如果做一个假的dns请求数据包用假的ip和mac地址,可以让防火墙的dns reply到另一个安全域吗?
假设攻击机到local的53端口放行,local到靶机能回dns reply。
(0)
最佳答案
1、数据包可以到达DNS
2、数据包没法回给攻、击、者,因为伪、造的源IP不是攻击者的真实IP,这种常用来作为公网放大攻击手段使用
3、防护方法,开启urpf
典型应用:
(0)
我的意思是攻击者发假dns包,dns会回给靶机吗?
我补了一张图,这个就是伪、造源地址的典型应用案例
可以 安全策略放通的 防火墙就会放行
(0)
但攻击机器和靶机的安全域不互通的情况下也可以吗?
但攻击机器和靶机的安全域不互通的情况下也可以吗?
安全策略放行,防火墙开启dns中继,应该可以。防火墙缺省不检查ip和mac的合法性
(1)
但如果攻击者的安全域到靶机的安全域策略不放行还能跨域吗?
靶机如果说就是你模仿的设备,理论dns会回复
(1)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
是的