1

У меня есть машина Linux в локальной сети, которая использует соединение OpenVPN для связи с внешним миром. Однако я ничего не знаю о самом VPN-сервере, и поэтому я предполагаю, что тот, кто его использует, может иметь злые намерения. Предполагается, что машина Linux достаточно безопасна для использования в общедоступной сети (нет открытых портов или запущенных служб, обновлено программное обеспечение и т.д.), А данные, передаваемые через VPN, также зашифрованы или безопасны.

Меня интересует, безопасны ли другие устройства (которые потенциально не так хорошо защищены), если они работают в той же локальной сети, что и машина Linux. Можно ли использовать VPN-соединение для доступа к другим устройствам в локальной сети (на стороне клиента)? Возможно ли, чтобы VPN-сервер ввел клиенту правила маршрутизации, которые разрешают такой доступ? Если так, как это предотвратить?

2 ответа2

1

Инъекция маршрута и компрометация локальных компонентов - две разные темы.

Прежде всего, давайте выясним, кто представляет опасность: наверняка был бы тот, кто контролирует сервер OpenVPN. Любой, кто находится за пределами OpenVPN, сочтет практически невозможным преодолеть хорошо продуманную процедуру взаимной аутентификации и обмена ключами в OpenVPN. Другими словами, если вы используете сертификаты для подключения к вашему серверу, внешний злоумышленник ничего не может сделать. На сегодняшний день я не знаю никаких подвигов против безопасности OpenVPN RSA плюс Diffie-Helman плюс блочный шифр.

Вредоносный владелец сервера может нанести вам большой урон даже без использования маршрутизации. Фактически она контролирует вашу конечную маршрутизацию, и она может использовать вредоносные DNS-серверы, перенаправлять их на поврежденные сайты и т.д. На своем собственном сайте не нужно передавать чужие маршруты клиентам. Таким образом, вы даже не будете знать, что наносит ущерб.

Может ли она использовать взломанный компьютер, чтобы атаковать вас? Ответ таков: зачем ей, если у нее уже есть канал прямого доступа к вашему ПК?

Последний вопрос: давайте предположим, что кто-то с взломанным компьютером находится в вашей локальной сети, может ли он напасть на вас? Неважно, как компьютер был взломан, это может быть ноутбук, который был взломан в другом месте, или он был взломан во время навигации по OpenVPN по обычным каналам. Этот компьютер не будет иметь проблем с атакой: злоумышленник с каналом доступа к скомпрометированному компьютеру увидит вас как локальный компьютер, доступ к которому возможен без ссылки на OpenVPN. Все устройства, независимо от операционной системы, имеют локальный маршрут, иначе было бы невозможно подключиться к принтеру, телевизору, локальным общим папкам и т.д. Но локальные соединения не проходят через VPN, независимо от того, какой это тип VPN. Следовательно, скомпрометированный компьютер будет опасен для вас, да, действительно.

Предполагается, что VPN обеспечивают конфиденциальность и безопасность, в том смысле, что никто не может принудительно получить к ним доступ извне, что OpenRPN делает вопиюще. Но нет никакой защиты, если кто-то в вашей локальной сети загружает и устанавливает вредоносное программное обеспечение, локальная локальная сеть прозрачна, как чистая вода. Фактически, единственная проблема, с которой сталкивается злоумышленник, - установить ваш истинный IP-адрес; один из моих ранних ответов на этом сайте, и один, о котором я сожалел, был именно о том, как это сделать. Кроме того, это плавный ход для атакующего.

0

Я предполагаю, что вы не контролируете сеть, к которой подключены, поэтому вопрос не в том, является ли VPN безопасным или нет. Вопрос - доверяет сторона, которая управляет сетью. Для индивидуальных ответов на ваши вопросы

  • Нет, VPN-сервер не может внедрить клиентскую маршрутизацию на стороне клиента. Но можете направить ваш трафик на разные маршруты.
  • Да, VPN-сервер может предоставить доступ к локальной сети, но также и любому другому устройству, которое может подключить вас к Интернету (обслуживание подключений через NAT к общедоступным сетям).

Ничто из этого не делает ваши устройства более или менее безопасными, чем они.

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .