Подробный гайд по рискам включения Network Stack в UEFI/BIOS
Гайд по рискам включения Network Stack в UEFI/BIOS. Чаще всего эта опция встречается на платах ASRock, MSI, Gigabyte, AMI, Supermicro и в серверных BIOS. Она включает поддержку сетевых функций на этапе до загрузки операционной системы: UEFI PXE, HTTP Boot, IPv4/IPv6 network stack, загрузку по сети, сетевые драйверы NIC в pre-boot среде.
1. Что такое Network Stack в BIOS/UEFI
Network Stack — это компонент UEFI, который добавляет поддержку сетевых протоколов до загрузки ОС.
Обычно он нужен для:
- загрузки по сети через PXE;
- установки Windows/Linux по сети через WDS, SCCM, FOG, MAAS, Cobbler и т.п.;
- HTTP Boot или HTTPS Boot;
- удалённого развёртывания серверов;
- сетевой загрузки диагностических утилит;
- корпоративного provisioning;
- некоторых сценариев BitLocker Network Unlock, если это поддерживается инфраструктурой.
Если опция выключена, компьютер обычно нормально работает с установленной ОС, но не может выполнять сетевую загрузку на этапе UEFI.
В разных BIOS рядом могут быть пункты:
Network StackNetwork Stack DriverUEFI Network StackIPv4 PXE SupportIPv6 PXE SupportHTTP BootHTTPS BootPXE ROMUEFI PXELAN OPROMOnboard LAN Boot ROM
2. Краткий вывод: стоит ли включать?
Если коротко:
Включайте Network Stack только тогда, когда вам действительно нужна загрузка по сети или развёртывание системы по сети.
- Для обычного домашнего компьютера или ноутбука, где система установлена на SSD, эта функция чаще всего не нужна. Её включение не обязательно приведёт к заражению или проблеме, но расширяет поверхность атаки и может создать риски в небезопасных сетях.
- Для корпоративной среды включение допустимо, но должно сопровождаться контролем: VLAN, DHCP-контроль, 802.1X, Secure Boot, подписанные образы, изолированная provisioning-сеть.
3. Основные риски при включении Network Stack
3.1. Риск загрузки недоверенного образа по сети
Это главный риск.
Если включена сетевая загрузка, устройство может попытаться получить загрузочный образ с DHCP/TFTP/HTTP-сервера. Злоумышленник в локальной сети может подделать DHCP-ответ и направить машину на вредоносный PXE/TFTP/HTTP-сервер.
Возможный сценарий:
- Компьютер включается.
- В порядке загрузки есть сетевой вариант или активен PXE fallback.
- Устройство отправляет DHCP-запрос.
- Атакующий отвечает быстрее легитимного DHCP-сервера.
- Машина получает адрес и ссылку на загрузчик.
- Загружается вредоносный bootloader или установочный образ.
- Злоумышленник может получить доступ к диску, установить вредоносное ПО или изменить загрузку.
Особенно опасно, если:
- выключен Secure Boot;
- разрешена загрузка неподписанных образов;
- используется HTTP вместо HTTPS;
- нет проверки сертификатов;
- сеть не сегментирована;
- DHCP не защищён;
- устройство находится в публичной или гостевой сети.
3.2. Увеличение поверхности атаки до загрузки ОС
Когда Windows/Linux уже загружены, работают:
- межсетевой экран ОС;
- антивирус/EDR;
- сетевые политики;
- контроль приложений;
- шифрование диска;
- драйверы с защитой;
- механизмы целостности ОС.
Но в UEFI pre-boot среде этих защит либо нет, либо они слабее.
При включённом Network Stack сетевой стек работает ещё до ОС. Это означает:
- код обработки сетевых пакетов выполняется в firmware;
- ошибки в UEFI/NIC-драйверах могут быть потенциально эксплуатируемы;
- сетевой интерфейс активен до загрузки системы;
- устройство может получать данные из сети без контроля ОС;
- некоторые атаки возможны даже до входа пользователя.
Для обычного пользователя это не означает, что взлом гарантирован, но риск выше, чем при выключенной функции.
3.3. Риски, связанные с уязвимостями UEFI и PXE-стека
Исторически в UEFI PXE, HTTP Boot, IPv6-стеках и сетевых драйверах firmware находили уязвимости.
Например, проблемы могли быть связаны с:
- разбором DHCP-опций;
- обработкой TFTP-пакетов;
- HTTP/HTTPS-запросами;
- IPv6 Router Advertisement;
- DNS/hostname handling;
- переполнениями буферов;
- некорректной проверкой сертификатов;
- ошибками в UEFI HTTP Boot;
- уязвимостями Option ROM NIC.
Если BIOS/UEFI давно не обновлялся, включение сетевого стека повышает вероятность использования таких уязвимостей, особенно в корпоративной или публичной сети.
3.4. Риск атаки через DHCP, DNS и IPv6
Даже если вы не планируете загружать образы, включённый сетевой стек может обрабатывать сетевые протоколы.
Опасные моменты:
DHCP
Злоумышленник может:
- раздавать ложные DHCP-ответы;
- назначать неправильный шлюз;
- подсовывать вредоносный DNS;
- указывать путь к PXE-серверу;
- вызывать сбои загрузки или перенаправлять трафик.
DNS
Если PXE/HTTP Boot использует доменные имена, подмена DNS может направить устройство на вредоносный сервер загрузки.
IPv6
IPv6 часто работает автоматически.
В небезопасной сети атакующий может:
- объявлять себя роутером через Router Advertisement;
- назначать адреса;
- перенаправлять трафик;
- влиять на сетевую загрузку через IPv6 PXE/HTTP.
Если IPv6 вам не нужен для сетевой загрузки, его лучше отключить в UEFI, особенно в непроверенных сетях.
3.5. Риск обхода или ослабления Secure Boot
Secure Boot защищает от загрузки неподписанных загрузчиков, но его защита зависит от правильной конфигурации.
Риски:
- если Secure Boot выключен, сетевая загрузка может выполнить неподписанный код;
- если используется Legacy/CSM PXE, защита слабее;
- если в firmware разрешены сторонние ключи или ключи сброшены, возможны исключения;
- если образ подписан, но процесс загрузки неправильно настроен, могут возникать ошибки или небезопасные fallback-варианты;
- если используется HTTP Boot без проверки подписи/сертификата, образ может быть подменён.
Вывод:
Сетевая загрузка должна сочетаться с включённым Secure Boot и доверенными образами.
3.6. Риск случайной загрузки по сети
Если Network Stack включён и в порядке загрузки есть PXE/Network Boot, компьютер может случайно попытаться грузиться по сети.
Последствия:
- долгая загрузка;
- зависание на этапе
PXE-E32: TFTP open timeoutи подобных ошибках; - попытка загрузки с чужого сервера;
- ошибки при установке ОС;
- неожиданное поведение при подключении к другой сети;
- в корпоративной сети машина может начать установку нежелательного образа;
- на сервере возможна загрузка не того provisioning-окружения.
Если в BIOS стоит приоритет Network Boot выше диска, риск выше.
3.7. Риск для зашифрованных дисков
Если диск зашифрован BitLocker, LUKS или другим решением, сама по себе сетевая загрузка не всегда означает доступ к данным. Но есть нюансы.
Возможные проблемы:
- при загрузке внешнего образа атакующий может попытаться работать с диском до загрузки основной ОС;
- если ключи разблокировки интегрированы в provisioning-процесс, их компрометация может стать риском;
- некоторые сценарии BitLocker Network Unlock требуют сетевой инфраструктуры до ОС;
- при неправильной настройке возможны сбои разблокировки или небезопасное поведение.
Для зашифрованных систем включение сетевого стека должно быть особенно взвешенным.
3.8. Риск установки вредоносного или неподходящего образа
В корпоративной среде включённый Network Stack может привести к тому, что компьютер автоматически получит образ с сервера развёртывания.
Риски:
- ошибочно подключён не тот VLAN;
- DHCP выдаёт неправильный boot-файл;
- WDS/SCCM/MAAS раздаёт не тот image;
- устройство попадает в provisioning без ведома администратора;
- сервер развёртывания скомпрометирован;
- образ не соответствует модели оборудования;
- происходит перезапись или повреждение данных при автоматической установке.
3.9. Риски конфиденциальности и утечки информации
Сетевой стек до ОС может передавать в сеть информацию о машине:
- MAC-адрес;
- UUID/GUID устройства;
- hostname или идентификатор платформы;
- архитектуру;
- версию UEFI/ firmware в некоторых протоколах;
- запросы к DHCP, DNS, TFTP, HTTP.
В публичной сети это может использоваться для отслеживания устройства или fingerprinting.
3.10. Риски стабильности и совместимости
Network Stack может вызывать не только 보안-проблемы, но и технические сбои:
- долгий POST;
- зависание на инициализации NIC;
- конфликты с некоторыми сетевыми картами;
- проблемы после обновления BIOS;
- несовместимость с определёнными DHCP-серверами;
- ошибки IPv6 PXE;
- конфликты с корпоративными фильтрами;
- проблемы при выходе из сна/гибернации в некоторых сценариях;
- нестабильность старых Option ROM;
- невозможность корректно загрузить ОС, если порядок загрузки изменился.
4. Таблица рисков
| Риск | Описание | Насколько опасно | Когда особенно критично |
|---|---|---|---|
| Загрузка вредоносного PXE-образа | Атакующий подсовывает DHCP/TFTP/HTTP boot | Высокий | Публичная сеть, выключен Secure Boot |
| Подмена DHCP | Ложные сетевые настройки и boot-сервер | Средний/высокий | Нет DHCP snooping, плоская сеть |
| Эксплуатация уязвимостей UEFI | Ошибки в сетевом стеке firmware | Средний/высокий | Старый BIOS, корпоративная сеть |
| Случайная сетевая загрузка | Машина пытается грузиться по сети | Средний | Network Boot в приоритете |
| IPv6 атаки | Router Advertisement, IPv6 PXE | Средний | Включён IPv6 PXE, небезопасная сеть |
| HTTP Boot без TLS | Образ может быть подменён | Высокий | Используется HTTP, нет подписи |
| Отключение Secure Boot | Возможность загрузки неподписанного кода | Высокий | Legacy/CSM, отключён Secure Boot |
| Проблемы стабильности | Долгая загрузка, зависания, конфликты | Низкий/средний | Старое железо, кривой BIOS |
| Корпоративный provisioning | Автоматическая установка не того образа | Средний | Ошибки DHCP/WDS/SCCM/VLAN |
| Утечка метаданных | MAC, UUID, запросы в сеть | Низкий | Публичные сети, отслеживание |
5. Когда включать Network Stack безопасно и оправданно
Включать стоит, если вам нужно:
- Установить Windows/Linux по сети.
- Развернуть образы через WDS, SCCM, FOG, MDT, MAAS, Cobbler.
- Загрузить диагностический инструмент по PXE.
- Выполнить provisioning серверов.
- Использовать HTTP/HTTPS Boot в контролируемой инфраструктуре.
- Настроить BitLocker Network Unlock при поддержке и понимании механизма.
- Провести тестирование сетевой загрузки в изолированной лаборатории.
В этих случаях Network Stack полезен и нужен.
6. Когда Network Stack лучше не включать
Не рекомендуется включать, если:
- это обычный домашний ПК;
- система установлена на SSD/NVMe;
- нет инфраструктуры PXE/WDS/SCCM;
- компьютер часто подключается к публичным сетям;
- не нужен сетевой provisioning;
- BIOS давно не обновлялся;
- включён Legacy/CSM без необходимости;
- используется незащищённая локальная сеть;
- есть требования безопасности, запрещающие pre-boot сетевые функции;
- устройство работает с конфиденциальными данными и не нуждается в сетевой загрузке.
7. Сценарии атак, которые стоит понимать
7.1. Rogue DHCP + PXE
Атакующий подключается к вашей сети и поднимает поддельный DHCP-сервер.
Цель:
- выдать устройству IP;
- указать TFTP/HTTP boot-сервер;
- заставить машину загрузить вредоносный загрузчик.
Меры защиты:
- DHCP snooping;
- порт-безопасность на коммутаторе;
- только доверенные DHCP;
- изоляция портов;
- запрет неизвестных DHCP-серверов.
7.2. MITM при HTTP Boot
Если используется HTTP Boot без TLS, загрузочный образ может быть изменён по пути.
Меры защиты:
- использовать HTTPS Boot;
- проверять сертификаты;
- использовать подписанные образы;
- не применять plain HTTP для загрузки критичных компонентов.
7.3. Атака через IPv6 Router Advertisement
Даже если IPv4 сеть контролируема, IPv6 может автоматически конфигурироваться через RA.
Меры защиты:
- отключить IPv6 PXE, если не нужен;
- ограничить Router Advertisement в сети;
- использовать RA Guard;
- сегментировать сеть.
7.4. Подмена DNS для HTTP Boot
Если URL загрузки использует имя, подмена DNS может направить на вредоносный сервер.
Меры защиты:
- защищённый DNS;
- фиксированные имена/сертификаты;
- проверка TLS;
- минимальное число доверенных DNS-серверов.
7.5. Локальная атака при физическом доступе
Если у атакующего есть физический доступ к машине и порту LAN, риски резко возрастают.
Меры защиты:
- пароль на BIOS/UEFI;
- запрет изменения boot order без пароля;
- физическая защита портов;
- отключение загрузки с внешних устройств;
- Secure Boot;
- шифрование диска;
- TPM.
8. Как безопасно включить Network Stack, если он нужен
Шаг 1. Обновите UEFI/BIOS
Перед включением сетевых функций обновите BIOS до актуальной версии от производителя платы или сервера.
Проверьте:
- исправления безопасности;
- обновления UEFI PXE/HTTP Boot;
- обновления NIC firmware;
- микрокод CPU, если требуется;
- исправления для Option ROM/UEFI driver.
Шаг 2. Включите Secure Boot
Для сетевой загрузки желательно:
Secure Boot = Enabled;Boot Mode = UEFI;CSM/Legacy = Disabled, если не требуется старое оборудование.
Secure Boot снижает риск запуска неподписанных загрузчиков.
Но важно:
Если ваш PXE-образ не подписан корректно, загрузка может не пройти. Это нужно тестировать.
Шаг 3. Используйте только нужные протоколы
Например:
- если нужен только IPv4 PXE — включите
IPv4 PXE Support; - IPv6 PXE отключите, если не используете;
- HTTP Boot отключите, если не нужен;
- HTTPS Boot предпочтительнее HTTP Boot.
Пример безопасного минимального профиля:
Network Stack: Enabled
IPv4 PXE Support: Enabled
IPv6 PXE Support: Disabled
HTTP Boot: Disabled
Legacy PXE ROM: Disabled
UEFI PXE: Enabled
Secure Boot: Enabled
Шаг 4. Настройте порядок загрузки
Убедитесь, что сетевая загрузка не стоит первой без необходимости.
Рекомендуется:
- Основной SSD/NVMe с ОС.
- Сетевая загрузка — только по явному выбору или через Boot Menu.
Если сетевая загрузка нужна только для установки, временно используйте Boot Menu, например F8/F11/F12, а не постоянный приоритет PXE.
Шаг 5. Изолируйте сеть для provisioning
Для корпоративной среды лучший вариант — отдельная provisioning-сеть или VLAN.
В ней должны быть:
- только доверенные DHCP;
- только доверенные TFTP/HTTP/HTTPS/WDS/SCCM;
- минимальный доступ в интернет;
- контроль доступа по MAC или портам;
- отсутствие посторонних устройств.
Шаг 6. Защитите DHCP
Рекомендации:
- используйте только авторизованные DHCP-серверы;
- включите DHCP snooping на коммутаторах;
- применяйте IP Source Guard и Dynamic ARP Inspection;
- ограничьте порты, где может появиться DHCP-сервер;
- используйте DHCP reservations для известных машин;
- не допускайте rogue DHCP.
Шаг 7. Используйте подписанные и проверенные образы
Для сетевой загрузки важно:
- образы должны быть подписаны;
- bootloader должен быть доверенным;
- HTTPS Boot — с валидным сертификатом;
- TFTP лучше ограничить только чтением и контролировать ACL;
- не использовать неизвестные boot-файлы.
Шаг 8. Отключите Network Stack после завершения задач
Если вы включили Network Stack только для установки системы или диагностики, после завершения лучше вернуть:
Network Stack: Disabled
PXE Boot: Disabled
HTTP Boot: Disabled
IPv6 PXE: Disabled
Это уменьшит поверхность атаки.
9. Особые рекомендации для разных сценариев
9.1. Домашний компьютер
Для дома обычно:
Network Stack: Disabled
PXE Boot: Disabled
HTTP Boot: Disabled
Включать стоит только если нужно:
- поставить систему по сети;
- загрузить диагностический образ;
- протестировать PXE в домашней лаборатории.
9.2. Ноутбук, который бывает в публичных сетях
Рекомендуется выключить.
Публичные сети опасны тем, что там может быть:
- поддельный DHCP;
- ARP/IP-подмена;
- rogue Wi-Fi;
- локальные атаки;
- активные устройства атакующего в том же сегменте.
Если сетевая загрузка не нужна — отключайте.
9.3. Офисный компьютер
Если компания использует WDS/SCCM/MDT:
- включайте только на машинах, где нужен provisioning;
- используйте корпоративный Secure Boot;
- ограничьте сеть;
- применяйте 802.1X;
- не разрешайте PXE в гостевой сети;
- после установки ОС отключайте PXE, если не требуется постоянная сетевая загрузка.
9.4. Сервер
Для серверов сетевая загрузка часто нужна, но требования выше:
- отдельный management/provisioning VLAN;
- HTTPS Boot вместо HTTP;
- подписанные образы;
- Secure Boot;
- TPM/measured boot, если поддерживается;
- контроль доступа по MAC/портам;
- обновление BMC/BIOS/NIC firmware;
- изоляция iLO/iDRAC/iBMC/IPMI от пользовательской сети;
- аудит логов загрузки;
- минимальный список разрешённых boot-серверов.
10. Как понять, что включение Network Stack создаёт проблему
Признаки:
- компьютер долго стартует и показывает
PXE,IPv4,IPv6,HTTP Boot;
- появляются сообщения вроде:
PXE-E32: TFTP open timeoutPXE-E53: No boot filename receivedPXE-E61: Media test failure, check cableStart PXE over IPv4
Start HTTP Boot over IPv4
- система загружается дольше обычного;
- компьютер иногда пытается грузиться по сети;
- после включения опции появились зависания на POST;
- в корпоративной сети машина получает неожиданный provisioning-образ;
- в логах появляются попытки DHCP/TFTP/HTTP, которых не должно быть.
Что делать:
- Проверить boot order.
- Отключить ненужные PXE/HTTP/IPv6.
- Обновить BIOS.
- Проверить кабель и сеть.
- Отключить Network Stack, если функция не нужна.
11. Как отключить Network Stack
Обычно путь примерно такой:
1. Войти в UEFI/BIOS: Del, F2, F10, F12 или Esc при включении.
2. Перейти в раздел:
AdvancedBootNetworkOnboard Devices ConfigurationUEFI Network StackPXE Boot
3. Найти:
Network StackPXE SupportHTTP BootIPv4 PXEIPv6 PXE
4. Установить:
Network Stack = DisabledPXE Boot = DisabledHTTP Boot = Disabled
5. Сохранить настройки: обычно F10 → Save & Exit.
Названия могут отличаться.
Например:
- ASRock:
Network Stack,IPv4 PXE Support,IPv6 PXE Support,HTTP Boot - MSI:
Network Stack,PXE ROM,IPv4 PXE Support - Gigabyte:
Network Stack,PXE Boot - AMI:
Network Stack Configuration,UEFI Network Stack - Supermicro:
Network Stack Configuration,IPv4 PXE Support,IPv6 PXE Support
12. Рекомендуемые безопасные профили
Профиль: обычный домашний ПК
Network Stack: Disabled
IPv4 PXE: Disabled
IPv6 PXE: Disabled
HTTP Boot: Disabled
Legacy PXE ROM: Disabled
Secure Boot: Enabled
Boot Mode: UEFI
Профиль: офисный ПК без постоянной сетевой загрузки
Network Stack: Disabled
PXE Boot: Disabled
HTTP Boot: Disabled
Secure Boot: Enabled
BitLocker/TPM: по политике компании
Если нужно временно установить систему по сети — включить только на время установки.
Профиль: установка Windows/Linux по сети
Network Stack: Enabled
IPv4 PXE: Enabled
IPv6 PXE: Disabled
HTTP Boot: Disabled или Enabled только если нужен HTTPS Boot
Secure Boot: Enabled
Boot Order: временный выбор PXE через Boot Menu
После установки: Network Stack Disabled
Профиль: корпоративный provisioning
Network Stack: Enabled
UEFI PXE: Enabled
Legacy/CSM PXE: Disabled
IPv4 PXE: Enabled
IPv6 PXE: Disabled, если не используется
HTTP Boot: Disabled или HTTPS Boot с проверкой сертификатов
Secure Boot: Enabled
Сеть: отдельный provisioning VLAN
DHCP: только доверенный
Образы: подписанные и контролируемые
После развёртывания: PXE отключить или ограничить
13. Частые вопросы
Если включить Network Stack, меня сразу взломают?
Нет. Само включение не означает автоматический взлом. Но оно добавляет функциональность, которая при неблагоприятных условиях может быть использована атакующим.
Опасно ли включать Network Stack дома?
Обычно риск низкий, особенно если сеть домашняя и доверенная. Но если функция не нужна, лучше не включать. Это принцип минимальной необходимой функциональности.
Опасно ли включать Network Stack в публичной сети?
Да, риск выше. Публичная сеть может содержать поддельные DHCP-серверы и активные атакующие устройства. Если PXE/HTTP Boot не нужен — держите опцию выключенной.
Secure Boot полностью защищает?
Secure Boot значительно снижает риск загрузки неподписанного кода, но не решает все проблемы. Он не защищает полностью от уязвимостей firmware, подмены сети, ошибок конфигурации, компрометации подписанных образов или атак на инфраструктуру.
Нужно ли отключать IPv6 PXE?
Если вы не используете сетевую загрузку по IPv6 — да, лучше отключить. Это уменьшает поверхность атаки и снижает риск IPv6-related атак.
Может ли Network Stack мешать загрузке Windows/Linux?
Да, если в boot order сетевая загрузка имеет высокий приоритет или сеть недоступна. Тогда компьютер может зависать на PXE или долго ждать ответа.
Влияет ли Network Stack на скорость загрузки?
Иногда да. Если включена попытка PXE-загрузки, POST может дольше инициализировать сеть и ждать DHCP/TFTP.
14. Итоговый чеклист безопасности
Перед включением Network Stack проверьте:
- [ ] Действительно ли нужна сетевая загрузка?
- [ ] Обновлён ли BIOS/UEFI?
- [ ] Включён ли Secure Boot?
- [ ] Используется ли UEFI, а не Legacy/CSM, если нет старых требований?
- [ ] Отключён ли IPv6 PXE, если не нужен?
- [ ] Отключён ли HTTP Boot, если не нужен?
- [ ] Используется ли HTTPS вместо HTTP?
- [ ] Подписаны ли загрузочные образы?
- [ ] Находится ли provisioning в отдельном VLAN?
- [ ] Защищён ли DHCP от подмены?
- [ ] Проверен ли порядок загрузки?
- [ ] Установлен ли пароль на BIOS/UEFI?
- [ ] Отключена ли функция после завершения задачи?
15. Главный вывод
Network Stack сам по себе не является вредной функцией. Он нужен для PXE, HTTP Boot и сетевого развёртывания систем. Но его включение добавляет сетевую активность до загрузки операционной системы и расширяет поверхность атаки.
Основные риски:
- Загрузка вредоносного или чужого образа по сети.
- Подмена DHCP/DNS/TFTP/HTTP.
- Уязвимости UEFI/PXE/NIC firmware.
- Атаки через IPv6.
- Снижение защиты при выключенном Secure Boot.
- Случайная сетевая загрузка и зависания.
- Нежелательный provisioning в корпоративной сети.
Практическая рекомендация:
- не включайте Network Stack без необходимости;
- если нужно включить — используйте UEFI + Secure Boot, только доверенную сеть, подписанные образы и минимальный набор протоколов;
- после выполнения задачи по сетевой загрузке отключите Network Stack.
Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.