web-dev-qa-db-ja.com

セキュアサブネット用の2番目のルーターのセットアップ

ゲストネットワーク機能を持たないルーターとしてBTスマートハブを使用しています。NetgearNighthawk D7000も使用しています。

最初はD7000のみを使用してゲストwifi機能を利用しようとしましたが、セットアップを正しく行えなかったため、BTのYouViewおよびインターネットTVチャネルが必要に応じて機能しました(BT Sportなど一部は暗号化されているので、これが問題だったのではないかと思います) )。

私はこのようなセットアップを考えていました:

 Phone Line
     |
     |
 Main router, BT Smart Hub (has guest access)
     |      |        |                \  
     |     TV     YouView etc      Guest wireless devices
     | 
     |
 2nd / D7000 router (LAN on Main router -> Internet port on 2nd / D7000)

セットアップは、エンドレスな頭痛の種をセットアップするように運命づけられていますか、それとも非常に簡単ですか?

BTスマートハブには、実際には追加のWANポートもあります。これからインターネットに接続する可能性があるかどうかさえ確信がありませんでしたWANポート(WAN?)D7000のポート?可能な場合、これに追加の利点はありますか?より安全ですか?セットアップが難しいですか?

ゲストワイヤレスデバイス(またはLAN接続)がメインルーターを引き継ぎ、プライベートルーター(ラップトップ、PC、Macなど)からインターネットへのすべてのトラフィックを効率的に追跡できるという問題に取り組むには、VPNを使用します。 2番目のプライベートルーター上のすべてのデバイスのF-Secure Freedomeは、そこでMITMを大幅に軽減または停止しますか?メインルーターを介してセカンドルーターのデバイスに直接アクセスするリスクはありますか、それともセカンドルーターのファイアウォールがこれをブロックしますか?

この質問は、フォローアップのようなものです ここに1つ 回答の1つは、ここでの設定が逆であることが示唆されたためですが、反転しても設定がMan In The Middle攻撃に開かれ、すべてのネットワークが2番目のルーターが潜在的に公開されています。

7
Stibstibstib

これは素晴らしい質問であり、階層化されたネットワークを常にセットアップしているペンテスターとしての実践として...簡単な答えではないと言えるでしょう。私の経験では、これらのルーター/スイッチが優れた設定方法よりもどれだけうまく設計されているかが重要になります。

1:試してみる。セットアップして、wiresharkを開いてください。問題が発生した場合は、wiresharkを確認してください。特にARPおよびDHCP呼び出しに注意してください。遭遇する可能性のある大きな問題の1つは、2つのarpテーブルがあることの混乱です。最初のルーターがIPが変更された(DHCP)と考えているが、2番目のルーター(基本的にレイヤー3スイッチとして機能)が更新されていない場合、それはarpテーブルです...そのデバイスはゴーストになります。このような問題を解決するために、2番目のルーターのプラグを抜いて差し込むことを恐れないでください。

2:ルーターが複数の「ゲートウェイ」を処理する方法は、常に優れているとは限りません。 D700をD700のメインルータにWANポートで接続すると、混乱する可能性があります。一部のルータはこれを軽減する機能を備えていますが、備えていないものもあります。いずれかのルータが処理できない場合設定している構成では、トラブルシューティングと適切なルーティングの確認に役立つように、2番目のルーターのIP範囲を最初のルーターとは異なる(10.0.0.0/24および192.168.0.0/24)にすることをお勧めします。混乱を助長する可能性がある2番目のルーターにルートテーブルを強制します(なぜ複数のDHCPがあるのですか?!とルーターとデバイスは述べています)。

3:MITMは、ここで使用されているコンテキストで混乱しています。最も一般的なMITM:模倣する偽のSSID(ルーターのいずれか)と誰かがログインすると、SSLが取り除かれ、パスワードなどが収集されます。これは、かなり具体的で厄介なタイプの攻撃です。真ん中の2番目に多い人は、誰かがすでにネットワークに違反していて、どのように見てもその時点で深刻な問題に直面しているため、私がネットワークに侵入しない場合に発生します。私の意見では、あなたの設定は、やる気のある攻撃者がMITMにさらされることには実際には影響しません。

すべて接続して、エラーを報告しますか?トラブルシューティングをお手伝いさせていただきます。幸運を。

1
bashCypher