Обновить

ч2: Разбор. Как мы закрывали утечку через tun0 в AmneziaVPN

Уровень сложностиСложный
Время на прочтение26 мин
Охват и читатели19K
Всего голосов 53: ↑51 и ↓2+59
Комментарии9

Комментарии 9

Не знаю на счет проблемы с tun, но проблема неработоспособности раздельного туннелирования на ПК в нескольких последних версиях, игнорируется уже не первый месяц, так, будто так и надо

Для Win есть WireSock, где можно исключать программы, целые директории с программами и системные службы. Не говоря уже об адресах и подсетях.

Блин, ну вот скажите мне зачем вот это "фсьио" ???

Олд скальные сетевик сидят на своих КВН ))

амнезия существует и в он-прем решениях. гораздо большую проблему правильно выше отметили, нет поддержки списков geoip и geodata для роутерных решений на owrt/linux

Не совсем понятен ваш комментарий. Если вы имеете в виду, что используете на смартфоне свой собственный "квн", то для вас эта проблема тоже актуальна. При условии, что у вас android без root и ядро 5.7+.

Это не баг конкретного клиента вроде Amnezia. А особенность работы сети в Android, начиная с ядра 5.7. По умолчанию любое приложение (даже то, которое вы исключили из VPN) может сделать setsockopt(SO_BINDTODEVICE, "tun0") и принудительно отправить пакеты в туннельный интерфейс. В результате оно спокойно узнаёт реальный IP вашего VPN-сервера. Даже root для этого не нужен. Достаточно, например, Termux.

Именно поэтому в статье и обсуждается фильтр по владельцу соединения. Фильтр закрывает эту дыру уже внутри самого клиента. Поэтому эта статья вообще написана. Чтобы объяснить разработчикам всех квн клиентов, вариант как можно закрыть у себя эту дыру безопасности. Если вы сидите на своём собственном решении, и не закрыли эту утечку, то "олдскальные" настройки от неё тоже не спасают.

И мы этому крайне рады! Мы бы хотели чтобы все впны закрыли у себя такие дыры безопасности. Отсутствие дыр безопасности должно стать нормой индустрии впнов!😊

У меня все приложения которым мне нужен VPN живут в рабочем профиле без доступа к контактам и галерее персонального профиля. Протестировал уязвимость - они тоже получаются могут спалить адрес сервера. Фильтр в вашем фиксе включается только при непустом списке приложений в раздельном туннелировании, поэтому в моей схеме он не сработает. Нужно, чтобы он работал и без списка.

Большое спасибо за отзыв. Это очень полезная информация. Мы не сможем исправить проблемы о которых не знаем. И поэтому такие комментарии, которые подсвечивают эти самые проблемы, нам крайне полезны. Большое спасибо за вашу помощь. Постараемся решить эту проблему.👍

И мы надеемся что больше читателей будут писать подобные отзывы. Они очень сильно нам помогают.👍

Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации