<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xml:base="http://webplanet.ru" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
 <title>Вебпланета - IP-адреса утекают через дыру в VPN-сетях - Comments</title>
 <link>http://webplanet.ru/news/security/2010/06/18/pptp_flaw.html</link>
 <description>Comments for &quot;IP-адреса утекают через дыру в VPN-сетях&quot;</description>
 <language>ru</language>
<item>
 <title>Ура! Вот ссылка</title>
 <link>http://webplanet.ru/news/security/2010/06/18/comments/pptp_flaw.html#comment-183994</link>
 <description>&lt;p&gt;Ура! Вот ссылка на слайды к той презентации: forskningsavd.se/files/pdf/deanonymous.pdf Наконец-то можно понять о чём на самом деле говорил автор!&lt;/p&gt;
&lt;p&gt;Учитывая новую информацию можно сделать следующие выводы:&lt;br /&gt;
1. IPv6 *через Teredo* в сочетании с анонимизирующими VPN = большая дырка, позволяющая выяснить IPv4 адрес пользователя! На Висте и Семёрке Teredo включен по умолчанию, на остальных ОС - нет.&lt;br /&gt;
2. Родное IPv6-подключение без IPv6 Privacy Extensions = маленькая дырка, позволяющая выяснить MAC адрес сетевой карты пользователя (как по нему искать человека всё же непонятно).&lt;br /&gt;
3. Так как проблема в том, что трафик IPv6 идёт напрямую, а не через анонимизирующий туннель, то свой IPv6-адрес пользователи светят в любом случае. В теории пустить IPv6 через VPN ни чуть не сложнее IPv4, но такие сервисы мне не известны.&lt;br /&gt;
4. По этой же причине тип VPN - PPTP, L2TP, OpenVPN - играет малую роль.&lt;/p&gt;
&lt;p&gt;В итоге пользователям Виндовс следовало бы отключить у себя Teredo, чтобы не светить IPv4, а остальным включить у себя Privacy Extensions, чтобы не светить MAC. Кроме этого абсолютно всем нужно либо убедиться, что их программы, работающие через туннель, игнорируют IPv6-ссылки, либо отключить IPv6 на время работы туннеля. В противном случае всё равно можно сохранить IPv6-адрес пользователя и таким образом выйти на его подсеть (но не на конкретного человека!).&lt;/p&gt;
&lt;p&gt;З.Ы. Особой новизны в этой презентации и в самом деле нет, однако, факты малоизвестные. Что касается &quot;IPv6 виден не полностью, а только наполовину&quot;, то скорее &quot;при правильной настройке виден только адрес подсети.&quot;&lt;/p&gt;
</description>
 <pubDate>Sun, 27 Jun 2010 17:49:38 +0400</pubDate>
 <dc:creator>Михаил Какой-то</dc:creator>
 <guid isPermaLink="false">comment 183994 at http://webplanet.ru</guid>
</item>
<item>
 <title>http://www.willemijns.com/dyn</title>
 <link>http://webplanet.ru/news/security/2010/06/18/comments/pptp_flaw.html#comment-183950</link>
 <description>&lt;p&gt;&lt;noindex&gt;&lt;a href=&quot;http://www.willemijns.com/dynip.php&quot; title=&quot;http://www.willemijns.com/dynip.php&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;http://www.willemijns.com/dynip.php&lt;/a&gt;&lt;/noindex&gt; list all VPN which accept L2TP or/and openvpn for paranomiac users ;)&lt;/p&gt;
</description>
 <pubDate>Fri, 25 Jun 2010 17:25:39 +0400</pubDate>
 <dc:creator>willemijns</dc:creator>
 <guid isPermaLink="false">comment 183950 at http://webplanet.ru</guid>
</item>
<item>
 <title>О, вроде</title>
 <link>http://webplanet.ru/news/security/2010/06/18/comments/pptp_flaw.html#comment-183751</link>
 <description>&lt;p&gt;О, вроде грузится ролик, сейчас посмотрю.&lt;/p&gt;
&lt;p&gt;Но пока - из ваших слов - в отношении IPv6 и PPTP составляется следующая картина:&lt;/p&gt;
&lt;p&gt;1. Это не новая уязвимость, а давно известный факт.&lt;br /&gt;
2. IPv6 виден не полностью, а только наполовину.&lt;br /&gt;
3. Поделать с этим (в VPN-сетях такого типа) ничего нельзя, кроме как отказаться от IPv6 (что, конечно, некомильфо).&lt;/p&gt;
&lt;p&gt;P.S. Посмотрел. Не заметил, правда, чтобы говорилось о раскрытии только первой половины IPv6, но, возможно, просто пропустил, тем более что текст на экране презентации во многих случаях на этом видео разобрать невозможно.&lt;/p&gt;
&lt;p&gt;В любом случае, спасибо за уточнение, сделаю сейчас апдейт к своему тексту.&lt;/p&gt;
</description>
 <pubDate>Mon, 21 Jun 2010 12:18:00 +0400</pubDate>
 <dc:creator>igor-krein</dc:creator>
 <guid isPermaLink="false">comment 183751 at http://webplanet.ru</guid>
</item>
<item>
 <title>У меня исходный</title>
 <link>http://webplanet.ru/news/security/2010/06/18/comments/pptp_flaw.html#comment-183749</link>
 <description>&lt;p&gt;У меня исходный ролик [1] открылся нормально, но пришлось поискать где же в почти четырёхчасовом видео говориться об этой трабле. Оказывается, искомая презентация начинается примерно на 2ч 17мин, а проблема описывается на 2ч 33мин 50сек.&lt;/p&gt;
&lt;p&gt;Если коротко, то она сводится к следующему:&lt;br /&gt;
1). IPv6-трафик не идёт через VPN, так как Ipredator и Relakks не поддерживают IPv6-тоннели (так же, как трафик от плагинов, не пользующихся настройками прокси браузера, но на более низком уровне), что выливается в раскрытии адреса вашей сети (провайдера).&lt;br /&gt;
2). В линуксе и маке по умолчанию НЕ используются IPv6 Privacy Extensions, в результате чего раскрывается мак-адрес вашей сетевой карточки.&lt;/p&gt;
&lt;p&gt;Метод, который я предложил выше, поможет исправить вторую проблему путём использования случайных чисел вместо мак-адресов, но первую проблему он, к сожалению, не решит. То есть вычислить человека можно будет с точность до провайдера (если вы сам себе не провайдер, как в случае с SixXS), а ещё конкретнее - до первых 64 бит IPv6 адреса.&lt;/p&gt;
&lt;p&gt;[1] &lt;noindex&gt;&lt;a href=&quot;http://bambuser.com/channel/telecomix/broadcast/832366&quot; title=&quot;http://bambuser.com/channel/telecomix/broadcast/832366&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;http://bambuser.com/channel/telecomix/broadcast/832366&lt;/a&gt;&lt;/noindex&gt;&lt;/p&gt;
</description>
 <pubDate>Mon, 21 Jun 2010 11:30:32 +0400</pubDate>
 <dc:creator>Михаил Какой-то</dc:creator>
 <guid isPermaLink="false">comment 183749 at http://webplanet.ru</guid>
</item>
<item>
 <title>&gt; источники</title>
 <link>http://webplanet.ru/news/security/2010/06/18/comments/pptp_flaw.html#comment-183716</link>
 <description>&lt;p&gt;&amp;gt; источники нужно проверять&lt;/p&gt;
&lt;p&gt;Я бы с удовольствием это сделал, но источник был только в виде видеоролика, который по какой-то причине не грузился. Соответственно, мне пришлось довериться интерпретации TorrentFreak.&lt;/p&gt;
</description>
 <pubDate>Sat, 19 Jun 2010 16:59:19 +0400</pubDate>
 <dc:creator>igor-krein</dc:creator>
 <guid isPermaLink="false">comment 183716 at http://webplanet.ru</guid>
</item>
<item>
 <title>&quot;Слышал звон, да</title>
 <link>http://webplanet.ru/news/security/2010/06/18/comments/pptp_flaw.html#comment-183715</link>
 <description>&lt;p&gt;&quot;Слышал звон, да не знаю где он&quot;&lt;/p&gt;
&lt;p&gt;Игорь Крейн, не разбираетесь в теме - лучше не пишите, потому что источники нужно проверять!&lt;/p&gt;
&lt;p&gt;Человек на конференции рассказывал о часто встречающихся проблемах при попытке анонимизироваться в Интернете. В самом PPTP никакой уязвимости он не обнаружил. Более того, описанная им проблема в IPv6 датируется 1999 годом [1], и решение к ней стандартизировано в RFC 4941 в секции &quot;3.2. Generation of Randomized Interface Identifiers&quot;. На самом деле почти всё, о чём он говорил, является проблемой неправильных настроек, а не протоколов, и в его презентации были упомянуты вещи намного более опасные (утечка адресов через плагины вроде Flash, MS Word, Quicktime, etc.), чем проблема с настройками IPv6 в линуксе и старых версиях виндовса. Тем не менее, ничего принципиально нового сказано не было.&lt;/p&gt;
&lt;p&gt;Отключение IPv6 с этой точки зрения сродни прятанью головы в песок, так как IPv4 адреса закончаться уже года через два [2], и выбора у пользователей не останется. Конкретно в данном случае пользователям Линукса и Мака нужно добавить в файл /etc/sysctl.conf одну строчку:&lt;br /&gt;
net.ip6.conf.if.use_tempaddr=2 # для линукса&lt;br /&gt;
net.inet6.ip6.use_tempaddr=1  # для мака&lt;br /&gt;
В виндовсе ХР IPv6 по умолчанию отключён, а в Vista и в Windows 7 в настройках по умолчанию Privacy Extensions уже включены [3].&lt;/p&gt;
&lt;p&gt;[1] &lt;noindex&gt;&lt;a href=&quot;http://web.archive.org/web/20000815075159/http://www.internetwk.com/columns/frezz100499.htm&quot; title=&quot;http://web.archive.org/web/20000815075159/http://www.internetwk.com/columns/frezz100499.htm&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;mns/frezz100499.htm...&lt;/a&gt;&lt;/noindex&gt;&lt;br /&gt;
[2] &lt;noindex&gt;&lt;a href=&quot;http://www.potaroo.net/tools/ipv4/index.html&quot; title=&quot;http://www.potaroo.net/tools/ipv4/index.html&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;http://www.potaroo.net/tools/ipv4/index.html&lt;/a&gt;&lt;/noindex&gt;&lt;br /&gt;
[3] &lt;noindex&gt;&lt;a href=&quot;http://ipv6int.net/systems/&quot; title=&quot;http://ipv6int.net/systems/&quot; target=&quot;_blank&quot; rel=&quot;nofollow&quot;&gt;http://ipv6int.net/systems/&lt;/a&gt;&lt;/noindex&gt;&lt;/p&gt;
</description>
 <pubDate>Sat, 19 Jun 2010 15:14:19 +0400</pubDate>
 <dc:creator>Михаил Какой-то</dc:creator>
 <guid isPermaLink="false">comment 183715 at http://webplanet.ru</guid>
</item>
<item>
 <title>IP-адреса утекают через дыру в VPN-сетях</title>
 <link>http://webplanet.ru/news/security/2010/06/18/pptp_flaw.html</link>
 <description>&lt;p&gt;В туннельном протоколе PPTP, использующемся во многих виртуальных частных сетях, обнаружена уязвимость, позволяющая вычислить IPv6-адреса пользователей.&lt;/p&gt;
&lt;p&gt;&lt;a href=&quot;http://webplanet.ru/news/security/2010/06/18/pptp_flaw.html&quot;&gt;Далее&lt;/a&gt;&lt;/p&gt;</description>
 <category domain="http://webplanet.ru/security">Безопасность</category>
 <comments>http://webplanet.ru/news/security/2010/06/18/pptp_flaw.html#comment</comments>
 <pubDate>Fri, 18 Jun 2010 14:47:19 +0400</pubDate>
 <dc:creator>igor-krein</dc:creator>
 <guid isPermaLink="false">26279 at http://webplanet.ru</guid>
</item>
</channel>
</rss>
