Mein Client hat kürzlich seine Netzwerkrichtlinie geändert, sodass jetzt alle WIFI-Router vom Netzwerk ausgeschlossen sind. Sie sagten, sie würden einige Scans durchführen und in der Lage sein, "unerwünschte" WIFI-Router im Netzwerk zu finden.
Wie könnten sie diese WIFI-Router und Access Points erkennen? Sie befinden sich entfernt von den über 100 Niederlassungen / Unternehmensbüros, es handelt sich also definitiv um ein Netzwerk-Tool, und sie laufen nicht mit WIFI-Detektoren oder Ähnlichem herum.
Nur neugierig, wie ich es interessant fand.
networking
security
wifi
Sam Schutte
quelle
quelle
Viele professionelle Accesspoints wie die von Cisco können nicht nur unerwünschte Accesspoints über die Management-Engines erkennen, mit denen sie verbunden sind. Sie können auch verhindern, dass jemand sie verwendet, indem sie sie mit Disassoziationspaketen und so weiter angreifen. Und natürlich melden Sie gefundene unerwünschte Zugangspunkte sofort und abhängig von der Anzahl der gültigen Zugangspunkte in der Region - führen Sie auch eine etwas nützliche Standorterkennung durch.
Wenn sie bereits eine unterstützte drahtlose Lösung verwenden, was Ihrer Meinung nach die Anzahl der Büros betrifft, würde ich vermuten, dass dies der Fall ist - es wäre nur eine Frage der Aktivierung der Option.
Die Funküberwachungsfunktion verwendet die Funkmessfunktionen von Cisco IOS-APs und Cisco Client-Adaptern, um neue 802.11-APs zu erkennen, die Beacons übertragen. Sowohl Clients als auch APs suchen auf allen Kanälen regelmäßig nach anderen 802.11-Beacon-Frames. Berichte über erkannte Beacons werden an den Radio Manager zurückgesendet, der diese Beacons anhand einer Liste von APs überprüft, von denen bekannt ist, dass sie zur Bereitstellung des drahtlosen Zugriffs berechtigt sind. Ein neu entdeckter AP, der nicht als bekannter autorisierter AP identifiziert werden kann, generiert eine Administratorwarnung.
Quelle
quelle
Ich vermute, dass sie die MAC-Adressen überprüfen, die mit drahtlosen Zugangspunkten verknüpft sind, wie im Blog-Beitrag dieser Jungs beschrieben.
http://barnson.org/node/611
quelle
Sie könnten ARP-Tabellen überprüfen und sich die Anbieter ansehen oder 1x an allen Switch-Ports aktivieren.
Hält den Access Point nicht unbedingt davon ab, dort zu sein, aber es würde die Leute davon abhalten, das WLAN zu nutzen.
Cisco hat auch die Erkennung unerwünschter Zugriffspunkte in seine neuesten drahtlosen Lösungen integriert. (Ich würde annehmen, dass Aruba es auch tut).
quelle
Suchen Sie an Ihrem Router / Ihrer Firewall nach ausgehenden Paketen mit einer niedrigeren TTL als normal. Der Router-Teil des WLAN-Routers senkt den TTL-Wert eines Pakets, wenn es durch das Paket fließt.
quelle
Ich würde nur nach einer internen IP-Adresse suchen, die mehr http-Verbindungen hat, die leicht von einem einzelnen Menschen erklärt werden können. Das automatisierte Spiegeln einer Website sollte leicht herauszufiltern sein, da es viel Verkehr zu einer einzelnen Domain gibt. Das sollte einen offensichtlichen externen Zugang zum Unternehmensnetzwerk finden.
quelle
Ich würde NMAP im intensiven Modus verwenden, um Geräte, die an das LAN angeschlossen sind, gut zu identifizieren. Tatsächlich habe ich dies kürzlich getan, um herauszufinden, wo unsere vorhandenen APs angeschlossen sind, da dies nicht ordnungsgemäß dokumentiert wurde.
Wenn ich kein NMAP verwenden würde, würde ich mich anmelden und die MAC-Adresstabellen der Edge-Switches überprüfen, um Edge-Ports mit mehr als 1 MAC-Adresse zu identifizieren, und dann herausfinden, was los ist.
quelle