The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Атака TunnelVision, позволяющая перенаправить VPN-трафик через манипуляции с DHCP, opennews (??), 07-Май-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


7. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +1 +/
Сообщение от Аноним (7), 07-Май-24, 11:43 
>Для защиты от атаки можно запретить на уровне пакетного фильтра отправку пакетов, адресованных в VPN-интерфейс, через другие сетевые интерфейсы; блокировать DHCP-пакеты с опцией 121; использовать VPN внутри отдельной виртуальной машины (или контейнера), изолированной от внешней сети, или применять специальные режимы настройки туннелей, использующие пространства имён в Linux (network namespace).

Просто отключить DHCP, не?

Ответить | Правка | Наверх | Cообщить модератору

57. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (-), 07-Май-24, 21:47 
>> сети, или применять специальные режимы настройки туннелей, использующие пространства имён в
>> Linux (network namespace).
> Просто отключить DHCP, не?

Ты так популярно объяснил почему в моей конфиге эта атака не сработает...

Ответить | Правка | Наверх | Cообщить модератору

63. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Ivan_83 (ok), 07-Май-24, 23:00 
И бегать настраивать по десяткам девайсов?
Лучше купите веб смарт свитч и настройте dhcp sreening.
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору

75. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (75), 08-Май-24, 02:27 
Да, настроить 1 раз по десятку устройств, и потом не париться о
* упавшем DHCP-сервере
* уязвимостей с его стороны
* задержке на получение адреса по DHCP.
Ответить | Правка | Наверх | Cообщить модератору

80. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Ivan_83 (ok), 08-Май-24, 04:23 
У меня dnsmasq ни разу ни где не падал.
А вообще, в локалке может быть куча DHCP серверов одновременно, и можно даже настроить чтобы они резервировали друг друга.

Уязвимости у вас в фантазиях.

Задержка - где то от 1мс, те на уровне пинга.
Но в зависимости от конфига дхцп сервера может быть больше.

Ответить | Правка | Наверх | Cообщить модератору

94. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (96), 08-Май-24, 11:06 
Зато у меня на OpenWRT падает постоянно. Потому что превратили прошивку в раздутую блоатварь, которая на той же оперативе не может теперь даже загрузиться, хотя раньше не только грузилась, а все навороты работали.
Ответить | Правка | Наверх | Cообщить модератору

95. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (96), 08-Май-24, 11:09 
и при соединении по вайфай, если адрес не задан статически, то на несколько секунд медленнее подключается. Это если DHCP-сервер не упал.
Ответить | Правка | Наверх | Cообщить модератору

100. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Ivan_83 (ok), 08-Май-24, 13:09 
Это оффтопик.

http://netlab.dhis.org/wiki/software:openwrt:software:openwr...
Вот сделайте в конфиге и пересоберите, полегчает немного.

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

120. "Атака TunnelVision, позволяющая перенаправить VPN-трафик чер..."  +/
Сообщение от Аноним (-), 09-Май-24, 19:17 
> Зато у меня на OpenWRT падает постоянно. Потому что превратили прошивку в
> раздутую блоатварь, которая на той же оперативе не может теперь даже
> загрузиться, хотя раньше не только грузилась, а все навороты работали.

Ну так сделали эрзац системды - да еще в наихучшем виде, когда "jail" процесс отдельно повисает (весьма жирной) тряпочкой, навечно, старт педалится скриптами - которые для сравнимой фичности стали намного сложнее, и все это еще и кривое и глючное стало - потому что самопал наколенный.

А чтоб не скучалось вот вам еще генерация конфигов софту из UCI конфигов (да, до этого даже Поттеринг не допер, как тебе такое, поттер-нуб?!) - и авангардная вебморда которая не работает с старыми планшетами и проч, видите ли хром староват. Ну, блин, ф.., несомненно в морде девайса важнее всего последние стандарты веба, а не совместимость. В общем наьбежало в проект каких-то рукожопов, одни осьминоги остались. И теперь оно нормально работает только на ресурсах на которых можно и нормальный дебиан запустить...

Ответить | Правка | К родителю #94 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру