Ehm.. takze si to zhrnme - zarizeni nebude respektovat pridelene OUI ? Takovy vyrobce by mel dostat od IEEE po prstech.
A pokud bude.. tak mame 24-bit kolizni prostor. Hodne stesti, kdyz se na siti sejde nekolik koliznich mac-hashu.
Namisto toho, aby se resil problem - a dalo par facek tem, co si dle MAC adresy spojuji data a narusuji soukromi, budeme rozbijet zakladni technicke aspekty zarizeni.
Tak abychom se pak nedockali takove anarchie na FM ci GSM/LTE pasmech.. protoze proto...
Používání náhodné MAC adresy je běžná praxe všech mobilních zařízení už několik let. Každá náhodně generovaná MAC adresa má bit b1 nastavený, čili je lokálně administrovaná a nepředstavuje riziko kolize s globálně koordinovanými adresami. Kolizní prostor o velikosti 46 bitů je dostatečně velký, aby ke kolizím MAC adres v praxi nedocházelo.
Ano, zadna novinka. I takovy NetworkManager to ma uz od roku 2010. V roce 2017 se chovani trochu zlepsilo a ta MAC se nemeni s kazdym reconnectem (coz v nekterych meznich situacich dokazalo klidne vystrilet cely DHCP pool)...
Jo, je to přesně jedna z věcí, co mne na těch mobilech štve.
Doma jsem měl nastavené přidělování IP adres napevno podle MAC, aby se mobily uklidily jinam než noťasy, aby to šlo lépe filtrovat na firewallu - a když jsem dospěl k tomu, že je dám na jinou wifinu (ssid), tak to přestalo fungovat.
Stálo mne to tejden laborování (na staré wifině to fungovalo, na nové ne = něco je blbě na té nové síti...) ;oD
Nastaveno, fungovalo... Pak syn podědil mobil po mamince, ten prošel továrním nastavením - a bylo to tu zas!
Ale ten NetworkManager (o kterym je ta zpravicka) vam nebrani mit pro konkretni SSID pevnou a nemenou MAC (uz sakra dlouho tohle jde menit per-ssid). A ten patch, ktery zminuje tato zpravicka prave resi stabilni MAC per SSID. I ten Android umoznuje u konkretniho SSID mit phone MAC.
A jinak... ono obcas je dobry se podivat do logu, ze? :D
Ono mne vůbec nenapadlo hledat problém na straně mobilu. ;o(
Prostě jsem zapojil další router jako AP, s tím, že se ty mobily stáhnou k němu, trochu pošteloval konfiguraci, přehodil dva mobily - a divil se, že mají špatně IP adresu.
Takže:
1.- je to na novém zařízení, musel jsem tam něco udělat blbě,
2.- nefunguje předávání z DHCP serveru,
3.- zanesl jsem nějakou chybu na ten DHCP server...
Vůbec, ale vůbec mi nedocvaklo, že by problém mohl být na tom Androidu - vždyť tam jsem jen změnil SSID sítě, ke které se to má připojovat! V tom přeci nemůže bejt chyba! ;oD
(A navíc to nebylo tak urgentní, takže jsem se tomu věnoval jen po večerech - stačilo to nechat zatím ve staré sítí a tam to fungovalo.)
To je zase nesmysl :)
Můžete prosím uvést, jak se "tyhle věci" jako traffic engineering, nebo řízení přístupů (třeba aby dítě nemělo net po půlnoci) teda dělají "moderně" v prostředí domácí sítě?
Jo ahá, ony se nedělají vůbec a po vzoru Mrkvosoftu prohlásíme tmu za standard, nebo se v lepším případě pořídí mnohem dražší krabička, a bude se vymýšlet mnohem složitější opičárna stylem kanónu na vrabčáky k dosažení téhož. (jako multiple SSID v nejjednodušším případě. Případně EAP-TLS na domácí síť)?
Ono - jak to chcete jednoduše udělat na domácí síti s jedním postarším routerem...? Párování MAC:IP je prostě ta nejjednodušší varianta - pokud pominu wi-fi pro hosty
-.
Jasně, je lepší to oddělit úplně (a k tomu jsem vlastně taky dospěl), ale dokud neřešíte zlobivá a po nocích brouzdající dítka, je to tak nějak první po ruce.
Segmentovana sit neni zadny problem ani s TL-WR841N, a to byval socka routrik za par kacek. Dneska uz i tyhle levny krabicky maji v sobe switch s podporou VLAN. V rakousku uz pred lety na toto tema nekdo napsal i diplomku. Ale chapu, zijeme v Cesku, tady je vsechno "problem" :-)
Však on to není problém a nastavit to jde.
Ty VLANy jsou fajn, ale pokud neumíte na jednom rádiu několik SSID
, moc jiných jednoduchých možností, než párování podle MAC adresy, nemáte. (Alespoň pro běžného Frantu-uživatele.)
Na některých zařízeních ta podpora VLAN končí na úrovni: která zásuvka do které sítě a kam šoupnout rádio
. ;o(
Tak zarizeni snad vybiram podle jeho funkce (zvlastne na odbornem serveru to tak nejak ocekavam). Pointa je, ze to ani nemusi byt drahe. Ale pokud chci bezpecne resit nejakou child-policy, pak MAC:IP parovani je nedostatecne reseni a za tim si stojim. Overeno uz pred lety (na detech)... A ni tech vic SSID problem neni a to i na low-cost hardware - maximalne to chce vymenit software, ale na cele rade tech zarizeni jde prepalit OpenWRT dnes uz i pres web a ani nemusite pachat harakiri treba s tftp... a dostanete to tam i s klikatkem, co i BFU muze zvladnout.
No - já sem (na odborný server) lezu, abych něco pochytil. ;o)
Hlavně: já neřešil ani tak child-policy, jako spíš potřebu uklidit mobily do jiného nastavení, než kde jsou notebooky. Tedy nešlo o žádné politiky, a není potřeba to jakkoliv vynucovat.
Samozřejmě, že můžu zkoušet dětem ledacos omezit - ale není to efektivní, protože pak zjistím, že synátor v noci vyhrabe Raspberry Pi Zero, připojí si to k monitoru, vláme se do sousedovic blbě zabezpečené wi-fi, a zcela nerušeně brouzdá.
Je mnohem lepší je vést k tomu, ať nelezou, kam nemají lézt - a když tam vlezou, ať se nediví, že vidí, co nechtěli vidět
. Takže jen monitoruji provoz a případně je usměrním pohlavkem
(obrazně řečeno).
(A kromě toho mi večer odevzdají veškerou běžnou výpočetní techniku.)
A tak ta politika neni jen o detech. Stejne tak clovek muze mit potrebu omezit smart TV... atd. Bezpecnost je vzdy o tom, ze rozhoduje nejslabsi clanek retezu.
Samozrejme, nic neni dokonale. Ulohu vychovy nezpochybnuji - na druhou stranu i tradicni priklad s rozpalenymi kamny versus varovanimi rodicu naznacuje, jak to muze dopadnout. Diskuze je o tom, ze nektere incidenty jde predikovat... treba to, ze ditko napadne tu pridelenou IP (nebo MAC) proste zmenit - to je jednodussi, nez lovit derave wifiny sousedu (taky zalezi kde clovek bydli a kolik toho je okolo - ano, prusvih jsou tady vykopavky, jejichz provoz i zde na rootu par lidi obhajuje)....
Ono teda uprimne receno - odevzdavani vsech vypocetnich prostredku v konkretni cas ja za reseni nepovazuju (vzdy to byly vnejsi pozadavky, kdyz jsem to resil). Protoze me samotneho nejvic naucily ty noci travene u rozsviceneho monitoru v nocnim klidu. Takze az to potka me, budu hledat nejake reseni oprena o "DNS RPZ" spise nez vypinani na noc, ale uvidime, co prinese doba za par let...
No - ono u nás není moc co omezovat, protože tady jsou dva stroje s Windows, tři s Linuxem a dva mobily; plus několik malin, ale ty jsou tak nějak pod kontrolou a nemají tendenci volat někam co cloudu. Žádná chytrá televize a chytrá pračka je off-line.
Wifin je tu jen na první scan dvougigového pásma šestadvacet, z toho dvě úplně bez hesla, čtyři s výchozím dobře známým a asi tři se snadno uhádnutelným. Prostě byt na sídlišti. Takže vybírat je z čeho.
Však já jim tu techniku nesbírám, protože mám strach, že polezou, kam by neměli, ale proto, aby se v noci vyspali.
A až si sáhnou na rozpálená kamna
; tak první, co ode mne uslyší, bude: Já ti to říkal!
.
24. 12. 2023, 00:37 editováno autorem komentáře
Ale to je vzdycky sporne. Proc cocku? Ono jedna vec je edukace a jeji role je nezastupitelna - ale taky je dobre mit nejakou pojistku, protoze ta edukace neni vsespasitelna, coz leta zname i odjinud. O antiviru take prohlasujete, ze je zbytecny? Samozrejme, pokud mate echt dobre navyky, pak ho asi potrebovat nebudete. Kolem sebe v online svete mame hromadu patologickych jevu. A ten rodic bejt u vseho nemuze.
... jo a ještě něco, takže já tu budu segmentovat síť a řešit Radius když v potřebné míře funkčně totéž vyrobím za pět minut na routeru podle MAC adres a je to jednoduše dostatečné. To bych se asi musel zbláznit.
Až budete mít děti, uvidíte sám, že řešit podobné hovadiny jakkoliv složitěji je zbytečné. Ono blbostí si lze navymýšlet hodně, dokud máte spoustu času a žádné závazky a nemáte vlastně co dělat. Ale jsou to ve výsledku jen nesmyslné teorie. To pak leda pokud to máte jako koníčka. Ale jinak půjdu raději třeba s dětmi ven.
@Wasper Můžete prosím uvést, jak se "tyhle věci" jako traffic engineering, nebo řízení přístupů (třeba aby dítě nemělo net po půlnoci) teda dělají "moderně" v prostředí domácí sítě?
klidne stejne jako si delal pred 20lety, das mu SSID ktere povolis pristup jen znamejm MAC, jeho MAC omezis jak potrebujes...
to 'delat "moderne"' je jen to, uvedomit si ze uz Xlet mobily maji vychozi random MAC pro pristup Wifi... takze mu to prepnes v mobilu na device MAC...
To možná ano, ale to pořád nevylučuje kolizní prostor či nedokonalou implementaci - skutečné problémy a ten kolizní prostor je tak velký, aby sváděl k automatickému předpokladu. Přesně s touto hovadinou jsem válčil u pokrytí nových firemních prostor, kde mi doslova každých pár minut vyletěl Samsung A52/55 a iPhone. Dokonalý generátor problémů a svádění z cesty pátrání, protože na Galaxy a iPhone 12+ s tím problém nebyl. To je takové to oblíbené „bez internetu“, ať už to znamená vlastně cokoliv a týdny složitého pátrání, co se vlastně děje. Tím neříkám, že jsem Ubqt vyhodil zbytečně, protože AP tam jsem zase neustále řešil tuhnutí AP (mělo to svoje problémy).
Přirozeně prvním podezřelým byl režim AP – CAPsMAN. Například jsem vůbec nevěděl, jaké peklo představuje MESH s telefony Samsung A52. Následovalo pátrání (přidělení fungovalo) v DHCP, protože jak se ukázalo RouterOS (6.x Stable) i přes tvrdý reset z nějakého důvodu stále provozoval DHCP a měl nastavené Lease přesně na 10 minut. Nakonec všechny AP prodělali lobotomii a používám LT. K tomu problému je zajímavé, že o tom vlastně nikde nebylo příliš informací a doporučení před nastavením udělat tvrdý reset dodržen. I toto byla slepá ulička, respektive další dílek skládačky v této detektivce. Následovala Omnia 2020, za kterou to všechno visí. Opět přiděleno, nic se nezahazovalo a nemlátilo (DHCP). Problém pokračoval dál, až jsme se dostali k páteřnímu routeru a switchům s Nebulou (Zyxel Flex 100 + switche XGS1930) a tady nastala záhada, proč nebyla událost vůbec v logu. Dodnes nikdo neví.
I když se sešlo několik dalších problémů, k trvalému odstranění stačilo tu hovadinu vypnout a od té doby je klid, vše šlape jak hodinky. Strávili jsme nad tím hodně času, dělali jsme resety, měnili konfigurace, prakticky jsme celý segment sítě otevřeli, nastavovali tupá AP, adresy natvrdo, hledali dropy … nakonec příčinou byla tahle blbost, jak říkáš "běžná praxe".
Implementace popsana ve zpravicce ale chovani te funkcionality prave vyrazne zlepsuje. A i u toho androidu je zdokumentovane, jak se to presne chova, u iPhone to je podobne - problem je, ze lidi celkem neradi ctou manualy (a treba pochopili rozdil napric verzemi) s pocitem, ze to delat prece nemusi, protoze tomu rozumi ;-)
Omyl, - pracujeme s pravdepodobnosti, v tomto pripade s cislem 2^46 (MAC je 48-bitova, jeden bit je ten lokalne-administrovany flag, druhy flag je multicast). Ta MAC se vygeneruje nahodne a ulozi k danemu SSID. Ale muzete prekvapit, a z predmetneho commitu nam sdelit, co ze to tam zjistite... ;-)
@LivingLegend je problém ten že ty mac adresy nejsou vidět v nastaveni sítě.
ja tedy v Android 13 (@ Fairphone 5):
- hold v notifikaci na internet zobrazi okno Nastaveni/Internet
- Ulozene site, vyberu tu co me zajima a vidim:
"Adresa MAC zarizeni: 11:22:33:44:55:66"
nebo
"Nahodna adresa MAC (naposledy pouzita): 32:45:54:43:67:98"
podle toho co je vybrano v "Ochrana soukromi"
("Pouzit nahodnou MAC (vychozi)" nebo "Pouzit adresu MAC zarizeni")
Fakt? :-) A14, S22...pravda - ne plus, nepotrebuju padlo do kanoe :-)
Je videt ze jsi i odbornik na veliksot telefonu na slovo vzaty:
s22+ 157.4 x 75.8 x 7.6 mm (6.20 x 2.98 x 0.30 in)
s22 146 x 70.6 x 7.6 mm (5.75 x 2.78 x 0.30 in)
Zdroj, <a>https://www.gsmarena.com/compare.php3?idPhone1=11252&idPhone2=11253
1cm rozdil je fakt padlo :D Za to ze mam mensi telefon, mam i o kus mensi baterku, a pomalejsi nabijeni ze site, dekuji... Proti gustu zadny disputat.
Hm nejak jsem nepochopil ze to je ta pouze generovana, a ne i originalni, nejak jsem cekal dva zaznamy. Ale za to patri dik @k3dAR ze jsem to pochopil...
@LivingLegend
pro jistotu, nemam to kdyz bych dal hold nad ulozenou siti co je rovnou v Internet okne, musim nejdriv tuknout na "Ulozene site" (mam to mezi "Nastaveni site" a "Vyuziti dat mimo operatora" a az tam tuknout na konkretni wifi...
pripadne to jde rovnou v tom Internet okne jen u aktivni pripojene ze na ni tuknu, pokud to udelam tam na nepripojene tak se na ni snazi pripojit v tom "Ulozene site" prave ze nepripojuje ale zobrazi komplet prehled
enhance user privacy with some network operators and advertisers tracking MAC addresses to collect information on user movements and device usage patterns
Tohle se dala jak? MAC je uzitecna tak akorat lokalne mezi PC a prvnim routerem na ceste ne?
22. 12. 2023, 21:39 editováno autorem komentáře
Tak pokud cestujete a pripojujete se na ruzne volne hotspoty, jste timto zpusobem sledovatelny. V IPv6 se MAC navic pouziva pro odvozeni adresy (i te link-local). Hotely treba dnes casto pouzivaji nejakeho 3rd party dodavatele s "cloudovym" controllerem. Aneb ano, uzitecne to byt muze i na tom prvnim hopu...
K takovym hotspotum a 3rd party sitim je treba se prihlasovat (nemecke tmobile na shell benzinkach? jestli si dobre vzpominam - nez abych si tam udelal ucet, tak jsem to radeji vydrzel domu bez netu)
A pak vas stejne praskne prvni cookie - chtelo by to vedet konkretni metody zneuziti, podle me to uz prehaneji..
Tak to se nedělá na hotspotu, ale klidně pasivním snifferem kdekoli - stačí vidět jedinej paket (třeba pokus o hledání hidden SSID) a člověk je lognutej. A když tohle dáte do všech prodejen řetězce...
Jako u mobilních věcí je dobré to mí zapnutét, ale u pevných kompů je to totálně na palici. Jediné, co to trochu zmírňuje asi bude to, že u vlastníků Fedory se očekává, že alespoň trochu o síťařině vědí.
To aktivní skenování SSID bylo v módě před ~10 lety, je pořád? Skenovalo to i zjevně ne-hidden SSID. Výsledek pak je, že přijde nějaký agent konkurenční tajné služby a lidem v airodumpu vyskočí, že hledá SSID "Nevěstinec u Janičky" a "NSA Rájec-Jestřebí".
To se dělá aby se ušetřila sekunda než se přijme automatický beacon APčka?
Bouře ve sklenici vody... náhodná MAC adresa může být za určitých okolností k užitku, ale nebude stačit. V malých sítích, jak už bylo napsáno, bude k zlosti admina.
A že to Android dělá... no dělá, protože na Androidu je spousta jiných a mnohem lepších možností jak z uživatele vytěžit data, Google ID počínaje. A proč se byť jen o část informací o uživateli dělit i s provozovatelem sítě, že?
Cokoli se Bigtech dozví, použije proti nám.
Už teď je jasně viděl, že jakákoli nezávislost a soukromí bude potlačena všemi prostředky.