通过无线AP轻松突破内网准入控制

以定级为等保二级或更高安全等级的网络为例,针对违规内联,会专门部署终端桌面管理系统,并对网络接入实行准入控制,准入控制手段主要有:

(1)基于802.1X进行准入控制;

(2)基于交换机端口绑定实行准入控制;

(3)基于认证网关进行准入控制;

(4)其他如DHCP等准入控制。

上述技术手段的组合,会对边界完整性保护发挥重要作用,但仍无法完全杜绝违规内联问题。

原因解析:

第一:无线AP通过NAT结合DMZ,可轻松突破802.1X的准入控制。事实上,基于802.1X的准入控制,推广和普及力度最大的地方是在大学校园,大学校园实行准入控制的目的是为了收费,而非安全。在淘宝网上,输入“校园网路由器802.1x认证”进行搜索,可以发现很多淘宝卖家在兜售它们专门改装的无线AP,这些无线AP自带802.1X客户端,可以兼容校园网的802.1X认证。下面介绍的这种方法,可以绕过绝大多数基于802.1X的准入控制系统,如802.1X+客户端健康检查的组合控制,具体做法是将合法终端接入无线AP的DMZ区充当堡垒机,然后AP以MAC地址克隆+NAT方式接入原有网络,802.1X的接入认证由无线AP来完成,802.1X认证通过后,其他的附加认证均由堡垒机来完成,其他接入无线AP的无线设备就可以通过DMZ区的堡垒机接入内网,而无须再认证。

第二:对于无法部署客户端的亚终端(如IP电话、网络打印机等),其认证方式多是基于MAC或IP地址进行验证,无线AP可以通过MAC克隆+NAT轻易突破此限制;

第三:对于交换机端口绑定,无线AP可以通过MAC克隆+NAT轻易突破此限制;

第四:准入控制系统的覆盖率影响监管效果,覆盖率达到100%是很难完成的任务,总有小部分终端通过各种方式能够逃避监管,导致存在监管盲区;

下面转发一技术达人撰写的破解文章:http://blog.csdn.net/github_33709120/article/details/50849175。其他类似的文章很多,大家可以在互联网上搜索“突破802.1x”。

时间: 2024-11-01 22:59:17

通过无线AP轻松突破内网准入控制的相关文章

如何利用花生壳来搭建突破内网访问的服务器

两个场景 1.我想在自己家里的电脑上搭建一个服务器并部署一个网站,能够让外网的所有人访问,我该怎么办? 2.我是一个码农,我在本地的虚机里部署了一个java项目,想让朋友来访问,我该怎么办? PS:这里排除同在内网或有公司VPN的情况 一个解决方案 第一种场景我们有多个解决方案,比如,自己购买云主机来部署,但这个比较麻烦,你需要购买域名.虚拟服务器等,对于小白来说有点难度. 其实,不论是第一种还是第二种,甚至第N种,都可以利用大名鼎鼎的"花生壳"来轻松解决!不论是安装还是操作都比较容易

内网准入解决方案

内网准入解决方案 网络准入控制系统,主要功能是通过客户端设置可信网络,该可信网络内部互信计算机间可以正常相互访问,非法计算机未经授权不能接入可信网络.可信网络内部终端也不能非法外联非可信网络,通过本系统可以低成本实现内外网软件隔离和终端信息安全防护,对于已经实施内外网物理隔离单位还可以作为终端信息防护的解决方案,防止终端因为非法接入.外联导致泄密,网络准入系统,主要功能是通过软件方式设置可信网络,是以终端准入控制的一种内网准入控制软件,相比其他内网准入控制系统更安全,更可靠,更容易部署. 认证数

WlMAP:突破内网端口转发映射工具

使用说明 Wlmap包括服务端程序和客户端程序两部分 服务端程序Wlmaps一般架设到其它用户可以访问到的地方例如internet,它主要用来记录客户端信息以及端口映射信息,并且转发用户和客户端之间数据.客户端程序主程序完成和Wlmaps的交互,包括认证.映射内部服务到Wlmaps的某个端口.维护数据转发通道同时转发Wlmaps和内部服务之间的数据交互. 第一部分: 服务端Wlmaps 1.如何运行Wlmaps DOS命令 : Wlmaps.exe -p -s -p:指定Wlmaps服务的端口,

如何排查无线AP在使用过程中的故障?

无线网络技术的飞速发展致使无线AP已渐渐融入我们的生活并与之密不可分.无线AP主要运用于企业.商场超市.酒店餐厅.学校工厂.展览展会等场所,为其构建WLAN并提供WiFi覆盖.很多终端用户觉得使用无线AP构建的商用WiFi的用户体验并不好,实际上快速好用的商用WiFi不仅要有好的无线AP设备做硬件支持,商户也应该对环境特点.最大用户数.产品特性.安装布局等多方位因素有个整体的了解,否则很可能选不到合适的WiFi覆盖方案或者即使有了可行度比较高的WiFi覆盖方案,在使用过程中出现一点小问题就手足无

让外网访问内网的端口转发

拥有一台路由器,PPPOE拨号连上网络,之后进行设置. 电脑连接路由器的无线网络,输入内网Ip地址192.168.8.1 之后进入界面,找到拨号成功后路由器wan口获取的IP地址. 之后找到wlan上需要转发的IP地址 确定就可以了. 在浏览器中输入ip地址就好了 wan的IP:80

完全控制映射到外网的内网web服务器

很多时候,我们可以获取到一个菜刀马,虽然能执行命令,但是上传文件却有种种限制,尤其对于映射到外网的web网站,windows系统,即使有最高权限,但是我个人认为远远没有一个3389的远程桌面来得爽,本篇文章主要讲述在有一个菜刀马的前提下的,如何突破内网映射到公网的主机,直接远程桌面连接内网的3389! 0x01   前言 我们获取到一个菜刀马之后,在权限范围内可以查看任意目录,执行任意命令,但是我们常常也会遇到各种各样坑,如有些文件我们上传不了,有些文件我们也下载不下来(可能是文件太大,也可能是

从无线安全到内网渗透(转)

前一阵子很火的Evi1m0牛写的那篇<蹭网之后,能做些什么?>,不知各位童鞋看过没?还有闹得沸沸扬扬的路由器安全漏洞可能大家也都耳闻了,你觉得你家路由器还安全吗:)路由器安全真是越来越火了,有句话说的落后就要挨打啊,那么今天我就给各位童鞋科普下无线网络安全的知识,你以为加个密就万无一失了吗,突破这第一道防线轻松带微笑有木有,WiFi在手,天下我有~ 1.神兵利器 俗话说的好,巧妇难为无米之炊,这是需要硬件支持的,你需要买一张USB无线网卡.当然网卡也不是随便都行的,特定的芯片对破解算法支持比较

从无线安全到内网渗透

前一阵子很火的Evi1m0牛写的那篇<蹭网之后,能做些什么?>,不知各位童鞋看过没?还有闹得沸沸扬扬的路由器安全漏洞可能大家也都耳闻了,你 觉得你家路由器还安全吗:)路由器安全真是越来越火了,有句话说的落后就要挨打啊,那么今天我就给各位童鞋科普下无线网络安全的知识,你以为加个密就万无 一失了吗,突破这第一道防线轻松带微笑有木有,WiFi在手,天下我有~ 1.神兵利器 俗话说的好,巧妇难为无米之炊,这是需要硬件支持的,你需要买一张USB无线网卡.当然网卡也不是随便都行的,特定的芯片对破解算法支持

内网有线外网无线设置方法

win7设置方法 内网网卡手动设置IP 和掩码,DNS,不需要默认网关.如果2块网卡都有网关就会产生冲突 配置路由route -p add 192.168.0.0 mask 255.255.0.0 192.168.1.2原理:将内网的的申请交由内网网关处理,其余由外网处理-P 参数代表永久写入路由表 ubuntu设置方法 同上内网网卡手工设置,不需要默认网关 添加路由表route add -net 192.168.0.0 netmask 255.255.0.0 gw 192.168.1.2#ro