BEM VINDO AO BLOG DO MARCOS CARRARO CRIADOR DO "CARRARO DASHBOARD". MUITO MAIS QUE UM SIMPLES BLOG.
Mostrando postagens com marcador firewall. Mostrar todas as postagens
Mostrando postagens com marcador firewall. Mostrar todas as postagens

quarta-feira, 18 de junho de 2014

Segmentando a rede Visitantes da rede principal

Segmentando a rede visitantes da rede principal.
Equipamentos.
Switch HP
Access Point Ubiquiti UNIFI ULR

Vlan
Vlan da visitantes 220
Configurações na Switch
No switch vamos configurar a porta onde este conectado o AP para usar a porta como tagged (trunk) com as vlans:  1 (Vlan default da rede), 220 (Vlan para a rede visitantes).
Também não podemos esquecer de configurar a porta onde esta conectado o servidor de DHCP e o Roteador para que eles possam enxergar esta rede, distribuir os IPs e fazer os roteamentos.

1 – Criando a VLAN
2 – Configurando a porta onde esta conectado o AP, selecione a VLAN desejada e coloque como “tagged” em outras palavras é “trunk”, as portas que participam da vlan 220 ficaram em verde, caso alguma porta fosse dedicada a esta VLAN ficaria em AZUL.
Feito esta alterações, clique em “apply” e depois no menu da esquerda Device->Configuration
Na aba “Save” clique no botão “Save Currente Settings”, pronto estamos com a switch configurada.
Vamos ao próximo passo configurar a interface com a VLAN no firewall.
Configurando Interface no Servidor
O arquivo de configuração deve ser cirado em  /etc/sysconfig/network-scripts/ (Familia RedHatLike), o nome fica
ifcfg-(Placa de rede com o cabo conectado na switch).(ID da vlan)
Exemplo: ifcfg-eth1.220
# cat /etc/sysconfig/network-scripts/ifcfg-eth1.220
VLAN=yes
DEVICE=eth1.220
BOOTPROTO=static
ONBOOT=yes
TYPE=Ethernet
IPADDR=192.168.10.1
NETMASK=255.255.255.0


Configurando DHCPD
 Primeiro, deve-se indicar quais interfaces estarão distribuindo os IPS, para isso altere o arquivo /etc/sysconfig/dhcpd.
# cat /etc/sysconfig/dhcpd
# Command line options here
DHCPDARGS=eth1 eth1.220

Arquivo dhcpd.conf
# cat /etc/dhcpd.conf
ddns-update-style none;
default-lease-time 259200;
max-lease-time 518400;
authoritative;
log-facility local7;

# REDE ADM
subnet 192.168.1.0 netmask 255.255.255.0 {
# --- default gateway
        option routers                  192.168.1.254;
        option subnet-mask              255.255.255.0;

        option domain-name-servers      192.168.1.253;
        option netbios-name-servers     192.168.1.253;
        option ntp-servers              192.168.1.253;
        option domain-name              "rede.interna";

        range 192.168.1.10 192.168.1.240;
        option broadcast-address 192.168.1.255;

ddns-update-style none;
default-lease-time 259200;
max-lease-time 518400;
authoritative;
log-facility local7;

#--------------------------------------------------------
# ips fixados
  host coletor1 {
hardware ethernet 00:23:68:E4:7F:78;
fixed-address 192.168.1.150;
   }
}
# REDE VISITANTES
subnet 192.168.10.0 netmask 255.255.255.0 {
# --- default gateway
        option routers                  192.168.10.1;
        option subnet-mask              255.255.255.0;

        option domain-name-servers      192.168.10.1;
        option domain-name              "rede.interna";

        range 192.168.10.10 192.168.10.90;
        option broadcast-address 192.168.10.255;
}

Configurando APs
Para isso tem que estar rodando o próprio programa da Ubiquiti. Então acesso o seu IP no navegador na porta 8443.
Vá em Wireless networks, supondo que você já tenha uma rede criada vamos configurar a VLAN.

Feito isso clique em “apply” e esta finalizado.




Forte Abraço
Marcos Carraro















Read More

quarta-feira, 18 de dezembro de 2013

Quebrando paradigmas - Descobrir ip liberado do AirOS e também explorando falha do AirOS

Buenas,

Casa nova, cabo novo encontrado.... e ainda mais de rede, nada melhor do que passar alguns minutos verificando o que pode estar passando por ali...

De primeira instancia o cabo de rede plugado e o meu querido linux não pegava IP, ok mais do que previsto, proximo passo vamos verificar pois em AP provavelmente vai ter um HUB então HUB é burro e com isso qualquer pacote que for ou chegar na REDE devera gritar no HUB, com isso consigo pegar o IP...

Então bora rolar "# tcpdump -i etho -vvv" e adivinhem nada!!! Esta cabo esta direto ligado em um aparelho, mas que aparelho....

Então espere mais um pouco e mais um pouco...

Algumas linhas de tcpdump e então percebi que aparecia o NOME do router IP do mesmo...

"
23:15:32.622291 CDPv1, ttl: 120s, checksum: 376 (unverified), length 78
Device-ID (0x01), length: 20 bytes: 'NOME_DO_ROUTER'
Address (0x02), length: 13 bytes: IPv4 (1) 192.168.2.1 <-- IP do Router
Capability (0x04), length: 4 bytes: (0x00000001): Router
Version String (0x05), length: 9 bytes:
 XM.v5.3.3
Platform (0x06), length: 3 bytes: 'LM5'
unknown field type (0xff), length: 1 byte:

"

Então esperei mais um pouco e peguei o MAC deste cara...

O que eu fiz na verdade foi, setar o ip do router no meu notebook juntamente do MAC do router, com isso o trafego veio para a minha maquina, com isso o tcpdump rodando sempre, percebi que existia várias requisições de ARP para um determinado IP 192.168.2.2...

Então relacionei que o IP do host liberado era 192.168.2.2, show de boletas, já tinha o IP liberado, então setei o mesmo no notebook, adivinha... conseguia pingar o router, primeiro passo concluído,  agora so me restava saber se este IP também poderia ser um gateway... então adivinhe "route add default gw 192.168.2.1" e um ping "8.8.8.8" com resposta, isso é muito bom...

A partir disso vamos ver o que roda neste ip 192.168.2.1..

#nmap -sS 192.168.2.1

Existe uma porta 80 e um hardware possivelmente Ubquiti, opa então bora...

http://192.168.2.1

Show de bola, acessou, então eu sabia de tempos que tem uma falha no AirOS, revirei meus documentos e encontrei...

É uma manipulação de arquivos a partir da URL...

http://192.168.2.1/admin.cgi/cg.css

a parte /admin.cgi/cg.css é o arquivo que permite injetar comandos do tipo, ls, cd, cat.....

Alguns arquivos legais...

// Tem usuário e senha armazenados
cat /etc/default.cfg

Neste arquivo temos a senha default que é:
user: ubnt
senha: ubnt
SenhaCriptografada: users.1.password=VvpvCwhccFv6Q

O que eu fiz foi, efetuar o download do arquivo /tmp/system.cfg, alterar a senha, então efetuar upload novamente do arquivo.

Escrever as configurações do arquivo que eu efetuei upload e assim alterar a senha.
# cat /tmp/upload/system.cfg > /tmp/system.cfg

Aplicar a configuração no router com a minha senha, sem alterar a configuração do restante.
# cfgmtd -f /tmp/system.cfg -w && reboot


Abraços
Marcos Carraro
Read More

segunda-feira, 16 de setembro de 2013

Instalando Wireless USB ASSUS USB-N10 e Configurando rede Wireless Centos 6.4

Buenas,
Estou montando um projeto bala na empresa, e tive muitas dificuldades em deixar o centos iniciar a placa de rede wireless bem, então segue uma pequena documentação de como instalar o adaptador wireless.

Primeiro de tudo instalando dependências para compilar o driver do adaptador...

A distro é Centos 6.4 x32 minimalinstall

# yum groupinstall "Development Tools"

# yum update kernel

# yum install rpm-build redhat-rpm-config asciidoc hmaccalc perl-ExtUtils-Embed xmlto kernel-headers kernel-debug kernel-devel wireless-tools wpa_supplicant vim usbutils ncurses-devel

# cd /tmp

# wget ftp://WebUser:wK9xBuD5@202.134.71.21/cn/wlan/RTL819xSU_usb_linux_v2.6.6.0.20120405.zip

# unzip RTL819xSU_usb_linux_v2.6.6.0.20120405.zip

# cd rtl8712_8188_8191_8192SU_usb_linux_v2.6.6.0.20120405

# chmod +x install.sh

# ./install.sh

# modprobe 8712u


// Criando o arquivo de configuração da wireless.
# wpa_passphrase MEUSSID minhasenha

// A saida vai ser algo parecida...
network={
        ssid="MEUSSID"
        #psk="minhasenha"
        psk=e0bb6561bf4d3ffa
}

// Copie a saida e cole em /etc/wpa_supplicant/wpa_supplicant.conf
# vim /etc/wpa_supplicant/wpa_supplicant.conf
// Aproveite e comente a linha...
#ctrl_interface_group=wheel

// Criando o arquivo para conexão.

#vim  /etc/sysconfig/network-scripts/ifcfg-wlan1
// Adicione o seguinte conteudo
DEVICE=wlan1
IPV6INIT=no
BOOTPROTO=dhcp
HWADDR=10:BF:48:50:3C:69
NM_CONTROLLED=yes
ONBOOT=yes
TYPE=Wireless
ESSID="MEUSSID"
CHANNEL=11
MODE=Managed
WPA=yes


// Efetue as alterações como as abaixo.
# cat /etc/sysconfig/wpa_supplicant
# Use the flag "-i" before each of your interfaces, like so:
#  INTERFACES="-ieth1 -iwlan0"
INTERFACES="-iwlan1" // AQUI é O NOME DA MINHA PLACA WIRELESS

# Use the flag "-D" before each driver, like so:
#  DRIVERS="-Dwext"
DRIVERS="-Dwext" // INSIRA

# Other arguments
#   -u   Enable the D-Bus interface (required for use with NetworkManager)
#   -f   Log to /var/log/wpa_supplicant.log
#   -P   Write pid file to /var/run/wpa_supplicant.pid
#        required to return proper codes by init scripts (e.g. double "start" action)
#        -B to daemonize that has to be used together with -P is already in wpa_supplicant.init.d
OTHER_ARGS="-dd -u -f /var/log/wpa_supplicant.log -P /var/run/wpa_supplicant.pid" // INSIRA

// Por fim deixar o serviço do wpa ativo...
 # chkconfig wpa_supplicant on


Abraços Marcos Carraro.





Read More

sexta-feira, 13 de setembro de 2013

Que tal bloquear os principais IPS atacantes do mundo???

O site é este
http://isc.sans.org/sources.html

O scripte é este.

cd /tmp
wget http://isc.sans.org/sources.html --quiet
if [ $? -ne 0 ]
then
 echo "Erro ao tentar efetuar download."
 exit 1
fi
for bad_ip in $(cat /tmp/sources.html |grep ipinfo |sed -e "s/.*ip\=\(.*\)\">.*/\1/g" | sed -e 's/^[0]*//' -e 's/\.[0]*/\./g')
do
 iptables -A INPUT -s $bad_ip -j DROP
done
rm /tmp/sources.html*
Read More

DDOS Do navegador??

Você sabe quantas conexões o seu navegador abre ao acessar um determinado site??? Não então conheça este belo sistema que mostra o ranking dos navegadores, suas conexões abertas...

http://www.browserscope.org/?category=network

Pergunta- Porque você deve ler e conhecer este site?
Resposta- Porque você vai montar algumas regras no seu Firewall nas quais deve saber que o minimo que um IP pode abrir de conexões apenas acessado seu site pode ser de 6 e pode chegar a 60, baseado nestes calculos você sabe que suas regras deveram ser altamentes 'perfumadas' para que nenhum usuário do IE9Mobile caia na sua malha fina.

leia também. http://marcoscarraro.blogspot.com.br/2013/09/que-tal-bloquear-os-principais-ips.html

Abraços Marcos Carraro.
Read More

Posts que a turma mais esta lendo...

Posts que a turma mais esta lendo...

Marcos Carraro