X-Lod Posted January 3, 2017 Posted January 3, 2017 (edited) Ситуация следующая. Несколько точек доступа, по 3-4 клиентских М5 на каждой. Ночью рухнула. Ни одна из точек не пускает (локально) ни по старому ip, ни по 192.168.1.20. Не пингуются, на ресет не реагируют, lan горит. Все на 5.6.9ct с этого форума. Вышеперечисленное и о базовых и о клиентских. Некоторые клиентские на расстоянии до 4км. Идеи? P.S. Странным образом сбросился и роутер (RT-N56u), к которому были подключены точки доступа. Edited January 4, 2017 by X-Lod Вставить ник Quote
rdc Posted January 3, 2017 Posted January 3, 2017 как вариант - злодей снял галку ресета. оживляйте через восстановление прошивки Вставить ник Quote
X-Lod Posted January 3, 2017 Author Posted January 3, 2017 (edited) Оживил одну из. Интересна причина. Edited January 4, 2017 by X-Lod Вставить ник Quote
rdc Posted January 3, 2017 Posted January 3, 2017 больше всего похоже на вандализм мог пароль утечь? Вставить ник Quote
Ferdin Posted January 4, 2017 Posted January 4, 2017 Ситуация следующая. Несколько точек доступа, по 3-4 клиентских М5 на каждой. Ночью рухнула. А ночью был (снег+град+гроза), вот и причина. Вставить ник Quote
X-Lod Posted January 4, 2017 Author Posted January 4, 2017 Факт. Однако, подчеркиваю, удаленность точек от 500м до 4км. Да и сеть далеко не одна. Смущает то, что и база и клиентские попадали. Без возможности ресета. Вставить ник Quote
SSD Posted January 5, 2017 Posted January 5, 2017 Да каким образом? Как вариант через уязвимости в софте. Под данную версию есть эксплоит, и для более новых тоже. Вставить ник Quote
SSD Posted January 6, 2017 Posted January 6, 2017 Как избежать? Демонтировать и положить на полку, так точно не взломают. Вставить ник Quote
rdc Posted January 7, 2017 Posted January 7, 2017 Как избежать?Сделать влан управления, унести всё железо туда.Ни от абонентов, ни из интернета ни одно устройство в сети напрямую не должно быть доступно. Вставить ник Quote
X-Lod Posted January 8, 2017 Author Posted January 8, 2017 Да, придётся всё усложнять. Сегодня ситуация повторилась, рухнули все точки и роутер (уже другой) в дефолте. Вставить ник Quote
belokuriha Posted January 8, 2017 Posted January 8, 2017 Закрывайте доступ в вашу сеть из вне, отключите ссш и телнет на точках. Вставить ник Quote
X-Lod Posted January 8, 2017 Author Posted January 8, 2017 Они отключены. Осталось понять как закрыть извне. Вставить ник Quote
rdc Posted January 8, 2017 Posted January 8, 2017 Дать всем устройствам серые адреса. Ни в коем случае не использовать устройства в качестве роутеров - только мосты. Абонентов и управление разнести по вланам. Вставить ник Quote
SSD Posted January 8, 2017 Posted January 8, 2017 Они отключены. Осталось понять как закрыть извне. Выше же написали. Все устройства убрать в managment vlan. Вставить ник Quote
X-Lod Posted January 8, 2017 Author Posted January 8, 2017 Разумеется, только вот ни разу не пробовал, надо читать. Вставить ник Quote
Saab95 Posted January 9, 2017 Posted January 9, 2017 Можно просто на центральном роутере заблокировать доступ на соответствующие порты устройств из интернета, и они вполне могут себе продолжать работать роутерами. И никакие вланы управления не нужны. Вставить ник Quote
X-Lod Posted January 9, 2017 Author Posted January 9, 2017 У меня прозрачные бриджи, роутерами не работали. Вставить ник Quote
SSD Posted January 9, 2017 Posted January 9, 2017 У меня прозрачные бриджи, роутерами не работали. Саб в очередной раз сморозил глупость, запрет портов ситуацию кардинально не изменит. Уберите управление точками в отдельный vlan, это решит большинство вопросов безопасности устройств. Вставить ник Quote
Saab95 Posted January 9, 2017 Posted January 9, 2017 У меня прозрачные бриджи, роутерами не работали. Саб в очередной раз сморозил глупость, запрет портов ситуацию кардинально не изменит. Уберите управление точками в отдельный vlan, это решит большинство вопросов безопасности устройств. Обычно морозят глупость при создании сети, а потом ищут как решить проблемы. Если CPE работают прозрачными бриджами, то им выдана некая адресация и все. Далее в этом же канале идет трафик абонентов, если он тоже по IP то им выдаются какие-то другие адреса, и просто так абоненты напрямую попасть на устройства не могут, если только руками себе нужную подсеть с адресом не поставят. В этом случае в сеть обычно никто попасть кроме администратора не может и никакие порты на оборудовании закрывать не надо. Кроме всего, если заблокировать трафик между клиентами радио, а так же трафик с БС упаковать во влан, то в случае взлома одного клиентского устройства, с него не получиться атаковать клиентов этого же сектора и саму БС, а в ядре сети, куда данные сходятся, обычно оборудование другое установлено и никаких проблем не возникает. Вставить ник Quote
SSD Posted January 9, 2017 Posted January 9, 2017 Обычно морозят глупость при создании сети, а потом ищут как решить проблемы. Если CPE работают прозрачными бриджами, то им выдана некая адресация и все. Далее в этом же канале идет трафик абонентов, если он тоже по IP то им выдаются какие-то другие адреса, и просто так абоненты напрямую попасть на устройства не могут, если только руками себе нужную подсеть с адресом не поставят. В этом случае в сеть обычно никто попасть кроме администратора не может и никакие порты на оборудовании закрывать не надо. Кроме всего, если заблокировать трафик между клиентами радио, а так же трафик с БС упаковать во влан, то в случае взлома одного клиентского устройства, с него не получиться атаковать клиентов этого же сектора и саму БС, а в ядре сети, куда данные сходятся, обычно оборудование другое установлено и никаких проблем не возникает. Ты чет начал про Фому, а закончил про Ерему. Вставить ник Quote
X-Lod Posted January 30, 2017 Author Posted January 30, 2017 (edited) Вопрос первый - при таком раскладе с любого клиентского всё равно открываются все точки. Client isolation включен, клиентские Station переведены в Router (с включенным NAT'ом). Почему? Стоит ли убрать Default Gateway? Вопрос второй - помогает ли чем-либо Secure Connection (enable)? AP Station Edited January 30, 2017 by X-Lod Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.