Обнаружена фальшивая точка доступа | Ubiquiti форум UBNT: инструкции, настройка

Обнаружена фальшивая точка доступа

3Dimension

участник
27 Июл 2021
21
3
5
36
Добрый день.
Используем 130 точек доступа , контроллер развернут на виртуальной машине, версия контроллера 6.5.55.
В событиях на контроллере: Обнаружена фальшивая точка доступа . Таких 4 устройства, но на коммутаторах, с которых подключены точки доступа и контроллер, этих МАСов соответственно нет.
На коммутаторах периодически срабатывает loopback-detection и MAC_FLAPPING. Коммутаторы Eltex, stp отключен. Возможно эти проблемы не связаны. Хотел уточнить:
  1. Настройка Firewall на контроллере может решить проблему с фальшивыми точками доступа?
  2. Можно ли настроить защиту от петель на контроллере или на точках доступа?
 

fAntom

Super Moderator
Команда форума
24 Ноя 2017
6.893
415
5.065
ubnt.su
  1. В разделе "соседи смотрели"? Своих wifi точек доступа, не unifi/не подключенных к контроллеру, с таким же SSID или каналом нет? Обычно, это не настоящие "злоумышленные" точки доступа.
  2. Если в прошивке точек или алгоритм (и в контроллере) не предусмотрен, то нет, таких настроек в unifi нет. Для определения и устранения используйте логи и сторонние инструменты.
 
Автор
3

3Dimension

участник
27 Июл 2021
21
3
5
36
  1. В разделе "соседи смотрели"? - не понял. Вот МАС адреса этих точек: 7e:45:58:11:ab:9f, 78:45:58:11:ab:9f, 82:45:58:12:ab:9f, 86:45:58:12:ab:9f, обнаружить их физическое расположение не возможно, территория комплекса огромная. Поэтому и подумал что можно со стороны контроллера настроить защиту.
  2. Все точки доступа одинаковые, UAP-AC-Pro (6.5.28.14491), в логах пока не нашел закономерности, так как МАС адреса постоянно меняются. Во всех трех вланах: 10 - для управления, 11 и 12 для wifi. МАСи тоже сложно отследить, так как пользователей много. Такое ощущение, что часть МАСов вовсе сгенерирована. По логам вижу только петлю по радио. (во вложении)
 

Вложения

  • логи.PNG
    логи.PNG
    96,7 KB · Просмотры: 63
  • фальшивые ар.PNG
    фальшивые ар.PNG
    10,2 KB · Просмотры: 61

fAntom

Super Moderator
Команда форума
24 Ноя 2017
6.893
415
5.065
ubnt.su
2. Если не используется "wireless uplink", выключите в контроллере "uplink connectivity monitor". Если пропадает проводная связь, при включении этой опции, точки пытаются подключиться к соседним по wifi. При появлении проводной, начинаются коллизии.
 

fAntom

Super Moderator
Команда форума
24 Ноя 2017
6.893
415
5.065
ubnt.su
1. Посмотрите эти темы: http://www.ubnt.su/forum/threads/rogue-access-point-was-detected.5159/
"соседи смотрели"
В "Insights" загляните.
 
Автор
3

3Dimension

участник
27 Июл 2021
21
3
5
36
2. Отключил "Enable wireless uplink", действительно глобальные MAC_FLAPPING пропали. Спасибо.
Но по логам вижу периодически возникает единичный MAC_FLAPPING, но уже в клиентском влане 12. Возможно ли что устройство с МАС адресом 36:95:dd:68:cd:70 подключилось одновременно к разным точкам доступа, и тем самым создает петлю?
 

Вложения

  • логи2.PNG
    логи2.PNG
    75,8 KB · Просмотры: 53
Автор
3

3Dimension

участник
27 Июл 2021
21
3
5
36
1. В Insights > Neighboring Access Points нашел ROGUE точки которые имеют тот же SSID но физически не подключены к сети и не управляются контроллером. Сделал mark is as known сообщения "Обнаружена фальшивая точка доступа " пропали. Спасибо. Будем наблюдать за ситуацией дальше.
 

fAntom

Super Moderator
Команда форума
24 Ноя 2017
6.893
415
5.065
ubnt.su
Возможно ли что устройство с МАС адресом 36:95:dd:68:cd:70 подключилось одновременно к разным точкам доступа, и тем самым создает петлю?
Переключаться может, а вот одновременно и создать петлю вряд ли (разве на 2.4 ГГц к одному и на 5 ГГц к другому, но о таком не слышал).
Как вариант: заблокируйте MAC, а потом по жалобам вычислите устройство. Или из лога определите какие устройства задействованы (Это чей лог? Cisco?).
ROGUE точки которые имеют тот же SSID но физически не подключены к сети и не управляются контроллером.
Вообще стоит поинтересоваться, почему их SSID совпадает с Вашим.
 

zhenyat

знающий
3 Сен 2021
111
27
30
1. В Insights > Neighboring Access Points нашел ROGUE точки которые имеют тот же SSID но физически не подключены к сети и не управляются контроллером. Сделал mark is as known сообщения "Обнаружена фальшивая точка доступа" пропали. Спасибо. Будем наблюдать за ситуацией дальше.
Возможно это означает что кто-то настроил либо свою точку доступа либо смартфон на ваш SSID для перехвата клиентских соединений
 
Автор
3

3Dimension

участник
27 Июл 2021
21
3
5
36
логи с коммутатор Eltex, МАС адрес пользователя, на контроллере заметил что он подключается то к одной, то к другой точке доступа , временно заблокировал порт на коммутаторе в сторону одной из этих точек доступа , пока сообщений о MAC_FLAPPING не наблюдаю
 
Автор
3

3Dimension

участник
27 Июл 2021
21
3
5
36
Согласен, МАСи подозрительные, только один определяется как Ubiquiti
82:45:58:12:ab:9f
7e:45:58:12:ab:9f
78:45:58:11:ab:9f
7e:45:58:11:ab:9f
Лучше их снова удалить из Insights? Я правильно понимаю, что если к ним будут подключены устройства, то они будут без доступа в интернет? Как бы их вычислить...
 
Автор
3

3Dimension

участник
27 Июл 2021
21
3
5
36
во вложении
 

Вложения

  • фальшивые ар 3.PNG
    фальшивые ар 3.PNG
    80,7 KB · Просмотры: 58

zhenyat

знающий
3 Сен 2021
111
27
30
Если бы я была сотрудником безопасности, то по данные вашей таблички я бы наложила на карту предприятия, с размещёнными на ней точками доступа и триангуляцией попробовала бы вычислить где ходит "злоумышленник" :)))