
Сканер IKE
Обнаружение и идентификация IKE-хостов (IPsec VPN серверов)
ike-scan использует стандартные инструменты GNU autoconf и automake, поэтому установка происходит обычным способом:
git clone https://github.com/royhills/ike-scan.git для получения исходного кода проектаcd ike-scan для перехода в каталог с исходникамиautoreconf --install для генерации рабочего файла ./configure./configure или ./configure --with-openssl для использования библиотек OpenSSLmake для сборки проектаmake check для проверки корректности работыmake install для установки (для этого потребуются права root или sudo)Если вы планируете выполнять взлом предварительных общих ключей (pre-shared key cracking), то для ike-scan следует настроить использование хэш-функций OpenSSL вместо встроенных, поскольку функции OpenSSL обычно быстрее. Для этого убедитесь, что заголовочные файлы и библиотеки OpenSSL установлены, и выполните configure как ./configure --with-openssl. Использование OpenSSL не влияет на функциональность ike-scan, только на скорость взлома предварительных общих ключей с помощью psk-crack.
В некоторых операционных системах заголовочные файлы и библиотеки OpenSSL устанавливаются по умолчанию; в других требуется установить дополнительный пакет, например в Debian Linux необходимо установить пакет libssl-dev. В качестве альтернативы можно загрузить и установить tarball OpenSSL с http://www.openssl.org/
Он должен собираться на большинстве современных Unix-подобных ОС. Работает на Windows с Cygwin и может использоваться как отдельный исполняемый файл Windows при наличии cygwin1.dll.
Если вы используете готовый бинарный пакет для Windows-32, пожалуйста, также прочтите файл README-WIN32, в котором описаны особенности работы на платформе Windows.
Известно, что программа собирается и работает на Linux, FreeBSD, OpenBSD, NetBSD, Win32/Cygwin, Solaris, MacOS X, HP Tru64, HP-UX и SCO OpenServer. Подробнее см. раздел "ПОДДЕРЖИВАЕМЫЕ ПЛАТФОРМЫ" ниже.
ike-scan обнаруживает IKE-хосты и также может их идентифицировать с помощью паттерна повторной передачи с задержкой (retransmission backoff pattern).
ike-scan может выполнять следующие функции:
Концепция идентификации по паттерну повторной передачи с задержкой более подробно обсуждается в документе о UDP-идентификации по задержкам, который должен быть включён в пакет ike-scan.
Программа отправляет IKE-запросы первой фазы (Main Mode или Aggressive Mode) указанным хостам и отображает все полученные ответы. Она обрабатывает повторные попытки и повторную передачу с задержкой для компенсации потери пакетов. Также она ограничивает объём пропускной способности, используемой исходящими IKE-пакетами.
IKE (Internet Key Exchange) — это протокол обмена ключами, который является механизмом обмена ключами и аутентификации, используемым IPsec. Практически все современные VPN-системы реализуют IPsec, и подавляющее большинство IPsec VPN используют IKE для обмена ключами. Main Mode — один из режимов, определённых для первой фазы обмена IKE (другой определённый режим — Aggressive Mode). В RFC 2409 раздел 5 указано, что Main Mode должен быть реализован, поэтому все реализации IKE должны поддерживать Main Mode. Многие также поддерживают Aggressive Mode.
Чтобы увидеть информацию о текущем использовании, запустите бинарный файл ike-scan следующим образом:ike-scan -h
Additional documentation is provided on the NTA Monitor Wiki
To report bugs or suggest new features, please create a GitHub issue.
The hosts to scan can be specified on the command line or read from an input file using the --file=<fn> option. The program can cope with large numbers of hosts limited only by the amount of memory needed to store the list of host_entry structures. Each host_entry structure requires 45 bytes on a 32-bit system, so a class B network (65534 hosts) would require about 2.8 MB for the list. The hosts can be specified as either IP addresses or hostnames, however the program will store all hosts internally as IP addresses and will only display IP addresses in the output (ike-scan calls gethostbyname(3) to determine the IP address of each host, but this can be disabled with the --nodns option).
The program limits the rate at which it sends IKE packets to ensure that it does not overload the network connection. By default it uses an outbound data rate of 56000 bits per second. This can be changed with the --bandwidth option.
If you want to send packets at a specific rate, you can use the --interval option.
ike-scan generates unique IKE cookies for each host, and it uses these cookies to determine which host the response packets belong to. Note that it does not rely on the source IP address of the response packets because it is possible for a response packet to be sent from a different IP address than it was originally sent to. See the PROGRAM OUTPUT section for an example of this.