abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 09:55 | Komunita

    Kit je nový maskot webového prohlížeče Firefox.

    Ladislav Hagara | Komentářů: 0
    dnes 00:11 | Nová verze

    Mastodon (Wikipedie) - sociální síť, která není na prodej - byl vydán ve verzi 4.5. Přehled novinek s náhledy v oznámení na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 23:55 | IT novinky

    Německo zvažuje, že zaplatí místním telekomunikačním operátorům včetně Deutsche Telekom, aby nahradili zařízení od čínské firmy Huawei. Náklady na výměnu by mohly přesáhnout dvě miliardy eur (bezmála 49 miliard Kč). Jeden scénář počítá s tím, že vláda na tento záměr použije prostředky určené na obranu či infrastrukturu.

    Ladislav Hagara | Komentářů: 1
    včera 18:00 | Komunita

    Po dvaceti letech skončil leader japonské SUMO (SUpport.MOzilla.org) komunity Marsf. Důvodem bylo nasazení sumobota, který nedodržuje nastavené postupy a hrubě zasahuje do překladů i archivů. Marsf zároveň zakázal použití svých příspěvků a dat k učení sumobota a AI a požádal o vyřazení svých dat ze všech učebních dat.

    karkar | Komentářů: 3
    včera 11:00 | IT novinky

    Úřad pro ochranu hospodářské soutěže zahajuje sektorové šetření v oblasti mobilních telekomunikačních služeb poskytovaných domácnostem v České republice. Z poznatků získaných na základě prvotní analýzy provedené ve spolupráci s Českým telekomunikačním úřadem (ČTÚ) ÚOHS zjistil, že vzájemné vztahy mezi operátory je zapotřebí detailněji prověřit kvůli možné nefunkčnosti některých aspektů konkurence na trzích, na nichž roste tržní podíl klíčových hráčů a naopak klesá význam nezávislých virtuálních operátorů.

    Ladislav Hagara | Komentářů: 9
    včera 10:55 | Humor

    Různé audity bezpečnostních systémů pařížského muzea Louvre odhalily závažné problémy v oblasti kybernetické bezpečnosti a tyto problémy přetrvávaly déle než deset let. Jeden z těchto auditů, který v roce 2014 provedla francouzská národní agentura pro kybernetickou bezpečnost, například ukázal, že heslo do kamerového systému muzea bylo „Louvre“. 😀

    Ladislav Hagara | Komentářů: 14
    včera 01:00 | Komunita

    Z upstreamu GNOME Mutter byl zcela odstraněn backend X11. GNOME 50 tedy poběží už pouze nad Waylandem. Aplikace pro X11 budou využívat XWayland.

    Ladislav Hagara | Komentářů: 13
    včera 00:00 | IT novinky

    Byl publikován plán na odstranění XSLT z webových prohlížečů Chrome a Chromium. S odstraněním XSLT souhlasí také vývojáři Firefoxu a WebKit. Důvodem jsou bezpečnostní rizika a klesající využití v moderním webovém vývoji.

    Ladislav Hagara | Komentářů: 1
    5.11. 15:55 | Nová verze

    Desktopové prostředí LXQt (Lightweight Qt Desktop Environment, Wikipedie) vzniklé sloučením projektů Razor-qt a LXDE bylo vydáno ve verzi 2.3.0. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    5.11. 05:55 | IT novinky

    Organizace Open Container Initiative (OCI) (Wikipedie), projekt nadace Linux Foundation, vydala Runtime Specification 1.3 (pdf), tj. novou verzi specifikace kontejnerového běhového prostředí. Hlavní novinkou je podpora FreeBSD.

    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (35%)
     (48%)
     (18%)
     (17%)
     (22%)
     (15%)
     (21%)
     (16%)
     (16%)
    Celkem 321 hlasů
     Komentářů: 15, poslední 2.11. 08:25
    Rozcestník

    Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?

    11.7.2024 15:32 | Přečteno: 1404× | linux | poslední úprava: 11.7.2024 20:43

    A jdeme do dalšího kola. Tentokrát se podíváme na problém u guest wifi sítě.

    Mikrotik a DHCP Leases 00:00:00:00:00:00

    Inu, guest wifi ve firmě, která je pro návštěvy a reálně zná heslo každý a běžně má na sobě 140 klientů, začala vykazovat problémy. S notebooky problém nebyl, někdo se občas nemohl připojit a někomu se občas nenačetla stránka v telefonu.

    Pro centrální správu wifi se používá CAPsMAN, koukl jsem do nastavení, logů apod. a docházelo k útoku na dhcp server. Během minuty, dvou, se vytvořilo třeba 10 rezervací se statusem declined a u MAC adresy byly vidět jen samé nuly, tj. 00:00:00:00:00:00. Dokonce se začaly objevovat i kolize. Po bližším zkoumání to nedělalo jedno zařízení, ale náhodně různá zařízení (ntb s Win, Android, Apple apod.), žádná pravidelnost. Jak to vypadalo viz:

    Mikrotik dhcp 00:00:00:00:00

    Ta náhodná zařízení nebyla připojena přes jedno AP, ale chodily z více AP napříč více budovami.



    Kde je problém?

    Problém je dávno vyřešen, jedná se jen o kvíz. Až to někdo uhádne, přidám k zápisku řešení.


    Řešení

    Googlil jsem a našel jsem na MK foru tipy, že by to mohlo být Wifi Extenderem. Začal jsem pátrat v logách DHCP serveru, v Leasech apod. a našel jsem tam něco s názvem "TL-WA854RE". Adresa měla odezvu, ale ta samá MAC nebyla u registrovaných wifi klientů, takže to muselo mít pro klientskou část jinou MAC.

    Mikrotik

    Následoval tedy sniff adresy, která byla přiřazena tomu extenderu. Ten sniff pak ukázal, přes jakou wifi a je zařízení připojeno a jakou má reálně MAC adresu klientská část:

    Mikrotik
    Mikrotik
    Mikrotik

    Blok byl tedy jednoduchý, ale my jsme chtěli najít i původce, takže Wifi Analyzer v telefonu a šupky dupky do míst, kde by se to mohlo nacházet a našli jsme včetně pachatele.


    Zdar Max



    Předchozí kvízy
    Střípky z IT - (1) : Uhádnete, kde byl problém?
    Střípky z IT - (2) : DHCP : Uhádnete, kde byl problém?
    Střípky z IT - (3) : NFS : Uhádnete, kde byl problém?
    Střípky z IT - (4) : MX-ONE : Uhádnete, kde byl problém?
    Střípky z IT - (5) : CentOS7 : Uhádnete, kde byl problém?
    Střípky z IT - (6) : ext4 : Uhádnete, kde byl problém?
    Střípky z IT - (7) : IP na L3 : Uhádnete, kde byl problém?
    Střípky z IT - (8) : Systemd : Uhádnete, kde byl problém?
    Střípky z IT - (9) : Nagios : Uhádnete, kde byl problém?
           

    Hodnocení: 100 %

            špatnédobré        

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    11.7.2024 16:05 tip
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    smycka na l2. neco podobnyho mi na guest wifi udelali sousedi s nejakym tplink repeaterem
    Max avatar 11.7.2024 16:15 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Je to tak, ten dhcp flood attack dělal wifi extender. Konkrétně TL-WA854RE.
    Dohledal jsem ho přes mgmt Mikrotiku, horší bylo indentifikovat v té kopici MAC adres ten extender. Nakonec jsem ho našel sniffem / logováním provozu. Takže jsem věděl zhruba mezi kterými AP skáče, s kolegou jsme pak našli konkrétní polohu pomocí wifi scanneru v telefonu.
    Zdar Max
    Měl jsem sen ... :(
    Max avatar 11.7.2024 16:18 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Jinak těžko říci, zda by to RSTP zastavilo, možná ano. Každopádně na této konkrétní wifi nasazeno nebylo, bo centrální správa se zakončením interfaců přímo na capsmanu a chtěl jsem ušetřit ms na přepojování klientů mezi AP.
    Zdar Max
    Měl jsem sen ... :(
    11.7.2024 16:59 MP
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Takze nacerno pripojeny extender?
    11.7.2024 18:42 Peter Golis | skóre: 65 | blog: Bežné záležitosti | Bratislava
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Ste politicky nekorektný, skúste to preformulovať.
    11.7.2024 19:29 RealJ | skóre: 8
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Propojeni ale slovak?
    Max avatar 11.7.2024 20:40 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Je to tak. U free wifi to je celkem neřešitelné, protože prostě extender je jak další klient. U firemní, kde se mi uživatelé ověřují přes EAP, je to v cajku. Jako, ještě by ten extender šel asi detekovat nějakou technikou na detekci Rogue AP, ale Mikrotik toto nemá implementováno, takže asi jedině externí sonda na wifi, resp. více sond, což je dost na nic. Další možnost je napsat nějakou sadu přímo pro Mikrotik, ale tam je problém, že když dělá background scan, tak se mu zhorší kvalita wifi. I když, dlouho jsem to už nezkoušel, možná je to už lepší.
    Zdar Max
    Měl jsem sen ... :(
    🇹🇬 avatar 14.7.2024 17:25 🇹🇬 | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    U free wifi to je celkem neřešitelné, protože prostě extender je jak další klient

    co tam udělat nějakej FUP jako třeba omezení rychlosti připojení pro jednotlivý klienty?? :O :O nešlo by rouge AP sice zabránit ale nemohla by se stát ňákou moc velkou zátěží :O :O

    stasi se probouzí 🕵️🇩🇪 indové říděj🚚🇮🇳 plavba🍉🛶
    Max avatar 15.7.2024 10:31 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Tak omezení šířky AP nastaveno je. Ono nejde o to, že by někdo něco mohl vyhulit, ale jde o nějaké ty zákeřnosti jako právě extendery apod.
    Každopádně Rogue AP chce člověk řešit třeba i u firemní wifi, protože z Rogue AP lze na síť/klienty útočit z venkovních prostor a může tak činit kdokoli procházející v dostatečné vzdálenosti na to, aby se klient chytnul (a pokusit se chytnout může i klient na AP, které má horší signál, prostě roaming a další věci nejsou 100% u každého zařízení).
    Zdar Max
    Měl jsem sen ... :(
    15.7.2024 11:35 Vantomas | skóre: 32 | Praha
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Bohužel s PSK se MITM vyhnout nedá. Detekce rogue AP sice někde něco rozbliká a rozsvítí v monitoringu, že se to děje, ale jinak nevyřeší nic. Pokud je to navíc nějaký cílený útok, může si útočník odposlechnout MAC adresu na druhé straně areálu a tuhle pak fejkovat u kanceláří a detekce rogue ap ani nic neodhalí, protože je ta MAC přeci vlastní.

    Proti MITM je jedině funkční WPA+Radius, kde se rozšiřuje to, co musí útočník znát a získat k tomu přístup, až do takového stavu, že když to útočník zná, je pak rogue ap na parkovišti ten nejmenší problém.
    Max avatar 15.7.2024 21:12 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    To vím, pro firemní wifi jedu eap, ale člověk chce vědět, zda se někdo o něco nepokouší. Na druhou stranu pravda, že mac i další věci jdou okopírovat a detekce tak může být složitější.
    Zdar Max
    Měl jsem sen ... :(
    🇹🇬 avatar 15.7.2024 16:33 🇹🇬 | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?

    předpokládám že šlo o nějakýho obyčejnýho parazita kterej se na firemní wifi chtěl zdarma přiživit

    skutečnej utočnik by takovou věc asi nenechávál běžet zbytečně dlouho nebo by si vlez na kopec a schoval se za dubem se směrovou anétnou nějakou třeba ale hlavně by se nenechal takle děsně snadno chytit :D

    stasi se probouzí 🕵️🇩🇪 indové říděj🚚🇮🇳 plavba🍉🛶
    12.7.2024 10:02 Vantomas | skóre: 32 | Praha
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Všiml jsem si pozdě, ale jasný repeater, navíc podle vysokého počtu dalších zařízení opepřen o to, že repeatovanou síť vysílá pod stejným SSID.

    Wifi 802.11 jako takový neumí nativně bridge a pro každého wifi klienta umí jen jednu MAC adresu. Pokud wifi klient chce dělat bridge, nejde pak o skutečný L2 bridge, ale obchází se to přes různá ARP proxy a jiný divočiny. Na základě toho pak různý AP vendoři začali hlídat zda sedí MAC adresa v DHCP requestu proti MAC z wifi vrstvy a tak výrobci repeaterů museli přitvrdit a začít sahat i do DHCP requestů a pak když se to celé poblázní, tak z toho lezou nesmysly.

    V ARP tabulce bys ještě viděl všechny IP adresy za tím repeaterem se stejnou MAC adresou a ta by byla shodná s MAC adresou toho TP-Linku na wifi části. Tenhle konkrétní problém se dá trochu "vyřešit" tím, když se v DHCP serveru zaškrtne "Add ARP for leases", pak se ke každé přidělené IP adrese udělá statický ARP záznam proti MAC adrese z DHCP požadavku a takový pakety se pak přes takový repeater nepodaří doručit.
    Max avatar 12.7.2024 10:58 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    Zajímavý tip s "Add ARP for leases". Díky, popřemýšlím.
    Zdar Max
    Měl jsem sen ... :(
    13.7.2024 14:07 X
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    +1
    🇹🇬 avatar 14.7.2024 17:21 🇹🇬 | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    a našli jsme včetně pachatele.

    asi dost koukal :D ;D

    stasi se probouzí 🕵️🇩🇪 indové říděj🚚🇮🇳 plavba🍉🛶
    Max avatar 15.7.2024 10:32 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
    A nejlepší ty výmluvy: "To byl omyl, nechtěl jsem, asi to byla chyba..." :D
    Zdar Max
    Měl jsem sen ... :(
    🇹🇬 avatar 15.7.2024 16:35 🇹🇬 | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
    Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?

    :D :D

    stasi se probouzí 🕵️🇩🇪 indové říděj🚚🇮🇳 plavba🍉🛶

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.