Schutz vor Sniffern / Segmente

Ist folgene Aussage (besonders das mit den Segmenten) richtig? Kann ich unendlich viele Segmente in einem Ethernet bilden?

Eine Möglichkeit sich vor Sniffern im eigenen Netzwerk zu schützen, ist konsequente Verschlüsselung der gefährdeten Netzwerkpakete. Eine andere Lösung ist die Verwendung von Switches statt Hubs, so dass jeder Rechner im Netzwerk ein eigens Segment bildet und der Datenaustausch ausschließlich zwischen den beteiligten Rechnern stattfindet und kein dritter die Daten mitlesen kann.

Eine Möglichkeit sich vor Sniffern im eigenen Netzwerk zu
schützen, ist konsequente Verschlüsselung der gefährdeten
Netzwerkpakete.

Ja.

Eine andere Lösung ist die Verwendung von
Switches statt Hubs

Nein. Das ist ein (hartnäckiges) Gerücht.

http://www.fefe.de/arprelay/

Sebastian

Eine andere Lösung ist die Verwendung von
Switches statt Hubs

Nein. Das ist ein (hartnäckiges) Gerücht.

Hä? Jetzt hast Du mein Weltbild zerstört. Nee, mal im Ernst: Normalerweise werden im Switch doch keine Daten in ein (bei der Kommunikation) unbeteiligtes Segment weitergeleitet.

http://www.fefe.de/arprelay/

In Verbindung mit ARP-Spoofing - okay, das könnte funktionieren.

Habe ich Dich so richtig verstanden?

Eine andere Lösung ist die Verwendung von
Switches statt Hubs

Nein. Das ist ein (hartnäckiges) Gerücht.

Hä? Jetzt hast Du mein Weltbild zerstört. Nee, mal im Ernst:
Normalerweise werden im Switch doch keine Daten in ein (bei
der Kommunikation) unbeteiligtes Segment weitergeleitet.

Richtig.

http://www.fefe.de/arprelay/

In Verbindung mit ARP-Spoofing - okay, das könnte
funktionieren.

Habe ich Dich so richtig verstanden?

Ja.

Man soll nicht glauben, daß man mit einem Switch einfach das Mitleseproblem löst.

Sebastian

Hallo,

viele Switche besitzen extra für Sniffer einen Port, an dem Daten eines beliebigen Ports (konfigurierbar; auch Trunkport möglich) gespiegelt werden. Damit ist wieder jeder Port lesbar. Den Bedarf dazu und dadurch auch die entsprechende Produkte gibt es einfach aus der Not heraus, weil Netzwerkprobleme anders nicht immer zu finden sind.
Ausserdem kannst Du durch Einschleifen eines Mini-Hubs (Zigarettenschachtelformat reicht) einen definierten Port mitlesen.
Der Witz dabei ist, dass Du bei beiden Möglichkeiten die Kommunikation der Rechner nicht störst (ausser dem kurzen Zeitpunkt des Einschleifens von dem Hub).

Grüße
Stefan