مد 3 تنها ميتواند با مد 1 ارتباط برقرار كند.
مد 4 ميتواند با مدهای 1 و 3 ارتباط برقرار كند.
(ارسال کننده: سمیه صالحی)
( 1388/04/20 )
ابزار Kismet چیست و چه قابلیتهایی دارد؟
ابزار Kismet یک سیستم تشخیص نفوذ و یک استراق سمع کننده برای لایهی دو در شبکههای محلی بیسیم 802.11 است. این ابزار با هر کارت شبکهی بیسیمی که مد ناظر را پشتیبانی کند کار کرده و میتواند ترافیکهای 802.11a، 802.11b، 802.11g و 802.11n را ضبط کند. Kismet میتواند خصوصیات جالبی از شبکه از قبیل: SSID یا نام شبکه، آدرس MAC نقطهی دسترسی، آدرس MAC سرویسگیرنده، نوع استاندارد 802.11، حداکثر نرخ ارسال دادهها، کانال استفاده شده، تعداد بستههای داده، تعداد بستههای رمزنگاری شده، تعداد بستههای ضعیف و محدودهی IP شبکه را گزارش دهد.
(ارسال کننده: فاطمه دلدار)
( 1388/04/20 )
کد صحت پیام محاسبه شده در پروتکل WPA چه تفاوتی با کد صحت پیام محاسبه شده در پروتکل WEP دارد؟
در پروتکل WEP برای تولید کد صحت پیام از روش CRC (جمع تطبیقی) استفاده میشود که یک تابع خطی ساده است، در حالی که پروتکل WPA از الگوریتم Michael برای محاسبهی کد صحت پیام (MIC) استفاده میکند که یک تابع بسیار پیچیده است. تفاوت دیگر کد صحت پیام محاسبه شده در پروتکلهای WEP و WPA این است که در پروتکل WEP کد CRC فقط از روی قسمت اصلی بستهی داده محاسبه میشود و کاری به سرآیند بسته ندارد، در حالی که پروتکل WPA از کل دادهها (دادههای اصلی با اضافهی سرآیند) برای محاسبهی کد MIC استفاده میکند. بنابراین، در پروتکل WEP ممکن است اطلاعات سرآیند بسته (از قبیل آدرس فرستنده، آدرس گیرنده و غیره) در حین ارسال دچار تغییر شوند بدون این که گیرنده متوجه شود.
(ارسال کننده: فاطمه دلدار)
( 1388/04/20 )
تفاوت پروتکلهای WPA و WPA2 چیست؟
پروتکل WPA2 از الگوریتم رمزنگاری AES استفاده میکند، در حالی که پروتکل WPA از پروتکل TKIP استفاده میکند ولی الگوریتم رمزنگاری آن همان الگوریتم RC4 استفاده شده در پروتکل WEP است. تفاوت دیگر پروتکلهای WPA و WPA2 در روش محاسبه کد صحت پیام (MIC) میباشد. پروتکل WPA برای تولید کد صحت پیام از الگوریتم Michael استفاده میکند ولی پروتکل WPA2 از شیوهی زنجیرهسازی بلوکهای رمز (CBC) برای تولید کد صحت پیام استفاده میکند. با وجود پیچیده بودن الگوریتم Michael، روش CBC به کار گرفته شده در پروتکل WPA2 برای محاسبهی کد صحت پیام دارای پیچیدگی بیشتر بوده و در نتیجه امنیت بیشتری را تأمین میکند.
(ارسال کننده: فاطمه دلدار)
( 1388/04/20 )
تفاوت مدهای امنیتی Personal و Enterprise در پروتکل WPA چیست؟
در مد امنیتی Personal یا شخصی که به آن مد کلید پیشاشتراکی (WPA-PSK) نیز گفته میشود، از یک کلید مشترک برای احراز هویت استفاده میشود. در این مد به سرویسدهندهی احراز هویت نیازی نیست و مدیریت گواهینامههای کاربران و احراز هویت آنها در خود نقطهی دسترسی انجام میشود. در مد امنیتی Enterprise یا سازمانی نیاز به یک سرویسدهندهی احراز هویت است و از یک سرویسدهندهی RADIUS برای احراز هویت و توزیع کلید استفاده میشود. بنابراین، در این مد مدیریت گواهینامههای کاربران به صورت متمرکز در سرویسدهندهی احراز هویت انجام میشود.
(ارسال کننده: فاطمه دلدار)
( 1388/04/20 )
برد نوعي يك شبكه محلي بيسيم چقدر است؟
برد يك شبكه محلي بيسيم به نوع نقطه دسترسي يا مسيرياب بيسيم مورد استفاده بستگي دارد. عاملهايي كه برد يك نقطه دسترسي مشخص يا يك مسيرياب بيسيم را تعيين ميكند، عبارتند از:
- نوع استاندارد 802.11 به کار گرفته شده:
پروتکل 802.11a دارای باند فرکانسی 5GHz و برد داخلی 25~ متر و برد خارجی 75~ متر
پروتکل 802.11b دارای باند فرکانسی 2.4GHz و برد داخلی 35~ متر و برد خارجی 100~ متر
پروتکل 802.11g دارای باند فرکانسی 2.4GHz و برد داخلی 25~ متر و برد خارجی 75~ متر
پروتکل 802.11n دارای باند فرکانسی 2.4GHz و برد داخلی 50~ متر و برد خارجی 126~ متر
- قدرت تجهيزات انتقالدهنده
- موانع و تداخلات موجود در محيط پيرامون: موانع (مانند ديوار) ميتوانند برد يك شبكه محلي بيسيم را حدود 25 درصد يا بيشتر كاهش دهند. به دليل اين كه سيگنالهاي راديويي استفاده شده در استاندارد 802.11a بالاتر از استاندارد 802.11b/g است، به موانع حساستر هستند. تداخل امواج ساطع شده از اجاقهاي ماكرويو و ديگر تجهيزات مانند تلفنهاي بيسيم نيز ميتواند بر برد شبكه تاثيرگذار باشد. همانند استانداردهاي 802.11b و 802.11g، اين تجهيزات نيز از باند فركانسي 2.4GHz استفاده ميكنند، بنابراين امكان تداخل ميان آنها وجود دارد.
البته برد يك شبكه محلي بيسيم را ميتوان با استفاده از چندين نقطه دسترسي يا مسيرياب نيز توسعه داد.
(ارسال کننده: سمیه صالحی)
( 1388/04/20 )
چگونه در سرویسدهنده وب آپاچی میتوان برای یک دامنه پیغام خطای 404 را سفارشی کرد؟
برای این منظور میتوانید یک فایل htaccess. در بالاترین دایرکتوری دامنهتان بسازید و خط زیر را به آن اضافه نمایید:
ErrorDocument 404 /missing.html
متن پیغام خطای مورد نظر را در missing.html در بالاترین دایرکتوری دامنهتان قرار دهید. همچنین میتواند از آدرس صفحات وب نیز استفاده نمایید. مانند:
ErrorِDocument 404 http://domain.com/error/dir1/404.html
(ارسال کننده: محمدابراهیم ابروی)
( 1388/04/16 )
Serv-U FTP Server دارای چه ویژگیهایی است؟
Serv-U یک نرمافزار امن برای راهاندازی سرویس انتقال فایل است که امکان به اشتراکگذاری فایلها از طریق اینترنت را فراهم میکند. این نرمافزار که روی سیستم عامل ویندوز نصب میشود، از ویژگیهای زیر برخوردار است:
۱) در دسترس قرار دادن فایلها از طریق SFTP, HTTPS, HTTP
2) امکان مدیریت سرویسدهنده از طریق وب به صورت محلی یا راه دور
3) قابلیت ذخیرهسازی کاربران و گروهها در انواع پایگاه دادههای ODBC
4) پشتیبانی از سیستم فایل مجازی
5) پشتیبانی از UTF-8
6) قابلیت استفاده با Active Directory
7) ...
(ارسال کننده: حامد مهدوی)
( 1388/04/16 )
منظور از X11 Forwarding چیست؟
هر کاربری برای مدیریت از راه دور یک میزبان یونیکس یا لینوکس، ممکن است به یک واسط گرافیکی روی آن میزبان نیاز داشته باشد. نرمافزارهایی مانند OpenSSH در سیستمهای عامل مبتنی بر یونیکس و PuTTY در سیستم عامل ویندوز قادر هستند بستههای X11 را در یک اتصال کاملا امن و رمز شده برای ایجاد یک ارتباط گرافیکی انتقال دهند. این فرآیند که باعث میشود یک واسط گرافیکی روی سیستم راه دور در اختیار کاربران قرار گیرد، X11 Forwarding نامیده میشود.
(ارسال کننده: حامد مهدوی)
( 1388/04/16 )
پروتکل امنیتی WPA چگونه کار میکند؟
در شبکهای که از پروتکل WPA استفاده میشود، در ابتدا یک میزبان با نقطه دسترسی ارتباط برقرار میکند. تا هنگامی که هویت کاربر تصدیق نشده است، نقطه دسترسی از دسترسی کاربر به شبکه محلی جلوگیری میکند. اگر هویت کاربر توسط سرویسدهنده احراز هویت تصدیق شود، میزبان میتواند به شبکه محلی ملحق شود. در غیر این صورت از دسترسی میزبان به شبکه جلوگیری میشود. پس از ملحق شدن میزبان به شبکه محلی، سرویسدهنده تصدیق هویت، یک کلید رمزنگاری TKIP میان میزبان و نقطه دسترسی توزیع میکند. سپس میزبان میتواند ارتباط خود را روی شبکه محلی آغاز کرده و دادهها را به صورت رمزنگاری شده منتقل کند.
(ارسال کننده: سمیه صالحی)
( 1388/04/16 )
Hotspot چیست؟
hotspot یک ناحیه جغرافیایی مشخص است که در آن یک نقطه دسترسی، سرویسهای عمومی شبکه بیسیم را برای کاربران سیار از طریق یک شبکه محلی بیسیم فراهم میکند.
Hotspotها معمولا در مکانهای پرجمعیت مانند فرودگاهها، ایستگاههای قطار ، کتابخانهها، مراکز همایش و هتلها قرار میگیرند. ممکن است دسترسی برای عموم رایگان باشد یا نیاز به یک شارژ ماهیانه/ساعتی/ دقیقهای داشته باشد.
(ارسال کننده: سمیه صالحی)
( 1388/04/16 )
چگونه میتوان یک صفحهی خطای 404 سفارشی روی سرویسدهنده وب آپاچی ایجاد کرد؟
در سرویسدهنده وب آپاچی این امکان وجود دارد که بتوان یک صفحهی خطای 404 ایجاد کرد. کاربران میتوانند این صفحه را ویرایش کرده و سپس فایل پیکربندی را به گونهای اصلاح کنند که به آن صفحه اشاره کند. برای این منظور لازم است مراحل زیر انجام شود: 1) ایجاد یک صفحهی وب به عنوان صفحهی خطای 404 2) تغییر سومین ورودی خط ErrorDocument 404 /404.html در فایل پیکربندی httpd.conf به URI صفحهی خطای 404 جدید 3) راهاندازی مجدد سرویسدهنده وب
(ارسال کننده: امین آئین)
( 1388/04/16 )
چگونه میتوان در سرویسدهندهی وب آپاچی از یک دایرکتوری به وسیله کلمه عبور حفاظت کرد؟
با استفاده از دو فایل htaccess. و htpasswd. میتوان از یک دایرکتوری به وسیلهی کلمه عبور حفاظت کرد. برای این منظور لازم است مراحل زیر را انجام دهید:
۱) نام کاربری و کلمه عبور مورد نظر را به فرم username:cryptedpassword در فایل htpasswd. ایجاد نمایید. میتوانید از برنامه کوچکی که در آدرس زیر قرار دارد برای تولید کلمه عبور درهم سازی شده استفاده کنید:
https://secure.sabren.com/cornerhost/cryptify.app
به طور مثال:
username:cryptedpassword
ali:nVbajKGJljGq6
2) فایل htpasswd. را در یک دایرکتوری دلخواه ذخیره کنید.
3) سپس در فایل متنی web/DOMAIN/.htaccess/~ خطوط زیر را اضافه نمایید:
AuthType Basic
"AuthName "private
AuthUserFile /web/script/USER/DOMAIN/.htpasswd
AuthGroupFile /dev/null
require valid-user
لازم به ذکر است که DOMAIN نام دامنهای است که قرار است از آن حفاظت شود. با وجود این که فایل htpasswd. را میتوان در هر جایی ذخیره کرد، اما به دلایل امنیتی بهتر است آن را در مسیری خارج از دامنه مورد نظر قرار داد.
(ارسال کننده: محمدابراهیم ابروی)
( 1388/04/16 )
سیستم جلوگیری از نفوذ (IPS) چیست؟
سیستم جلوگیری از نفوذ (IPS) یک وسیله امنیتی است که بر فعالیتهای یک شبکه و یا یک سیستم نظارت کرده تا رفتارهای ناخواسته یا مخرب را شناسایی کند. در صورت شناسایی این رفتارها، بلافاصله عکسالعمل نشان داده و از ادامه فعالیت آنها جلوگیری میکند. سیستمهای جلوگیری از نفوذ به دو دسته مبتنی بر میزبان و مبتنی بر شبکه تقسیم میشوند. یک سیستم جلوگیری از نفوذ مبتنی بر شبکه بر همهی ترافیک شبکه نظارت کرده تا حملات یا کدهای مخرب را شناسایی کند. در صورت تشخیص یک حمله، بستههای مورد استفاده در آن حمله را دور ریخته و به سایر بستهها اجازه عبور میدهد. سیستم جلوگیری از نفوذ به عنوان گسترشی از سیستم تشخیص نفوذ (IDS) در نظر گرفته میشود.
(ارسال کننده: مریم صدوقی و منصوره نبیزاده)
( 1388/04/16 )
آیا تکنولوژی Wi-Fi و Bluetooth یکسان هستند؟
خیر، اگر چه هر دو از تکنولوژیهای بیسیم هستند ولی تکنولوژی Bluetooth از استاندارد 802.15.1 استفاده میکند درحالی که Wi-Fi، مشخصههای استاندارد 802.11 را به کار میگیرد. بنابراین، تجهیزات Wi-Fi و Bluetooth با یکدیگر سازگار نیستند. این دو تکنولوژی با یکدیگر چندین تفاوت دارند و لزوما در رقابت با یکدیگر نمیباشند. برد و سرعت انتقال دادهها در شبکههای Wi-Fi بیشتر است، بنابراین میتوانند جایگزین مناسبی برای سیستمهای (Ethernet (802.3 باشند. از طرفی Bluetooth به توان کمتری نیاز دارد و برای تجهیزات کوچکی مانند PDA مناسبتر است.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
نقطه دسترسی (Access Point) چیست؟
یک نقطه دسترسی میتواند ارتباط میان شبکههای سیمی و بیسیم را برقرار کرده و امکان ارسال و دریافت دادهها را بین میزبانهای بیسیم و شبکه سیمی فراهم کند. با استفاده از چندین نقطه دسترسی میتوان ظرفیت و برد سیستم را افزایش داد. همانگونه که در شبکه سلولی، یک تلفن بیسیم میتواند میان سلولها حرکت کند، در شبکه Wi-Fi نیز کاربران میتوانند بدون از دست دادن ارتباطشان میان نقاط دسترسی حرکت کنند.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
عبارت رمز در شبکه Wi-Fi چه کاربردی دارد؟
در شبکههای کامپیوتری عبارت رمز یک یا چند کلمه کوتاه است که توسط مدیر شبکه برای استفاده در تنظیمات امنیتی انتخاب میشود. برخی از تجهیزات شبکهبندی خانگی Wi-Fi از عبارت رمز برای تولید کلیدهای WEP ایستا استفاده میکنند. به جای اینکه مدیر شبکه مجبور به ایجاد اعداد شانزده شانزدهی طولانی مورد نیاز باشد، در صفحات تنظیم مسیریابها و کارتهای شبکه بیسیم تنها یک عبارت رمز وارد کرده و بر اساس آن کلیدهای مناسب WEP به طور خودکار ایجاد میشود.
استفاده از عبارتهای رمز Wi-Fi میتواند در سادهتر ساختن تنظیمات شبکه بیسیم موثر باشد، زیرا به خاطر سپردن یک عبارت آسان است. بنابراین احتمال وارد کردن تنظیمات امنیتی اشتباه توسط مدیر شبکه کمتر خواهد بود. با این وجود، همه تجهیزات Wi-Fi از عبارتهای رمز پشتیبانی نمیکنند. علاوه بر آن، در شبکهای که تجهیزات آن توسط تولیدکنندههای مختلفی تامین میشود و هر تولید کننده از الگوریتم متفاوتی برای تولید کلید استفاده میکند، نمیتوان از عبارتهای رمز استفاده کرد.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
شیوههای احراز هویت برای پروتكل امنیتی WEP چیست؟
دو شیوه احراز هویت برای WEP وجود دارد:
1) احراز هویت سیستم باز: به طور پیش فرض این شیوه انتخاب میشود. در شیوه سیستم باز، همه میزبانها توسط نقطه دسترسی پذیرفته میشوند و كلید هرگز كنترل نمیشود. با این وجود، اگر كلید شما درست نباشد شما نمیتوانید بستهها را ارسال یا دریافت كنید زیرا رمزگشایی بدون داشتن كلید انجام نمیشود.
2) احراز هویت كلید مشترك: در این شیوه، قبل از این كه نقطه دسترسی به میزبان اجازه دسترسی بدهد، میزبان باید یك رشته چالش را رمزنگاری كند. به دلیل این كه این شیوه دارای نواقصی است و به بازیابی جریان كلید منتهی میشود، به طور پیش فرض فعال نمیشود.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
شیوهی پل زنی در شبکههای Wi-Fi چیست؟
در شبکههای Wi-Fi، شیوهی پل زنی این امکان را فراهم میکند که دو یا چند نقطه دسترسی بیسیم بتوانند با یکدیگر ارتباط برقرار کرده و یک شبکه چندگانه محلی بیسیم را تشکیل دهند.
محصولات Wi-Fi بسیاری با شیوهی پل زنی و سطوح وظیفهمندی متفاوت وجود دارد. برخی از پلهای بیسیم تنها ارتباط نقطه به نقطه را برای ارتباط با یک نقطه دسترسی و برخی دیگر ارتباطهای یک نقطه به چند نقطه را برای ارتباط با چندین نقطه دسترسی پشتیبانی میکنند.
در شیوه پل زنی، هر نقطه دسترسی با یک شبکه محلی سیمی ارتباط برقرار میکند. تنها تعدادی از مدلهای نقطه دسترسی میتوانند به طور همزمان و در حین عمل در شیوه پل زنی، چندین میزبان بیسیم را پشتیبانی کنند و بقیه فقط در شیوه پل زنی عمل میکنند و ارتباط میزبانها را نمیپذیرند. برخی از نقاط دسترسی تنها میتوانند به نقاط دسترسی پل بزنند که از یک سازنده یکسان باشند.
قابلیت پل زنی نقطه دسترسی را میتوان از طریق گزینه پیکریندی فعال یا غیرفعال ساخت. به طور معمول، نقاط دسترسی در شیوه پل زنی میتوانند یکدیگر را از طریق آدرسهای MAC که باید به عنوان پارامترهای پیکربندی تنظیم شود، کشف کنند.
در شیوهی پل زنی، نقاط دسترسی بخش قابل توجهی از پهنای باند را استفاده میکنند و از آنجا که در این شبکهها، پهنای باند میان میزبانهای بیسیم و وسایل پل زنی مشترک است، میزبانها در شیوه پل زنی کندتر عمل میکنند.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
شیوهی Ad Hoc در شبکهبندی بیسیم چیست؟
در شبکههای کامپیوتری بیسیم، دو روش پیکربندی وجود دارد. در روش اول که مبتنی بر زیرساخت است، وسایل بیسیم از طریق یک نقطه دسترسی با یکدیگر ارتباط برقرار میکنند و در روش دوم که Ad Hoc نام دارد، وسایل بیسیم میتوانند به طور مستقیم و بدون نیاز به نقاط دسترسی با یکدیگر ارتباط برقرار کنند. برای ایجاد یک شبکه بیسیم Ad Hoc، هر کارت بیسیم باید در شیوهی Ad Hoc پیکربندی شود. همچنین، همه کارتهای بیسیم در شبکهی Ad Hoc باید از SSID و کانال یکسان استفاده کنند.
یک شبکه Ad Hoc در صورتی بهترین عملکرد را خواهد داشت که تنها شامل گروه کوچکی از وسایل بیسیم نزدیک به یکدیگر باشد. با افزایش تعداد وسایل بیسیم عملکرد شبکه کاهش یافته و مدیریت آن نیز پیچیدهتر میشود. شبکههای Ad Hoc نمیتوانند بدون نصب یک گذرگاه خاص-منظوره به شبکههای محلی سیمی یا اینترنت پل بزنند. استفاده از این شبکهها در صورت در دسترس نبودن نقطه دسترسی یا مسیریاب مناسب است.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
چه تعداد کامپیوتر میتوانند یک شبکهی Wi-Fi را به اشتراک بگذارند؟
کامپیوترها و دیگر وسایل میتوانند از طریق یک نقطه دسترسی (یا مسیریاب بیسیم در شبکههای خانگی) با یک شبکهWi-Fi ارتباط برقرار کنند.
اغلب نقاط دسترسی و مسیریابها ادعا میکنند که میتوانند ارتباط حداکثر ۲۵۵ وسیله با یک شبکه Wi-Fi را پشتیبانی کنند. این تعداد از نظر تئوری ممکن است ولی در عمل توصیه نمیشود زیرا عملکرد چنین شبکهای خیلی ضعیف است و باید چندین نقطه دسترسی برای توزیع بار شبکه نصب شود. با اضافه کردن نقاط دسترسی بیشتر به شبکه، تعداد کامپیوترهای بیشتری را میتوان پشتیبانی کرد (هرچند مدیریت این نوع شبکه مشکلتر است).
در یک شبکه خانگی، هنگامیکه کامپیوترها و دیگر وسایل به مسیریاب متصل میشوند، عملکرد ارتباط اشتراکی اینترنت در دسترسی همزمان کامپیوترها به وب به سرعت کاهش مییابد.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
چه تعداد بردار اولیه برای شكستن كلید WEP به كمك ابزار Aircrack-ng نیاز است؟
تعداد بردارهای اولیه مورد نیاز برای شكستن كلید WEP، به طول كلید و شانس شما بستگی دارد. معمولا، یک كلید 40 بیتی با 300000 بردار اولیه و یك كلید 104 بیتی با 1000000 بردار اولیه شكسته میشود. در برخی موارد ممكن است شما نیاز به دو میلیون بردار اولیه یا بیشتر داشته باشید. هیچ روشی برای شناخت طول كلید WEP وجود ندارد. این اطلاعات مخفی نگه داشته شده و هرگز در بستههای مدیریتی یا دادهها اعلان نمیشود. در نتیجه، ابزار Airodump-ng نمیتواند طول كلید را گزارش دهد. بنابراین، توصیه میشود كه aircrack-ng را دو مرتبه اجرا كنید. هنگامی كه شما 250000 بردار اولیه دارید، ابزار aircrack-ng را با گزینه "n 64-" برای شكستن كلید 40 بیتی اجرا كنید. سپس، اگر كلید كشف نشد برای به دست آوردن كلید 104 بیتی، این ابزار را بدون گزینه "n-" اجرا كنید.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
چرا باید برای استفاده از سرویسهای مختلف Wi-Fi، از SSIDهای متمایز استفاده کنیم؟
SSID یک کد منحصر به فرد است که در همه بستههای منتقل شوندهی روی یک شبکه بیسیم قرار میگیرد تا هر بسته را به عنوان بخشی از آن شبکه معرفی کند. این کد یک رشته متنی حساس به حروف کوچک و بزرگ است که حداکثر شامل ۳۲ کاراکتر مرکب از حروف الفبا و ارقام میباشد. برای این که وسایل بیسیم بتوانند با یکدیگر ارتباط برقرار کنند، باید یک SSID یکسان را به اشتراک بگذارند. بنابراین، به منظور شناسایی سرویسهای مختلف Wi-Fi، باید از SSIDهای متفاوت استفاده شود و کاربر باید برای استفاده از یک سرویس خاص، SSID مربوط به آن سرویس را انتخاب کند.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
آیا سختافزار شبکه بیسیم 5GHz بهتر از 2.4GHz عمل میکند؟
تجهیزات شبکه کامپیوتری بیسیم، نوعا از سیگنالهای رادیویی در محدوده باند فرکانسی 2.4GHz یا 5GHz استفاده میکنند. این اعداد روی بستهبندی محصول به طور برجسته مشخص میشود اما مفهوم آن اغلب قابل درک نیست. آیا سختافزار شبکه 5GHz فقط به دلیل داشتن یک عدد بزرگتر بهتر از سختافزار 2.4GHz است؟ خیر، اغلب سختافزار 5GHz مزایای کمتری نسبت به سختافزار شبکه 2.4GHz دارد و معمولا باند فرکانسی 2.4GHz انتخاب مناسبی برای شبکههای خانگی و دیگر شبکههای محلی بیسیم میباشد.
GHz و سرعت شبکه:
محدوده GHz یک موج رادیویی بیسیم، ارتباط چندانی با سرعت یک شبکه بیسیم ندارد. برای مثال، حداکثر نرخ انتقال دادههای سختافزار استاندارد 802.11a که در باند 5GHz اجرا میشود، برابر با 54Mbps است که این مقدار با استاندارد 802.11g یکسان است.
یک شبکه 5GHz میتواند دادههای بیشتری را نسبت به یک شبکه 2.4GHz منتقل کند. با این وجود، برخی از محصولات شبکه 802.11g میتوانند در شرایط مناسب و با استفاده از دو موج رادیویی به جای یک موج، ظرفیت انتقال را حداکثر تا 108Mbps افزایش دهند.
GHz و برد شبکه:
هرچه فرکانس یک سیگنال بیسیم بالاتر باشد، برد آن کوتاهتر خواهد بود. بنابراین، شبکههای 2.4GHz برد بیشتری را نسبت به شبکههای بیسیم 5GHz پوشش میدهند. از آنجا که سیگنالهای بیسیم شبکههای 5GHz نمیتوانند همانند سیگنالهای 2.4GHz از اجسام جامد عبور کنند، برد آنها به فضای داخلی محدود میشود.
GHz و تداخل شبکه:
تلفنهای بیسیم، بازکنندههای خودکار درب یا دیگر تجهیزات خانگی از سیگنالهای 2.4GHz استفاده میکنند. بنابراین، امکان تداخل امواج در یک شبکه خانگی 2.4GHz بیشتر از یک شبکه خانگی 5GHz است.
GHz و هزینه:
برخی از افراد معتقدند که تکنولوژی شبکههای 5GHz جدیدتر و ابتکاریتر از 2.4GHz است. واقعیت این است که هر دو نوع تکنولوژی سالهای زیادی وجود داشته و به اثبات رسیدهاند.
محصولات 802.11g که در باند فرکانسی 2.4GHz عمل میکنند، هزینه کمتری نسبت به محصولات 802.11a دارند، نه به دلیل این که 802.11g منسوخ شده یا قابلیتهای کمتری دارد، بلکه به دلیل اینکه 802.11g مشهورتر است و بنابراین، برای کارخانههای پشتیبانیکننده مقرون به صرفهتر است.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
Aircrack-ng چیست؟
Aircrack-ng مجموعهای از ابزارها برای بررسی و تحلیل ترافیک شبكههای بیسیم میباشد:
Airodump-ng: برنامهای برای ضبط بستههای 802.11
Airplay-ng: برنامهای برای تزریق بستههای 802.11
Aircrack-ng: برنامهای برای شكستن كلید ایستای WEP و WPA-PSK
Airdecap-ng: برنامهای برای رمزگشایی فایلهای ضبط شدهی WEP/WPA
این ابزار میتواند با هر كارت شبكهای كه درایور آن شیوه نظارت خام را داشته باشد، كار كرده و ترافیك مربوط به استانداردهای 802.11a، 802.11b و 802.11g را ضبط كند. Aircrack-ng در دو سیستم عامل لینوكس و ویندوز قابل اجرا میباشد.
(ارسال کننده: سمیه صالحی)
( 1388/04/08 )
تفاوت بین HTTP و HTTPS چیست؟
پروتکل (HTTP(Hyper Text Transfer Protocol برای ارائه خدمات تحت وب به کاربران استفاده میشود. ارتباطی که این پروتکل بین سرویسدهنده و سرویسگیرنده برقرار میکند به راحتی قابل شنود است.
برای برطرف کردن این مشکل، پروتکل (HTTPS (Hyper Text Transfer Protocol Secure به وجود آمد که ارتباطاطی رمزنگاری شده به وسیلهی SSL برقرار میکند و دادههایی که در طول ارتباط رد و بدل میشوند نیز به صورت رمز میباشند.
لازم به ذکر است که معمولا پروتکل HTTP از پورت 80 و پروتکل HTTPS از پورت 443 استفاده میکنند.
(ارسال کننده: محمد ابراهیم ابروی)
( 1388/03/31 )
آیا میتوان NFS را از طریق پروتکل TCP/IP برقرار ساخت؟
برای تمامی هستههای لینوکس پس از نسخهی 2.4، NFS را میتوان از طریق TCP/IP در سمت سرویسگیرنده برقرار ساخت.
در سمت سرویسدهنده، پشتیبانی از TCP در نسخههای بعد از نسخه هستهی 2.4.19 برقرار شده است. بایستی توجه داشت که تمامی توزیعهای لینوکس که مبتنی بر هستهی 2.4 هستند، از برقراری NFS از طریق TCP در سمت سرویسدهنده پشتیبانی نمیکنند.
( 1388/03/31 )
پروتکل NFS چیست؟
NFS پروتکلی است که از طریق آن میتوان به فایلها، چاپگرها و سایر منابع پایدار شبکه که به اشتراک گذاشته شدهاند، دسترسی پیدا کرد. این پروتکل که برای اولین بار در سال 1983 توسط شرکت Sun ارائه شد، تا به حال تغییرات زیادی پیدا کرده است و آخرین نسخه آن نسخه شماره 4 میباشد. این پروتکل بیشتر در سیستمهای عامل خانواده Unix کاربرد داشته و گسترش یافته است. در NFS عملیات دسترسی به فایل و ابزار مشترک با رد و بدل یک سری پیغام در هر دو سوی سرویسدهنده و سرویسگیرنده NFS صورت میگیرد.
(ارسال کننده: احسان ضمیری)
( 1388/03/31 )
پروتکل POP3 چیست؟
POP3 که مخفف عبارت Post Office Protocol میباشد، یک پروتکل استاندارد برای دریافت نامههای الکترونیکی است. با استفاده از این پروتکل، هر کاربر میتواند به صندوق پست الکترونیکی خود بر روی سرویسدهنده راه دور دسترسی داشته باشد و نامههای الکترونیکی را دریافت و بر روی سیستم خود ذخیره کند. اتصالات POP3 در حالت عادي رمز نشده هستند كه در اين صورت از پورت 110 استفاده خواهند کرد. در صورتي كه سرويس دهندهاي از SSL پشتیبانی كند، از پورت 995 برای اتصالات POP3 استفاده خواهد شد.
(ارسال کننده: سمانه یوسفنژاد)
( 1388/03/19 )
پروتکل SMTP چیست؟
SMTP که مخفف عبارت Simple Mail Transfer Protocol ميباشد، ارسال و مسیریابی نامههای الکترونیکی را از فرستنده به گیرنده با استفاده از نشانیهای پست الکترونیکی امکانپذیر میسازد. اين پروتكل از پورت 25 استفاده ميكند.
(ارسال کننده: سمانه یوسفنژاد)
( 1388/03/19 )
پروتکل IMAP چیست؟
IMAP که مخفف عبارت Internet Mail Access Protocol میباشد، یک پروتکل استاندارد برای بررسی نامههای الکترونیکی است. با استفاده از این پروتکل، هر کاربر (با استفاده از یک متقاضی پست الکترونیکی از قبیل Outlook Express یا Thunderbird) میتواند اطلاعات مربوط به نامههای الکترونیکی خود (شامل فرستنده و موضوع نامه) را مرور نموده و در صورت لزوم آن نامهها را دریافت کند. همچنین، کاربر میتواند پوشهها یا صندوقهای پست الکترونیکی بر روی سرویسدهنده راه دور ایجاد کرده و یا نامههایی را حذف نماید. اين پروتكل از پورت 143 استفاده ميكند.
(ارسال کننده: سمانه یوسفنژاد)
( 1388/03/19 )
منظور از Port Forwarding چیست؟
این فرآیند که با نامهای Tunneling و Port Mapping نیز شناحته میشود، ترافیک روی یک گره یا درگاه خاص را به سمت یک گره یا درگاه دیگر هدایت میکند. Port Forwarding در مسیریابی که قابلیتNAT در آن فعال شده است، این امکان را فراهم میکند تا یک کاربر خارج از شبکه به یک درگاه مشخص در داخل شبکه دسترسی داشته باشد.
(ارسال کننده: حامد مهدوی)
( 1388/03/16 )
سیاست امنیتی چیست؟
هر سیاست امنیتی مجموعهای از قوانین برای برقراری امنیت در یک سیستم کامپیوتری است. هر سیستمی که به طور مستقیم یا غیرمستقیم به اینترنت متصل میشود، باید دارای سیاست امنیتی باشد. به دلیل این که در یک سیستم کامپیوتری خانگی پیچیدگی خاصی وجود ندارد، بنابراین آن سیستم به تعریف سیاست امنیتی در قالب مستندات رسمی نیازی ندارد. اما سیاست امنیتی در یک شبکه کامپیوتری یک سند عمومی است که قوانین دسترسی به آن شبکه را به طور مختصر بیان کرده، در مورد نحوه اجرای قوانین تصمیمگیری میکند. سیاست امنیتی یک سند خیلی پیچیده است که به منظور مدیریت دسترسی دادهها، استفاده از کلمات عبور، رمزنگاری، ضمائم پست الکترونیکی و غیره توسط یک گروه متخصص نوشته میشود.
(ارسال کننده: عالیه سعیدی و مریم صدوقی)
( 1388/03/13 )
DMZ چیست؟
DMZ مخفف کلمه DeMilitarized Zone و به معنی منطقه غیرنظامی است. در زمنیه دیواره آتش به قسمتی از شبکه گفته میشود که نه قسمتی از شبکه داخلی و نه قسمتی از اینترنت است. در حقیقت یک زیرشبکه منطقی یا فیزیکی است که خدمات خارجی یک سازمان را برای یک شبکه نامطمئن و بزرگتر خارجی، معمولا اینترنت، به نمایش میگذارد. هدف DMZ افزودن یک لایه امنیتی اضافی به یک LAN است. یک مهاجم خارجی تنها به تجهیزات موجود در DMZ دسترسی دارد و نمیتواند به کل شبکه دسترسی داشته باشد.
(ارسال کننده: عالیه سعیدی و مریم صدوقی)
( 1388/03/13 )
IP Masquerade چیست؟
یکی از ویژگیهای شبکههای مبتنی بر لینوکس IP Masquerade ،IPMASQ یا MASQ میباشد. با استفاده از این ویژگی به میزبانهای شبکه که فاقد آدرس IP معتبر میباشند اجازه ارتباط با اینترنت داده میشود. برای این منظور آدرسهای IP معتبر سرویسدهندگان IPMASQ لینوکس به این میزبانها نسبت داده میشود. در واقع سرویسدهنده IPMASQمانند دروازهای عمل میکند که سایر میزبانها پشت آن پنهان هستند. بنابراین از دید سایر میزبانهای موجود در اینترنت، ترافیک خارج شونده از شبکه متعلق به سرویسدهنده IPMASQ میباشد. با توجه به مطالب فوق مشخص میشود که IPMASQ در حقیقت نوع خاصی از NAT است.
(ارسال کننده: عالیه سعیدی و مریم صدوقی)
( 1388/03/13 )
Packet Filtering (فیلتر کردن بستهها) چیست؟
فرآیندی است که در طی آن سرآیند هر یک از بستههای وارد یا خارج شونده از شبکه مورد بررسی قرار گرفته و درمورد سرنوشت کل آن بسته تصمیمگیری میشود. نتیجه تصمیمگیری میتواند حذف یا پذیرش بسته باشد. بدین معنی که بسته یا دور ریخته میشود یا به آن بسته اجازه عبور از شبکه داده میشود.
در سیستمعامل لینوکس نرمافزار فیلترکننده بستهها در هسته قرار دارد. البته مسائل دیگری نیز در سرنوشت بستهها موثرند ولی به عنوان یک اصل کلی نگاه کردن به سرآیند بستهها و تصمیمگیری در مورد سرنوشت آنها به عهده این نرمافزار است.
(ارسال کننده: عالیه سعیدی و مریم صدوقی)
( 1388/03/13 )
Packet Mangling (اصلاح بستهها) چیست؟
منظور از Packet Mangling اصلاح بستهها قبل یا بعد از مسیریابی در یک شبکه مبتنی بر بسته میباشد. اصطلاح Mangling ممکن است گمراه کننده باشد و معنی خراب کردن و آسیب زدن را القا کند. اما در این جا این اصطلاح به معنی جایگزینی دادهها در سرآیند یک بسته با اهداف سازنده خاصی میباشد.
معمولا Packet Mangling همراه باPacket Filtering وNAT استفاده میشود و همچنین میتواند قسمتی از یک دیواره آتش باشد. گاهی این فرآیند به منظور الویتدهی ترافیک شبکه با عوض کردن مقادیر (ToS (Type of Service در سرآیند بستهها و گاهی به منظور برچسب زدن یک بسته برای کاربرد در یک فضای کاربری خاص میباشد.
(ارسال کننده: عالیه سعیدی و مریم صدوقی)
( 1388/03/13 )
|