The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Атака TunnelVision, позволяющая перенаправить VPN-трафик через манипуляции с DHCP, opennews (??), 07-Май-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от tcpip (??), 07-Май-24, 11:31 
Круто, спасибо за информацию.
Ответить | Правка | Наверх | Cообщить модератору

12. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +13 +/
Сообщение от КО (?), 07-Май-24, 12:04 
"при наличии доступа к локальной сети"
перестал дальше читать, лол
Ответить | Правка | Наверх | Cообщить модератору

21. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +3 +/
Сообщение от Анониматор (?), 07-Май-24, 12:20 
да пусть даже доступ будет. Современные энтерпрайз давно умеют отсекать неавторизованные DHCP-серверы в локалке на уровне коммутаторов.
Ответить | Правка | Наверх | Cообщить модератору

28. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +14 +/
Сообщение от Аноним (28), 07-Май-24, 12:52 
Вы только сообщите об этом современным энтерпрайз админам, что бы они всё это настроили хоть как-то.
Ответить | Правка | Наверх | Cообщить модератору

25. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +8 +/
Сообщение от Анонимус3000 (?), 07-Май-24, 12:42 
Я сначала также подумал, но, с другой стороны VPN часто рекламируют как способ обеспечить безопасность в публичных Wi-Fi сетях. И для таких сетей атака как раз возможна
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

33. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  –6 +/
Сообщение от Аноним (33), 07-Май-24, 13:37 
В публичных сетях скорее всего пользуешься андроидом, где атака не работает. Если ноут, то правильно для VPN настраивать свою таблицу маршрутизации в ip-route и прибивать к ней клиентов bind-ом.
Ответить | Правка | Наверх | Cообщить модератору

141. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от EULA (?), 13-Май-24, 12:07 
Только в этой рекламе забывают рассказать, что сервер VPN должен быть свой, а не "общественный" (с клиентом из маркетплейса).
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

143. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от нейм (?), 16-Май-24, 08:15 
клиенты под вирегуард/попенвпн самому собирать тобишь?
Ответить | Правка | Наверх | Cообщить модератору

149. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от EULA (?), 17-Май-24, 05:15 
> клиенты под вирегуард/попенвпн самому собирать тобишь?

Сервер для начала свой собрать.
Кто даст гарантию, что на чужом сервере нет мужика-в-середине?
Даже не так. На большинстве чужих серверах, что я видел, кто-то сидит и вклинивается в трафик, подменяя сертификаты на свои "зачем-то".

Ответить | Правка | Наверх | Cообщить модератору

29. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (29), 07-Май-24, 12:55 
Это история про провайдеров, когда роутер провайдерский.
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

60. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +2 +/
Сообщение от Ivan_83 (ok), 07-Май-24, 22:55 
Это история про любую локалку со злоумышленном внутри и где комутаторы не фильрую сетевой мусор.
Ответить | Правка | Наверх | Cообщить модератору

55. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (-), 07-Май-24, 21:43 
> "при наличии доступа к локальной сети"
> перестал дальше читать, лол

А в чем проблема? Допустим у тебя есть роутер с впном, есть праводер которому это все не нравится. Он даст твоему роутеру вон то на WAN - и бай-бай, впн!

Аналогично при допустим конекте к публичной точке доступа. Даст она тебе это - и твой пафосный впн аннулирован. Ну и не читай дальше, фигли. С корпоративной точкой доступа и проч такая же фигня.

Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

86. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от penetrator (?), 08-Май-24, 05:43 
а ты посмотри на add-default-route для VPN и для DHCP client

в худшем случае, если что-то не так, ты можешь отключить add-default-route для обоих и прописать статически несколько правил

к тому же иметь VPN на роутере для цели сокрытия активности и заворачивать ВЕСЬ трафик - сомнительное удовольствие для домашней сетки, не в домашней пусть админы думают зачем им DHCP клиент на пограничном роутере

Ответить | Правка | Наверх | Cообщить модератору

93. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +1 +/
Сообщение от Аноним (-), 08-Май-24, 10:12 
> а ты посмотри на add-default-route для VPN и для DHCP client

Я обычно не юзаю DHCP - так что на меня этот чит вообще не сработает. Но идея прикольная.

> к тому же иметь VPN на роутере для цели сокрытия активности и
> заворачивать ВЕСЬ трафик - сомнительное удовольствие для домашней сетки,

Напротив. Это как раз наименее тупой вариант.

>  не в домашней пусть админы думают зачем им DHCP клиент на пограничном роутере

Угу, так и представляю себе точку доступа в кафешке без DHCP.

Ответить | Правка | Наверх | Cообщить модератору

102. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +1 +/
Сообщение от fi (ok), 08-Май-24, 17:35 
А зря, сеть до провайдера - тоже LAN, а адреса он обычно раздает по DHCP.
Ответить | Правка | К родителю #12 | Наверх | Cообщить модератору

109. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +1 +/
Сообщение от Ivan_83 (ok), 08-Май-24, 22:05 
Только это часто ADSL/GPON где линк абонент-провайдер можно сказать физически изолирован от других абонентов.
В других случаях часто бывает схема VLAN per customer, где опять же VLAN абонента терминируется провайдером и туда никто попасть не может.
В прочих случаях провайдеры ВСЕГДА настраивают DHCP server screening / DHCP relay agent, потому что часто глупые абоненты втыкают провод провайдера в LAN порт своего роутера и через некоторое время все соседи остаются без инета и начинают доставать тех поддержку провайдера.
Ответить | Правка | Наверх | Cообщить модератору

142. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от fi (ok), 13-Май-24, 13:09 
> Только это часто ADSL/GPON где линк абонент-провайдер можно сказать физически изолирован
> от других абонентов.
> В других случаях часто бывает схема VLAN per customer, где опять же
> VLAN абонента терминируется провайдером и туда никто попасть не может.
> В прочих случаях провайдеры ВСЕГДА настраивают DHCP server screening / DHCP relay
> agent, потому что часто глупые абоненты втыкают провод провайдера в LAN
> порт своего роутера и через некоторое время все соседи остаются без
> инета и начинают доставать тех поддержку провайдера.

1. "схема VLAN per customer" как раз работает поверх LAN - вот тут и прилетит DHCP routing от провайдера.

2. можно сказать физически изолирован -  как раз от провайдера и может прилететь  DHCP routing.

3. В любом случаи провайдер может сделать  DHCP routing - никакие server screening etc. не поможет.

А что соседей бояться?

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру