Ağ yöneticim, yetkisiz cihazlarımda internete erişmek için sanal bir yönlendirici kullandığımı bilebilir mi?


52

Ben bir üniversite öğrencisiyim ve üniversitem ağ yöneticisi internete erişim yetkisi vermek için MAC adreslerini (1 MAC adresi / öğrencisi) kullanıyor. Öğrenciler düzenli olarak diğer cihazlarına bağlanmak için bir sıcak nokta oluşturmak için sanal yönlendirme yazılımları kullanırlar (MAC spooofing olası bir geçici çözümdür, ancak elde taşınan bir cihazın, örneğin bir android cihazdaki sahtecilik, kazanılması gereken bir acı olan kök erişimi gerektirir) ).

Son zamanlarda, yönetici tüm öğrencileri sıcak noktalar kullanmaktan kaçınmaları için yönlendirdi, aksi halde uymayanları cezalandırdı (sanırım öğrencinin MAC adresini yetkili MAC veritabanından kaldırarak). Sadece düz blöf yaptığını hissediyorum.

Sorgu, yöneticinin, bir cihazın diğer yetkisiz cihazlara bağlanmak için sanal yönlendirme kullandığını bilmesi mümkün mü?

Not: Çevrimiçi kaynakları aramaya çalıştım, örneğin sanal yönlendiriciler ağı tam olarak nasıl, ancak önemli bir bilgi bulamadım. Biri beni bana yarar sağlayacak bazı kaynaklara yönlendirebilseydi bile memnun olurum.

Yanıtlar:


41

Evet, bir kablosuz ortak erişim noktasını kullanımınız bir kablosuz izinsiz giriş önleme sistemi kullanılarak tanımlanabilir .

Bir WIPS'in temel amacı, kablosuz cihazlarla yerel alan ağlarına ve diğer bilgi varlıklarına yetkisiz ağ erişimini önlemektir. Bu sistemler genellikle bir kurum içinde kablosuz olmayan politikaları yürürlüğe koymak üzere bağımsız olarak dağıtılabilmelerine rağmen, mevcut bir Kablosuz LAN altyapısına bir kaplama olarak uygulanır. Bazı gelişmiş kablosuz altyapıların entegre WIPS yetenekleri vardır.


17
MAC adreslerini bilmeyecekler, ancak yetkisiz wifi noktasını bulabilecekler. Son işimde, genellikle bir oda için doğru olan ve yetkili olmayan tüm wifi noktalarının bir haritasını çıkardık. İnsanları bir MAC adresiyle sınırlamadık, bu çok sınırlayıcı, sadece sahte wifi puanları istemiyorduk. Kısıtlamaya çalışırsak öğrenciler konut, dekan, idare ve herhangi birine şikayet ederler. Ortalama bir öğrencinin yurtta wifi ağımızda 3-5, yurtta olmayanlar için ise 2 cihaz bulduğunu gördük. (Telefon, tablet, dizüstü bilgisayar, xbox, playstation, vb.)
MikeP

7
Kullanmak istediğiniz diğer cihazlara bağlı olarak, çözüm meşru bağlantıyı makinenizden bir veya daha fazla ağ kablosuna bağlamak ve bu kablolara takmak olabilir. Bunlar odanın fiziksel muayenesinden az bulunamazdı.
SeldomNeedy

2
Bağlantı paylaşımını tespit etmenin kolay yollarından biri, TTL değerlerinin cihazdan kaynaklanan IP paketlerinde incelenmesidir. Çeşitli işletim sistemleri ve cihazlar için varsayılan TTL değerlerinin listesi vardır. Eğer bir sistem bir TTL tespit ederse (varsayılan-1, örneğin varsayılanlar listesinde 128 göründüğünde 127, 127 ise) paketin paylaşılan bir bağlantıdaki bir cihazdan geldiğinden emin olabilir. Bazı 3G mobil sağlayıcıları da bu numarayı kullanır.
xmp125a

3
WIPS, radyo menzilindeki HERHANGİ bir erişim noktasının tespitidir. Ağa (veya herhangi bir ağa) erişimi olmayan bir AP de aynı şekilde algılanır ve yöneticiyi delirtir.
Ajan_L

2
@ xmp125a Bilgisayarını iptables kullanmak gibi tüm giden paketlerde aynı TTL'yi ayarlayabilir.
v7d8dpo4

38

Fiziksel olarak dolaşmanın ve sıcak noktaları WLAN trafiği ("warwalking"?) Aracılığıyla tespit etmenin ya da mevcut yönlendiriciyi o zaman tespit etmek için kullanmanın yanı sıra, trafik kalıpları da bir hediye olabilir - sıcak noktanızın cihazınızdan farklı bir imzası olabilir.

Sysadmin'inize karşı çalışmak yerine (ki her iki taraf için bir PITA), onunla konuş. Neden "öğrenci kuralı başına bir MAC" ye sahip olduklarını bilmiyorum , belki biraz rahatlayabilirler? "Öğrenci başına iki veya üç MAC" deyin. Yönetmek için daha fazla sorun değil.

Öğrenci temsilinin politik tarafının üniversitenizde nasıl çalıştığını bilmiyorum ama çoğu kez öğrenciler çıkarlarını bir şekilde dile getirebilirler . Evet, bu bir sıcak nokta ayarlamaktan daha yavaştır, fakat aynı zamanda daha etkilidir.


3
Mevcut erişim noktaları [yönlendiriciler değil] aslında bu tür algılama özelliklerine sahipler - özellikle UniFi gibi merkezi bir denetleyiciyle gelenler, binada herhangi bir yerde tespit edilen tüm 'haydut' AP'lerin bir listesini gösterir.
Grawity

3
Birden fazla MAC gelince, belki sadece fazladan bir iş istemiyorlar (her öğrencinin MAC adresini yönlendiricinin beyaz listelerine eklemek zorunda kalmak kesinlikle can sıkıcıdır). Belki de sonunda şifre girişleri yapabileceklerini anlarlar.
Grawity

1
Hey, cevap için teşekkürler! Ve güzel bir fikir, öğrenci dernek şefiyle irtibata geçeceğim :) @grawity, nice öneri Bunu yönetici ile tartışacağım :)
Tanmay Garg

17
@grawity Daha da iyisi, eduroam gibi bir şeyin parçası haline gelebildiler, böylece dünyadaki diğer üniversitelerde de çalışan bir şifre girişi yaptılar.
Bakuriu

Kurumsal wifi yazılımı (Cisco bir tane yapar) yetkili olmayan tüm cihazların ve konumlarının gerçek bir haritasını sağlayabilir. Bulması kolay.
MikeP

20

Bir kolejde ağ yöneticisi asistanı olarak çalışırdım. Kuşaklar arası bir fark sorunu gibi görünüyor veya okulun ağı her öğrenci, personel üyesi vb. İçin 1'den fazla cihaz kullanamıyor. Muhtemelen her öğrencinin politikanın izin verdiğinden daha fazla cihazı vardır.

Kısa cevap EVET, yetkisiz erişimi tespit edebiliyor. HAYIR yapma Ağ ihlallerine (dosya paylaşımı, yasadışı yazılımlar, virüsler, bilgisayar laboratuvarlarındaki pornolar, vb.) Rutin olarak erişimi iptal ettim. Bu öğrencilerin birçoğu okulu bırakmak zorunda kaldı, çünkü üniversite bilgisayar erişimi olmadan oldukça zor. Öğrenciler ağı tehlikeye atıyorlar. Birinin yetkisiz cihazı, doktora araştırmanızı ve tezinizi silen bir virüs geçirirse ne olur? Bunun şaka olduğunu düşünüyorsanız, bir işte deneyin ve ne olduğunu görün.

Okulun ağında ve / veya ortak alanlarda olması GEREKMEYEN "diğer cihazlarınıza" ek kablosuz erişim sağlamak için ağ yöneticisi, öğrenci hükümeti, yönetim vb. İle çalışın (çoğu kafedeki ücretsiz wifi gibi) ). Bu, "gerçek" okul ağına yüklenmeyi önler ve hala istediğiniz internet erişimini sağlar.


16
Bu, kasıtlı olarak sakatlanmış bir ISS hizmeti sunarak öğrenciye sorumluluk vermek gibi görünüyor.
Mart Ho,

10
Her starbucks, herhangi bir cihazın ağa bağlanmasına izin vererek ortaya çıkan herhangi bir "riski" yönetebiliyor gibi görünüyor ve bir üniversite yapamaz mı?
Random832

20
Üniversite aslında bir ISS'dir. Ağı, sadece 'düşman' veya 'güvensiz' olarak kabul edin. 'Güvenli' ağ malzemelerini hiçbir öğrenci, personel veya çalışan sistemle karıştırmayın. Okulda ve işte bir BYOD (ler) dünyasıdır.
MikeP

21
Birinin yetkisiz cihazı doktora araştırmanızı ve tezinizi silen bir virüs geçirirse ne olur? Ya yetkili bir cihaz aynı şeyi yaptıysa? Herhangi bir şey olursa, yetkisiz mobil cihazlar, muhtemelen virüslere / kötü amaçlı yazılımlara karşı daha az duyarlı olduklarından, muhtemelen ağa izin verilen bilgisayarlardan daha düşük bir risktir.
duskwuff

11
Birinin yetkisiz cihazı doktora araştırmanızı ve tezinizi silen bir virüs geçirirse ne olur? <<< yetkili bir bilgisayar olsaydı iyi olurdu? MAC adreslerini sınırlandırmanın bunun üzerinde etkisi nedir? Ağın saldırılara karşı savunmasız olması, yöneticilerin sorumluluğundadır. Bir şirketin BYOD politikası varsa, virüslü cihazları vb. Yönetecek altyapıya sahip olmaları gerekir (vb). Güvensiz cihazlar için güvenli bir ağ oluşturmak zor (veya pahalı) bir iş değildir. - Bunun sonucu birinin tezini riske atmak tamamen yetersiz olacaktır.
Michael B

7

Bir ağda bu tür bir davranışı tespit etmenin birkaç yolunu düşünebilirim. Kısıtlama, gerçekten yapmaları gereken şey, bağlantıları Mac yerine bağlantı noktasıyla sınırlamak olsa da mükemmel değildir, ancak başka birinin kandırması için kolay (hedefli) bir hizmet reddi saldırısı oluştursa bile, onların ağı ve kuralları Mac Adresi.

Alarak https://networkengineering.stackexchange.com/questions/123/how-do-you-prevent-rogue-wireless-access-points-on-a-network bir başlangıç noktası olarak oldukça açık görünüyor herhangi terbiyeli kablosuz altyapı olur o dolandırıcı noktaları tespit edebilme

Yöneticiler trafiği kontrol ettiğinden, Snort gibi IDS araçları da katlanılabilir ve eğer yöneticiler uyumlu olmayan insanları bulmaya istekliyse çabucak size yardım ederlerdi. Bazı protokoller NAT üzerinden çalıştıklarını bile gizlememektedir ( RFC7239 , X-Forwarded-Forözellikle web proxy'leri tarafından kullanılmak üzere http başlıklarına sahiptir .) RFC2821 , SMTP istemcilerine zorunlu olmasa da isteğe bağlı bir tanımlayıcı göndermelerini önerir.

Böyle bir şeyi gerçekten gizleyebilmenin tek yolu, ağlarına bağlanan cihazın her şeyi TPN gibi bir VPN'ye veya sisteme göndermesini sağlamaktır;

Tam olarak aynı kısıtlamalara sahip olmadıkları gibi görünmese de, Cambridge Üniversitesi güvenlik ekibi, Güvenlik Duvarları ve Ağ Adresi Çevirisi politikasında görüldüğü gibi, ağlarında NAT kullanımı üzerine kaşlarını çattı ve gerekçeleri hakkında biraz bilgi verdi. .

TL; DR - Daha fazla cihaz kullanmak istiyorsanız, karşılaştığınız sorunları gidermek için sisteme ve öğrenci temsiline başvurmanız gerekir, çünkü yöneticileriniz sizi yakalamak isterse o zaman olacaktır.


1
VPN yorumu için +1! Kesinlikle tüm trafiği gizlemenin kolay bir yolu. Dikkatini artıracağından şüpheliyim ... sadece yöneticiye iş için falan olduğunu söyle. yani. Bir çalışma VPN'sine bağlanıyorsunuz ve bunun dışında hiçbir bilgiyi açıklamanıza izin verilmiyor. lol
maplemale 16:16

@maplemale - Kullanılan mac adreslerinin sayısını önemseyen herhangi bir sysadmin'in kesinlikle tor / vpn trafiğini bulmaya özen göstereceğinden şüpheliyim.
James Snell

Özel bir VPN kullanılıyorsa nasıl biri bile bilirdi anlamıyorum? Bir kamu VPN'inin bilinen bir IP listesi ile nasıl tespit edilip engellenebileceğini görebiliyorum. Ancak, sysadmin paket düzeyinde tanımlanmış protokolü aramadığı sürece (olasılıkla bir güvenlik duvarından daha gelişmiş olması mümkün değildir), kişi bir VPN kullandığınızı nasıl söyler? İkincisi, neden umursayacaklar? Muhtemelen VPN'ler ağ üzerinde tüm personel ve öğrenciler tarafından meşru sebeplerden dolayı düzenli olarak kullanılmaktadır. VPN trafiğini engellemeye çalışmak kaygan bir eğime benziyor. Mesela, kaç öğrencinin yan iş yapmasını önlüyorsunuz?
maplemale

@maplemale - Bunu ağımda yapan birini yakalayabilirim ve o kadar gelişmiş değildir. Gerisi, burada arama yapmanız ve cevabı bulamıyor musunuz diye sormanız için iyi bir soru gibi geliyor. Şahsen ben yönetici olsaydım, güvenlik duvarımı / duvarlarımda bir delik açarak sadece nerede olduğunu bilen biri hakkında söyleyeceğim şeyler var; Özellikle devlet destekli bilgisayar korsanlarının araştırma tesislerine saldırmaya ilgi gösterdiği bir üniversitede. En azından ne olduğu hakkında oldukça derinlemesine bir 'sohbet' yapmak istiyorum, sizinle bağlantım kesildikten sonra ...
James Snell

"O kadar gelişmiş değil" ise, neden açıklamıyorsunuz? "Gerisi" bir sorudan çok bir ifadeydi.
maplemale

5

Ağım, binalara yerleştirilmiş detektörlere sahip bir sistem kullanıyor ve eğer bir SSID belirirse, aslında cihazın yerini üçgenleştirecek. Sistem ucuz değil, ama iyi tanrım, MAC adreslerini elle yönetmek için harcadığınız zamanı toplarsanız, uzun vadede muhtemelen daha uygun maliyetlidir; Bu idari bir kabus olmalı. Bir sistemi kilitlemenin tüm yolları arasında, bunu yapmanın daha kötü bir yolunu düşünemiyorum.

Diğerlerinin dediği gibi, yöneticilerle çalışın, onları yenmeye çalışmayın. Günümüzde mevcut teknolojiyle, sizi yakalamak için iyi bir ağ yöneticisine bile ihtiyacınız yok. Politikaları değiştirmeye çalışın, istisnalara izin verilip verilmediğine bakın. Sonunda daha iyi olursunuz.


Ya SSID'yi gizlerseniz? Ayrıca, SSID taraması, yerel bir ağa bağlı olmamakla birlikte, bir 4G yönlendirici veya bağlama için ayarlanmış bir telefon olabileceği için mümkün değildir.
TJJ,

Yani, bir kullanıcı telefonuna bağlanmayı etkinleştirirse veya bir 4G yönlendiricisi satın alırsa, görünecektir ...
TJJ

3

Diğerlerinin de dediği gibi, yöneticilerin hileli kablosuz noktaları tespit etmesi mümkündür. Ancak, yetkisiz cihazları derin paket incelemesi yoluyla tespit etmek de mümkündür. Cep telefonu şirketleri, izinsiz bağlamayı tespit etmek için derin paket incelemesini kullanabilir. Https://android.stackexchange.com/questions/47819/how-can-phone-companies-detect-tethering-incl-wifi-hotspot adresinde okuyabilirsiniz . Hem Windows tarafından oluşturulan paketler hem de Linux tarafından üretilen paketler aynı anda MAC adresinizden geliyorsa, bağlı birden fazla cihaza sahip olabilirsiniz.

Öte yandan, derin paket incelemesi pahalıdır ve yöneticiler bunu uygulamak için bütçeye sahip olmayabilir. Ya da hile yapmak için bu seviyedeki çabaya girmekte isteksiz olabilirler. Ama bunu kesin olarak bilmiyorsun. Yöneticilerle konuşmak ve bir şey yapıp yapamayacağınızı görmek muhtemelen en iyisidir.


1

Yukarıda belirtildiği gibi cevap evet. Bir WiFi etkin noktası (AP) çok görünür. Örneğin bir sıcak nokta MAC adresi ile periyodik bir işaret gönderir. Paket incelemesi (TCP başlıkları, TTL), zamanlama / gecikme durumunun kontrolü, düğümün paket kaybına nasıl tepki vereceği, hangi siteleri ziyaret ettiği (Windows güncelleme veya PlayStore), tarayıcılar tarafından oluşturulan HTTP başlıkları, bir yönlendirme yazılımı ve birden fazla cihaz kullanmaya işaret edebilir . Sistemler ucuz değil ama var.

Seçenekleriniz:

  • Kablosuz olmayan çözümler kullanın ve Deep paket denetiminin yöneticiniz için mevcut olmaması ve ziyaret edilen yazılım güncelleme sitelerini kontrol eden basit bir komut dosyası çalıştırmaması için dua edin.
  • Tüm cihazlardaki iletim gücünü mutlak minimum seviyeye düşürün
  • Aygıta özel tarayıcılar / yazılım paketleri kullanmadığınızdan emin olun. Örneğin, aynı MAC IE ve Android WebBrowser kullanmaz.
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.