Portál AbcLinuxu, 30. dubna 2025 10:23

Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Vložit další komentář
11.7.2024 16:05 tip
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Odpovědět | Sbalit | Link | Blokovat | Admin
smycka na l2. neco podobnyho mi na guest wifi udelali sousedi s nejakym tplink repeaterem
Max avatar 11.7.2024 16:15 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Je to tak, ten dhcp flood attack dělal wifi extender. Konkrétně TL-WA854RE.
Dohledal jsem ho přes mgmt Mikrotiku, horší bylo indentifikovat v té kopici MAC adres ten extender. Nakonec jsem ho našel sniffem / logováním provozu. Takže jsem věděl zhruba mezi kterými AP skáče, s kolegou jsme pak našli konkrétní polohu pomocí wifi scanneru v telefonu.
Zdar Max
Měl jsem sen ... :(
Max avatar 11.7.2024 16:18 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Jinak těžko říci, zda by to RSTP zastavilo, možná ano. Každopádně na této konkrétní wifi nasazeno nebylo, bo centrální správa se zakončením interfaců přímo na capsmanu a chtěl jsem ušetřit ms na přepojování klientů mezi AP.
Zdar Max
Měl jsem sen ... :(
11.7.2024 16:59 MP
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Takze nacerno pripojeny extender?
11.7.2024 18:42 Peter Golis | skóre: 64 | blog: Bežné záležitosti | Bratislava
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Ste politicky nekorektný, skúste to preformulovať.
11.7.2024 19:29 RealJ | skóre: 8
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Propojeni ale slovak?
Max avatar 11.7.2024 20:40 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Je to tak. U free wifi to je celkem neřešitelné, protože prostě extender je jak další klient. U firemní, kde se mi uživatelé ověřují přes EAP, je to v cajku. Jako, ještě by ten extender šel asi detekovat nějakou technikou na detekci Rogue AP, ale Mikrotik toto nemá implementováno, takže asi jedině externí sonda na wifi, resp. více sond, což je dost na nic. Další možnost je napsat nějakou sadu přímo pro Mikrotik, ale tam je problém, že když dělá background scan, tak se mu zhorší kvalita wifi. I když, dlouho jsem to už nezkoušel, možná je to už lepší.
Zdar Max
Měl jsem sen ... :(
Gréta avatar 14.7.2024 17:25 Gréta | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
U free wifi to je celkem neřešitelné, protože prostě extender je jak další klient

co tam udělat nějakej FUP jako třeba omezení rychlosti připojení pro jednotlivý klienty?? :O :O nešlo by rouge AP sice zabránit ale nemohla by se stát ňákou moc velkou zátěží :O :O

Max avatar 15.7.2024 10:31 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Tak omezení šířky AP nastaveno je. Ono nejde o to, že by někdo něco mohl vyhulit, ale jde o nějaké ty zákeřnosti jako právě extendery apod.
Každopádně Rogue AP chce člověk řešit třeba i u firemní wifi, protože z Rogue AP lze na síť/klienty útočit z venkovních prostor a může tak činit kdokoli procházející v dostatečné vzdálenosti na to, aby se klient chytnul (a pokusit se chytnout může i klient na AP, které má horší signál, prostě roaming a další věci nejsou 100% u každého zařízení).
Zdar Max
Měl jsem sen ... :(
15.7.2024 11:35 Vantomas | skóre: 32 | Praha
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Bohužel s PSK se MITM vyhnout nedá. Detekce rogue AP sice někde něco rozbliká a rozsvítí v monitoringu, že se to děje, ale jinak nevyřeší nic. Pokud je to navíc nějaký cílený útok, může si útočník odposlechnout MAC adresu na druhé straně areálu a tuhle pak fejkovat u kanceláří a detekce rogue ap ani nic neodhalí, protože je ta MAC přeci vlastní.

Proti MITM je jedině funkční WPA+Radius, kde se rozšiřuje to, co musí útočník znát a získat k tomu přístup, až do takového stavu, že když to útočník zná, je pak rogue ap na parkovišti ten nejmenší problém.
Max avatar 15.7.2024 21:12 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
To vím, pro firemní wifi jedu eap, ale člověk chce vědět, zda se někdo o něco nepokouší. Na druhou stranu pravda, že mac i další věci jdou okopírovat a detekce tak může být složitější.
Zdar Max
Měl jsem sen ... :(
Gréta avatar 15.7.2024 16:33 Gréta | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?

předpokládám že šlo o nějakýho obyčejnýho parazita kterej se na firemní wifi chtěl zdarma přiživit

skutečnej utočnik by takovou věc asi nenechávál běžet zbytečně dlouho nebo by si vlez na kopec a schoval se za dubem se směrovou anétnou nějakou třeba ale hlavně by se nenechal takle děsně snadno chytit :D

12.7.2024 10:02 Vantomas | skóre: 32 | Praha
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Odpovědět | Sbalit | Link | Blokovat | Admin
Všiml jsem si pozdě, ale jasný repeater, navíc podle vysokého počtu dalších zařízení opepřen o to, že repeatovanou síť vysílá pod stejným SSID.

Wifi 802.11 jako takový neumí nativně bridge a pro každého wifi klienta umí jen jednu MAC adresu. Pokud wifi klient chce dělat bridge, nejde pak o skutečný L2 bridge, ale obchází se to přes různá ARP proxy a jiný divočiny. Na základě toho pak různý AP vendoři začali hlídat zda sedí MAC adresa v DHCP requestu proti MAC z wifi vrstvy a tak výrobci repeaterů museli přitvrdit a začít sahat i do DHCP requestů a pak když se to celé poblázní, tak z toho lezou nesmysly.

V ARP tabulce bys ještě viděl všechny IP adresy za tím repeaterem se stejnou MAC adresou a ta by byla shodná s MAC adresou toho TP-Linku na wifi části. Tenhle konkrétní problém se dá trochu "vyřešit" tím, když se v DHCP serveru zaškrtne "Add ARP for leases", pak se ke každé přidělené IP adrese udělá statický ARP záznam proti MAC adrese z DHCP požadavku a takový pakety se pak přes takový repeater nepodaří doručit.
Max avatar 12.7.2024 10:58 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Zajímavý tip s "Add ARP for leases". Díky, popřemýšlím.
Zdar Max
Měl jsem sen ... :(
13.7.2024 14:07 X
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
+1
Gréta avatar 14.7.2024 17:21 Gréta | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
Odpovědět | Sbalit | Link | Blokovat | Admin
a našli jsme včetně pachatele.

asi dost koukal :D ;D

Zelená energetická soustava založená na obnovitelnejch zdrojích energie versus realnej svět 🤡🇪🇸
Max avatar 15.7.2024 10:32 Max | skóre: 72 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?
A nejlepší ty výmluvy: "To byl omyl, nechtěl jsem, asi to byla chyba..." :D
Zdar Max
Měl jsem sen ... :(
Gréta avatar 15.7.2024 16:35 Gréta | skóre: 37 | blog: Grétin blogísek | 🇮🇱==❤️ , 🇵🇸==💩 , 🇪🇺==☭
Rozbalit Rozbalit vše Re: Střípky z IT - (10) : Mikrotik : Uhádnete, kde byl problém?

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.