การปลอมแปลงและการโจมตีระหว่างทาง
ทำความเข้าใจว่าผู้โจมตีปลอมแปลงตัวตนและดักข้อมูลได้อย่างไร
การปลอมแปลงและการโจมตีระหว่างทาง เป็นบทเรียน Network+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Network+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Network+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
ความหมายของการปลอมแปลง
การปลอมแปลง คือการแอบอ้างตัวตนเพื่อหลอกระบบหรือบุคคล ผู้โจมตีแสร้งทำเป็นแหล่งที่เชื่อถือได้ เช่น ที่อยู่ IP ที่รู้จัก ที่อยู่ MAC ผู้ส่งอีเมล หรือเว็บไซต์ เพื่อเข้าถึงระบบหรือดักจับการรับส่งข้อมูล
การปลอมแปลงเป็นพื้นฐานของการโจมตีเครือข่ายหลายรูปแบบ หากอุปกรณ์เชื่อถือที่อยู่หนึ่งโดยไม่ตรวจสอบ การปลอมแปลงที่อยู่นั้นจะช่วยให้ผู้โจมตีผ่านการป้องกันหรือเปลี่ยนเส้นทางการรับส่งข้อมูลได้
การปลอมแปลงที่อยู่ IP
การปลอมแปลง IP คือการปลอมแปลงที่อยู่ IP ต้นทางในแพ็กเก็ต เพื่อให้ดูเหมือนว่ามาจากโฮสต์ที่เชื่อถือได้ ผู้โจมตีใช้วิธีนี้เพื่อหลบเลี่ยงตัวกรองที่อ้างอิง IP ซ่อนแหล่งที่มาของตน หรือขยายการโจมตีแบบ DoS โดยหลอกให้เซิร์ฟเวอร์ตอบกลับไปยังเหยื่อ
เนื่องจาก IP พื้นฐานไม่ได้ตรวจสอบแหล่งที่มา การปลอมแปลงจึงทำได้ง่าย การป้องกันรวมถึงการกรองขาเข้าและขาออก ซึ่งจะทิ้งแพ็กเก็ตที่มีที่อยู่ต้นทางปลอมแปลงอย่างชัดเจน
การปลอมแปลงที่อยู่ MAC
การปลอมแปลง MAC คือการเปลี่ยนที่อยู่ฮาร์ดแวร์ของอุปกรณ์ (Media Access Control) เพื่อแอบอ้างเป็นอุปกรณ์อื่น ผู้โจมตีใช้วิธีนี้เพื่อหลบเลี่ยงการควบคุมการเข้าถึงที่อ้างอิง MAC หรือยึดตัวตนของอุปกรณ์ที่เชื่อถือได้บน LAN
เนื่องจากสามารถเปลี่ยนที่อยู่ MAC ได้ด้วยซอฟต์แวร์ การพึ่งพาที่อยู่เหล่านี้เพียงอย่างเดียวเพื่อความปลอดภัยจึงไม่รัดกุม การรักษาความปลอดภัยพอร์ตบนสวิตช์ช่วยจำกัดว่าแต่ละพอร์ตอนุญาตให้ใช้ MAC ใดได้บ้าง
การโจมตีระหว่างทาง
การโจมตีระหว่างทาง (เดิมเรียกว่าการโจมตีแบบคนกลาง) ทำให้ผู้โจมตีแทรกตัวอย่างลับ ๆ ระหว่างคู่สื่อสารสองฝ่าย ผู้โจมตีส่งต่อและอาจแก้ไขข้อความ ขณะที่ทั้งสองฝ่ายเชื่อว่ากำลังสื่อสารกันโดยตรง
จากตำแหน่งนี้ ผู้โจมตีสามารถอ่านข้อมูลลับ ขโมยข้อมูลยืนยันตัวตน หรือแก้ไขเนื้อหาระหว่างการส่ง ซึ่งทำลายทั้งความลับและความถูกต้องครบถ้วนในคราวเดียว
การทำให้ ARP เป็นพิษ
วิธีทั่วไปในการแทรกตัวระหว่างทางบน LAN คือ การทำให้ ARP เป็นพิษ ARP (โพรโทคอลแปลงที่อยู่) จับคู่ที่อยู่ IP กับที่อยู่ MAC และเชื่อคำตอบโดยไม่ตรวจสอบ
ผู้โจมตีส่งคำตอบ ARP ปลอมโดยอ้างว่า MAC ของตนเป็นเจ้าของ IP ของเกตเวย์ ทำให้เหยื่อส่งข้อมูลผ่านผู้โจมตี ซึ่งจะส่งต่อข้อมูลนั้นไป วิธีนี้จะเปลี่ยนเส้นทางการรับส่งข้อมูลของ LAN ทั้งหมดผ่านเครื่องของผู้โจมตีโดยไม่มีใครสังเกต
การปลอมแปลง DNS
การปลอมแปลง DNS (การทำให้แคช DNS เป็นพิษ) คือการป้อนระเบียนปลอมให้ตัวแก้ไขชื่อ ทำให้ชื่อโดเมนชี้ไปยังเซิร์ฟเวอร์ของผู้โจมตี ผู้ใช้ที่พิมพ์ที่อยู่เว็บไซต์จริงจะถูกส่งไปยังเว็บไซต์ปลอมโดยไม่รู้ตัว
วิธีนี้ทำให้ขโมยข้อมูลยืนยันตัวตนและส่งมัลแวร์ได้ การป้องกันรวมถึง DNSSEC (ส่วนขยายความปลอดภัยของ DNS) ซึ่งเพิ่มลายเซ็นดิจิทัลเพื่อให้ตัวแก้ไขชื่อตรวจสอบได้ว่าระเบียนเป็นของแท้
อุปกรณ์เถื่อน
ผู้โจมตีอาจติดตั้ง จุดเชื่อมต่อเถื่อน หรือ ฝาแฝดชั่วร้าย ซึ่งเป็นเครือข่าย Wi-Fi ปลอมที่เลียนแบบเครือข่ายจริง ผู้ใช้เชื่อมต่อเข้ากับเครือข่ายนี้ และข้อมูลทั้งหมดจะส่งผ่านผู้โจมตี กลายเป็นการโจมตีระหว่างทางผ่านโครงสร้างพื้นฐานปลอม
เซิร์ฟเวอร์ DHCP เถื่อน ทำงานในลักษณะเดียวกัน โดยแจกที่อยู่เกตเวย์หรือ DNS ที่เป็นอันตราย ทำให้เหยื่อเปลี่ยนเส้นทางข้อมูลผ่านผู้โจมตีโดยไม่รู้ตัว
เหตุใดการเข้ารหัสจึงช่วยได้
การป้องกันการโจมตีระหว่างทางที่มีประสิทธิภาพที่สุดคือ การเข้ารหัส แม้ผู้โจมตีจะแทรกตัวอยู่ระหว่างคู่สื่อสาร ข้อมูลที่เข้ารหัส (HTTPS, VPN, SSH) ก็ไม่สามารถอ่านได้ และตรวจพบการแก้ไขได้
นี่คือเหตุผลที่ HTTPS ควรใช้ในทุกที่สำคัญ: ผู้โจมตีระหว่างทางบน Wi-Fi แบบเปิดอาจดักจับข้อมูลได้ แต่การเข้ารหัสด้วย TLS ทำให้สิ่งที่ถูกดักจับมีเพียงข้อมูลที่อ่านไม่ออก ไร้ประโยชน์ และไม่สามารถอ่านหรือแก้ไขอย่างปลอดภัยได้
การตรวจจับการโจมตีเหล่านี้
สัญญาณของการปลอมแปลงและการโจมตีระหว่างทาง ได้แก่ คำเตือนใบรับรองที่ไม่คาดคิด การเปลี่ยนแปลงตาราง ARP อย่างกะทันหัน การแจ้งเตือนว่ามี IP หรือ MAC ซ้ำกัน และการที่ข้อมูลเดินทางผ่านเส้นทางผิดปกติ การเฝ้าระวังเครือข่ายและการตรวจจับการบุกรุกสามารถแจ้งเตือนความผิดปกติของ ARP และอุปกรณ์เถื่อนได้
ผู้ใช้ควรใส่ใจกับคำเตือนด้านความปลอดภัยของเบราว์เซอร์ เพราะบ่อยครั้งคำเตือนเหล่านี้เป็นสัญญาณภายนอกเพียงอย่างเดียวว่ามีผู้ดักจับการเชื่อมต่อของตน
การป้องกันหลายชั้น
ไม่มีการควบคุมใดหยุดการปลอมแปลงได้ทุกรูปแบบ ควรใช้หลายวิธีร่วมกัน ได้แก่ การตรวจสอบ ARP แบบไดนามิก และ การสอดส่อง DHCP บนสวิตช์ การรักษาความปลอดภัยพอร์ต การกรองแพ็กเก็ตที่มีที่อยู่ต้นทางปลอมแปลง DNSSEC และการเข้ารหัสอย่างทั่วถึง
เมื่อนำมาร่วมกัน วิธีเหล่านี้ทำให้การแอบอ้างตัวตนทำได้ยากขึ้นมาก และทำให้แม้การดักจับจะสำเร็จ ผู้โจมตีก็ยังได้เพียงข้อมูลที่อ่านไม่ได้ จึงไม่บรรลุเป้าหมายของการโจมตี
สรุปภาพรวม
การปลอมแปลง คือการปลอมตัวตนของ IP, MAC, DNS หรืออุปกรณ์ ส่วน การโจมตีระหว่างทาง คือการแทรกผู้โจมตีระหว่างคู่สื่อสารสองฝ่ายเพื่ออ่านหรือแก้ไขข้อมูล เทคนิคอย่างการทำให้ ARP เป็นพิษ การปลอมแปลง DNS และจุดเชื่อมต่อเถื่อนช่วยให้การโจมตีเหล่านี้เกิดขึ้นได้ การเข้ารหัส DNSSEC การตรวจสอบ ARP แบบไดนามิก การสอดส่อง DHCP และการรักษาความปลอดภัยพอร์ตคือการป้องกันหลายชั้นที่ช่วยหยุดการโจมตี
ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความรู้เกี่ยวกับการโจมตีของคุณ
ทบทวน
การปลอมแปลง คือการปลอมตัวตน (IP, MAC, DNS หรืออุปกรณ์) ขณะที่ การโจมตีระหว่างทาง คือการแทรกผู้โจมตีอย่างลับ ๆ ระหว่างคู่สื่อสารสองฝ่าย การทำให้ ARP เป็นพิษ การปลอมแปลง DNS และจุดเชื่อมต่อเถื่อนล้วนทำให้เกิดการโจมตีนี้ได้ การป้องกันต้องใช้ การเข้ารหัส DNSSEC การตรวจสอบ ARP แบบไดนามิก การสอดส่อง DHCP และการรักษาความปลอดภัยพอร์ตร่วมกัน
คำถามที่พบบ่อย
บทเรียน “การปลอมแปลงและการโจมตีระหว่างทาง” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การปลอมแปลงและการโจมตีระหว่างทาง” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Network+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Network+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การปลอมแปลงและการโจมตีระหว่างทาง”
ทำความเข้าใจว่าผู้โจมตีปลอมแปลงตัวตนและดักข้อมูลได้อย่างไร คุณปฏิบัติ Network+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Network+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Network+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การปลอมแปลงและการโจมตีระหว่างทาง” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Network+ Academy นี้ได้ไหม
ได้ บทเรียน Network+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การปลอมแปลงและการโจมตีระหว่างทาง
- การโจมตีแบบปฏิเสธการให้บริการ
- วิศวกรรมสังคมและฟิชชิง
- สร้างแนวทางลดความเสี่ยงที่ใช้ได้จริง