Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Presmerovani neplaticu

RADIUS, CAPsMAN, The Dude, AirControl, UniFi, Zabbix atd.
ludvik
Příspěvky: 4448
Registrován: 12 years ago

Re: Presmerovani neplaticu

Příspěvekod ludvik » 5 years ago

Odpověděl jsi hezky, dík. Ale na něco jiného :-)
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

V tom případě na stavový firewall ideálně ASA, na NAT taky ASA nebo ASR (ty podporují CGNAT ale NAT na ASA se mi líbí více)
0 x

KyberNet
Příspěvky: 34
Registrován: 10 years ago

Příspěvekod KyberNet » 5 years ago

Vyresit presmerovani z HTTPS nejspis nejde. Prohlizec ceka urcity certifikat dane stranky, kam chtel jit uzivatel a samozrejme zadnej nedostane, nebo dostane jinej. A proto zahlasi chybu. Je to neresitelny problem podle me.
0 x

IpHelper
Příspěvky: 4
Registrován: 6 years ago

Příspěvekod IpHelper » 5 years ago

rsaf píše:
ludvik píše: Nebo jiná otázka - na jakých mašinách cisco či hp mám možnost stavového firewallu?

Máme přesměrování na Catalystu 6500 a Cisco 7600 pomocí policy routingu. Veškerý traffic směruji na linuxový stroj, kde NAT pravidlem vše co jde na port 80 přesměruju na místní webservedr kde je jen HTTP redirect na URL našeho webu s informační stránkou (třeba infostránku ispadmina). Je tam pár záludností, kdyby jsi k tomu chtěl nějaké detaily tak napiš do SZ.


Jinak ten redirect musí mít nějaké konkrétní vlastnosti aby zafungovala detekce "captive portalu" v moderních operačních systémech a prohlížečích. Pak se zobrazí nějaké upozornění že "je potřeba přihlašovací údaje" a klienta to samo hodí na naši infostránku.

Když jsem ještě byl mladý a hloupý, dělal jsem redirect tak, že se uživateli zobrazila custom 404 stránka (protože na tom webserveru nic nebylo) a v ní byl "meta refresh". To ale fungovalo špatně - detekce "zprávu" 404 považovala za chybu a ne za captive portal. Nyní pokud si to správně pamatuji vracím 302 + "no cache" + "connection close" a detekce funguje výrazně lépe.


konecne nekdo ;) kdo se zabýva internetem a ne penězi
0 x

stivki19
Příspěvky: 41
Registrován: 7 years ago

Příspěvekod stivki19 » 5 years ago

bol som na jednom školení od spoločnosti zyxel a tam bol jeden veľmi zdatný sieťový technik a ukázal nám presne tento problém s HTTPS redirect. V tom zariadení od zyxel sa dal nastaviť redirect stým že ak nastavujeme redirect na HTTPS tak si ten chlapik nahral vzorku SSL certifikátu a potom to len jednoducho presmeroval na svoj web kde bežala jeho stránka. Som len kukal že ako je to možné. Veľa zákazníkov chodí pravidelne na https://www.google.sk, tak tam nahral vzorku certifikátu. Nerozumiem tomu ako je to možné
0 x

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

Je to kravina
0 x

Invia
Příspěvky: 76
Registrován: 10 years ago

Příspěvekod Invia » 5 years ago

Osobně si myslím, že se jedná o MITM útok, kdy ti router podvrhuje SSL certifikáty za vlastní. Problém je, že ten tvůj certifikát musíš mít na klientském PC importován ručně, jinak se objeví hláška, že připojení není bezpečné.
0 x

rsaf
Příspěvky: 1669
Registrován: 17 years ago

Příspěvekod rsaf » 5 years ago

A např. při přístupu z Chrome na Google se to stejně nechytí, protože je tam static key pinning. A čím dál tím více webů zavádí HPKP.
Snahy o nějaké narušení SSL session na legitimích zařízeních už dnes mají jen úplně debilní admini.
0 x