📍 Как работают скрытые туннели? Туннелирование позволяет упаковывать запрещенный трафик в разрешенные протоколы, например:
DNS-туннели (iodine, dnscat2) – передача данных через DNS-запросы
ICMP-туннели (ptunnel, Hans) – трафик скрывается в ICMP Echo Request/Reply
HTTP/HTTPS-туннели (HTTPTunnel, tunna) – обфускация трафика через веб-запросы
TCP/UDP-туннели (sshuttle, UDP2Raw) – маскировка через стандартные порты
VPN over TLS (SoftEther, OpenVPN over TCP 443) – имитация обычного HTTPS-трафика
▪️ Выявление скрытых туннелей
1️⃣ Анализ аномального трафика
Резкое увеличение запросов к внешним DNS-серверам
Подозрительная активность ICMP (слишком много echo-request/response)
Долгие и нестандартные HTTP-запросы
Сессии с высоким временем жизни и постоянным низким трафиком
2️⃣ Используем DPI и сигнатурный анализ
Инструменты: Suricata, Zeek, Snort
Ищем признаки туннелирования в пакетах и заголовках
3️⃣ Мониторинг нестандартных доменов
DNS-туннели часто используют случайные поддомены (например, abcd1234.tunnel.com)
Решение: Pi-hole, SecurityTrails, Cisco Umbrella
▪️ Методы блокировки туннелей
1️⃣ Ограничиваем неиспользуемые протоколы
Отключаем ICMP для ненужных хостов
Запрещаем внешний DNS кроме корпоративного
2️⃣ Включаем строгую политику Firewall
Разрешаем выход только через прокси
Запрещаем нестандартные порты (например, 53/UDP наружу)
3️⃣ Внедряем DPI (Deep Packet Inspection)
Suricata/Snort – анализируем трафик на предмет туннелирования
pfSense + Snort – фильтрация и блокировка известных схем туннелирования
4️⃣ Логируем и анализируем поведение пользователей
Zeek (Bro) – пассивный мониторинг сетевой активности
SIEM-системы (ELK, Splunk, Wazuh) – корреляция подозрительных событий
5️⃣ Запрещаем VPN и прокси через GPO и PAC-скрипты
Блокируем OpenVPN, WireGuard, Shadowsocks, SoftEther
Настраиваем PAC-файл с жесткими правилами обхода
#network #security
🧑💻 NetworkAdmin