Podivná IP adresa na torrentu

stahovac

Re:Podivná IP adresa na torrentu
« Odpověď #30 kdy: 29. 10. 2013, 22:41:01 »
tadeas: vsak muzeme ten NAT kompletne vypustit a brat v potaz jen pocitace na LAN - ggho argumenty budou stale, si myslim, relevantni vuci tomu co popisujes


gg

Re:Podivná IP adresa na torrentu
« Odpověď #31 kdy: 29. 10. 2013, 22:58:18 »
Jěště k tomu NAT traversal.. Já určitě netvrdím, že NATy se nedají traverzovat, jen tvrdím, že vždy to musí chtít obě strany - tzn. nikdo nemůže SAMOVOLNĚ traverzovat NAT, to prostě nejde imho. Jediný případ kdy by to samovolně teoreticky šlo, jsem popsal výše (útočník v síti ISP), ale i tak by bylo IMHO šíleně těžké navázat TCP spojení. Možná by byl útočník (v síti ISP) schopen protlačit mi tam nějaké UDP pakety, ale k čemu by mu to bylo.. TCP by IMHO ani nebyl schopen navázat a napojovat se na mě.

Přijde mi to, že je to prostě takový mýtus, trochu FUD :) Pozor pozor, NAT se dá "prostřelit" !! Nedá... samovolně se prostě nedá prostřelit. Ale jestli nesouhlasíte, rád se nechám poučit, ale zajímal by mě konkrétní scénář jak se mi dostanete na můj stroj za NATem, který nic nedělá.

stahovac

Re:Podivná IP adresa na torrentu
« Odpověď #32 kdy: 29. 10. 2013, 23:00:24 »
tadeas: vsak muzeme ten NAT kompletne vypustit a brat v potaz jen pocitace na LAN - ggho argumenty budou stale, si myslim, relevantni vuci tomu co popisujes

aby nedoslo k omylu tak doplnuji  -    relevantni vuci tomu, co popisujes s tim utokem na browser

a vynechme fakt, ze na ty LAN muzes zase provest jine druhy utoku, diky kterym bys ten prohlizec snadno mohl napadnout. (arp cache poisoning a co ja vim co vsechno)

j

Re:Podivná IP adresa na torrentu
« Odpověď #33 kdy: 29. 10. 2013, 23:18:53 »
Je pravda, ze mam nastaveny port forwarding na port 1218 na pc s Windows. A tedy tento port, potazmo ta sluzba co na nem bezi by mela byt jedina napadnutelna z venku, ne?

Kdyz zminujes bezpecnost a rikas ze NAT mi nepomuze, tak jak by se pripadny utocnik mohl dostat skrz NAT bez toho, aby pouzil otevreny port o kterem vim? Jedine, co me napada je, ze bych se k nemu musel pripojit ja (backconnect).

Dekuji za objasneni

Chjo ...

router ... cim se myslis asi tak vyznacuje ... nj, ze routuje. Takovej standardni domaci router zna dve site (tu vnitrni a tu venkovni), a potom nejakou jednu default routu. Standardni (=kazdy) router nedela nic jinyho, nez se bafne libovolnej prichozi paket, podiva se na jeho dst (src ho vubec nezajima) a doruci => posle bud do interni site nebo do vnejsi site nebo preda na default routu. Router s NATem kupodivu udela presne totez. Je to totiz primarne router. Tudiz pokud (rekneme) doma pouzivas 192.168... a ja poslu na tvoji verejnou adresu paket, kterej bude mit dst 192.168... tak se uplne vpohode spojim s tvym internim strojem. Zadnej forward na to netreba. Samo, "spravne" by mi takovej paket nemel projit (ale jak si sam ukazal, minimalne v raci tvyho ISP vpohode projde), navic existujou zcela standardni (ac nedoporucovane/zakazovane - ovsem asi tak stejne jako privatni adresy) postupy - technicky lze do paketu vymenovat i nekolik routeru, pres ktery si preju aby paket sel. A, kupodivu, ac je toto uz davno vynato z pozadovaneho chovani, hromada routeru to vpohode udela. Navic muzu vladnout strojem v siti ISP, a pak mi v doruceni paketu na tvoji IP nic nezabrani.

Nat traversal stim nema nic spolecnyho, skype nedela nic jinyho, nez se prolejza v nejhorsim vsechny porty ze site ven, a zkousi, jestli se pres nejakej dostane na supernode. Klidne k tomu pouzije oblibenou 80tku. Samo, pokud je odchozi traffic znemoznen, tak se i skype muze jit leda klouzat.

Já si dovolím řící, že celé tvé řešení je trochu postavené na hlavu. Ty cheš blokovat konkrétní IP adresu, ale uTorrent klient to neví a tedy můlže docházet ke zvláštním situacím.

Ale prdlajs ... nedostupnoust IP je zcela standardni situace, navic klient o tom, ze nejaka IP existuje, vubec nikdy a za zadnyho okolnosti nic nezjisti, pokud neprojde pres firewall

tadeas: to co jsi popsal, jak by to slo prakticky zneuzit? Protoze, co se stane, az se pripojis na  mujrouter:53342, tam nic nepobezi, ne? Jake ma utocnik moznosti?

Moznosti ma takovy, ze muze klido pouzivat tvoje (dost pravdepodobne povolene) windowsi sdileni, aniz bys ho poustel do netu. Viz vejs.

tadeas: Jak bys neco poslal do meho browseru, pokud nebudes mit pristup na stroj, na ktery jsem ze zacatku vytvoril spojeni na port 80?

Vzdyt browser ze sebe neudela server, ktery nasloucha na portu x?


Jak se to snazim pochopit, tak bys musel mit stejnou IP jako server, ke kteremu jsem se pripojil na port 80
A nebo nekde v trase mit moznost zmenit obsah paketu co je pro me, co mi poslal ten http server

Obavam se, ze o moznostech prohlizece a js nemas predstavu, specielne s prichodem html5 a dalsich uzasnych ficur ...

Jěště k tomu NAT traversal.. Já určitě netvrdím, že NATy se nedají traverzovat, jen tvrdím, že vždy to musí chtít obě strany - tzn. nikdo nemůže SAMOVOLNĚ traverzovat NAT, to prostě nejde imho. Jediný případ kdy by to samovolně teoreticky šlo, jsem popsal výše (útočník v síti ISP), ale i tak by bylo IMHO šíleně těžké navázat TCP spojení. Možná by byl útočník (v síti ISP) schopen protlačit mi tam nějaké UDP pakety, ale k čemu by mu to bylo.. TCP by IMHO ani nebyl schopen navázat a napojovat se na mě.

Přijde mi to, že je to prostě takový mýtus, trochu FUD :) Pozor pozor, NAT se dá "prostřelit" !! Nedá... samovolně se prostě nedá prostřelit. Ale jestli nesouhlasíte, rád se nechám poučit, ale zajímal by mě konkrétní scénář jak se mi dostanete na můj stroj za NATem, který nic nedělá.
Viz vejs, nevis o cem mluvis ...

PANKapitanRUM

Re:Podivná IP adresa na torrentu
« Odpověď #34 kdy: 29. 10. 2013, 23:35:33 »
IPv6 se mi nelíbí, podle mě je ~nahovno, ale zase skončí ty věčné debaty, že NAT je bezpečnostní prvek, který spolehlivě ochrání vnitřní síť  ::)


stahovac

Re:Podivná IP adresa na torrentu
« Odpověď #35 kdy: 29. 10. 2013, 23:53:10 »
tak jsem si precetl clanek
http://www.root.cz/clanky/proc-neni-nat-totez-co-firewall/

konkretne   Mýtus 3: nikdo se na mě nepřipojí


no, mylil jsem se. Jdu experimentovat s pfsense


Podivný Podivín

Re:Podivná IP adresa na torrentu
« Odpověď #36 kdy: 30. 10. 2013, 00:06:10 »
j: Tou "podivnou situací" jsem měl na mysli jen tu blbost, že IP adresa nebude z daného klienta dostupná, přestože pro ostatní seadery a zbytek swarmu dostupná bude. Nejde o nic nestandardního a problematického, jen kdo si má pamatovat že takové pravidlo je na firewallu.

stahovač: Nevím jak je to v aktuální verzi uTorrent klienta. Pokud povolíte používání IPFiltru (advanced: ipfilter.enable), můžete pomocí IPFilter.dat definovat co blokujete. Vlastní klient míval dříve různé statistiky a byl tam i přehled toho co je zablokováno a kdo to blokoval, případně i proč. Prostě si prostudujte nápovědu a bude vám jasné i to kolem firewallu.

gg

Re:Podivná IP adresa na torrentu
« Odpověď #37 kdy: 30. 10. 2013, 01:09:27 »
tak jsem si precetl clanek
http://www.root.cz/clanky/proc-neni-nat-totez-co-firewall/

konkretne   Mýtus 3: nikdo se na mě nepřipojí


no, mylil jsem se. Jdu experimentovat s pfsense

Ale to je vsechno teorie..

Podivejte se na tento odstavec http://en.wikipedia.org/wiki/TCP_hole_punching#Other_requirements_on_the_NAT_to_comply_with_TCP_simultaneous_open

Zkratka i na blby TCP hole punching potrebuji router, ktery nevraci RST v takovych situacich. Vracet RST je standard, takze musim mit specialni router a na nem to povolit.

Za dalsi podivejte se zde do sekce odkazů http://en.wikipedia.org/wiki/NAT_traversal#External_links
a mrkněte na "NAT-Traversal Test". Dejte test. Ale ale, musíte stáhnout nějakou Javovou aplikaci. Proč asi? Protože to prostě musí být iniciováno z obou stran, takže pokud já se o to nepokouším, nikdo mi NAT zvenku svévolně "neprostřelí".

Za další source routing je IMHO uplná historie, nevěřím, že to dneska ještě funguje.. Ale i kdyby jo, tak pokud vím, tak NAT vždy nastavuji pouze na venkovní rozhraní. Tzn. pokud by na venkovní rozhraní NAT routeru přišel paket s "uhádnutou" vnitřní IP adresou, ten paket by byl zahozen, jelikož nesedí MAC adresa, protože NAT router má ve své ARP cachi MAC adresu té vnitřní IP adresy, a v tom případě by byla kolize v ARP cachi. Tzn. NAT router by na TCP paket vrátil TCP RST a na UDP pravděp. ICMP error (dle standardu, ale záleží na nastavení), každopádně jsem přesvědčen, že se dovnitř nedostane.

Krajní teoretický případ je právě ten, kdy se jedná o síť ISP, kdy právě lze falšovat i MAC adresu, ale i tak si nemyslím, že by dneska prošel takový paket.

gg

Re:Podivná IP adresa na torrentu
« Odpověď #38 kdy: 30. 10. 2013, 01:40:03 »
Jeste jenom uvedu jaky NAT mam na mysli:

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
echo 1 > /proc/sys/net/ipv4/ip_forward

, kde eth0 je to venkovni rozhrani routeru. To ma proste dany smer a opacne to nepujde..

Tany

Re:Podivná IP adresa na torrentu
« Odpověď #39 kdy: 30. 10. 2013, 08:02:57 »
Jinak bacha, pamico jsou opravdu takový hovada, ze mi na domácím router lítali pakety z 172.0.0.0/8. Navíc dlouho nebyli schopný si zapnout DHCP alert apod, takže v síti se jim nejspíše děje kdoví co…

j

Re:Podivná IP adresa na torrentu
« Odpověď #40 kdy: 30. 10. 2013, 08:22:51 »
Jeste jenom uvedu jaky NAT mam na mysli:

iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
echo 1 > /proc/sys/net/ipv4/ip_forward

, kde eth0 je to venkovni rozhrani routeru. To ma proste dany smer a opacne to nepujde..

Boze, muze bejt nekdo tak blbej ? Evidentne muze ...
Vis ty co dela nat/maskarada? Nj, nevis, jinak bys takovou blbost nemoh napsat. Nedela to nic jinyho, nez se ODCHOZIM paketum, ktery odchazeji pres to vymenovany rozhrani, dava IPcko prave toho rozhranni ... do src. A samo, aby to fungovalo = aby byly prijaty odpovedi, tak si poznamena, ze doslo k navazani komunikace z vnitrni IP + portu na verejnou IP a port.

Ostatne proto pres NAT nefungujou veci jako ftp, ipsec, ... ktery vymenujou informace o IP v ramci protokolu. Neco se obejit ruzne da, neco ne.

Takze jeste jednou, NAT umoznuje komunikaci zevnitr ven, ale rozhodne nebrani komunikaci zvenku dovnitr.

trek

Re:Podivná IP adresa na torrentu
« Odpověď #41 kdy: 30. 10. 2013, 14:21:34 »
to j: Misto nadavek a urazek by ste mohl uvest konkretni priklad (prikaz / cmd) jak ten NAT prostrelite z venku

portsnap

Re:Podivná IP adresa na torrentu
« Odpověď #42 kdy: 30. 10. 2013, 14:53:47 »
Jinak bacha, pamico jsou opravdu takový hovada, ze mi na domácím router lítali pakety z 172.0.0.0/8.

Na tom není nic zvláštního. 172.0.0.0/8 je adresní příděl ARINu a používají ho např. AT&T, T-Mobile USA, America Online nebo Google. Kromě malé části je to veřejný adresní prostor. Horší by bylo pokud by se jednalo o 172.16.0.0/12, ale ani to nic nemusí znamenat. Většina malých a středních ISP šetří adresama a ve svých sítích používají privátní rozsahy.