alexbestalex13 Posted February 12, 2020 Posted February 12, 2020 (edited) Всем привет. Решил поэкспериментировать с защитой сети.Сам я только учусь и решил обратиться к вам за помощью. Хочу защитить сеть от ARP спуфинга путем подписи пакетов или же их шифрованием . Есть микрот RB1100AH и локальная сеть 10.1.0.0/24 Клиентские машины на WIN10 Создал политику ip безопасности (как на скриншоте)(транспортный режим) На микроте: Создал пир для одной машины с адресом 10.1.0.84 Создал полис scr 0.0.0.0/0 dst 10.1.0.84 Пакеты ESP пакеты ходят между 10.1.0.1 10.1.0.84 .Но почему работает только связь межу микротом и компом а в WAN пакеты не ходят ? В какую сторону смотреть ? Edited February 12, 2020 by alexbestalex13 добавление Вставить ник Quote
Constantin Posted February 12, 2020 Posted February 12, 2020 наверное потому что arp это на уровне L2 а WAN уже в L3 живет...... Вставить ник Quote
alexbestalex13 Posted February 12, 2020 Author Posted February 12, 2020 39 минут назад, Constantin сказал: наверное потому что arp это на уровне L2 а WAN уже в L3 живет...... Так а как же тогда дописывать в локалке ESP или AH? Вставить ник Quote
Saab95 Posted February 12, 2020 Posted February 12, 2020 Наверное компьютер при запросе на не существующий адрес в сети, должен запросы на микротик отправлять? А микротик должен знать куда отвечать. Лучше напишите для чего все это делаете, что бы абоненты не могли руками себе чужой IP адрес поставить? Это решается привязкой IP к ARP средствами микротика, например, или управляемым оборудованием, где все абоненты изолированы. Вставить ник Quote
alexbestalex13 Posted February 12, 2020 Author Posted February 12, 2020 1 час назад, Saab95 сказал: Наверное компьютер при запросе на не существующий адрес в сети, должен запросы на микротик отправлять? А микротик должен знать куда отвечать. Лучше напишите для чего все это делаете, что бы абоненты не могли руками себе чужой IP адрес поставить? Это решается привязкой IP к ARP средствами микротика, например, или управляемым оборудованием, где все абоненты изолированы. Для защиты от спуфинга. Так компьютер 10.1.0.84 отправляет же запросы на микротик (10.1.0.1). Вставить ник Quote
sheft Posted February 12, 2020 Posted February 12, 2020 3 часа назад, Saab95 сказал: Это решается привязкой IP к ARP средствами микротика, например, или управляемым оборудованием, где все абоненты изолированы. гхм, может это только у меня так, но при статических arp записях микротик со временем начинает флудить unknown unicast'ами, клиент машинку выключает а трафик предназначенный ему микротик продолжает слать, и коммутаторы начинают слать его по всем портам.. (для себя слепил костыль - зарезал неизвестный юникаст на коммутаторе на порту микротика) Вставить ник Quote
Saab95 Posted February 13, 2020 Posted February 13, 2020 Что бы такого не было нужно на порту в сторону абонентов указать в настройках arp - reply only, вы так сделали? Вставить ник Quote
alexbestalex13 Posted February 13, 2020 Author Posted February 13, 2020 (edited) 4 часа назад, Saab95 сказал: Что бы такого не было нужно на порту в сторону абонентов указать в настройках arp - reply only, вы так сделали? Да , сделал. Но hping3 все равно меняет гетвей в сети) Edited February 13, 2020 by alexbestalex13 Вставить ник Quote
Saab95 Posted February 13, 2020 Posted February 13, 2020 Мы уже давно ушли от L2 сетей. Если даже локалки в офисах делаем, то берем железку микротика с нужным количеством портов, прибиваем абонентов по IP к своему порту и все, через прокси арп они между собой данными обмениваются с масками /24. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.