использовать_чужой_ip_адрес_в_сети

This is an old revision of the document!


Могут ли использовать чужой IP адрес в сети, как это обнаружить и предотвратить

Реклама

  • Казалось бы, что ответ очевидный, кто-то видел сообщения о конфликте IP адресов, кто-то даже знает про стандарт RFC 5227 (Address Conflict Detection) но, он НЕ верный. Даже ИИ (LLM на весну 2026 года) не верит, что это возможно. Тем важнее будет убедиться, что “защита по IP” это иллюзия и не нужно использовать такие решения

Техническое задание

  • Развернуть авторизованный доступ в интернет с использованием технологии Captive portal
  • Убедиться, что есть способ обойти авторизацию и научиться фиксировать этот факт
  • Настроить авторизованный доступ с использованием технологии EAP 802.1x

Запись вебинара

  • Ютуб:
  • Тэги: ACD, IP, MAC, ARP, RFC5227, Captive portal, 802.1x, EAP

Шаг 1. Что у нас есть, для начала

Черновик

Сценарий:

  • Хорошая новость для сетей WiFi, заменяем switch на hub, подмена IP/MAC перестает работать, причина - tcpdump tcpflags rst. Плохая новость - может и работать, Windows10 “видит” чужой трафик, но, в отличии от linux, не отправляет rst пакеты, что не мешает использовать ее IP/MAC
  • Возвращаем “проводную сеть” (cisco switch)
  • Заменяем pfSense на linux gate
  • Пробуем подделать IP на lin client1

Шаблоны конфигураций

Router

hostname router

interface FastEthernet1/0
 description connection to LAN
 ip address 192.168.13.1 255.255.255.0
 no shutdown
!
interface FastEthernet1/1
 description connection to ISP
 ip address 172.16.1.13 255.255.255.0
 no shutdown
 
ip route 0.0.0.0 0.0.0.0 172.16.1.254

ip dhcp excluded-address 192.168.13.1 192.168.13.100
ip dhcp excluded-address 192.168.13.110 192.168.13.254

ip dhcp pool LAN
   network 192.168.13.0 255.255.255.0
   default-router 192.168.13.1
   dns-server 192.168.13.10
   domain-name corp13.un
   lease 0 10 0
   
ip access-list standard ACL_NAT
 permit 192.168.13.0 0.0.0.255
 deny any

ip nat inside source list ACL_NAT interface FastEthernet1/1 overload

interface FastEthernet1/0
 ip nat inside

interface FastEthernet1/1
 ip nat outside

Switch



использовать_чужой_ip_адрес_в_сети.1777439171.txt.gz · Last modified: 2026/04/29 08:06 by val