Freezone S'inscrire

FAQ FAQ Rechercher Rechercher Liste des Membres Liste des Membres Groupes d'utilisateurs Groupes d'utilisateurs S'enregistrer S'enregistrer
Freebox V6, problème de sécurité ???
 

Poster un nouveau sujet    Répondre au sujet
   Univers Freebox Index du Forum -> Internet (ligne fixe)



 Auteur   Message 
Phidanfra
(Auteur du topic)

Hobbit de L'Univers


Inscrit le: 22 Sep 2015
Messages: 4
 
4 points

Phidanfra
(Auteur du topic), Posté le: Mer 23 Sep 2015, 14:13    Sujet du message: Freebox V6, problème de sécurité ??? Freebox V6, problème de sécurité ??? 116295 107366
Répondre en citant

Bonjour à tous,

Dernièrement, j'ai constaté que des adresses IP privées en 10.x.x.x ou 192.168.x.x provenant d'Internet (ou d'une des Freebox), tentent de se connecter sur une machine de mon réseau interne sur le port SSH (TCP 22).

Alors effectivement j'ai ouvert le port SSH en entrée sur ma Freebox, et je subi tous les jours des attaques sur ce port provenant d'adresses IP publiques, et c'est « normal », mais là, il s'agit d'adresses IP privées !

A ma connaissance, les adresses IP privées ne devraient pas être routées par la Freebox entre Internet et le réseau local. Donc, que se passe t'il ???

Sachant qu'entre Internet et mon firewall (voir topologie du réseau ci-dessous) il n'y a que 2 matériels connectés, la Freebox V6 Server et la Freebox V6 Player, je ne vois, pour ma part, que 2 explications possibles :
1) La Freebox V6 Server ferait du routage des adresses IP privées entre Internet et le réseau local, ce qui me paraîtrait être une grosse faille de sécurité.
2) Une des deux Freebox a été piratée et ces adresses ne proviendraient pas d'Internet, mais d'une des deux Freebox.

Malheureusement la Freebox V6 Server ne permet pas de consulter ses logs pour pouvoir aller plus loin dans la recherche de l'origine du problème.

Alors si quelqu'un a une explication, et pourrait m'éclairer sur ce phénomène, ça serait sympa.

Topologie et configuration du réseau :
La ligne ADSL est connectée à ma Freebox V6 Server comme il se doit.
La Freebox V6 est configurée en mode routeur.
Derrière la Freebox V6 Server, sur son switch 4 ports, sont branchés :
- La Freebox V6 Player
- Un firewall
De l'autre coté du fireWall se trouvent toutes les autres machines, imprimante, tablettes, point d'accès Wifi, TV, etc. du réseau local
Le Wifi de la Freebox ainsi que le serveur VPN sont désactivés
Sur la Freebox V6 Server, j'ai autorisé certains ports en provenance d'Internet à entrer sur mon réseau, et notamment le port 22 en TCP (SSH).

Trace de tentatives de connexions remontées par le firewall :
Sep 10 05:39:35 | DENY | 10.28.219.77 => [PC-interne] | TCP 56322 => 22
Sep 10 05:39:38 | DENY | 10.28.219.77 => [PC-interne] | TCP 56322 => 22
Sep 17 03:45:27 | DENY | 10.0.71.51 => [PC-interne] | TCP 54354 => 22
Sep 17 03:45:30 | DENY | 10.0.71.51 => [PC-interne] | TCP 54354 => 22
Sep 19 19:25:11 | DENY | 192.168.204.21 => [PC-interne] | TCP 43542 => 22
Sep 19 19:25:14 | DENY | 192.168.204.21 => [PC-interne] | TCP 43542 => 22
Sep 22 07:36:28 | DENY | 192.168.135.7 => [PC-interne] | TCP 54097 => 22
Sep 22 07:36:31 | DENY | 192.168.135.7 => [PC-interne] | TCP 54097 => 22
Sep 22 14:43:28 | DENY | 192.168.181.253 => [PC-interne] | TCP 34103 => 22
Sep 22 14:43:31 | DENY | 192.168.181.253 => [PC-interne] | TCP 34103 => 22
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
triskaidekaphob
Esprit de L'Univers


Inscrit le: 24 Mai 2015
Messages: 370
 
493 points

triskaidekaphob, Posté le: Mer 23 Sep 2015, 15:15    Sujet du message: Re: Freebox V6, problème de sécurité ??? Re: Freebox V6, problème de sécurité ??? 110886 102543 Répondre en citant

Bonjour,

Alors, 2 possibilités :
- VPN
- Réseau local envahi.

Si la fonction VPN est utilisée en mode Bridge, une personne peux se connecter et avoir une IP local

Sinon, ton réseau local a une fuite (Wifi, fort probablement) et du coup, change le mot de passe.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
loggoi
Geek de L'Univers


Inscrit le: 22 Jan 2007
Messages: 9730
 
6557 points

loggoi, Posté le: Mer 23 Sep 2015, 15:20    Sujet du message: Re: Freebox V6, problème de sécurité ??? Re: Freebox V6, problème de sécurité ??? 3458 3206 Répondre en citant

et si c'était bêtement votre firewall qui au lieu de vous donner l'adresse IP public des PC qui essaient de se connecter à votre port 22 vous affiche leur IP local ... ?  
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Phidanfra
(Auteur du topic)

Hobbit de L'Univers


Inscrit le: 22 Sep 2015
Messages: 4
 
4 points

Phidanfra
(Auteur du topic), Posté le: Mer 23 Sep 2015, 17:18    Sujet du message: 116295 107366
Répondre en citant

Citation:
Alors, 2 possibilités :
- VPN
- Réseau local envahi.


Comme je l'ai précisé dans la topologie et configuration du réseau,
le Wifi et le VPN de la Freebox sont désactivés.
Donc de ce coté du firewall, il n'y a aucun Wifi ou VPN.

Citation:
et si c'était bêtement votre firewall qui au lieu de vous donner l'adresse IP public des PC qui essaient de se connecter à votre port 22 vous affiche leur IP local ... ?


Ce serait une possibilité, mais alors pourquoi il m'indiquerait les adresses publiques la majeur partie du temps,
et occasionnellement les adresses privées ???

Malheureusement, pour l'instant je n'ai pas d'explication valable, et je constate que nous (les utilisateurs de Freebox) n'avons aucun moyen de vérifier que notre Freebox est correctement configurée et sécurisée.
Nous ne pouvons que faire confiance, les yeux fermés, aux techniciens de notre FAI sans avoir le moindre fichier de log à se mettre sous la dent !
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
CurtisNewton
Modérateur UF


Inscrit le: 25 Juil 2008
Messages: 57404
 
59319 points

CurtisNewton, Posté le: Mer 23 Sep 2015, 17:51    Sujet du message: 13461 11885 Répondre en citant

Bonsoir,

Des adresses en 10.x.x.x se trouvent sur le FreeWifi pour l'abonné étant connecté au réseau de hotspot, par exemple. Il a évidement une adresse publique en 78.250.x.x qui est comme celle fixe pour la ligne xDSL. Cette adresse en 10.x.x.x est visible si on surveille le réseau FreeWifi sur sa machine. Comme c'est du NAT, c'est logique. Mais c'est l'adresse publique qui devrait apparaitre...

Là, pour du réseau en câble avec aucune connexion FreeWifi, je ne vois pas trop, à part si Free se connecte aux box pour diverses raisons, et non pour de l'espionnage. Choses étrange quand même, cette histoire de 192.x.x.x qui est largement du local, logiquement.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Contender
Maître de L'Univers


Inscrit le: 29 Jan 2015
Messages: 915
 
1454 points

Contender, Posté le: Mer 23 Sep 2015, 19:24    Sujet du message: 107045 99189 Répondre en citant

Phidanfra a écrit:
Citation:
Alors, 2 possibilités :
- VPN
- Réseau local envahi.


Comme je l'ai précisé dans la topologie et configuration du réseau,
le Wifi et le VPN de la Freebox sont désactivés.
Donc de ce coté du firewall, il n'y a aucun Wifi ou VPN.

Citation:
et si c'était bêtement votre firewall qui au lieu de vous donner l'adresse IP public des PC qui essaient de se connecter à votre port 22 vous affiche leur IP local ... ?


Ce serait une possibilité, mais alors pourquoi il m'indiquerait les adresses publiques la majeur partie du temps,
et occasionnellement les adresses privées ???

Malheureusement, pour l'instant je n'ai pas d'explication valable, et je constate que nous (les utilisateurs de Freebox) n'avons aucun moyen de vérifier que notre Freebox est correctement configurée et sécurisée.
Nous ne pouvons que faire confiance, les yeux fermés, aux techniciens de notre FAI sans avoir le moindre fichier de log à se mettre sous la dent !

Je veux pas dire de bétises mais l'UPnP IGD et AV sont activés ? (d'ou les ouvertures de ports)
_________________
5571 mètres en 6/10 Débit ATM 4138 kbit/s et 1007 kbit/s Aff 56.50 dB 29 dB Marge 5 dB
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Ponzy33
Esprit de L'Univers


Inscrit le: 24 Jan 2011
Messages: 277
 
1216 points

Ponzy33, Posté le: Mer 23 Sep 2015, 20:28    Sujet du message: 53930 48676 Répondre en citant

Sur le réseau Free il y a un VLAN pour les services TV (100).

Or sur ce VLAN les adresse sont en 10.X.Y.Z et il est tout a fais possible de se mettre dessus mais vaut mieux pas que Free te choppe car cela s'appelle de l'espionnage...

Donc une personne peu aller renifler ce qui ce passe sur ton VLAN 100 mais cela s'arrete la. ton routeur Firewall peut donc intercepter ces flux car le port 22 et utilisé pour les service de Replay et autres

En mode routeur les 4 port du serveur sont tag en 1 et 100.

Ensuite le Player reçoit 2 IP une pour le Vlan 1(local) et une pour le 100 (FreeTV), il se peut que le Player fasse des requêtes vers le serveurs pour ce mettre à jour lui et les applications Downloadées.

le truc et de remonter avec traceroute les IP que tu voit histoire de connaitre la source.

mais vu ta config je pencherai plutôt pour le Player car d'aprés tes log il y a aussi une redirection de port vers le 22.
C'est quoi ton firewall?
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Phidanfra
(Auteur du topic)

Hobbit de L'Univers


Inscrit le: 22 Sep 2015
Messages: 4
 
4 points

Phidanfra
(Auteur du topic), Posté le: Jeu 24 Sep 2015, 17:08    Sujet du message: 116295 107366
Répondre en citant

Citation:
Je veux pas dire de bétises mais l'UPnP IGD et AV sont activés ? (d'ou les ouvertures de ports)


Effectivement l'UPnP IGD et AV sont activés mais il me semblait qu'ils utilisaient les port 1900 et 5000 et non pas le 22, ou alors il y a une faille de sécurité sur le protocole UPnP d'une des Freebox et quelqu'un a piraté l'une des deux.

PS : Comment arrives tu à avoir un d ébit de plus de 4 Mb/s avec une ligne de 5.5 Km ?
France Telecom t'a mis une ligne téléphonique avec des câbles en or ???


Citation:
Ensuite le Player reçoit 2 IP une pour le Vlan 1(local) et une pour le 100 (FreeTV), il se peut que le Player fasse des requêtes vers le serveurs pour ce mettre à jour lui et les applications Downloadées.


Admettons, mais là le Player essayerait de se mettre à jour sur une machine perso ?

De plus, les tentatives de connexion sont toujours vers la machine pour laquelle le port 22 a été redirigé en entrée sur le Freebox Server, jamais vers une autre machine du réseau, même pas vers une autre machine vers laquelle les ports http et https sont ouverts aussi en entrée sur la Freebox Server !

Je ne sais pas si vous me suivez, mais sur la Freebox Serveur plusieurs ports sont ouverts en entrée,
le port 22 qui est redirigé vers PC-x, et les ports 80 et 443 qui sont redirigés vers PC-y,
et il n'y a jamais de tentative de connexion sur le port 22 vers PC-y, c'est toujours vers le PC-x, comme si quelqu'un de l'extérieur profitait de l'ouverture et de la redirection du port 22 sur la Freebox Server tout en réussissant à se faire passé pour une adresse privée.

Citation:
le truc est de remonter avec traceroute les IP que tu voit histoire de connaitre la source.


Malheureusement ça ne me donne rien mais ça me fait pensé que j'ai oublié d'aller voir dans le log complet du firefall (et non dans la version épurée comme ci-dessus) s'il n'y avait pas des adresses MAC d'enregistrées pour ces connexions.
Je vais voir ça et vous tiens au courant.

Sinon le firewall est un Linux avec iptable.
Il est configuré en bridge (il ne fait pas de NAT ni de routage) ce qui permet d'avoir le même sous réseau des deux cotés et le rend invisible quand on fait des traceroute ou autre, vu qu'il n'a pas d'IP sur ses interfaces IN et OUT.
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Contender
Maître de L'Univers


Inscrit le: 29 Jan 2015
Messages: 915
 
1454 points

Contender, Posté le: Jeu 24 Sep 2015, 17:46    Sujet du message: 107045 99189 Répondre en citant

Phidanfra a écrit:
Citation:
Je veux pas dire de bétises mais l'UPnP IGD et AV sont activés ? (d'ou les ouvertures de ports)


Effectivement l'UPnP IGD et AV sont activés mais il me semblait qu'ils utilisaient les port 1900 et 5000 et non pas le 22, ou alors il y a une faille de sécurité sur le protocole UPnP d'une des Freebox et quelqu'un a piraté l'une des deux.

PS : Comment arrives tu à avoir un d ébit de plus de 4 Mb/s avec une ligne de 5.5 Km ?
France Telecom t'a mis une ligne téléphonique avec des câbles en or ???


Citation:
Ensuite le Player reçoit 2 IP une pour le Vlan 1(local) et une pour le 100 (FreeTV), il se peut que le Player fasse des requêtes vers le serveurs pour ce mettre à jour lui et les applications Downloadées.


Admettons, mais là le Player essayerait de se mettre à jour sur une machine perso ?

De plus, les tentatives de connexion sont toujours vers la machine pour laquelle le port 22 a été redirigé en entrée sur le Freebox Server, jamais vers une autre machine du réseau, même pas vers une autre machine vers laquelle les ports http et https sont ouverts aussi en entrée sur la Freebox Server !

Je ne sais pas si vous me suivez, mais sur la Freebox Serveur plusieurs ports sont ouverts en entrée,
le port 22 qui est redirigé vers PC-x, et les ports 80 et 443 qui sont redirigés vers PC-y,
et il n'y a jamais de tentative de connexion sur le port 22 vers PC-y, c'est toujours vers le PC-x, comme si quelqu'un de l'extérieur profitait de l'ouverture et de la redirection du port 22 sur la Freebox Server tout en réussissant à se faire passé pour une adresse privée.

Citation:
le truc est de remonter avec traceroute les IP que tu voit histoire de connaitre la source.


Malheureusement ça ne me donne rien mais ça me fait pensé que j'ai oublié d'aller voir dans le log complet du firefall (et non dans la version épurée comme ci-dessus) s'il n'y avait pas des adresses MAC d'enregistrées pour ces connexions.
Je vais voir ça et vous tiens au courant.

Sinon le firewall est un Linux avec iptable.
Il est configuré en bridge (il ne fait pas de NAT ni de routage) ce qui permet d'avoir le même sous réseau des deux cotés et le rend invisible quand on fait des traceroute ou autre, vu qu'il n'a pas d'IP sur ses interfaces IN et OUT.

Bah on va dire que je suis en tete de ligne quasiment ( il doit y avoir 10 maisons avant moi et le NRA est a peine remplis et je pense quil est bien Fibre car une antenne 4G est juste a cote
_________________
5571 mètres en 6/10 Débit ATM 4138 kbit/s et 1007 kbit/s Aff 56.50 dB 29 dB Marge 5 dB
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé
Phidanfra
(Auteur du topic)

Hobbit de L'Univers


Inscrit le: 22 Sep 2015
Messages: 4
 
4 points

Phidanfra
(Auteur du topic), Posté le: Jeu 24 Sep 2015, 18:04    Sujet du message: 116295 107366
Répondre en citant

Malheureusement, le firewall n'enregistre pas l'adresse MAC source, il n'enregistre que l'adresse MAC de sont interface par laquelle est entrée la connexion Sad

Sep 10 05:39:35 kernel: [503334.095961] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=10.28.219.77 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=46 ID=27466 DF PROTO=TCP SPT=56322 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 10 05:39:38 kernel: [503337.095832] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=10.28.219.77 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=46 ID=27467 DF PROTO=TCP SPT=56322 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 17 03:45:27 kernel: [1101285.823647] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=10.0.71.51 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=46 ID=61325 DF PROTO=TCP SPT=54354 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 17 03:45:30 kernel: [1101288.895097] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=10.0.71.51 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=46 ID=61326 DF PROTO=TCP SPT=54354 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 19 19:25:11 kernel: [1330469.475679] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=192.168.204.21 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=45 ID=25907 DF PROTO=TCP SPT=43542 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 19 19:25:14 kernel: [1330472.472178] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=192.168.204.21 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=45 ID=25908 DF PROTO=TCP SPT=43542 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 22 07:36:28 kernel: [1547146.415439] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=192.168.135.7 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=44 ID=64650 DF PROTO=TCP SPT=54097 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 22 07:36:31 kernel: [1547149.414204] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=192.168.135.7 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=44 ID=64651 DF PROTO=TCP SPT=54097 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 22 14:43:28 kernel: [1572766.470194] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=192.168.181.253 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=46 ID=62835 DF PROTO=TCP SPT=34103 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0

Sep 22 14:43:31 kernel: [1572769.447581] RULE 8 DENY IPs-privees IN=br0 OUT=br0 PHYSIN=eth2 PHYSOUT=eth1 MAC=00:30:18:ab:82:03:00:24:d4:ae:4e:58:08:00 SRC=192.168.181.253 DST=xxx.yyy.zzz.210 LEN=60 TOS=0x00 PREC=0x00 TTL=46 ID=62836 DF PROTO=TCP SPT=34103 DPT=22 WINDOW=5840 RES=0x00 SYN URGP=0
 
Revenir en haut Voir le profil de l'utilisateur Envoyer un message privé

Poster un nouveau sujet     Répondre au sujet

Univers Freebox Index du Forum -> Internet (ligne fixe)
Page 1 sur 1
Toutes les heures sont au format GMT + 2 Heures
 

 
Sauter vers:  
Vous ne pouvez pas poster de nouveaux sujets dans ce forum
Vous ne pouvez pas répondre aux sujets dans ce forum
Vous ne pouvez pas éditer vos messages dans ce forum
Vous ne pouvez pas supprimer vos messages dans ce forum
Vous ne pouvez pas voter dans les sondages de ce forum





CoolVista Thème phpbb
- Site adapté par Vincent Barrier
 © 2005 - 2009 Univers Freebox