Skema e rrjedhjes së të dhënave përmes Web Proxy Auto-Discovery (WPAD) në rastin e kolizionit të emrave (në këtë rast kolizion i domainit të brendshëm me emrin e një nga gTLD-të e reja, por thelbi mbetet i njëjtë). Burimi: , 2016
Mike O'Connor, një nga investitorët më të vjetër në emrat e domaineve, lotin më të rrezikshëm dhe më polemik të koleksionit të tij: domainin corp.com për $1.7 milion. Në vitin 1994, O'Connor bleu një numër emrash të thjeshtë domaini, si grill.com, place.com, pub.com dhe të tjerë. Në mesin e tyre ishte edhe corp.com, që Mike e ruajti për 26 vjet. Investitori tashmë ka mbushur 70 vjeç dhe ka vendosur të monetizojë investimet e tij të vjetra.
Problemi është se corp.com është potencialisht i rrezikshëm për të paktën 375,000 kompjuterë korporativë për shkak të konfigurimit të pakujdesshëm të Active Directory në kohën e ndërtimit të intranetëve korporativë në fillim të viteve 2000, në bazë të Windows Server 2000, kur rrënja e brendshme u përcaktua thjesht si 'corp'. Deri në fillimin e viteve 2010, kjo nuk ishte një problem, por me rritjen e numrit të laptopëve në mjedisin e biznesit, gjithnjë e më shumë punonjës filluan të merrnin pajisjet e tyre jashtë rrjetit korporativ. Karakteristikat e implementimit të Active Directory bëjnë që, edhe pa një kërkesë direkte nga përdoruesi për //corp, disa aplikacione (p.sh., posta) të kërkojnë adresën e njohur vetë. Por në rastin e një lidhjeje të jashtme në një kafene të afërt, kjo çon në faktin që fluksi i të dhënave dhe kërkesave derdhet mbi corp.com.
Tani OâConnor shpreson shumĂ« qĂ« domeni tĂ« blihet nga vetĂ« Microsoft dhe nĂ« traditat mĂ« tĂ« mira tĂ« Google ta mbyllĂ« diku nĂ« njĂ« vend tĂ« errĂ«t dhe tĂ« papĂ«rshtatshĂ«m pĂ«r tĂ« huajt, duke zgjidhur kĂ«shtu problemin me njĂ« nxehje tĂ« tillĂ« themelore tĂ« rrjetave Windows.
Active Directory dhe kolizioni i emrave
Në rrjetet korporative që funksionojnë me Windows, përdoret shërbimi i drejtorisë Active Directory. Ky shërbim u mundëson administratorëve të përdorin politika grupi për të siguruar një konfigurim të njëtrajtshëm të ambientit të punës së përdoruesve, për të shpërndarë softuerin në shumë kompjuterë përmes politikave grupore, për të realizuar autorizimin dhe shumë të tjera.
Shërbimi Active Directory është i integruar me DNS dhe punon mbi TCP/IP. Për të kërkuar nodet brenda rrjetit përdoret protokolli i automatik u konfigurimit të proxy-ve Web Proxy Auto-Discovery (WAPD) dhe funksioni (i integruar në klientin DNS të Windows). Ky funksion e bën më të lehtë gjetjen e kompjuterëve ose serverëve të tjerë pa pasur nevojë të specifikohet emri i plotë i domain-it.
PĂ«r shembull, nĂ«se njĂ« kompani menaxhon njĂ« rrjet tĂ« brendshĂ«m me emrin internalnetwork.example.com, dhe njĂ« punonjĂ«s dĂ«shiron tĂ« aksesojĂ« njĂ« disk tĂ« pĂ«rbashkĂ«t tĂ« quajtur drive1, nuk ka nevojĂ« tĂ« shkruajĂ« drive1.internalnetwork.example.com nĂ« Eksplorer, mjafton tĂ« shkruajĂ« \drive1 â dhe klienti Windows DNS do ta plotĂ«sojĂ« emrin automatikisht.
NĂ« versionet e hershme tĂ« Active Directory â pĂ«r shembull, nĂ« Windows 2000 Server â pĂ«r nivelin e dytĂ« tĂ« domain-it korporativ, ishte e caktuar si standarde corp. Dhe shumĂ« kompani mbajtĂ«n vlerĂ«n e parazgjedhur pĂ«r domenin e tyre tĂ« brendshĂ«m. MĂ« keq akoma, shumĂ« filluan tĂ« ndĂ«rtuan rrjete tĂ« gjera mbi kĂ«tĂ« konfigurim tĂ« gabuar.
NĂ« kohĂ«t e kompjuterĂ«ve stacionarĂ«, kjo nuk paraqiste ndonjĂ« problem tĂ« veçantĂ« nĂ« siguri, sepse askush nuk po i merrte kĂ«ta kompjuterĂ« jashtĂ« rrjetit korporativ. Por çfarĂ« ndodh kur njĂ« punonjĂ«s qĂ« punon nĂ« njĂ« kompani me rrugĂ« tĂ« rrjetit corp nĂ« shĂ«rbimin Active Directory merr njĂ« laptop korporativ â dhe hyn nĂ« njĂ« Starbucks lokal? AtĂ«herĂ« vjen nĂ« veprim protokolli i konfigurimit automatik tĂ« proxy-t Web Proxy Auto-Discovery (WPAD) dhe funksioni DNS name devolution.

Ka një probabilitet të madh që disa shërbime në laptop të vazhdojnë të bëjnë thirrje për domenin e brendshëm corp, por nuk do ta gjejnë atë, dhe në vend të kësaj, kërkesat do të rezolvohen në domenin corp.com nga interneti i hapur.
Në praktikë, kjo do të thotë se pronari i corp.com mund të kapë pasivisht kërkesat private nga qindra mijëra kompjuterë që rastësisht dalin jashtë mjedisit korporativ që përdor shënimin corp për domenin e tij në Active Directory.

Shkaku i kërkesave WPAD në trafik amerikan. Nga një studim i Universitetit të Miçiganit në vitin 2016,
Pse domini ende nuk është shitur
Në vitin 2014, specialistët e ICANN publikuan të kolizioni i emrave në DNS. Studimi u financua pjesërisht nga Ministria e Sigurisë së Brendshme të SHBA, pasi rrjedhja e informacionit nga rrjetet e brendshme paraqet rrezik jo vetëm për kompanitë tregtare, por edhe për organizatat qeveritare, përfshirë shërbimet sekrete, agjencitë e inteligjencës dhe njësitë ushtarake.
Mike dëshironte të shiste corp.com vitin e kaluar, por kërkuesi Jeff Schmidt e bindin atë të shtyjë shitjen mbi bazën e raportit të përmendur më lart. Në kuadër të studimit gjithashtu u zbuluan se çdo ditë 375,000 kompjuterë përpiqen të lidhen me corp.com pa dijeni të pronarëve. Në kërkesa përmbaheshin përpjekje për të hyrë në intranetet korporative, për të aksesuar rrjetet ose burimet e skedarëve.
Si në kuadër të një eksperimentit të tij, Schmidt së bashku me JAS Global imitoni në corp.com mënyrën e përpunimit të skedave dhe kërkesave që përdor rrjeti lokal Windows. Kështu ata, në fakt, hapën një portal në ferr për çdo profesionist të sigurisë informatike:
Ishte tmerrshëm. Ndaluam eksperimentin pas 15 minutash dhe shkatërruam [të dhënat e marra]. Një tester i njohur, që kishte këshilluar JAS në këtë çështje, vuri në dukje se eksperimenti ishte si 'rrebesh informacioni të ndjeshëm', dhe se nuk kishte parë kurrë diçka të tillë.
[Ne konfigurativëm pranimin e postës në corp.com] dhe rreth një orë më pas morëm mbi 12 milionë email-e, pas së cilës ndaluam eksperimentin. Megjithëse shumica e madhe e email-eve ishin automatizuar, ne zbuluam se disa prej tyre ishin të ndjeshëm [për sigurinë] dhe prandaj shkatërruam gjithë masën e të dhënave pa analiza të mëtejshme.
Schmidt beson se që administratorët në mbarë botën për dekada me radhë, pa e ditur, kanë përgatitur botnetin më të rrezikshëm në histori. Qindra mijëra kompjuterë funksionalë në mbarë botën janë të gatshëm jo vetëm të bëhen pjesë e botnetit, por gjithashtu të ofrojnë të dhëna të ndjeshme mbi pronarët e tyre dhe kompanitë. E vetmja gjë që duhet për ta shfrytëzuar atë është të kontrollosh corp.com. Kështu, çdo makinë, e lidhur një herë në rrjetin korporativ, Active Directory i së cilës ishte konfiguruar përmes //corp, bëhet pjesë e botnetit.
Microsoft e injoroi problemin edhe 25 vjet më parë.
Nëse mendoni se MS si duket nuk ishte në dijeni të kaosit që ndodhte rreth corp.com, atëherë jeni seriozisht të gabuar. me një faqe të tillë, në të cilën përdoruesit e versionit beta të FrontPage '97 hynin, ku corp.com ishte caktuar si URL default:
Kur Mike u lodh totalisht nga kjo, corp.com filloi të drejtonte përdoruesit në një faqe të seks shop-it. Në përgjigje, ai mori mijëra letra të zemëruara nga përdoruesit, të cilët ai i ridrejtonte përmes një kopjeje në Bill Gates.
Në fakt, Mike gjithashtu, nga kurioziteti, ngriti vetë një server postal dhe mori letra konfidenciale në corp.com. Ai përpiqej të zgjidhte këto probleme duke kontaktuar kompanitë, por ata thjesht nuk dinin si ta zgjidhnin situatën.
Menjëherë fillova të merrja email-e konfidenciale, përfshirë versionet paraprak të raporteve financiare korporative për Komisionin e Letrave me Vlerë dhe Tregjeve të SHBA-së, raportet mbi burimet njerëzore dhe gjëra të tjera të frikshme. Për një kohë, përpiqesha të shkëmbenin mesazhe me korporatat, por shumica e tyre nuk dinin çfarë të bënin me këtë. Kështu që, në fund, thjesht e çova në fikje [serverin postal].
Nga ana e MS, nuk u morën masa aktive, dhe kompania refuzon të komentojë situatën. Po, Microsoft gjatë viteve ka nxjerrë disa përditësime për Active Directory, të cilat pjesërisht zgjidhin problemin e kolizionit të emrave të domain-it, megjithatë ato kanë disa probleme. Gjithashtu, kompania ka lëshuar këshillat për konfigurimin e emrave të brendshëm të domain-it, rekomandime për pronësinë e domain-it të nivelit të dytë për të shmangur kolizionin dhe tutoriale të tjera, të cilat zakonisht nuk lexohen.
Porosija mĂ« e rĂ«ndĂ«sishme Ă«shtĂ« nĂ« pĂ«rditĂ«sime. E para: pĂ«r t'i aplikuar, duhet tĂ« çaktivizoni plotĂ«sisht intranetin e kompanisĂ«. E dyta: disa aplikacione pas pĂ«rditĂ«simeve tĂ« tilla mund tĂ« fillojnĂ« tĂ« punojnĂ« mĂ« ngadalĂ«, nĂ« mĂ«nyrĂ« tĂ« pasaktĂ«, ose mund tĂ« ndalojnĂ« sĂ« punuari krejt. ĂshtĂ« e qartĂ« se shumica e kompanive qĂ« kanĂ« njĂ« rrjet tĂ« strukturuar tĂ« korporatĂ«s nuk do tĂ« pranojnĂ« njĂ« rrezik tĂ« tillĂ« pĂ«r njĂ« periudhĂ« tĂ« shkurtĂ«r kohe. PĂ«r mĂ« tepĂ«r, shumĂ« prej tyre madje nuk janĂ« tĂ« vetĂ«dijshĂ«m pĂ«r shkallĂ«n e plotĂ« tĂ« kĂ«rcĂ«nimit qĂ« pĂ«rmban redirektimi i gjithçkaje nĂ« corp.com kur nxirret makina jashtĂ« rrjetit tĂ« brendshĂ«m.
Ironia maksimale arrihet kur shikoni . Pra, sipas të dhënave të tij, disa kërkesa për corp.com vijnë nga intraneti i vetë Microsoft.

Dhe çfarë do të ndodhë më tej?
Duket se zgjidhja e këtij problemi është e dukshme dhe është përshkruar që në fillim të artikullit: le ta blejë Microsoft domene e Mike nga ai dhe ta ndalojë ndonjëherë në ndonjë kënd të errët përgjithmonë.
Por nuk Ă«shtĂ« kaq e thjeshtĂ«. Microsoft i kishte ofruar OâConnor tĂ« blinte domenin e tij toksik pĂ«r kompanitĂ« nĂ« tĂ« gjithĂ« botĂ«n disa vjet mĂ« parĂ«. Por vetĂ«m ofertoi njĂ« gjigant pĂ«r tĂ« mbyllur njĂ« vrimĂ« tĂ« tillĂ« nĂ« rrjetet e tij pĂ«r vetĂ«m $20,000.
Tani domeni Ă«shtĂ« nĂ« shitje pĂ«r $1.7 milion. Dhe madje nĂ«se Microsoft vendos qĂ« ta blejĂ« atĂ« nĂ« momentin e fundit â a do tĂ« arrijnĂ«?
Vetëm përdoruesit e regjistruar mund të marrin pjesë në anketë. , ju lutemi.
Si do vepronit ju nĂ« vendin e OâConnor?
59,6%Le të blejë Microsoft domenin për $1.7 milion, ose ta blejë dikush tjetër.
3,4%Unë do ta shisja për $20,000, nuk dua të hyj në histori si personi që e shiti një domen të tillë për askënd.
3,3%Do ta varrosja vetë dhe përfundimisht, nëse Microsoft nuk mund të marrë një vendim të duhur.
21,2%Me dëshirë do t'i shisja domenin hakerëve me kushtin që ata të shkatërrojnë reputacionin e Microsoft në mjedisin korporativ. Ata e dinin për problemin që nga viti 1997!
12,4%Do të ngrija një botnet dhe një server email dhe do të filloja të përcaktoja fatin e botës.
840 përdorues votuan. 131 përdorues abstenuan.
Burimi: habr.com
