Вариант для распечатки |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Атака TunnelVision, позволяющая перенаправить VPN-трафик через манипуляции с DHCP" | +/– | |
Сообщение от opennews (??), 07-Май-24, 11:31 | ||
Вниманию публики предложен метод атаки TunnelVision, позволяющий при наличии доступа к локальной сети или контроля над беспроводной сетью, осуществить перенаправление на свой хост трафика жертвы в обход VPN (вместо отправки через VPN, трафик будет отправлен в открытом виде без туннелирования на систему атакующего). Проблеме подвержены любые VPN-клиенты, не использующие изолированные пространства имён сетевой подсистемы (network namespace) при направлении трафика в туннель или не выставляющие при настройке туннеля правила пакетного фильтра, запрещающие маршрутизацию VPN-трафика через имеющиеся физические сетевые интерфейсы... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от tcpip (??), 07-Май-24, 11:31 | ||
Круто, спасибо за информацию. | ||
Ответить | Правка | Наверх | Cообщить модератору |
12. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +13 +/– | |
Сообщение от КО (?), 07-Май-24, 12:04 | ||
"при наличии доступа к локальной сети" | ||
Ответить | Правка | Наверх | Cообщить модератору |
21. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +3 +/– | |
Сообщение от Анониматор (?), 07-Май-24, 12:20 | ||
да пусть даже доступ будет. Современные энтерпрайз давно умеют отсекать неавторизованные DHCP-серверы в локалке на уровне коммутаторов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
28. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +14 +/– | |
Сообщение от Аноним (28), 07-Май-24, 12:52 | ||
Вы только сообщите об этом современным энтерпрайз админам, что бы они всё это настроили хоть как-то. | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +8 +/– | |
Сообщение от Анонимус3000 (?), 07-Май-24, 12:42 | ||
Я сначала также подумал, но, с другой стороны VPN часто рекламируют как способ обеспечить безопасность в публичных Wi-Fi сетях. И для таких сетей атака как раз возможна | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
33. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –6 +/– | |
Сообщение от Аноним (33), 07-Май-24, 13:37 | ||
В публичных сетях скорее всего пользуешься андроидом, где атака не работает. Если ноут, то правильно для VPN настраивать свою таблицу маршрутизации в ip-route и прибивать к ней клиентов bind-ом. | ||
Ответить | Правка | Наверх | Cообщить модератору |
141. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от EULA (?), 13-Май-24, 12:07 | ||
Только в этой рекламе забывают рассказать, что сервер VPN должен быть свой, а не "общественный" (с клиентом из маркетплейса). | ||
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору |
143. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от нейм (?), 16-Май-24, 08:15 | ||
клиенты под вирегуард/попенвпн самому собирать тобишь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
149. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от EULA (?), 17-Май-24, 05:15 | ||
> клиенты под вирегуард/попенвпн самому собирать тобишь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
29. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (29), 07-Май-24, 12:55 | ||
Это история про провайдеров, когда роутер провайдерский. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
60. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +2 +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 22:55 | ||
Это история про любую локалку со злоумышленном внутри и где комутаторы не фильрую сетевой мусор. | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 07-Май-24, 21:43 | ||
> "при наличии доступа к локальной сети" | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
86. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от penetrator (?), 08-Май-24, 05:43 | ||
а ты посмотри на add-default-route для VPN и для DHCP client | ||
Ответить | Правка | Наверх | Cообщить модератору |
93. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (-), 08-Май-24, 10:12 | ||
> а ты посмотри на add-default-route для VPN и для DHCP client | ||
Ответить | Правка | Наверх | Cообщить модератору |
102. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от fi (ok), 08-Май-24, 17:35 | ||
А зря, сеть до провайдера - тоже LAN, а адреса он обычно раздает по DHCP. | ||
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору |
109. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 22:05 | ||
Только это часто ADSL/GPON где линк абонент-провайдер можно сказать физически изолирован от других абонентов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
142. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от fi (ok), 13-Май-24, 13:09 | ||
> Только это часто ADSL/GPON где линк абонент-провайдер можно сказать физически изолирован | ||
Ответить | Правка | Наверх | Cообщить модератору |
2. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Bklrexte (ok), 07-Май-24, 11:31 | ||
Сразу хотелось бы вставить часть комментария с HN: | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +6 +/– | |
Сообщение от Аноним (4), 07-Май-24, 11:35 | ||
А у нас вообще запрещены, так, что не страшно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
18. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от cheburnator9000 (ok), 07-Май-24, 12:15 | ||
Всегда поражался тупостью местных законовыдумывателей, им там хоть раз в голову приходило что исполнять подобные законы может быть запрещено законами в чьей стране юридически находится организация? Эстония, Франция, Греция, Испания, Финляндия и даже Мексика по конституции запрещено персонально ограничивать доступ к интернету. Тупые невежественные скоты с мозгом уровня детского садика. В сильном государстве пошли бы путем разрешения на предоставления услуг связи только после соответствия некоторым критериям, у нас же со входа ногой вышибают дверь - 'запретить'. | ||
Ответить | Правка | Наверх | Cообщить модератору |
35. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +2 +/– | |
Сообщение от Аноним (33), 07-Май-24, 13:43 | ||
Тупость это когда от действий страдает придумывающий всё это. В данном случае стадают все остальные. И это специально, и специально написано чтобы под статьи попадало всё чтобы при необходимости статью можно было пришить кому угодно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
38. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Banned (?), 07-Май-24, 14:12 | ||
И в чем проблема? Вот прикрутили бота-модератора помимо админов и норм на Опеннете - все по закону. Несут владельцы ответственность за писанинку анонимов с браузеров на этом ресурсе.Я вон даже ник себе правильный написал,настолько я на самом деле пушистый. | ||
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору |
87. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –5 +/– | |
Сообщение от Бывалый Смузихлёб (ok), 08-Май-24, 07:44 | ||
Просто некоторые мб никогда не взаимодействовали с формальщиной далее чем подписание трудового договора или стопки согласий в поликлинике. | ||
Ответить | Правка | К родителю #18 | Наверх | Cообщить модератору |
5. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +3 +/– | |
Сообщение от Вирт (?), 07-Май-24, 11:40 | ||
> то у большинства нормальных VPN клиентов по умолчанию есть firewall, | ||
Ответить | Правка | К родителю #2 | Наверх | Cообщить модератору |
15. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –1 +/– | |
Сообщение от тыквенное латте (?), 07-Май-24, 12:07 | ||
>> то у большинства нормальных VPN клиентов по умолчанию есть firewall, | ||
Ответить | Правка | Наверх | Cообщить модератору |
126. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Бум (?), 10-Май-24, 18:34 | ||
Ну зачем вы такое говорите? У касперсокго и нод32 свой фаервол и прекрасно они работают перекрывая штатный фаервол ОС | ||
Ответить | Правка | К родителю #5 | Наверх | Cообщить модератору |
3. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –1 +/– | |
Сообщение от Аноним (3), 07-Май-24, 11:34 | ||
Не использовать DHCP, а юзать статические IP адреса. Не вариант? | ||
Ответить | Правка | Наверх | Cообщить модератору |
23. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (23), 07-Май-24, 12:40 | ||
причем в url'ах тоже, а еще надо помнить мак шлюза, чтобы арп не подставили, вот тогда.... а нет, и тогда можно похакать все. | ||
Ответить | Правка | Наверх | Cообщить модератору |
32. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от 1 (??), 07-Май-24, 13:35 | ||
2 чая ... | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
44. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (44), 07-Май-24, 15:43 | ||
Вы не поверите, но не нужно получать контроля над DHCP, достаточно запустить свой dhcp-сервер и все клиенты ваши. В dhcp нет авторизации. | ||
Ответить | Правка | Наверх | Cообщить модератору |
47. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от 1 (??), 07-Май-24, 16:48 | ||
Не поверю ! Так как у меня в LAN 1 юзверь на 1 VLAN. | ||
Ответить | Правка | Наверх | Cообщить модератору |
52. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –1 +/– | |
Сообщение от Аноним (52), 07-Май-24, 17:40 | ||
... и локалка из одного пентиума-3 1999 года ... | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 22:57 | ||
Не вариант, когда у тебя больше двух хостов. | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
128. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Бум (?), 10-Май-24, 18:40 | ||
Можно юзать dhcp и игнорировать все получаемые маршруты/dns'ы с сетевых интерфейсов, потому что вы их уже прописали статикой как вам нужно и как нужно настроили nat на роутере/компьютере | ||
Ответить | Правка | К родителю #3 | Наверх | Cообщить модератору |
130. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Бум (?), 10-Май-24, 18:47 | ||
И кстати, метрика у маршрутов с дианмическим назначением гораздо выше (низкоприоритетней) статических маршрутов (если вы принудительно не меняете приоритет у статических маршрутов) | ||
Ответить | Правка | Наверх | Cообщить модератору |
6. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (6), 07-Май-24, 11:41 | ||
Объясните ̶о̶в̶о̶щ̶у̶ не шарящему в сетях, провайдер может ̶з̶о̶н̶д̶и̶р̶о̶в̶а̶т̶ь̶ ̶м̶о̶й̶ ̶а̶н̶у̶ перехватить мой траффик гоняемый по OpenVPN'у? | ||
Ответить | Правка | Наверх | Cообщить модератору |
19. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (19), 07-Май-24, 12:17 | ||
провайдер не может. а чел который там работает может. | ||
Ответить | Правка | Наверх | Cообщить модератору |
20. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от cheburnator9000 (ok), 07-Май-24, 12:19 | ||
Читать шифрованные пакеты да, дешифровывать их нет и никогда не сможет. Замедлять тоже научились, благодаря устройствам выявляющие пакеты OpenVPN. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
127. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Бум (?), 10-Май-24, 18:37 | ||
дополню - даже если провайдер подделает ваш впн сервер или айпи, то ваш клиент не сможет к нему подключиться, потому что провайдер всё равно не сможет узнать ваши сертификаты и логины/пароли. А если впн клиент не подключён, то вы сразу заметите. | ||
Ответить | Правка | Наверх | Cообщить модератору |
42. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (42), 07-Май-24, 14:56 | ||
Если ты к впн подключаешься напрямую без роутера или через роутер которым управляет провайдер - да, может при желании. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
56. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 07-Май-24, 21:45 | ||
> провайдер может ̶з̶о̶н̶д̶и̶р̶о̶в̶а̶т̶ь̶ ̶м̶о̶й̶ ̶а̶н̶у̶ перехватить мой | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
62. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 22:59 | ||
Чувак, у тебя проблема не техническая а административная. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
96. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (96), 08-Май-24, 11:11 | ||
>надо менять локацию | ||
Ответить | Правка | Наверх | Cообщить модератору |
132. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (132), 11-Май-24, 06:39 | ||
>>надо менять локацию | ||
Ответить | Правка | Наверх | Cообщить модератору |
103. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от fidoman (ok), 08-Май-24, 18:22 | ||
Если например это роутер в гостинице и к нему подключился клиент, клиент получает маршруты на 0.0.0.0/1 и 128.0.0.0/1 - и траффик уже не идёт через VPN, который отдал 0.0.0.0/0. | ||
Ответить | Правка | К родителю #6 | Наверх | Cообщить модератору |
7. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (7), 07-Май-24, 11:43 | ||
>Для защиты от атаки можно запретить на уровне пакетного фильтра отправку пакетов, адресованных в VPN-интерфейс, через другие сетевые интерфейсы; блокировать DHCP-пакеты с опцией 121; использовать VPN внутри отдельной виртуальной машины (или контейнера), изолированной от внешней сети, или применять специальные режимы настройки туннелей, использующие пространства имён в Linux (network namespace). | ||
Ответить | Правка | Наверх | Cообщить модератору |
57. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 07-Май-24, 21:47 | ||
>> сети, или применять специальные режимы настройки туннелей, использующие пространства имён в | ||
Ответить | Правка | Наверх | Cообщить модератору |
63. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:00 | ||
И бегать настраивать по десяткам девайсов? | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
75. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (75), 08-Май-24, 02:27 | ||
Да, настроить 1 раз по десятку устройств, и потом не париться о | ||
Ответить | Правка | Наверх | Cообщить модератору |
80. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 04:23 | ||
У меня dnsmasq ни разу ни где не падал. | ||
Ответить | Правка | Наверх | Cообщить модератору |
94. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (96), 08-Май-24, 11:06 | ||
Зато у меня на OpenWRT падает постоянно. Потому что превратили прошивку в раздутую блоатварь, которая на той же оперативе не может теперь даже загрузиться, хотя раньше не только грузилась, а все навороты работали. | ||
Ответить | Правка | Наверх | Cообщить модератору |
95. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (96), 08-Май-24, 11:09 | ||
и при соединении по вайфай, если адрес не задан статически, то на несколько секунд медленнее подключается. Это если DHCP-сервер не упал. | ||
Ответить | Правка | Наверх | Cообщить модератору |
100. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 13:09 | ||
Это оффтопик. | ||
Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору |
120. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 09-Май-24, 19:17 | ||
> Зато у меня на OpenWRT падает постоянно. Потому что превратили прошивку в | ||
Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору |
9. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (7), 07-Май-24, 11:51 | ||
>socket | ||
Ответить | Правка | Наверх | Cообщить модератору |
64. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:07 | ||
Это не так работает :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
76. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –1 +/– | |
Сообщение от Аноним (75), 08-Май-24, 02:38 | ||
Спасибо, понятно. Значит ффтопку эти все VPNы на основе таблиц маршрутизации в ядре, просто используем SOCKS-прокси в нужных приложениях, которые пакеты до VPN сами прокидывают. Всё идёт через прокси, если VPN упал - соединение рвётся, никаких извращённых манипуляций с таблицами маршрутизации. К сожалению UDP так не прокинуть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
81. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 04:24 | ||
Если у вас сокс5 прокси и впн клиент разные приложения - то будет точно так же как без сокс5. | ||
Ответить | Правка | Наверх | Cообщить модератору |
85. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от wd (?), 08-Май-24, 04:44 | ||
внезапно wg кладет болт на таблицу маршрутизации и заворачивает пакеты согласно allowed-ips | ||
Ответить | Правка | К родителю #9 | Наверх | Cообщить модератору |
10. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +3 +/– | |
Сообщение от Аноним (7), 07-Май-24, 11:54 | ||
>Перенаправление осуществляется через выставления серии маршрутов для подсетей с префиксом /1, которые имеют более высокий приоритет, чем применяемый по умолчанию маршрут с префиксом /0 (0.0.0.0/0) | ||
Ответить | Правка | Наверх | Cообщить модератору |
14. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (14), 07-Май-24, 12:06 | ||
Не парься, все годные закладки в железе. | ||
Ответить | Правка | Наверх | Cообщить модератору |
70. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (70), 07-Май-24, 23:19 | ||
Какое удовольствие попариться самому, чтобы попарить закладчиков ммм:) | ||
Ответить | Правка | Наверх | Cообщить модератору |
17. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от MEXAHOTABOP (ok), 07-Май-24, 12:10 | ||
1. При выборе маршрута берется наиболее совпадающий маршрут маска /24 означает что первые 24 бита ip адреса должны совпадать, он будет иметь приоритет над /1 и /0 и тут не написано обратного. | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
22. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (7), 07-Май-24, 12:37 | ||
Ничего не понял. | ||
Ответить | Правка | Наверх | Cообщить модератору |
24. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (23), 07-Май-24, 12:42 | ||
> современные VPN-протоколы основаны либо на UDP, либо на IPSec. | ||
Ответить | Правка | Наверх | Cообщить модератору |
26. Скрыто модератором | –1 +/– | |
Сообщение от Аноним (7), 07-Май-24, 12:43 | ||
Ответить | Правка | Наверх | Cообщить модератору |
73. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 07-Май-24, 23:40 | ||
> 2. tcp протокол сам по своим метрикам выбирает наиболее подходящий маршрут (самый быстрый, или первый инициализированный) если есть 2 интерфейса с одинаковыми роутами | ||
Ответить | Правка | К родителю #17 | Наверх | Cообщить модератору |
65. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:11 | ||
Поиск идёт по самому длинному префиксу. | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
77. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (75), 08-Май-24, 03:01 | ||
Спасибо за инфу. | ||
Ответить | Правка | Наверх | Cообщить модератору |
72. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 07-Май-24, 23:36 | ||
> почему /0 имеет меньший приоритет чем /1, | ||
Ответить | Правка | К родителю #10 | Наверх | Cообщить модератору |
13. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (13), 07-Май-24, 12:06 | ||
> Суть атаки в том, что атакующий может запустить свой DHCP-сервер и использовать его для передачи клиенту информации для изменения маршрутизации. | ||
Ответить | Правка | Наверх | Cообщить модератору |
27. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Алкоголизм (?), 07-Май-24, 12:51 | ||
Можно ещё таскать с собой wifi-роутер, который будет подключаться к сети, а сам раздавать целевым устройствам по ethernet/wifi. И проблема считай решена. Своеобразно, правда, но решена. | ||
Ответить | Правка | Наверх | Cообщить модератору |
34. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (33), 07-Май-24, 13:39 | ||
Так тебе просто роутер целиком завернут куда не нужно | ||
Ответить | Правка | Наверх | Cообщить модератору |
66. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +2 +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:13 | ||
Роутер то да, но впн клиент будет за роутером и до него вредные маршруты не дойдут. | ||
Ответить | Правка | Наверх | Cообщить модератору |
36. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Banned (?), 07-Май-24, 13:57 | ||
Я вот не понял. VPN зло или DHCP? | ||
Ответить | Правка | Наверх | Cообщить модератору |
43. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (42), 07-Май-24, 15:00 | ||
ОС которые слепо верят DHCP | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –1 +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:15 | ||
Вы же верите электрикам и сантехникам - они вам базовый сервис организуют. | ||
Ответить | Правка | Наверх | Cообщить модератору |
89. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (89), 08-Май-24, 08:19 | ||
Ага и службе безопасности верим, которая звонит с левого номера (нет), а так верить никому нельзя потому что все врут. | ||
Ответить | Правка | Наверх | Cообщить модератору |
110. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 08-Май-24, 22:06 | ||
> Вы же верите электрикам и сантехникам - они вам базовый сервис организуют. | ||
Ответить | Правка | К родителю #67 | Наверх | Cообщить модератору |
111. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 22:19 | ||
Уже ДАВНО есть дифф автоматы, которые гарантируют что если вы схватитесь за провод с фазой то автомат отключит электричество раньше чем вы почувствуете что вас бьёт током. | ||
Ответить | Правка | Наверх | Cообщить модератору |
117. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (117), 09-Май-24, 18:25 | ||
> Уже ДАВНО есть дифф автоматы, которые гарантируют что если вы схватитесь за | ||
Ответить | Правка | Наверх | Cообщить модератору |
121. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 10-Май-24, 01:48 | ||
У нас дифф миним по разу на каждом срабатывал, никто ничего не почуствовал :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
133. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 11-Май-24, 06:47 | ||
> У нас дифф миним по разу на каждом срабатывал, никто ничего не почуствовал :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
138. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 12-Май-24, 01:08 | ||
Дифференциальный автомат Schneider Electric EZ9D22640 - 5500 руб, это самый дорогой однофазный что я нашёл сходу в местных прайсах. | ||
Ответить | Правка | Наверх | Cообщить модератору |
144. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 16-Май-24, 13:47 | ||
> Дифференциальный автомат Schneider Electric EZ9D22640 - 5500 руб, это самый дорогой однофазный | ||
Ответить | Правка | Наверх | Cообщить модератору |
118. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (33), 09-Май-24, 18:43 | ||
Это же только если правильно подключить такой автомат и правильно поставить землю. Просто слепая установка от балды может ничем не помочь. Например, землю на ноль до автомата завернули тем или иным способом | ||
Ответить | Правка | К родителю #111 | Наверх | Cообщить модератору |
123. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 10-Май-24, 01:58 | ||
Дифф автомату земля не нужна от слова совсем, он срабатывает от РАЗНИЦЫ (дифф же) силы тока в обоих проводах. | ||
Ответить | Правка | Наверх | Cообщить модератору |
129. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (33), 10-Май-24, 18:42 | ||
Это тебе только так КАЖЕТСЯ (извините, это для исчеричных чудил, которые пока что умеют читать и писать только так), но у реальности на этот счёт другое мнение. Чтобы возникала разница ток должен куда-то утекать. И это куда-то, внезапно, обычно земля или чей-то ноль. Или каждый вывод, практически каждую розетку, нужно заворачивать в отдельный автомат. | ||
Ответить | Правка | Наверх | Cообщить модератору |
131. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 11-Май-24, 02:30 | ||
Да, и утекает оно обычно через тушку человека, который стоит ногами на полу или взялся за холодильник и батарею. | ||
Ответить | Правка | Наверх | Cообщить модератору |
135. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 11-Май-24, 07:01 | ||
> Обычно ещё ставят общий дифф на входе в хату чтобы покрыть вообще всё. | ||
Ответить | Правка | Наверх | Cообщить модератору |
134. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 11-Май-24, 06:59 | ||
> Это тебе только так КАЖЕТСЯ (извините, это для исчеричных чудил, которые пока | ||
Ответить | Правка | К родителю #129 | Наверх | Cообщить модератору |
40. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +2 +/– | |
Сообщение от Tron is Whistling (?), 07-Май-24, 14:48 | ||
А если завесить IPv6 SLAAC или DHCP то та же винда будет считать его и его DNS-серверы приоритетными. Шах и мат. Много мата. | ||
Ответить | Правка | Наверх | Cообщить модератору |
41. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Tron is Whistling (?), 07-Май-24, 14:48 | ||
(да и RA тоже ничего так себе) | ||
Ответить | Правка | Наверх | Cообщить модератору |
46. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (46), 07-Май-24, 16:00 | ||
Для икспердов, которые говорят, мол, DHCP это плохо, кто получит доступ к моей локалке, это всё только если роутер от провайдера и т.д. — бвспомните про публичные сети (кафе, отели), особенно для тех мест, где иначе доступ к интернету не получить (например, деревня далеко от города). Ещё бывают публичные сети корпоративные, там тоже подвержено. | ||
Ответить | Правка | Наверх | Cообщить модератору |
48. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (48), 07-Май-24, 17:21 | ||
> DHCP — полезная технология, без неё, например, мобильный доступ к интернету был сложнее | ||
Ответить | Правка | Наверх | Cообщить модератору |
54. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Oleg (??), 07-Май-24, 21:08 | ||
Есть ли примеры таких провайдеров в РФ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
68. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:16 | ||
Чувак, есть DHCPv6, и есть RA. | ||
Ответить | Правка | К родителю #48 | Наверх | Cообщить модератору |
79. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (48), 08-Май-24, 03:44 | ||
DHCPv6 — костыль. У RA совершенно другая семантика. В частности, RA позволяет динамически перенастраивать клиентов. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (48), 07-Май-24, 17:23 | ||
> Или хотя бы про поддержку синхронизации времени по NTP у доверенных источников | ||
Ответить | Правка | К родителю #46 | Наверх | Cообщить модератору |
69. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 23:18 | ||
Почитайте уже какие опции есть в DHCP. | ||
Ответить | Правка | Наверх | Cообщить модератору |
78. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (48), 08-Май-24, 03:43 | ||
В DHCP можно произвольную информацию передавать с кастомными номерами опций, лишь бы клиент и сервер оба знали, что с ними делать. Это как раз не проблема. Проблема в том, что проверить подлинность ответов DHCP никак нельзя без криптографии. Поэтому с голым DHCP «про поддержку синхронизации времени по NTP у _доверенных_ источников» можно забыть. | ||
Ответить | Правка | Наверх | Cообщить модератору |
82. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 04:30 | ||
1. Клиент в запросе указывает опции которые он хочет. | ||
Ответить | Правка | Наверх | Cообщить модератору |
83. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 04:33 | ||
И да, админ сети может положить на вас с прибором и просто на фаере завернуть все запросы к 123 порту на свой локальный NTP сервер. | ||
Ответить | Правка | К родителю #78 | Наверх | Cообщить модератору |
59. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 07-Май-24, 22:53 | ||
Мда. | ||
Ответить | Правка | Наверх | Cообщить модератору |
84. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 04:35 | ||
Теперь ждём от авторов такие новейших открытий как: | ||
Ответить | Правка | Наверх | Cообщить модератору |
101. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 08-Май-24, 13:31 | ||
> - DoS атака на DHCP сервер для исчерпания свободных лиз; | ||
Ответить | Правка | Наверх | Cообщить модератору |
106. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 21:41 | ||
Зачем нужные фаеры за пределами роутера?) | ||
Ответить | Правка | Наверх | Cообщить модератору |
115. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 09-Май-24, 17:28 | ||
> Зачем нужные фаеры за пределами роутера?) | ||
Ответить | Правка | Наверх | Cообщить модератору |
122. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 10-Май-24, 01:55 | ||
Доверие не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору |
108. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 21:44 | ||
> DNS: http(s)?://wpad.* => reject | ||
Ответить | Правка | К родителю #101 | Наверх | Cообщить модератору |
116. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 09-Май-24, 17:44 | ||
>> DNS: http(s)?://wpad.* => reject | ||
Ответить | Правка | Наверх | Cообщить модератору |
124. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 10-Май-24, 02:04 | ||
Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
125. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 10-Май-24, 11:37 | ||
> Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
136. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Аноним (132), 11-Май-24, 07:04 | ||
> Походу с понимаем у вас не очень :) | ||
Ответить | Правка | К родителю #124 | Наверх | Cообщить модератору |
137. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 11-Май-24, 14:16 | ||
>> Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору |
146. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 16-Май-24, 14:38 | ||
> права админов должны быть так же легко отзываемыми через то же | ||
Ответить | Правка | Наверх | Cообщить модератору |
148. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от OpenEcho (?), 16-Май-24, 17:19 | ||
> А что будет если атакующий вот этот центр сертификации - раз...т - | ||
Ответить | Правка | Наверх | Cообщить модератору |
147. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 16-Май-24, 14:39 | ||
> права админов должны быть так же легко отзываемыми через то же | ||
Ответить | Правка | К родителю #137 | Наверх | Cообщить модератору |
139. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 12-Май-24, 01:12 | ||
Это вы сами себе придумали сценарий и сами его радостно хакнули. | ||
Ответить | Правка | К родителю #136 | Наверх | Cообщить модератору |
145. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (-), 16-Май-24, 14:36 | ||
> Это вы сами себе придумали сценарий и сами его радостно хакнули. | ||
Ответить | Правка | Наверх | Cообщить модератору |
90. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от 1 (??), 08-Май-24, 09:30 | ||
DHCP - костыль. Использовали бы IPX и не надо было бы никакого DHCP. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
99. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 13:06 | ||
DHCP relay agent, DHCP screening - проблема решена лет 15 как минимум. | ||
Ответить | Правка | Наверх | Cообщить модератору |
104. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (104), 08-Май-24, 20:43 | ||
Психология виндовс админа и цисковода. С этим уже только на пенсию. | ||
Ответить | Правка | К родителю #59 | Наверх | Cообщить модератору |
107. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 21:43 | ||
У меня длинки вебсмарт только, и венду я не админю уже лет 10 за деньги. | ||
Ответить | Правка | Наверх | Cообщить модератору |
71. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (70), 07-Май-24, 23:26 | ||
Так вроде при использовании VPN соединение должно быть зашифровано и злоумышленник всё равно ничего не прочтёт? Или я ошибаюсь? | ||
Ответить | Правка | Наверх | Cообщить модератору |
74. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +1 +/– | |
Сообщение от Ivan_83 (ok), 08-Май-24, 01:39 | ||
Соединение между девасом где клиент и хостом где впн сервер - да. | ||
Ответить | Правка | Наверх | Cообщить модератору |
91. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (91), 08-Май-24, 09:46 | ||
Надо пользоваться Tor over VPN. | ||
Ответить | Правка | Наверх | Cообщить модератору |
92. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +4 +/– | |
Сообщение от Аноним (92), 08-Май-24, 10:01 | ||
Кто-то просто прочитал инструкцию к DHCP-серверу?) Уровень расследований возрос) | ||
Ответить | Правка | Наверх | Cообщить модератору |
97. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от 1 (??), 08-Май-24, 11:17 | ||
2 чая этому господину. | ||
Ответить | Правка | Наверх | Cообщить модератору |
98. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от anonymous (??), 08-Май-24, 13:06 | ||
Собственно именно поэтому и нужен ip netns - чтобы виртуальный интерфейс был единственно доступным для программы. И даже если ты как-то убедишь программу отправлять пакеты на небезопасные адреса, мимо vpn оно не пройдёт. | ||
Ответить | Правка | Наверх | Cообщить модератору |
112. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | –1 +/– | |
Сообщение от Аноним (-), 09-Май-24, 04:08 | ||
> Собственно именно поэтому и нужен ip netns - чтобы виртуальный интерфейс был | ||
Ответить | Правка | Наверх | Cообщить модератору |
105. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (104), 08-Май-24, 20:55 | ||
Даже имея секурное клиентское устройство и правильную криптографию, можно получить MITM. Хаха. | ||
Ответить | Правка | Наверх | Cообщить модератору |
114. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Аноним (114), 09-Май-24, 12:16 | ||
А что в списке уязвимых делает wireguard? | ||
Ответить | Правка | Наверх | Cообщить модератору |
140. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..." | +/– | |
Сообщение от Ivan_83 (ok), 12-Май-24, 01:16 | ||
А почему нет? | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2024 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |