УДК 004 Мешитбаева А.Б., Токсейт Д.К.

Мешитбаева А.Б.

магистрант кафедры Информационных технологий

Евразийский национальный университет им. Л.Н. Гумилева

(Астана, Казахстан)

Токсейт Д.К.

Старший преподаватель, PhD кафедры Информационных технологий

Евразийский национальный университет им. Л.Н. Гумилева

(Астана, Казахстан)

Протоколы MAC-уровня и их роль в безопасности сетей

Аннотация: Уровень управления доступом к среде (MAC) является важнейшим компонентом в сетевой связи, ответственным за управление тем, как устройства получают доступ и передают данные по общей среде. В этой статье исследуются ключевые протоколы MAC-уровня, такие как Ethernet и Wi-Fi, которые обеспечивают эффективную передачу данных, одновременно решая проблемы безопасности. Уязвимости MAC-уровня, такие как подмена MAC-адреса и VLAN Hopping, обсуждаются наряду с различными механизмами доверия, включая протоколы аутентификации и техники шифрования, которые повышают безопасность. Реализация этих механизмов значительно снижает риски, связанные с уязвимостями MAC-уровня, способствуя усиленной сетевой безопасности и общей целостности.

Ключевые слова: MAC-уровень, сетевая безопасность, Ethernet, Wi-Fi, подмена MAC-адреса, VLAN hopping, механизмы доверия, протоколы аутентификации, шифрование, MACsec, сетевые уязвимости.

Введение в протоколы MAC-уровня.

Уровень управления доступом к среде (MAC) является фундаментальным компонентом модели OSI, выступая в качестве второго уровня, ответственного за управление тем, как устройства в сети получают доступ к среде связи. Он играет ключевую роль в обеспечении эффективной передачи данных путем управления критически важными сетевыми протоколами. Ethernet, например, использует Множественный доступ с контролем несущей и обнаружением коллизий (CSMA/CD) для управления передачей данных по проводным сетям, в то время как Wi-Fi использует Множественный доступ с контролем несущей и предотвращением коллизий (CSMA/CA) для беспроводной связи. Эти протоколы необходимы для поддержания эффективности и надежности сети путем предотвращения коллизий данных и управления сетевым доступом [5,p.8--9].

Проблемы безопасности на MAC-уровне.

MAC-уровень сталкивается со сложными проблемами безопасности, в основном из-за его присущих уязвимостей. Эти проблемы проистекают из фундаментального дизайна протоколов сетевой связи и растущей сложности современных сетевых инфраструктур.

Подмена MAC-адреса представляет собой значительную угрозу, когда злоумышленники изменяют MAC-адрес своего устройства, чтобы выдать себя за законные устройства, получая несанкционированный доступ к сети. Эта техника эксплуатирует основанную на доверии природу многих механизмов сетевой безопасности. Подражая MAC-адресу доверенного устройства, злоумышленники могут обойти традиционные средства контроля доступа, потенциально получая доступ к ограниченным сегментам сети или перехватывая конфиденциальные сообщения [12, p.3].

Перескакивание VLAN (VLAN Hopping) - это продвинутая техника атаки, которая позволяет злоумышленникам отправлять пакеты в разные VLAN, обходя меры безопасности, предназначенные для сегментации сетевого трафика. Обычно перескакивание VLAN происходит двумя основными методами: подмена коммутатора (switch spoofing) и двойная маркировка (double-tagging). При подмене коммутатора злоумышленники настраивают свой сетевой интерфейс в режим транка (trunk mode), потенциально получая доступ к нескольким VLAN. Двойная маркировка включает создание специально разработанных сетевых пакетов, которые могут пересекать границы VLAN, эффективно обходя принципы изоляции сети [7].

Помимо этих конкретных векторов атак, уровень MAC сталкивается с более широким спектром проблем безопасности. Атаки радиопомех (RF jamming) представляют собой значительную угрозу, особенно в беспроводных сетях. Эти атаки включают умышленное вмешательство в частоты беспроводной связи, потенциально нарушая сетевое соединение или создавая уязвимости для более сложных вторжений [1, p.1].

Атаки "человек посередине" (Man-in-the-Middle, MitM) также представляют собой критическую проблему на уровне MAC. Перехватывая и потенциально манипулируя сетевым трафиком на этом фундаментальном уровне, злоумышленники могут подслушивать сообщения, внедрять вредоносный контент или перенаправлять сетевой трафик через скомпрометированные конечные точки [2].

Отравление ARP-кэша (Address Resolution Protocol cache poisoning) представляет собой еще один изощренный метод атаки. Отправляя фальсифицированные ARP-сообщения, злоумышленники могут связать свой MAC-адрес с законными IP-адресами, что позволяет им перехватывать сетевые сообщения и потенциально перенаправлять трафик через свои собственные устройства [11].

Защита от этих проблем безопасности на уровне MAC требует многоуровневого подхода. Сетевые администраторы должны внедрять надёжные меры безопасности, такие как реализация строгой фильтрации MAC-адресов, использование механизмов аутентификации 802.1X, настройка динамической проверки ARP (Dynamic ARP Inspection), использование функций безопасности портов на сетевых коммутаторах, регулярное обновление прошивки сетевой инфраструктуры и внедрение комплексных систем мониторинга сети и обнаружения аномалий.

Поскольку сетевые технологии продолжают развиваться, безопасность уровня MAC остается критической проблемой для организаций, стремящихся защитить свою цифровую инфраструктуру от все более изощренных киберугроз.

Уязвимости в различных протоколах уровня MAC.

Уровень MAC имеет ключевое значение для управления тем, как устройства получают доступ к сетевой среде. Однако он подвержен различным уязвимостям, которые могут быть использованы злоумышленниками, влияя на безопасность и производительность сети. В этом разделе исследуются эти уязвимости в различных протоколах уровня MAC, таких как Ethernet, Wi-Fi, Zigbee и Bluetooth [3].

Распространенные уязвимости.

Ethernet представляет значительные проблемы безопасности. Подмена MAC-адреса (MAC Spoofing) позволяет злоумышленникам изменять свой MAC-адрес для выдачи себя за законные устройства, получая несанкционированный доступ. Перескакивание VLAN (VLAN Hopping) - это еще одна критическая уязвимость, когда злоумышленники используют конфигурации VLAN для отправки пакетов между VLAN без надлежащей авторизации [4].

Сети Wi-Fi сталкиваются с особыми угрозами, включая Атаки деаутентификации , которые принудительно отключают устройства путем отправки поддельных фреймов деаутентификации. Подслушивание остается постоянным риском, когда злоумышленники перехватывают незашифрованные данные из-за слабых конфигураций безопасности [4].

Протоколы Zigbee уязвимы для недостатков управления ключами, когда небезопасное хранение и передача ключей шифрования может привести к несанкционированному доступу. Сетевое заглушение (Network Jamming) представляет собой еще одну значительную угрозу, когда злоумышленники нарушают связь, перегружая сеть помехами [6].

Технология Bluetooth не защищена от рисков безопасности. Bluejacking позволяет отправлять нежелательные сообщения на устройства с поддержкой Bluetooth, в то время как Bluesnarfing позволяет получать несанкционированный доступ к информации, хранящейся на устройствах Bluetooth [3].

Эти уязвимости подчеркивают критическую необходимость надёжных мер безопасности и непрерывного мониторинга различных сетевых протоколов для защиты от потенциальных нарушений и несанкционированного доступа.

Уязвимости в различных протоколах уровня MAC

Рисунок 1. Уязвимости в различных протоколах уровня MAC.

На этом рисунке 1 показано количество уязвимостей, связанных с различными протоколами уровня MAC:

- Wi-Fi показывает наибольшее количество уязвимостей, в основном из-за его широкого распространения и присущих проблем безопасности, таких как атаки деаутентификации и подслушивание.

- Ethernet и Bluetooth имеют умеренный уровень уязвимостей, часто связанных с подменой и несанкционированным доступом к данным.

- Zigbee, хотя и разработан для маломощных IoT-приложений, сталкивается с проблемами управления ключами и сетевого заглушения.

Последствия уязвимостей

Наличие уязвимостей на уровне MAC может иметь глубокие и далеко идущие последствия для безопасности сети и операционной целостности. Утечки данных представляют собой один из наиболее критических рисков, когда несанкционированный доступ к конфиденциальной информации может скомпрометировать конфиденциальность организации, потенциально подвергая критические бизнес,персональные или финансовые данные воздействию злоумышленников [12,p.5].

Сетевые сбои представляют собой еще одну значительную проблему. Атаки, такие как заглушение, могут сделать всю сетевую инфраструктуру временно или постоянно непригодной к использованию, вызывая существенные операционные простои и потенциальные экономические потери. Эти сбои могут быть особенно разрушительными для организаций, которые сильно зависят от непрерывного сетевого соединения [1,p.4−5].

Истощение ресурсов возникает как тонкое, но влиятельное последствие постоянных сетевых атак. Постоянная вредоносная деятельность может истощать ресурсы устройств, существенно влияя на общую производительность сети, снижая эффективность системы и потенциально вызывая преждевременную деградацию оборудования [13,p.6].

Стратегии снижения рисков.

Решение этих уязвимостей требует комплексного и проактивного подхода к сетевой безопасности. Внедрение надёжных механизмов аутентификации является критической первой линией защиты. Сильные протоколы аутентификации могут эффективно проверять подлинность устройств, существенно снижая риск несанкционированного доступа и потенциальных сетевых вторжений [13,p.7].

Передовые методы шифрования, в частности с использованием стандартов, таких как AES, играют ключевую роль в защите целостности и конфиденциальности данных. Шифруя сетевые коммуникации, организации могут создать дополнительный уровень безопасности, который делает перехваченные данные практически нечитаемыми для потенциальных злоумышленников [9,p.5].

Проведение регулярных аудитов безопасности представляет собой еще одну необходимую стратегию. Эти систематические оценки помогают организациям выявлять и исправлять потенциальные пробелы в безопасности до того, как они могут быть использованы, обеспечивая непрерывное улучшение механизмов сетевой защиты.

Понимая и решая эти уязвимости, организации могут повысить безопасность своих сетей, обеспечивая надежную и безопасную связь между всеми устройствами. Этот подход преобразует сетевую безопасность из реактивной меры в проактивный, стратегический компонент общего управления рисками организации.

Механизмы доверия в протоколах уровня MAC.

Для решения уязвимостей на уровне MAC были реализованы различные механизмы доверия для повышения безопасности и обеспечения надежной защиты сети. Эти механизмы ориентированы на аутентификацию, шифрование и целостность сетевого трафика.

Протоколы аутентификации играют критическую роль в проверке подлинности устройств в сети. Эти протоколы обеспечивают, что только авторизованные устройства могут получить доступ к сети, снижая риски, создаваемые подменой MAC-адреса и другими атаками, основанными на идентификации. Примерами являются механизмы "запрос-ответ" и взаимная аутентификация (mutual authentication), которые требуют, чтобы обе общающиеся стороны аутентифицировали друг друга перед установлением соединения. Такие протоколы важны в сценариях, где целостность идентификаторов устройств напрямую влияет на безопасность данных [10,p.7].

Методы шифрования обеспечивают дополнительный уровень безопасности, защищая целостность и конфиденциальность данных во время передачи. Например, MACsec (Media Access Control Security) - это протокол шифрования Уровня 2, разработанный для защиты соединений Ethernet путем шифрования трафика между устройствами. Это предотвращает несанкционированный перехват данных, даже в случаях, когда злоумышленники получают доступ к физической сети [9,p.3].

Эффективность методов безопасности в WBAN

Рисунок 2. Эффективность методов безопасности в WBAN.

Как показано на Рисунке 2, методы шифрования, такие как Криптография на эллиптических кривых (Elliptical Curve Cryptography, ECC), крайне эффективны в средах с ограниченными ресурсами, таких как Беспроводные сети тела (Wireless Body Area Networks, WBANs). Эти методы сочетают сильное шифрование с низкими вычислительными затратами, что делает их особенно подходящими для медицинских и IoT-приложений.

Анализ эффективности.

Как показано на Рисунке 2, различные методы безопасности показывают различные степени эффективности:

- Биометрия: Обеспечивает сильный механизм для аутентификации пользователя, но зависит от точности биометрических данных.

- Управление ключами: Обеспечивает безопасное распределение и хранение криптографических ключей, что является критической для поддержания зашифрованных каналов связи.

- Взаимная аутентификация: Предлагает один из самых высоких уровней безопасности путем проверки обеих конечных точек в процессе связи, эффективно предотвращая несанкционированный доступ.

- Криптография на эллиптических кривых (ECC): Демонстрирует исключительную эффективность благодаря своему балансу между сильным шифрованием и низким энергопотреблением, что делает ее идеальной для WBAN и других сред с ограниченными ресурсами.

Примеры из практики.

Реализации в реальных условиях дополнительно демонстрируют эффективность механизмов доверия:

- Сети, использующие MACsec, как было показано, эффективно противостоят атакам на переполнение MAC-таблиц и инцидентам кражи портов, как наблюдалось в развертываниях на уровне предприятий.

- В здравоохранении WBAN с протоколами взаимной аутентификации и ECC обеспечивают безопасную передачу данных пациентов, минимизируя риски перехвата или подделки [8].

Интегрируя эти механизмы доверия, сети могут существенно повысить свою устойчивость к ряду угроз безопасности, обеспечивая надежную связь и целостность данных.

Заключение.

Уровень управления доступом к среде (Media Access Control, MAC) представляет собой критическую точку в сетевой коммуникации, воплощая как технологический потенциал, так и проблемы безопасности. От Ethernet до Wi-Fi каждый протокол представляет уникальные уязвимости, которые могут быть использованы изощренными злоумышленниками, включая Подмену MAC-адреса, Перескакивание VLAN и Атаки деаутентификации. Эти угрозы демонстрируют сложный ландшафт сетевой безопасности на этом фундаментальном уровне.

Защита уровня MAC - это не просто техническое требование, а стратегический императив для современных организаций. Эффективное снижение рисков требует многогранного подхода, который сочетает надёжные механизмы аутентификации, передовые методы шифрования и строгие аудиты безопасности. Внедряя комплексные стратегии, организации могут преобразовать потенциальные уязвимости в возможности для укрепления своей сетевой инфраструктуры.

Поскольку сетевые технологии продолжают развиваться, уровень MAC останется критическим полем битвы в кибербезопасности. Организации, которые ставят в приоритет его безопасность, будут лучше подготовлены для защиты конфиденциальных данных, поддержания целостности сети и навигации по все более сложному ландшафту цифровой коммуникации. Будущее сетевой безопасности заключается в развитии гибкости для предвидения, обнаружения и реагирования на возникающие угрозы с точностью и устойчивостью.

СПИСОК ЛИТЕРАТУРЫ:

1. Ali, A. S., Baddeley, M., Bariah, L., Lopez, M. A., Lunardi, W. T., Giacalone, J., & Muhaidat, S. (2022). JAMRF: Performance analysis, evaluation, and implementation of RF jamming over Wi-Fi. I.E.E.E. Access, 10, 133370–133384. https://doi.org/10.1109/access.2022.3230895;

2. Al-Shareeda, M. A., Anbar, M., Manickam, S., & Hasbullah, I. H. (2020, July 29). Review of Prevention Schemes for Man-In-The-Middle (MITM) Attack in Vehicular Ad hoc Networks. https://papers.ssrn.com/sol3/papers.cfm?abstract_id=3662935;

3. Blancaflor, E., Purificacion, P. M. G., Atienza, R. B., Yao, J. J. M., & Alvarez, D. A. C. (2023). Exploring the depths of Bluetooth attacks: A critical analysis of Bluetooth exploitation and awareness of users. Proceedings of the 2023 6th International Conference on Computing and Big Data (ICCBD), Shanghai, China, 52–59. https://doi.org/10.1109/ICCBD59843.2023.10607255;

4. Jiang, Z., Zhao, K., Li, R., Zhao, J., & Du, J. (2020). PHYAlert: Identity spoofing attack detection and prevention for a wireless edge network. Journal of Cloud Computing: Advances, Systems and Applications, 9(5). https://doi.org/10.1186/s13677-020-0154-7;

5. Kaur, M., Bajaj, R., & Kaur, N. (2021). A review of MAC layer for wireless body Area Network. Journal of Medical and Biological Engineering, 41(6), 767–804. https://doi.org/10.1007/s40846-021-00669-1;

6. Khanji, S., Iqbal, F., & Hung, P. (2019). ZigBee security vulnerabilities: Exploration and evaluating. 2019 10th International Conference on Information and Communication Systems (ICICS), 52-57. https://doi.org/10.1109/IACS.2019.8809115;

7. Kim, K., & Lee, M. (2018). SNMP-Based Detection of VLAN hopping attack Risk. In Lecture notes in electrical engineering (pp. 267–272). https://doi.org/10.1007/978-981-13-1056-0_28;

8. Lackorzynski, T., Garten, G., Huster, J. S., Köpsell, S., & Hartig, H. (2020). Enabling and optimizing MACsec for industrial environments (Extended abstract). 2020 16th I.E.E.E. International Conference on Factory Communication Systems (WFCS), 1-4. https://doi.org/10.1109/WFCS47810.2020.9114434;

9. Oluyede, M. S., Mart, J., Olusola, A., & et al. (2024). The performance analysis of MACsec in different network environments. ScienceOpen Preprints. https://doi.org/10.14293/PR2199.000736.v1;

10. Preethichandra, D. M. G., Piyathilaka, L., Izhar, U., Samarasinghe, R., & De Silva, L. C. (2023). Wireless body area networks and their applications---A review. I.E.E.E. Access, 11, 9202–9220. https://doi.org/10.1109/ACCESS.2023.3239008;

11. Prabadevi, B., Jeyanthi, N., & Abraham, A. (2019). An analysis of security solutions for ARP poisoning attacks and its effects on medical computing. International Journal of Systems Assurance Engineering and Management, 11(1), 1–14. https://doi.org/10.1007/s13198-019-00919-1;

12. Punia, S. K., & Ziya, F. (2019). Study on MAC protocols and attacks: A review. Proceedings of the 2019 6th International Conference on Computing for Sustainable Global Development (INDIACom), New Delhi, India, 621–625. https://doi.org/10.1109/INDIACom.2019.8745072;

13. Usman, M., Asghar, M. R., Ansari, I. S., & Qaraqe, M. (2018). Security in wireless body area networks: From in-body to off-body communications. I.E.E.E. Access, 6, 58064– 58074. https://doi.org/10.1109/ACCESS.2018.2873825