![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Атака TunnelVision, позволяющая перенаправить VPN-трафик через манипуляции с DHCP" | +/– | ![]() |
Сообщение от opennews (??), 07-Май-24, 11:31 | ||
Вниманию публики предложен метод атаки TunnelVision, позволяющий при наличии доступа к локальной сети или контроля над беспроводной сетью, осуществить перенаправление на свой хост трафика жертвы в обход VPN (вместо отправки через VPN, трафик будет отправлен в открытом виде без туннелирования на систему атакующего). Проблеме подвержены любые VPN-клиенты, не использующие изолированные пространства имён сетевой подсистемы (network namespace) при направлении трафика в туннель или не выставляющие при настройке туннеля правила пакетного фильтра, запрещающие маршрутизацию VPN-трафика через имеющиеся физические сетевые интерфейсы... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по ответам | RSS] |
1. Сообщение от tcpip (??), 07-Май-24, 11:31 | +/– | ![]() |
Круто, спасибо за информацию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #12 |
2. Сообщение от Bklrexte (ok), 07-Май-24, 11:31 | +/– | ![]() |
Сразу хотелось бы вставить часть комментария с HN: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #4, #5 |
3. Сообщение от Аноним (3), 07-Май-24, 11:34 | –1 +/– | ![]() |
Не использовать DHCP, а юзать статические IP адреса. Не вариант? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #23, #32, #61, #128 |
4. Сообщение от Аноним (4), 07-Май-24, 11:35 | +6 +/– | ![]() |
А у нас вообще запрещены, так, что не страшно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #18 |
5. Сообщение от Вирт (?), 07-Май-24, 11:40 | +3 +/– | ![]() |
> то у большинства нормальных VPN клиентов по умолчанию есть firewall, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #2 Ответы: #15, #126 |
6. Сообщение от Аноним (6), 07-Май-24, 11:41 | +/– | ![]() |
Объясните ̶о̶в̶о̶щ̶у̶ не шарящему в сетях, провайдер может ̶з̶о̶н̶д̶и̶р̶о̶в̶а̶т̶ь̶ ̶м̶о̶й̶ ̶а̶н̶у̶ перехватить мой траффик гоняемый по OpenVPN'у? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #19, #20, #42, #56, #62, #103 |
7. Сообщение от Аноним (7), 07-Май-24, 11:43 | +1 +/– | ![]() |
>Для защиты от атаки можно запретить на уровне пакетного фильтра отправку пакетов, адресованных в VPN-интерфейс, через другие сетевые интерфейсы; блокировать DHCP-пакеты с опцией 121; использовать VPN внутри отдельной виртуальной машины (или контейнера), изолированной от внешней сети, или применять специальные режимы настройки туннелей, использующие пространства имён в Linux (network namespace). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #57, #63 |
9. Сообщение от Аноним (7), 07-Май-24, 11:51 | +/– | ![]() |
>socket | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #64, #85 |
10. Сообщение от Аноним (7), 07-Май-24, 11:54 | +3 +/– | ![]() |
>Перенаправление осуществляется через выставления серии маршрутов для подсетей с префиксом /1, которые имеют более высокий приоритет, чем применяемый по умолчанию маршрут с префиксом /0 (0.0.0.0/0) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #14, #17, #65, #72 |
12. Сообщение от КО (?), 07-Май-24, 12:04 | +13 +/– | ![]() |
"при наличии доступа к локальной сети" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #1 Ответы: #21, #25, #29, #55, #102 |
13. Сообщение от Аноним (13), 07-Май-24, 12:06 | +/– | ![]() |
> Суть атаки в том, что атакующий может запустить свой DHCP-сервер и использовать его для передачи клиенту информации для изменения маршрутизации. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
14. Сообщение от Аноним (14), 07-Май-24, 12:06 | +1 +/– | ![]() |
Не парься, все годные закладки в железе. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #70 |
15. Сообщение от тыквенное латте (?), 07-Май-24, 12:07 | –1 +/– | ![]() |
>> то у большинства нормальных VPN клиентов по умолчанию есть firewall, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
17. Сообщение от MEXAHOTABOP (ok), 07-Май-24, 12:10 | +1 +/– | ![]() |
1. При выборе маршрута берется наиболее совпадающий маршрут маска /24 означает что первые 24 бита ip адреса должны совпадать, он будет иметь приоритет над /1 и /0 и тут не написано обратного. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #22, #73 |
18. Сообщение от cheburnator9000 (ok), 07-Май-24, 12:15 | +/– | ![]() |
Всегда поражался тупостью местных законовыдумывателей, им там хоть раз в голову приходило что исполнять подобные законы может быть запрещено законами в чьей стране юридически находится организация? Эстония, Франция, Греция, Испания, Финляндия и даже Мексика по конституции запрещено персонально ограничивать доступ к интернету. Тупые невежественные скоты с мозгом уровня детского садика. В сильном государстве пошли бы путем разрешения на предоставления услуг связи только после соответствия некоторым критериям, у нас же со входа ногой вышибают дверь - 'запретить'. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #4 Ответы: #35, #38, #87 |
19. Сообщение от Аноним (19), 07-Май-24, 12:17 | +1 +/– | ![]() |
провайдер не может. а чел который там работает может. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
20. Сообщение от cheburnator9000 (ok), 07-Май-24, 12:19 | +1 +/– | ![]() |
Читать шифрованные пакеты да, дешифровывать их нет и никогда не сможет. Замедлять тоже научились, благодаря устройствам выявляющие пакеты OpenVPN. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #127 |
21. Сообщение от Анониматор (?), 07-Май-24, 12:20 | +3 +/– | ![]() |
да пусть даже доступ будет. Современные энтерпрайз давно умеют отсекать неавторизованные DHCP-серверы в локалке на уровне коммутаторов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #28 |
22. Сообщение от Аноним (7), 07-Май-24, 12:37 | +/– | ![]() |
Ничего не понял. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 Ответы: #24 |
23. Сообщение от Аноним (23), 07-Май-24, 12:40 | +/– | ![]() |
причем в url'ах тоже, а еще надо помнить мак шлюза, чтобы арп не подставили, вот тогда.... а нет, и тогда можно похакать все. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
24. Сообщение от Аноним (23), 07-Май-24, 12:42 | +/– | ![]() |
> современные VPN-протоколы основаны либо на UDP, либо на IPSec. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #22 Ответы: #26 |
25. Сообщение от Анонимус3000 (?), 07-Май-24, 12:42 | +8 +/– | ![]() |
Я сначала также подумал, но, с другой стороны VPN часто рекламируют как способ обеспечить безопасность в публичных Wi-Fi сетях. И для таких сетей атака как раз возможна | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #33, #141 |
26. Сообщение от Аноним (7), 07-Май-24, 12:43 Скрыто ботом-модератором | –1 +/– | ![]() |
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #24 |
27. Сообщение от Алкоголизм (?), 07-Май-24, 12:51 | +/– | ![]() |
Можно ещё таскать с собой wifi-роутер, который будет подключаться к сети, а сам раздавать целевым устройствам по ethernet/wifi. И проблема считай решена. Своеобразно, правда, но решена. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #34 |
28. Сообщение от Аноним (28), 07-Май-24, 12:52 | +14 +/– | ![]() |
Вы только сообщите об этом современным энтерпрайз админам, что бы они всё это настроили хоть как-то. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #21 |
29. Сообщение от Аноним (29), 07-Май-24, 12:55 | +/– | ![]() |
Это история про провайдеров, когда роутер провайдерский. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #60 |
32. Сообщение от 1 (??), 07-Май-24, 13:35 | +1 +/– | ![]() |
2 чая ... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #44 |
33. Сообщение от Аноним (33), 07-Май-24, 13:37 | –6 +/– | ![]() |
В публичных сетях скорее всего пользуешься андроидом, где атака не работает. Если ноут, то правильно для VPN настраивать свою таблицу маршрутизации в ip-route и прибивать к ней клиентов bind-ом. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 |
34. Сообщение от Аноним (33), 07-Май-24, 13:39 | +/– | ![]() |
Так тебе просто роутер целиком завернут куда не нужно | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #27 Ответы: #66 |
35. Сообщение от Аноним (33), 07-Май-24, 13:43 | +2 +/– | ![]() |
Тупость это когда от действий страдает придумывающий всё это. В данном случае стадают все остальные. И это специально, и специально написано чтобы под статьи попадало всё чтобы при необходимости статью можно было пришить кому угодно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
36. Сообщение от Banned (?), 07-Май-24, 13:57 | +/– | ![]() |
Я вот не понял. VPN зло или DHCP? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #43 |
38. Сообщение от Banned (?), 07-Май-24, 14:12 | +/– | ![]() |
И в чем проблема? Вот прикрутили бота-модератора помимо админов и норм на Опеннете - все по закону. Несут владельцы ответственность за писанинку анонимов с браузеров на этом ресурсе.Я вон даже ник себе правильный написал,настолько я на самом деле пушистый. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
40. Сообщение от Tron is Whistling (?), 07-Май-24, 14:48 | +2 +/– | ![]() |
А если завесить IPv6 SLAAC или DHCP то та же винда будет считать его и его DNS-серверы приоритетными. Шах и мат. Много мата. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #41 |
41. Сообщение от Tron is Whistling (?), 07-Май-24, 14:48 | +/– | ![]() |
(да и RA тоже ничего так себе) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #40 |
42. Сообщение от Аноним (42), 07-Май-24, 14:56 | +/– | ![]() |
Если ты к впн подключаешься напрямую без роутера или через роутер которым управляет провайдер - да, может при желании. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
43. Сообщение от Аноним (42), 07-Май-24, 15:00 | +1 +/– | ![]() |
ОС которые слепо верят DHCP | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #36 Ответы: #67 |
44. Сообщение от Аноним (44), 07-Май-24, 15:43 | +/– | ![]() |
Вы не поверите, но не нужно получать контроля над DHCP, достаточно запустить свой dhcp-сервер и все клиенты ваши. В dhcp нет авторизации. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #32 Ответы: #47 |
46. Сообщение от Аноним (46), 07-Май-24, 16:00 | +1 +/– | ![]() |
Для икспердов, которые говорят, мол, DHCP это плохо, кто получит доступ к моей локалке, это всё только если роутер от провайдера и т.д. — бвспомните про публичные сети (кафе, отели), особенно для тех мест, где иначе доступ к интернету не получить (например, деревня далеко от города). Ещё бывают публичные сети корпоративные, там тоже подвержено. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #48, #49 |
47. Сообщение от 1 (??), 07-Май-24, 16:48 | +1 +/– | ![]() |
Не поверю ! Так как у меня в LAN 1 юзверь на 1 VLAN. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #44 Ответы: #52 |
48. Сообщение от Аноним (48), 07-Май-24, 17:21 | +/– | ![]() |
> DHCP — полезная технология, без неё, например, мобильный доступ к интернету был сложнее | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 Ответы: #54, #68 |
49. Сообщение от Аноним (48), 07-Май-24, 17:23 | +/– | ![]() |
> Или хотя бы про поддержку синхронизации времени по NTP у доверенных источников | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #46 Ответы: #69 |
52.
Сообщение от Аноним![]() | –1 +/– | ![]() |
... и локалка из одного пентиума-3 1999 года ... | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #47 |
54. Сообщение от Oleg (??), 07-Май-24, 21:08 | +/– | ![]() |
Есть ли примеры таких провайдеров в РФ? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 |
55. Сообщение от Аноним (-), 07-Май-24, 21:43 | +/– | ![]() |
> "при наличии доступа к локальной сети" | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #86 |
56. Сообщение от Аноним (-), 07-Май-24, 21:45 | +/– | ![]() |
> провайдер может ̶з̶о̶н̶д̶и̶р̶о̶в̶а̶т̶ь̶ ̶м̶о̶й̶ ̶а̶н̶у̶ перехватить мой | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
57. Сообщение от Аноним (-), 07-Май-24, 21:47 | +/– | ![]() |
>> сети, или применять специальные режимы настройки туннелей, использующие пространства имён в | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 |
59. Сообщение от Ivan_83 (ok), 07-Май-24, 22:53 | +/– | ![]() |
Мда. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #84, #90, #104 |
60. Сообщение от Ivan_83 (ok), 07-Май-24, 22:55 | +2 +/– | ![]() |
Это история про любую локалку со злоумышленном внутри и где комутаторы не фильрую сетевой мусор. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #29 |
61. Сообщение от Ivan_83 (ok), 07-Май-24, 22:57 | +/– | ![]() |
Не вариант, когда у тебя больше двух хостов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 |
62. Сообщение от Ivan_83 (ok), 07-Май-24, 22:59 | +1 +/– | ![]() |
Чувак, у тебя проблема не техническая а административная. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 Ответы: #96 |
63. Сообщение от Ivan_83 (ok), 07-Май-24, 23:00 | +/– | ![]() |
И бегать настраивать по десяткам девайсов? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #7 Ответы: #75 |
64. Сообщение от Ivan_83 (ok), 07-Май-24, 23:07 | +1 +/– | ![]() |
Это не так работает :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 Ответы: #76 |
65. Сообщение от Ivan_83 (ok), 07-Май-24, 23:11 | +1 +/– | ![]() |
Поиск идёт по самому длинному префиксу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 Ответы: #77 |
66. Сообщение от Ivan_83 (ok), 07-Май-24, 23:13 | +2 +/– | ![]() |
Роутер то да, но впн клиент будет за роутером и до него вредные маршруты не дойдут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #34 |
67. Сообщение от Ivan_83 (ok), 07-Май-24, 23:15 | –1 +/– | ![]() |
Вы же верите электрикам и сантехникам - они вам базовый сервис организуют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #43 Ответы: #89, #110 |
68. Сообщение от Ivan_83 (ok), 07-Май-24, 23:16 | +/– | ![]() |
Чувак, есть DHCPv6, и есть RA. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #48 Ответы: #79 |
69. Сообщение от Ivan_83 (ok), 07-Май-24, 23:18 | +/– | ![]() |
Почитайте уже какие опции есть в DHCP. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #49 Ответы: #78 |
70. Сообщение от Аноним (70), 07-Май-24, 23:19 | +/– | ![]() |
Какое удовольствие попариться самому, чтобы попарить закладчиков ммм:) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #14 |
71. Сообщение от Аноним (70), 07-Май-24, 23:26 | +/– | ![]() |
Так вроде при использовании VPN соединение должно быть зашифровано и злоумышленник всё равно ничего не прочтёт? Или я ошибаюсь? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #74 |
72. Сообщение от OpenEcho (?), 07-Май-24, 23:36 | +/– | ![]() |
> почему /0 имеет меньший приоритет чем /1, | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #10 |
73. Сообщение от OpenEcho (?), 07-Май-24, 23:40 | +/– | ![]() |
> 2. tcp протокол сам по своим метрикам выбирает наиболее подходящий маршрут (самый быстрый, или первый инициализированный) если есть 2 интерфейса с одинаковыми роутами | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #17 |
74. Сообщение от Ivan_83 (ok), 08-Май-24, 01:39 | +1 +/– | ![]() |
Соединение между девасом где клиент и хостом где впн сервер - да. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #71 |
75. Сообщение от Аноним (75), 08-Май-24, 02:27 | +/– | ![]() |
Да, настроить 1 раз по десятку устройств, и потом не париться о | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #63 Ответы: #80 |
76. Сообщение от Аноним (75), 08-Май-24, 02:38 | –1 +/– | ![]() |
Спасибо, понятно. Значит ффтопку эти все VPNы на основе таблиц маршрутизации в ядре, просто используем SOCKS-прокси в нужных приложениях, которые пакеты до VPN сами прокидывают. Всё идёт через прокси, если VPN упал - соединение рвётся, никаких извращённых манипуляций с таблицами маршрутизации. К сожалению UDP так не прокинуть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #64 Ответы: #81 |
77. Сообщение от Аноним (75), 08-Май-24, 03:01 | +/– | ![]() |
Спасибо за инфу. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #65 |
78. Сообщение от Аноним (48), 08-Май-24, 03:43 | +/– | ![]() |
В DHCP можно произвольную информацию передавать с кастомными номерами опций, лишь бы клиент и сервер оба знали, что с ними делать. Это как раз не проблема. Проблема в том, что проверить подлинность ответов DHCP никак нельзя без криптографии. Поэтому с голым DHCP «про поддержку синхронизации времени по NTP у _доверенных_ источников» можно забыть. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #69 Ответы: #82, #83 |
79. Сообщение от Аноним (48), 08-Май-24, 03:44 | +/– | ![]() |
DHCPv6 — костыль. У RA совершенно другая семантика. В частности, RA позволяет динамически перенастраивать клиентов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #68 |
80. Сообщение от Ivan_83 (ok), 08-Май-24, 04:23 | +/– | ![]() |
У меня dnsmasq ни разу ни где не падал. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #75 Ответы: #94 |
81. Сообщение от Ivan_83 (ok), 08-Май-24, 04:24 | +/– | ![]() |
Если у вас сокс5 прокси и впн клиент разные приложения - то будет точно так же как без сокс5. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #76 |
82. Сообщение от Ivan_83 (ok), 08-Май-24, 04:30 | +/– | ![]() |
1. Клиент в запросе указывает опции которые он хочет. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #78 |
83. Сообщение от Ivan_83 (ok), 08-Май-24, 04:33 | +/– | ![]() |
И да, админ сети может положить на вас с прибором и просто на фаере завернуть все запросы к 123 порту на свой локальный NTP сервер. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #78 |
84. Сообщение от Ivan_83 (ok), 08-Май-24, 04:35 | +/– | ![]() |
Теперь ждём от авторов такие новейших открытий как: | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #101 |
85. Сообщение от wd (?), 08-Май-24, 04:44 | +1 +/– | ![]() |
внезапно wg кладет болт на таблицу маршрутизации и заворачивает пакеты согласно allowed-ips | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #9 |
86. Сообщение от penetrator (?), 08-Май-24, 05:43 | +/– | ![]() |
а ты посмотри на add-default-route для VPN и для DHCP client | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #55 Ответы: #93 |
87. Сообщение от Бывалый Смузихлёб (ok), 08-Май-24, 07:44 | –5 +/– | ![]() |
Просто некоторые мб никогда не взаимодействовали с формальщиной далее чем подписание трудового договора или стопки согласий в поликлинике. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #18 |
89. Сообщение от Аноним (89), 08-Май-24, 08:19 | +1 +/– | ![]() |
Ага и службе безопасности верим, которая звонит с левого номера (нет), а так верить никому нельзя потому что все врут. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 |
90. Сообщение от 1 (??), 08-Май-24, 09:30 | +/– | ![]() |
DHCP - костыль. Использовали бы IPX и не надо было бы никакого DHCP. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #99 |
91. Сообщение от Аноним (91), 08-Май-24, 09:46 | +/– | ![]() |
Надо пользоваться Tor over VPN. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
92. Сообщение от Аноним (92), 08-Май-24, 10:01 | +4 +/– | ![]() |
Кто-то просто прочитал инструкцию к DHCP-серверу?) Уровень расследований возрос) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #97 |
93. Сообщение от Аноним (-), 08-Май-24, 10:12 | +1 +/– | ![]() |
> а ты посмотри на add-default-route для VPN и для DHCP client | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #86 |
94. Сообщение от Аноним (96), 08-Май-24, 11:06 | +/– | ![]() |
Зато у меня на OpenWRT падает постоянно. Потому что превратили прошивку в раздутую блоатварь, которая на той же оперативе не может теперь даже загрузиться, хотя раньше не только грузилась, а все навороты работали. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #80 Ответы: #95, #100, #120 |
95. Сообщение от Аноним (96), 08-Май-24, 11:09 | +/– | ![]() |
и при соединении по вайфай, если адрес не задан статически, то на несколько секунд медленнее подключается. Это если DHCP-сервер не упал. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #94 |
96. Сообщение от Аноним (96), 08-Май-24, 11:11 | +/– | ![]() |
>надо менять локацию | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #62 Ответы: #132 |
97. Сообщение от 1 (??), 08-Май-24, 11:17 | +/– | ![]() |
2 чая этому господину. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #92 |
98. Сообщение от anonymous (??), 08-Май-24, 13:06 | +/– | ![]() |
Собственно именно поэтому и нужен ip netns - чтобы виртуальный интерфейс был единственно доступным для программы. И даже если ты как-то убедишь программу отправлять пакеты на небезопасные адреса, мимо vpn оно не пройдёт. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #112 |
99. Сообщение от Ivan_83 (ok), 08-Май-24, 13:06 | +1 +/– | ![]() |
DHCP relay agent, DHCP screening - проблема решена лет 15 как минимум. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #90 |
100. Сообщение от Ivan_83 (ok), 08-Май-24, 13:09 | +/– | ![]() |
Это оффтопик. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #94 |
101. Сообщение от OpenEcho (?), 08-Май-24, 13:31 | +/– | ![]() |
> - DoS атака на DHCP сервер для исчерпания свободных лиз; | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #84 Ответы: #106, #108 |
102. Сообщение от fi (ok), 08-Май-24, 17:35 | +1 +/– | ![]() |
А зря, сеть до провайдера - тоже LAN, а адреса он обычно раздает по DHCP. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #12 Ответы: #109 |
103. Сообщение от fidoman (ok), 08-Май-24, 18:22 | +/– | ![]() |
Если например это роутер в гостинице и к нему подключился клиент, клиент получает маршруты на 0.0.0.0/1 и 128.0.0.0/1 - и траффик уже не идёт через VPN, который отдал 0.0.0.0/0. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #6 |
104. Сообщение от Аноним (104), 08-Май-24, 20:43 | +/– | ![]() |
Психология виндовс админа и цисковода. С этим уже только на пенсию. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #59 Ответы: #107 |
105. Сообщение от Аноним (104), 08-Май-24, 20:55 | +/– | ![]() |
Даже имея секурное клиентское устройство и правильную криптографию, можно получить MITM. Хаха. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
106. Сообщение от Ivan_83 (ok), 08-Май-24, 21:41 | +/– | ![]() |
Зачем нужные фаеры за пределами роутера?) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 Ответы: #115 |
107. Сообщение от Ivan_83 (ok), 08-Май-24, 21:43 | +/– | ![]() |
У меня длинки вебсмарт только, и венду я не админю уже лет 10 за деньги. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #104 |
108. Сообщение от Ivan_83 (ok), 08-Май-24, 21:44 | +/– | ![]() |
> DNS: http(s)?://wpad.* => reject | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #101 Ответы: #116 |
109. Сообщение от Ivan_83 (ok), 08-Май-24, 22:05 | +1 +/– | ![]() |
Только это часто ADSL/GPON где линк абонент-провайдер можно сказать физически изолирован от других абонентов. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #102 Ответы: #142 |
110. Сообщение от Аноним (-), 08-Май-24, 22:06 | +/– | ![]() |
> Вы же верите электрикам и сантехникам - они вам базовый сервис организуют. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #67 Ответы: #111 |
111. Сообщение от Ivan_83 (ok), 08-Май-24, 22:19 | +/– | ![]() |
Уже ДАВНО есть дифф автоматы, которые гарантируют что если вы схватитесь за провод с фазой то автомат отключит электричество раньше чем вы почувствуете что вас бьёт током. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #110 Ответы: #117, #118 |
112. Сообщение от Аноним (-), 09-Май-24, 04:08 | –1 +/– | ![]() |
> Собственно именно поэтому и нужен ip netns - чтобы виртуальный интерфейс был | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #98 |
114. Сообщение от Аноним (114), 09-Май-24, 12:16 | +/– | ![]() |
А что в списке уязвимых делает wireguard? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Ответы: #140 |
115. Сообщение от OpenEcho (?), 09-Май-24, 17:28 | +/– | ![]() |
> Зачем нужные фаеры за пределами роутера?) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #106 Ответы: #122 |
116. Сообщение от OpenEcho (?), 09-Май-24, 17:44 | +/– | ![]() |
>> DNS: http(s)?://wpad.* => reject | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #108 Ответы: #124 |
117. Сообщение от Аноним (117), 09-Май-24, 18:25 | +/– | ![]() |
> Уже ДАВНО есть дифф автоматы, которые гарантируют что если вы схватитесь за | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #111 Ответы: #121 |
118. Сообщение от Аноним (33), 09-Май-24, 18:43 | +/– | ![]() |
Это же только если правильно подключить такой автомат и правильно поставить землю. Просто слепая установка от балды может ничем не помочь. Например, землю на ноль до автомата завернули тем или иным способом | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #111 Ответы: #123 |
120. Сообщение от Аноним (-), 09-Май-24, 19:17 | +/– | ![]() |
> Зато у меня на OpenWRT падает постоянно. Потому что превратили прошивку в | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #94 |
121. Сообщение от Ivan_83 (ok), 10-Май-24, 01:48 | +/– | ![]() |
У нас дифф миним по разу на каждом срабатывал, никто ничего не почуствовал :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #117 Ответы: #133 |
122. Сообщение от Ivan_83 (ok), 10-Май-24, 01:55 | +/– | ![]() |
Доверие не нужно. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #115 |
123. Сообщение от Ivan_83 (ok), 10-Май-24, 01:58 | +/– | ![]() |
Дифф автомату земля не нужна от слова совсем, он срабатывает от РАЗНИЦЫ (дифф же) силы тока в обоих проводах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #118 Ответы: #129 |
124. Сообщение от Ivan_83 (ok), 10-Май-24, 02:04 | +/– | ![]() |
Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #116 Ответы: #125, #136 |
125. Сообщение от OpenEcho (?), 10-Май-24, 11:37 | +/– | ![]() |
> Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #124 |
126. Сообщение от Бум (?), 10-Май-24, 18:34 | +/– | ![]() |
Ну зачем вы такое говорите? У касперсокго и нод32 свой фаервол и прекрасно они работают перекрывая штатный фаервол ОС | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #5 |
127. Сообщение от Бум (?), 10-Май-24, 18:37 | +/– | ![]() |
дополню - даже если провайдер подделает ваш впн сервер или айпи, то ваш клиент не сможет к нему подключиться, потому что провайдер всё равно не сможет узнать ваши сертификаты и логины/пароли. А если впн клиент не подключён, то вы сразу заметите. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #20 |
128. Сообщение от Бум (?), 10-Май-24, 18:40 | +/– | ![]() |
Можно юзать dhcp и игнорировать все получаемые маршруты/dns'ы с сетевых интерфейсов, потому что вы их уже прописали статикой как вам нужно и как нужно настроили nat на роутере/компьютере | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #3 Ответы: #130 |
129. Сообщение от Аноним (33), 10-Май-24, 18:42 | +/– | ![]() |
Это тебе только так КАЖЕТСЯ (извините, это для исчеричных чудил, которые пока что умеют читать и писать только так), но у реальности на этот счёт другое мнение. Чтобы возникала разница ток должен куда-то утекать. И это куда-то, внезапно, обычно земля или чей-то ноль. Или каждый вывод, практически каждую розетку, нужно заворачивать в отдельный автомат. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #123 Ответы: #131, #134 |
130. Сообщение от Бум (?), 10-Май-24, 18:47 | +/– | ![]() |
И кстати, метрика у маршрутов с дианмическим назначением гораздо выше (низкоприоритетней) статических маршрутов (если вы принудительно не меняете приоритет у статических маршрутов) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #128 |
131. Сообщение от Ivan_83 (ok), 11-Май-24, 02:30 | +/– | ![]() |
Да, и утекает оно обычно через тушку человека, который стоит ногами на полу или взялся за холодильник и батарею. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #129 Ответы: #135 |
132. Сообщение от Аноним (132), 11-Май-24, 06:39 | +/– | ![]() |
>>надо менять локацию | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #96 |
133. Сообщение от Аноним (-), 11-Май-24, 06:47 | +/– | ![]() |
> У нас дифф миним по разу на каждом срабатывал, никто ничего не почуствовал :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #121 Ответы: #138 |
134. Сообщение от Аноним (-), 11-Май-24, 06:59 | +/– | ![]() |
> Это тебе только так КАЖЕТСЯ (извините, это для исчеричных чудил, которые пока | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #129 |
135. Сообщение от Аноним (-), 11-Май-24, 07:01 | +/– | ![]() |
> Обычно ещё ставят общий дифф на входе в хату чтобы покрыть вообще всё. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #131 |
136. Сообщение от Аноним (132), 11-Май-24, 07:04 | +1 +/– | ![]() |
> Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #124 Ответы: #137, #139 |
137. Сообщение от OpenEcho (?), 11-Май-24, 14:16 | +/– | ![]() |
>> Походу с понимаем у вас не очень :) | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #136 Ответы: #146, #147 |
138. Сообщение от Ivan_83 (ok), 12-Май-24, 01:08 | +/– | ![]() |
Дифференциальный автомат Schneider Electric EZ9D22640 - 5500 руб, это самый дорогой однофазный что я нашёл сходу в местных прайсах. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #133 Ответы: #144 |
139. Сообщение от Ivan_83 (ok), 12-Май-24, 01:12 | +/– | ![]() |
Это вы сами себе придумали сценарий и сами его радостно хакнули. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #136 Ответы: #145 |
140. Сообщение от Ivan_83 (ok), 12-Май-24, 01:16 | +/– | ![]() |
А почему нет? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #114 |
141. Сообщение от EULA (?), 13-Май-24, 12:07 | +/– | ![]() |
Только в этой рекламе забывают рассказать, что сервер VPN должен быть свой, а не "общественный" (с клиентом из маркетплейса). | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #25 Ответы: #143 |
142. Сообщение от fi (ok), 13-Май-24, 13:09 | +/– | ![]() |
> Только это часто ADSL/GPON где линк абонент-провайдер можно сказать физически изолирован | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #109 |
143. Сообщение от нейм (?), 16-Май-24, 08:15 | +/– | ![]() |
клиенты под вирегуард/попенвпн самому собирать тобишь? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #141 Ответы: #149 |
144. Сообщение от Аноним (-), 16-Май-24, 13:47 | +/– | ![]() |
> Дифференциальный автомат Schneider Electric EZ9D22640 - 5500 руб, это самый дорогой однофазный | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #138 |
145. Сообщение от Аноним (-), 16-Май-24, 14:36 | +/– | ![]() |
> Это вы сами себе придумали сценарий и сами его радостно хакнули. | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #139 |
146. Сообщение от Аноним (-), 16-Май-24, 14:38 | +/– | ![]() |
> права админов должны быть так же легко отзываемыми через то же | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #137 Ответы: #148 |
147. Сообщение от Аноним (-), 16-Май-24, 14:39 | +/– | ![]() |
> права админов должны быть так же легко отзываемыми через то же | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #137 |
148. Сообщение от OpenEcho (?), 16-Май-24, 17:19 | +/– | ![]() |
> А что будет если атакующий вот этот центр сертификации - раз...т - | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #146 |
149. Сообщение от EULA (?), 17-Май-24, 05:15 | +/– | ![]() |
> клиенты под вирегуард/попенвпн самому собирать тобишь? | ||
Ответить | Правка | Наверх | Cообщить модератору | ||
Родитель: #143 |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |