Freesco, NND, CDN, EOS http://forum.freesco.pl/ |
|
mac spoofing http://forum.freesco.pl/viewtopic.php?f=22&t=12996 |
Strona 1 z 1 |
Autor: | int21 [ sobota, 15 lipca 2006, 14:46 ] |
Tytuł: | mac spoofing |
witam! na wstepie chcialbym zaznaczyc ze mam skonfigurowane blokowanie adresow MAC zgodnie ze wszystkimi Przykazaniami FAQ (no chyba ze cos przeoczylem ale po to wlasnie ten post ![]() /etc/iptables/ip_masq - tylko te IP na ktorych ma byc maskarada; /etc/ethers - ip i mac dla WSZYSTKICH hostow z ip_masq; jest wywolanie arp -f w /etc/rc.d/rc.local; /etc/dhcpd.conf - range dla nielegalnych podlaczen (adresow z range nie ma w /etc/iptables/ip_masq oczywiscie), wpisy statyczne dla adresow MAC sa poza range; opcja authoritative; zapuszczone uslugi: niceshaper tcpdump (tylko pakiety SYN) dnsmasq statmat thttpd (siec lokalna) lacze: DSL512; routery: edimax br-6104k, nnd; apeki: linksys wap54, linksys wap11; switche: lantech, planet, eusso; huby: 3com superstack II ps 50; wersja nnd: z lipca 2005; firewall Czerwa; nnd jest wpiete miedzy router edimaxa (bezpieczenstwo przede wszystkim) a reszte sieci (apeki, switche, huby). robi maskarade z klasy adresowej 10.0.0.xxx na 192.168.1.xxx; router edimaxa ma WYLACZONE dhcp jakby kto pytal, uPnP rowniez; bez zadnych przekierowan portow ani na edimaxie ani na nnd; *** OPIS PROBLEMU: *** dzisiaj sobota rano slysze jak dysk w serwerze dostaje napadu utrzymujacego sie kaszlu (mam ramu tyle ze swapa nigdy wczesniej nie dotykal), switche dostaja swira (diodki mrugaja jakby lecial miedzy userami jakis divx). odpalam mojego kompa i okazuje sie ze siec lezy - wogole zero kontaktu z zarzadzalnymi switchami, apekami nie mowiac o serwie nnd, czy routerze obslugujacym modem xdsl. nie zdarzylo mi sie to na nnd jeszcze nigdy, jak linuxa kocham. chwile pozniej moj komputer robi samoczynny reset (nie zdarza mu sie to, a na pewno nie 5 minut po starcie, eh te windy). nauczony doswiadczeniem zapuszczam tym razem mandaryne, przy czym dalej nie moge sie przebic do ssh. ifconfig pokazuje ze nie uzyskano adresu z dhcp, a pingi naturalnie nie przechodza nigdzie. startuje Xy (w sumie sam nie wiem po co) ale sie efektownie wieszaja (zdarza im sie, rzadko odkurzane ![]() wylaczam wszedzie zasilanie na 10 minut. potem zapinam (bez skojarzen) sie kablem bezposrednio do serwa nnd odlaczonego od reszty sieci. chodzi. sprawdzam logi z tcpdump i /var/log. w logach tcpdump nic szczegolnego nie znalazlem, ale troche jeszcze poogladam moze na cos trafie; w /var/log/errors znajduje (miedzy innymi): Jul 15 09:00:59 shaper_nnd dhcpd: send_packet: No buffer space available Jul 15 09:01:30 shaper_nnd last message repeated 315 times Jul 15 09:02:31 shaper_nnd last message repeated 596 times Jul 15 09:03:32 shaper_nnd last message repeated 668 times Jul 15 09:04:44 shaper_nnd last message repeated 388 times Jul 15 09:05:44 shaper_nnd last message repeated 404 times Jul 15 09:06:55 shaper_nnd last message repeated 355 times Jul 15 09:10:48 shaper_nnd last message repeated 140 times Jul 15 09:11:50 shaper_nnd last message repeated 81 times Jul 15 09:15:18 shaper_nnd last message repeated 4 times Jul 15 09:16:27 shaper_nnd last message repeated 8 times wchodze na net na zestawie windowze + edimax i googluje, znalezione mozliwe przyczyny: - problemy sprzetowe; - przepelnienie tablicy ARP (ponad 1k adresow) wywolane: ruchem z zawirusowanych hostow lub probami podstawienia adresu MAC; przychylam sie do tego ostatniego. w miedzyczasie na wszelki wypadek ztargzipowalem dysk z nnd i uruchomilem siec ponownie. ruszylo jak po masle. zdazylem zanim rozdzwonilby sie telefon. ktokowlwiek to byl, albo z ogromnym poswieceniem zlamal 64bit WEP na ktoryms linksysie ![]() wygoglowane rozwiazanie: - http://nast.berlios.de/ nawet fajny program, pisza ze trzeba zapuscic kiedy jestesmy pewni ze nikt nie spoofuje, a potem tylko sprawdzac output. bede probowac to uruchomic, dam znac o wyniku. jakies inne pomysly? szczegolnie widziane cos co pozwoliloby sie zabezpieczyc przed spoofingiem MAC. pozdrawiam! |
Autor: | zciech [ sobota, 15 lipca 2006, 17:21 ] |
Tytuł: | |
Twoja siec jest chora. zapewne zlapala jakiegos wirusa. Przekombinowales tzreba sie bylo zalogowac bezposrednio na serwer (z konsoli) Sprawdz logi dgcpd /var/state/dhcp/dhcpd.leases |
Autor: | int21 [ sobota, 15 lipca 2006, 17:55 ] |
Tytuł: | |
dzieki zciech za odpowiedz... i ze chcialo Ci sie czytac tego dlugasnego posta. ![]() siec aktualnie pracuje jak powinna. czekam tylko na kolejne natarcie tego idioty ktory bawil sie programikami do fakowania MAC. jestem pewien ze to bylo to. wszystkie switche wtedy powariowaly, ewidentnie musialy takze miec przeladowane tablice adresow. na serwer nie chcialo mi sie logowac z konsoli. musialbym wygrzebac i zamontowac jakas karte graficzna i przydzwigac monitor z piwnicy. chyba prosciej podpiac kawalek skretki, co nie? ![]() dhcpd.leases puste. data pliku == data startu systemu. prosze pomozcie, bo nie chce za kazdym razem resetowac sieci bo jakis idiota mial chec sie pobawic... nast wymaga niestety biblioteki libnet, ktorej ze chiny ludowe nie moge skompilowac, ale walcze dalej. pozdrowienia! |
Autor: | adi [ sobota, 15 lipca 2006, 20:31 ] |
Tytuł: | |
Zainstaluj arpwatch ![]() |
Autor: | adamol [ niedziela, 16 lipca 2006, 00:14 ] |
Tytuł: | |
A może to cos podobnego do mojej sytuacji ![]() o takiej |
Autor: | int21 [ niedziela, 16 lipca 2006, 11:31 ] |
Tytuł: | |
adi: hmm mowisz ze arpwatch wysyla powiadomienia na majla? to chyba trzeba miec do tego postawionego exima? adamol: praktycznie identyczna sytuacja. z ta roznica ze nigdy jeszcze nie uzywalem iptrafa, a szkoda... u mnie tez switche sie zajamowaly... a pozniej w logach polaczen nic nie bylo. cala sytuacja zaczela sie kolo 9 rano i trwala 15minut, zakonczona moja interwencja ("i just pull the plug") ![]() ![]() |
Autor: | MAC!EK [ niedziela, 16 lipca 2006, 16:37 ] |
Tytuł: | |
zauważyłem coś podobnego jak władowałem ponad 1500 wpisów do tablicy ARP :> możesz zwiększyć wartości ograniczające tablicę: # Big ARP table echo 4096 > /proc/sys/net/ipv4/neigh/default/gc_thresh1 echo 4096 > /proc/sys/net/ipv4/neigh/default/gc_thresh2 echo 4096 > /proc/sys/net/ipv4/neigh/default/gc_thresh3 (wykonać po każdym reboocie) dokładnie co znaczą te wartości sprawdzisz w : |
Autor: | int21 [ niedziela, 16 lipca 2006, 23:39 ] |
Tytuł: | |
dopiero teraz moglem siasc na spokojnie poczytac. caly dzien instalacja mandrivy (poszla dopiero z wylaczonym dma)... Mac!ek rewelacja ![]() ![]() jak moge sie dostac na siodma strone mana? w mandarynie pisze ze nie ma takowej. ![]() ![]() tak wogole dzieki chlopaki za info, profesjonalnie sie zajmujecie zblakanymi adminami ![]() pozdrawiam! |
Autor: | zciech [ poniedziałek, 17 lipca 2006, 09:25 ] |
Tytuł: | |
Dokladnie tak jak miales podane przez MAC!EK-a man 7 arp http://man.przez.net/arp.7.html http://ptm.linux.pl/man_HTML/man7/arp.7.html http://ptm.linux.pl/man-PL24-10-2005.tar.gz man -a arp wyswietli wszystkie dostepne strony o arp |
Autor: | int21 [ poniedziałek, 17 lipca 2006, 21:16 ] |
Tytuł: | |
dzieki Zciech za linki, moja mandaryna ma ubogiego mana, ale bede korzystac z wersji html. hmm ciekawe rzeczy w tym manie... czyli zgodnie z recepta Mac!eka czekamy ze zbieraniem smieci do 4K adresow, zeby nie zajamowac kompa praca garbage collectora w warunkach floodu, a powyzej 4K, kiedy i tak juz w zasadzie wszystko jedno, podnosimy biala flage... dobre ![]() tak wogole to nigdzie nie widze guzika "pomogl"... |
Autor: | aziraf [ poniedziałek, 17 lipca 2006, 21:33 ] |
Tytuł: | przyczyna jest prosta ;) sam tak wkurzałem admina w akademik |
Przyczyna może być banalna i bez huba w na glownym linku nic na to nie poradzisz chyba ze postawisz jeszcze routery. A mianowicie problem polega na tym. Weź sobie trzy switche zepnij je w ten sposo 1 do 2 do 3 do 1 taki token ring bez tokenu ![]() I sprawdz co ci sie zacznie dziac z siecia ![]() Wariuje taka burza rozgloszen ze kladzie wszystko ![]() Pozdrawiam |
Autor: | int21 [ poniedziałek, 17 lipca 2006, 23:05 ] |
Tytuł: | |
aziraf, czy mozesz rozwinac temat, bo na razie nie za bardzo widze zwiazek z omawianym problemem? pozdrawiam rowniez! |
Autor: | aziraf [ poniedziałek, 17 lipca 2006, 23:22 ] |
Tytuł: | :) |
Kazdy switch przechowuje w swojej pamieci tablice Maców:) Połączenie trzech switchy w sposob jak podałem wyżej oraz podpięcie obojętnie do którego lanu powoduje iż w każdym switchu tablice się przepełniają, dochodzi do tak zwanego przepelnienia ich tablicy. Dzieje się to w tak szybkim tempie iż nie są one w stanie czyścić swoich tablic. Oczywiscie jeśli są to switch zarządzalne problem znika. Chodzi o to że jakiś pakiet trafia sobie w taką pętle, szuka drogi dla siebie jednak po przejściu raz okrązenia trafia praktycznie na tą samą drogę już dla niego wytyczoną dzieje się tak w kółko a po lanie zaczyna się zabawa z burzą rozgłoszeń. |
Strona 1 z 1 | Strefa czasowa UTC+2godz. |
Powered by phpBB® Forum Software © phpBB Group https://www.phpbb.com/ |