ืืื ืืชื ืจืืฆื ืืืฉืชืืฉ ืืืื ืืงืก ืืขืืืื, ืืื ื-VPN ืืืจืืื ื ืฉืื ืื ืืืคืฉืจ ืื? ืื ืืืืจ ืื ืขืฉืื ืืขืืืจ, ืืืจืืช ืฉืื ืื ืืืื. ืื ื ืจืืฆื ืืืืืืจ ืืืชื ืืจืืฉ ืฉืื ื ืื ืืืื ืืืื ืืช ืืขืืืช ื ืืืื ืืจืฉืช, ืื ืืืื ืืืืืช ืฉืขืฉืืชื ืืื ืื ื ืืื. ืืฆื ืฉื ื, ืืชืื ืฉืืืื ืืืชืื ืืืจืื ืืฆืืจื ืืื ืฉืืืื ืืืื ืืื ืฉืื ืจืืืืื, ืื ืื ื ืืืืืฅ ืื ืื ืกืืช ืืืชื.
ืืืืืจ ืืืื ืืจืื ืืืืข ืืืืชืจ, ืื ืืื ืืืืข ืืื ืื ืืืืชื ืืฆืืื ืืคืชืืจ ืืช ืืืขืืืช ืฉืฆืฆื ืื ืืืคืชืืข ืืืงืืช VPN. ืื ื ืืืฉื ืฉืืื ืื ืฉืื ืกื ืืืฉืชืืฉ ืืืืจืื ืืื ืืืื ืืขืืืช ืฉืื ืืื ืื, ืืื ื ืืงืืื ืฉืืืืืข ืื ืืกืฃ ืืื ืืขืืืจ ืืคืชืืจ ืืช ืืืขืืืช ืืืื ืืขืฆืื.
ืจืื ืืคืงืืืืช ืืืฉืืฉืืช ืืืืจืื ืื ืฆืจืืืืช ืืืืืช ืืืคืขืืืช ืืืืฆืขืืช sudo, ืืฉืจ ืืืกืจ ืืงืืฆืืจ. ืืืืจ.
ืจืื ืืชืืืืช ื-IP ืืืืฉื ืืืื, ืื ืฉืื ืืชื ืจืืื ืืชืืืช ืืื 435.435.435.435, ืืืื ืืืืืช ืฉื IP ืจืืื, ืกืคืฆืืคื ืืืงืจื ืฉืื.
ืืฉ ืื ืืืืื ืื 18.04, ืืื ืื ื ืืืฉื ืฉืขื ืฉืื ืืืื ืงืืื ื ืืชื ืืืืื ืืช ืืืืจืื ืขื ืืคืฆืืช ืืืจืืช. ืขื ืืืช, ืืืงืกื ืืื ืืื ืืงืก == ืืืืื ืื.
Cisco Connect
ืื ืฉื ืืฆื ื-Windows ืื MacOS ืืืื ืืืชืืืจ ื-VPN ืืืจืืื ื ืฉืื ื ืืจื Cisco Connect, ืฉืฆืจืื ืืฆืืื ืืช ืืชืืืช ืืฉืขืจ ืืืื ืคืขื ืฉืืชื ืืชืืืจ, ืืืืื ืกืืกืื ืืืืจืืืช ืืืืง ืงืืืข ืืงืื ืฉื ืืฆืจ ืขื ืืื Google Authenticator.
ืืืงืจื ืฉื ืืื ืืงืก, ืื ืืฆืืืชื ืืืคืขืื ืืช Cisco Connect, ืืื ืืฆืืืชื ืืืคืฉ ืืืืื ืืืืฆื ืืืฉืชืืฉ ื-openconnect, ืฉื ืขืฉืชื ืืืืืื ืืื ืืืืืืฃ ืืช Cisco Connect.
Openconnect
ืืชืืืืจืื, ืืืืื ืื ืืฉ ืืืฉืง ืืจืคื ืืืืื ื-openconnect, ืืื ืื ืื ืขืื ืืฉืืืื. ืืืื ืื ืืืืื.
ืืืืืื ืื, openconnect ืืืชืงื ืืื ืื ืืืืืืืช.
apt install openconnect
ืืื ืืืืจ ืืืชืงื ื, ืืชื ืืืื ืื ืกืืช ืืืชืืืจ ื-VPN
openconnect --user poxvuibr vpn.evilcorp.com
vpn.evilcorp.com ืืื ืืืชืืืช ืฉื VPN ืคืืงืืืื
poxvuibr - ืฉื ืืฉืชืืฉ ืคืืงืืืื
openconnect ืืืงืฉ ืืื ืืืืื ืกืืกืื, ืืฉืจ, ืืืืืืจื, ืืืจืืืช ืืืืง ืงืืืข ืืงืื ื-Google Authenticator, ืืื ืืื ืชื ืกื ืืืชืืืจ ื-vpn. ืื ืื ืขืืื, ืื ืืืืื, ืืคืฉืจ ืืืื ืืืืื ืขื ืืืืฆืข, ืฉืื ืืื ืจื, ืืืืืฉืื ืื ืงืืื ืฉื ืจืืฆื ืคืชืืื ืืจืงืข. ืื ืื ืื ืขืืื, ืืชื ืืืื ืืืืฉืื. ืืืจืืช ืฉืื ืื ืขืื ืืขืช ืืืืืจ, ืืืฉื, ื-Wi-Fi ืฉื ืืืจื ืืขืืืื, ืื ืืืื ืืืงืื ืืื ืืฉืืื; ืืืื ืื ืกืืช ืืืืืจ ืขื ืืืืื ืืืืืช.
ืชึฐืขืึผืึธื
ืืฉ ืกืืืจืืช ืืืืื ืฉืฉืื ืืืจ ืื ืืชืืื, ืืคืื ื-openconnect ืืืจืื ืืขืจื ืื:
POST https://vpn.evilcorp.com/
Connected to 777.777.777.777:443
SSL negotiation with vpn.evilcorp.com
Server certificate verify failed: signer not found
Certificate from VPN server "vpn.evilcorp.com" failed verification.
Reason: signer not found
To trust this server in future, perhaps add this to your command line:
--servercert sha256:4444444444444444444444444444444444444444444444444444444444444444
Enter 'yes' to accept, 'no' to abort; anything else to view: fgets (stdin): Operation now in progress
ืืฆื ืืื, ืื ืื ื ืขืื, ืื ืื ืืื ืืืืืจ ื-VPN, ืืื ืืฆื ืฉื ื, ืืื ืืชืงื ืืช ืืืขืื, ืืืืคื ืขืงืจืื ื, ืืจืืจ.
ืืื ืืฉืจืช ืฉืื ืื ื ืืืฉืืจ, ืฉืืืืฆืขืืชื ืื ื ืืืืืื ืืงืืืข ืฉืืืืืืจ ืืชืืฆืข ืืฉืจืช ืฉื ืืชืืืื ืืืงืืื ืฉืื ื, ืืื ืืจืืื ืืจืืฉืข, ืืชืขืืื ืื ืืื ื ืืืืขื ืืืขืจืืช. ืืืื ืืื ืื ืืืืื ืืืืืง ืื ืืฉืจืช ืืืืชื ืื ืื. ืืื, ืืืงืจื ืฉืืื ืืคืกืืง ืืขืืื.
ืขื ืื ืช ืฉ-openconnect ืืชืืืจ ืืฉืจืช, ืขืืื ืืืืจ ืื ืืืคืืจืฉ ืืืื ืืืฉืืจ ืืืืจ ืืืืืข ืืฉืจืช ื-VPN ืืืืฆืขืืช ืืคืชื -servercert
ืืชืืืื ืืืืืช ืืืื ืชืขืืื ืืฉืจืช ืฉืื ืื ื ืืฉืืจืืช ืืื ืฉ-openconnect ืืืคืืก. ืื ื ืืืงืืข ืืื:
To trust this server in future, perhaps add this to your command line:
--servercert sha256:4444444444444444444444444444444444444444444444444444444444444444
Enter 'yes' to accept, 'no' to abort; anything else to view: fgets (stdin): Operation now in progress
ืขื ืคืงืืื ืื ืชืืื ืื ืกืืช ืืืชืืืจ ืฉืื
openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444 --user poxvuibr vpn.evilcorp.com
ืืืื ืขืืฉืื ืื ืขืืื, ืืื ืืชื ืืืื ืืืืฉืื ืืกืืฃ. ืืื ืืืืคื ืืืฉื, ืืืืื ืื ืืจืืชื ืื ืชืื ื ืืฆืืจื ืืื
POST https://vpn.evilcorp.com/
Connected to 777.777.777.777:443
SSL negotiation with vpn.evilcorp.com
Server certificate verify failed: signer not found
Connected to HTTPS on vpn.evilcorp.com
XML POST enabled
Please enter your username and password.
POST https://vpn.evilcorp.com/
Got CONNECT response: HTTP/1.1 200 OK
CSTP connected. DPD 300, Keepalive 30
Set up DTLS failed; using SSL instead
Connected as 192.168.333.222, using SSL
NOSSSSSHHHHHHHDDDDD
3
NOSSSSSHHHHHHHDDDDD
3
RTNETLINK answers: File exists
/etc/resolvconf/update.d/libc: Warning: /etc/resolv.conf is not a symbolic link to /run/resolvconf/resolv.conf
/ Etc / resolv.conf
# Generated by NetworkManager
search gst.evilcorpguest.com
nameserver 127.0.0.53
/run/resolvconf/resolv.conf
# Dynamic resolv.conf(5) file for glibc resolver(3) generated by resolvconf(8)
# DO NOT EDIT THIS FILE BY HAND -- YOUR CHANGES WILL BE OVERWRITTEN
# 127.0.0.53 is the systemd-resolved stub resolver.
# run "systemd-resolve --status" to see details about the actual nameservers.
nameserver 192.168.430.534
nameserver 127.0.0.53
search evilcorp.com gst.publicevilcorp.com
habr.com ืืคืชืืจ, ืืื ืื ืชืืื ืืืืช ืืฉื. ืืชืืืืช ืืื jira.evilcorp.com ืืื ื ืคืชืืจืืช ืืื.
ืื ืฉืงืจื ืืื ืื ืืจืืจ ืื. ืืื ืื ืืกืื ืืจืื ืฉืื ืชืืกืืฃ ืืช ืืฉืืจื ื-/etc/resolv.conf
nameserver 192.168.430.534
ัะพ ะฐะดัะตัะฐ ะฒะฝัััะธ VPN ะฝะฐัะฝัั ะผะฐะณะธัะตัะบะธะผ ะพะฑัะฐะทะพะผ ัะตัะพะปะฒะธัััั ะธ ะฟะพ ะฝะธะผ ะผะพะถะฝะพ ะฑัะดะตั ั ะพะดะธัั, ัะพ ะตััั ัะพ, ััะพ ะธัะตั ะบะฐะบะธะผะธ DNS ัะตัะพะปะฒะธัั ะฐะดัะตัะฐ, ัะผะพััะธั ะธะผะตะฝะฝะพ ะฒ /etc/resolv.conf, ะฐ ะฝะต ะบัะดะฐ-ัะพ ะตัั.
ืืชื ืืืื ืืืืื ืฉืืฉ ืืืืืจ ื-VPN ืืืื ืขืืื ืืืื ืืืฆืข ืฉืื ืืืื ื-/etc/resolv.conf; ืืฉื ืื, ืคืฉืื ืืื ืืืคืืคื ืื ืืช ืืฉื ืืกืืื ืฉื ืืืฉืื ืื-VPN, ืืื ืืช ืืชืืืช ื-IP ืฉืื.
ืืชืืฆืื ืืื, ืืฉื ื ืฉืชื ืืขืืืช
- ืืขืช ืืืืืจ ื-VPN, ื-DNS ืฉืื ืื ื ืงืื
- ืื ืืชืขืืืจื ืขืืืจืช ืืจื VPN, ืฉืืื ื ืืืคืฉืจ ืืืฉื ืืืื ืืจื ื
ืื ื ืืืื ืื ืื ืืขืฉืืช ืขืืฉืื, ืืื ืงืืื ืงืฆืช ืืืืืืฆืื.
ืืื ื ืืืืืืืืช ืฉื ืืืืง ืืงืืืข ืฉื ืืกืืกืื
ืขื ืขืืฉืื, ืกืืืจ ืืื ืื ืฉืืืจ ืืื ืช ืืช ืืกืืกืื ืฉืื ืืคืืืช ืืืฉ ืคืขืืื ืืืืืื ืืื ืืืจ ืขืืืฃ ืืืชื. ืจืืฉืืช, ืื ืืกืืกืื ืืจืืื, ืืฉื ืืช, ืื ืืขืช ืืื ืืกื ืฆืจืื ืืืชืืื ืืคืจืง ืืื ืงืืืข
ืืคืชืจืื ืืกืืคื ืืืขืื ืื ื ืืื ืืืืืจ, ืื ื ืืชื ืืืืื ืฉืืื ืฆืืจื ืืืืื ืืช ืืืืง ืืงืืืข ืฉื ืืกืืกืื ืคืขืืื ืจืืืช.
ื ื ืื ืฉืืืืง ืืงืืืข ืฉื ืืกืืกืื ืืื fixedPassword, ืืืืืง ื-Google Authenticator ืืื 567 987. ื ืืชื ืืืขืืืจ ืืช ืืกืืกืื ืืืื ื-openconnect ืืืืฆืขืืช ืงืื ืจืืื ืืืืฆืขืืช ืืืจืืืื ื --passwd-on-stdin.
echo "fixedPassword567987" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444 --user poxvuibr vpn.evilcorp.com --passwd-on-stdin
ืขืืฉืื ืืชื ืืืื ืื ืืืื ืืืืืจ ืืคืงืืื ืืืืจืื ื ืฉืืืื ืกื ืืืฉื ืืช ืจืง ืืืง ื-Google Authenticator ืฉื.
VPN ืืจืืื ื ืื ืืืคืฉืจ ืื ืืืืืฉ ืืืื ืืจื ื.
ืืืืคื ืืืื, ืื ืื ืืืื ืื ื ืื ืืฉืืชื ืฆืจืื ืืืฉืชืืฉ ืืืืฉื ื ืคืจื ืืื ืืขืืืจ ืื Habr. ืืืกืจ ืืืืืืช ืืืขืชืืง-ืืืืง ื-stackoverfow ืืืื ืืืจื ืืื ืืฉืชืง ืืช ืืขืืืื, ืื ืฆืจืื ืืขืฉืืช ืืฉืื.
ืื ืื ื ืฆืจืืืื ืืืืฉืื ืืืจืื ืืช ืื ืื ืฉืืืฉืจ ืืชื ืฆืจืื ืืืฉืช ืืืฉืื ืืืจืฉืช ืืคื ืืืืช, ืืื ืืงืก ืขืืืจืช ื-VPN, ืืืืฉืจ ืืชื ืฆืจืื ืืืืช ืืืืืจ, ืืื ืขืืืจืช ืืืื ืืจื ื.
openconnect, ืืืืจ ืืคืขืื ืืืฆืืจืช ืืืืืจ ืขื vpn, ืืืฆืข ืกืงืจืืคื ืืืืื, ืฉื ืืฆื ื- /usr/share/vpnc-scripts/vpnc-script. ืืฉืชื ืื ืืกืืืืื ืืืขืืจืื ืืกืงืจืืคื ืืงืื, ืืืื ืืืืืจ ืืช ื-VPN. ืืจืืข ืืืื, ืื ืืฆืืืชื ืืืืื ืืืฆื ืืคืฆื ืืช ืืจืืืืช ืืชืขืืืจื ืืื VPN ืืจืืื ื ืืฉืืจ ืืืื ืืจื ื ืืืืฆืขืืช ืกืงืจืืคื ืืงืืจื.
ืืื ืื ืจืื, ืืื ืืฉืืจืืช vpn-slice ืคืืชื ืืืืืื ืขืืืจ ืื ืฉืื ืืืื ื, ืืืืคืฉืจ ืืฉืืื ืชื ืืขื ืืฉื ื ืขืจืืฆืื ืืืื ืืจืงืื ืขื ืืืืืจืื. ืืืื, ืืืืืจ, ืืชื ืชืฆืืจื ืืจืงืื, ืืื ืืชื ืื ืฆืจืื ืืืืืช ืฉืืื.
ืืคืจืืช ืชื ืืขื ืืืืฆืขืืช vpn-slice
ืจืืฉืืช, ืชืฆืืจื ืืืชืงืื vpn-slice, ืชืฆืืจื ืืืืื ืืืช ืืขืฆืื. ืื ืืฉ ืฉืืืืช ืืชืืืืืช, ืืืชืื ืขื ืื ืคืืกื ื ืคืจื. ืืื ืื ืชืืื ืืช Python ืจืืืื, ืื ืื ืืืืจืื ืืืืืช ืงืฉืืื. ืืชืงื ืชื ืืืืฆืขืืช virtualenv.
ืืื ืืฉ ืืืืื ืืช ืืื ืืฉืืจืืช, ืืืืฆืขืืช ืืชื -script, ืืืฆืืื ื-openconnect ืฉืืืงืื ืืกืงืจืืคื ืืกืื ืืจืื, ืขืืื ืืืฉืชืืฉ ื-vpn-slice
echo "fixedPassword567987" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444 --user poxvuibr --passwd-on-stdin
--script "./bin/vpn-slice 192.168.430.0/24 " vpn.evilcorp.com
--script ืืืขืืจืช ืืืจืืืช ืขื ืคืงืืื ืฉืฆืจืื ืืงืจืื ืืืงืื ืืกืงืจืืคื. ./bin/vpn-slice - ื ืชืื ืืงืืืฅ ืืืคืขืื vpn-slice 192.168.430.0/24 - ืืกืืช ืืชืืืืช ืฉืืืืื ืืฉ ืืขืืืจ ื-vpn. ืืื, ืื ื ืืชืืืื ืื ืฉืื ืืืชืืืช ืืชืืืื ื-192.168.430, ืืฉ ืืืคืฉ ืืช ืืืฉืื ืขื ืืชืืืช ืื ืืชืื ื-VPN
ืืืฆื ืืขืช ืืืืจ ืืืืืช ืืืขื ื ืืจืืื. ืึผึดืืขึทื. ืขืืฉืื ืืชื ืืืื ืืืืช ื-Habr ืืืชื ืืืื ืืืืช ืืืฉืื ืืคื ืื-ืชืืืืื ืืคื ip, ืืื ืืชื ืื ืืืื ืืืืช ืืืฉืื ืืคื ืื-ืืจืืื ื ืืคื ืฉื ืกืืื. ืื ืืชื ืืฆืืื ืืชืืื ืืื ืืฉื ืืกืืื ืืืชืืืช ืืืืจืืื, ืืื ืืืืจ ืืขืืื. ืืขืืื ืขื ืฉื-IP ืืฉืชื ื. ืืื ืืงืก ืืืืื ืืขืช ืืืฉืช ืืืื ืืจื ื ืื ืืืื ืืจืื ื, ืืืชืื ื-IP. ืืื ืขืืืื ื ืขืฉื ืฉืืืืฉ ื-DNS ืฉืืื ื ืชืืืื ืืื ืืงืืืข ืืช ืืืชืืืช.
ืืืขืื ืืืืื ืืืชืืื ืื ืืฆืืจื ืื - ืืขืืืื ืืื ืืกืืจ, ืืื ืืืืช ืืชื ืืืื ืืืฉืช ืจืง ืืืฉืืืื ืคื ืืืืื ืืจืืื ืืื ืืืืฆืขืืช IP. ืืกืืื ืืื ืืื ืฉืืืฉืจ ืืชื ืืืืืจ ื-Wi-Fi ืืจืืื ื, ื ืขืฉื ืฉืืืืฉ ืื ื-DNS ืืืจืืื ื, ืื ืคืชืจืืช ืื ืืชืืืืช ืกืืืืืช ืื-VPN, ืืืจืืช ืฉืขืืืื ืื ืืคืฉืจ ืืืืืข ืืืชืืืช ืืื ืืื ืฉืืืืฉ ื-VPN.
ืฉืื ืื ืืืืืืื ืฉื ืงืืืฅ ืืืืจืืื
ืื vpn-slice ื ืฉืื ืื ืืืืก, ืื ืืืืจ ืืขืืืช ื-VPN, ืืื ืืืื ืืืืช ื-DNS ืฉืื, ืืืฆืื ืฉื ืืช ืืชืืืืช ื-IP ืฉื ืืืฉืืืื ืืืจืืฉืื ืืคื ืืฉืืืช ืืกืืืืื ืฉืืื ืืืืืื ืืืชื ืืืืจืืื. ืืืืจ ืืืืื ื-VPN, ืืืชืืืืช ืืืื ืืืกืจื ืืืืืจืืื. ืืื ืืขืฉืืช ืืืช, ืขืืื ืืืขืืืจ ืฉืืืช ืกืืืืื ื-vpn-slice ืืืจืืืื ืืื. ืืื.
echo "fixedPassword567987" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444 --user poxvuibr --passwd-on-stdin
--script "./bin/vpn-slice 192.168.430.0/24 jira.vpn.evilcorp.com git.vpn.evilcorp.com " vpn.evilcorp.com
ืขืืฉืื ืืื ืืืืจ ืืขืืื ืื ืืืฉืจื ืืื ืขื ืืืืฃ.
ืืคืฉ ืืช ืืืชืืืืช ืฉื ืื ืชืช-ืืืืืืื ืื ื-DNS ืฉื ืืชื ืขื ืืื ื-VPN
ืื ืืฉ ืืขื ืืชืืืืช ืืจืฉืช, ืืืืฉื ืฉื ืฉืื ืื ืืืืืืื ืฉื ืงืืืฅ ืืืืจืืื ืขืืืืช ืื ืืื. ืืื ืื ืืฉ ืืจืื ืืฉืืืื ืืจืฉืช, ืื ืชืฆืืจื ืื ืืืื ืืืืกืืฃ ืฉืืจืืช ืืื zoidberg.test.evilcorp.com ืืชืกืจืื zoidberg ืืื ืฉืื ืฉื ืืื ืืกืคืกืื ืืืืืงื.
ืืื ืขืืฉืื, ืืฉืื ืื ื ืืืื ืื ืงืฆืช ืืื ืืคืฉืจ ืืืื ืืช ืืฆืืจื ืืื.
ืื, ืืืืจ ืืขืืืช ื-VPN, ืืชื ืืกืชืื ื-/etc/hosts, ืืชื ืืืื ืืจืืืช ืืช ืืฉืืจื ืืื
192.168.430.534 dns0.tun0 # vpn-slice-tun0 ื ืืฆืจ ืืืืืืืืช
ืืฉืืจื ืืืฉื ื ืืกืคื ื-resolv.conf. ืืงืืฆืืจ, vpn-slice ืงืืข ืืืืฉืื ืืืื ื ืืฆื ืฉืจืช ื-dns ืขืืืจ ื-vpn.
ืืขืช ืขืืื ื ืืืืื ืฉืืื ืืืืืช ืืช ืืชืืืช ื-IP ืฉื ืฉื ืชืืื ืืืกืชืืื ื-evilcorp.com, ืืื ืืงืก ืขืืืจืช ื-DNS ืืืจืืื ื, ืืื ืืฉ ืฆืืจื ืืืฉืื ืืืจ, ืื ืืืจืืจืช ืืืืื.
ืืืคืฉืชื ืืืืื ืื ืืจืื ืืื ืืืืืืชื ืฉืคืื ืงืฆืืื ืืืืช ืืื ืืืื ื ืืืืืื ืื ืืืงืืคืกื. ืืฉืืขืืช ืืืืจ ืืื ืืืืืืช ืืืฉืชืืฉ ืืฉืจืช ื-DNS ืืืงืืื dnsmasq ืืื ืืคืชืืจ ืฉืืืช.
ืืืืืจ, ืืชื ืืืื ืืืืื ืฉืืื ืืงืก ืืืื ืชืืื ืืฉืจืช ื-DNS ืืืงืืื ืขืืืจ ืืชืืืืช IP, ืืฉืจ ืืชืืจื, ืืืชืื ืืฉื ืืืืืืื, ืืืคืฉ ืืช ื-IP ืืฉืจืช ื-DNS ืืืืฆืื ื ืืืชืืื.
ืืื ืื ืื ืืช ืื ืื ืฉืงืฉืืจ ืืจืฉืชืืช ืืืืืืจื ืจืฉืช, ืืืืื ืื ืืฉืชืืฉืช ื-NetworkManager, ืืืืืฉืง ืืืจืคื ืืืืืจืช, ืืืฉื, ืืืืืจื Wi-Fi ืืื ืจืง ืงืฆื ืงืฆื ืฉืื.
ื ืฆืืจื ืืืคืก ืืชืฆืืจื ืฉืื.
- ืฆืืจ ืงืืืฅ ื- /etc/NetworkManager/dnsmasq.d/evilcorp
address=/.evilcorp.com/192.168.430.534
ืฉืืื ืื ืื ืงืืื ืืื evilcorp. ืื ืืกืื ื-dnsmasq ืฉืืฉ ืืืคืฉ ืืื ืชืช-ืืืืืืื ืื ืฉื evilcorp.com ื-dns ืืืจืืื ื.
- ืืืืจ ื-NetworkManager ืืืฉืชืืฉ ื-dnsmasq ืืคืชืจืื ืฉื
ืชืฆืืจืช ืื ืื ืืจืฉืช ืืืืงืืช ื- /etc/NetworkManager/NetworkManager.conf ืืชื ืฆืจืื ืืืืกืืฃ ืฉื:
[ืจืืฉื] dns=dnsmasq
- ืืคืขื ืืืืฉ ืืช NetworkManager
service network-manager restart
ืืขืช, ืืืืจ ืืชืืืจืืช ื-VPN ืืืืฆืขืืช openconnect ื-vpn-slice, ื-ip ืืืงืืข ืืจืืื, ืื ืื ืื ืชืืกืืฃ ืืชืืืืช ืกืืืืืช ืืืจืืืื ืืื ื-vpnslice.
ืืืฆื ืืืฉืช ืืฉืืจืืชืื ืืืืืื ืืืืฆืขืืช VPN
ืืืจื ืฉืืฆืืืชื ืืืชืืืจ ื-VPN, ืฉืืืชื ืืืื ืืืฉื ืืืืืื, ืืื ืืชืืจืจ ืฉืื ืื ื ืืชืืืจ ื-VPN ืืืืฅ ืืจืฉืช ืืืฉืจืืืช, ืื ืืืืืจ ืื ืขืืื. ืืกืืืคืืื ืืืืจ, ืื?
ืืืืืจ ืฉืื ื ืืืืงื ื-mail.publicevilcorp.com, ืื ืฉืืืืจ ืฉืืื ืื ื ืืคื ืชืืช ืืืื ื-dnsmasq ืืืชืืืช ืฉืจืช ืืืืืจ ืืชืืฆืขืช ืืืืฆืขืืช DNS ืฆืืืืจื.
ืืืื, ืืืฉืจื ืขืืืื ืืฉืชืืฉ ื-DNS, ืฉืืืื ืืช ืืืชืืืช ืืื. ืื ืื ืฉืืฉืืชื. ืืืขืฉื, ืืืืจ ืืืกืคืช ืืฉืืจื ื-dnsmasq
address=/mail.publicevilcorp.com/192.168.430.534
ืืืฆื ืื ืืฉืชื ื ืืื. ip ื ืฉืืจ ืืืชื ืืืืจ. ืืืืชื ืฆืจืื ืืืืช ืืขืืืื.
ืืจืง ืืืจ ืื, ืืฉืืขืืงืชื ืืกืืืืืฆืื ืืืื ืชื ืงืฆืช ืืช ืืืขืื, ืืื ืืื ืืื ืืืจ ืื ืืื ืืคืชืืจ ืืืชื. ืืื ืฆืืจื ืืืชืืืจ ืืฉืจืช ืืืืืจ ืื ืกืชื, ืืื ืืจื VPN
ืื ื ืืฉืชืืฉ ื-vpn-slice ืืื ืืขืืืจ ืืจื ื-VPN ืืืชืืืืช ืฉืืชืืืืืช ื-192.168.430. ืืืฉืจืช ืืืืืจ ืื ืจืง ืืฉ ืืชืืืช ืกืืืืช ืฉืืื ื ืชืช-ืืืืืื ืฉื evilcorp, ืื ืืื ืื ืืชืืืช IP ืฉืืชืืืื ื-192.168.430. ืืืืืื ืฉืืื ืื ืืืคืฉืจ ืืืฃ ืืื ืืืจืฉืช ืืืืืืช ืืืืืข ืืืื.
ืืื ืฉืืื ืืงืก ืืขืืืจ ืืจื ื-VPN ืืืฉืจืช ืืืืืจ, ืขืืื ืืืืกืืฃ ืืืชื ืื ื-vpn-slice. ื ื ืื ืฉืืชืืืช ืืืืืจ ืืื 555.555.555.555
echo "fixedPassword567987" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444 --user poxvuibr --passwd-on-stdin
--script "./bin/vpn-slice 555.555.555.555 192.168.430.0/24" vpn.evilcorp.com
ืกืงืจืืคื ืืืขืืืช VPN ืขื ืืจืืืื ื ืืื
ืื ืื, ืืืืื, ืื ืืืื ื ืื. ืื, ืืชื ืืืื ืืฉืืืจ ืืช ืืืงืกื ืืงืืืฅ ืืืืขืชืืง-ืืืืง ืืืชื ืืงืื ืกืืื ืืืงืื ืืืงืืื ืืืชื ืืื, ืืื ืื ืขืืืื ืื ื ืขืื ืืืืืื. ืืื ืืืงื ืขื ืืชืืืื, ื ืืชื ืืขืืืฃ ืืช ืืคืงืืื ืืกืงืจืืคื ืฉืืืืงื ื-PATH. ืืื ืชืฆืืจื ืจืง ืืืืื ืืช ืืงืื ืฉืืชืงืื ื-Google Authenticator
#!/bin/sh
echo "fixedPassword$1" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444 --user poxvuibr --passwd-on-stdin
--script "./bin/vpn-slice 192.168.430.0/24 jira.vpn.evilcorp.com git.vpn.evilcorp.com " vpn.evilcorp.com
ืื ืชืฉืื ืืช ืืกืงืจืืคื ื-connect~evilcorp~ ืืชื ืืืื ืคืฉืื ืืืชืื ืืงืื ืกืืื
connect_evil_corp 567987
ืืื ืขืืฉืื ืืชื ืขืืืื ืฆืจืื ืืฉืืืจ ืืช ืืงืื ืกืืื ืฉืื openconnect ืคืืขื ืคืชืื ืืกืืื ืืืฉืื
ืืคืขืืช openconnect ืืจืงืข
ืืืจืื ืืืื, ืืืืืจืื ืฉื openconnect ืืืื ืื ื ืืืืกืืคื ืืคืชื ืืืืื ืืชืืื ืืช -background, ืฉืืืจื ืืชืืื ืืช ืืขืืื ืืจืงืข ืืืืจ ืืืฉืงื. ืื ืชืคืขืื ืืืชื ืื, ืชืืื ืืกืืืจ ืืช ืืงืื ืกืืื ืืืืจ ืืืฉืงื
#!/bin/sh
echo "fixedPassword$1" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444
--user poxvuibr
--passwd-on-stdin
--background
--script "./bin/vpn-slice 192.168.430.0/24 jira.vpn.evilcorp.com git.vpn.evilcorp.com " vpn.evilcorp.com
ืขืืฉืื ืคืฉืื ืื ืืจืืจ ืืื ืืืืืื ืืืืื ืื. ืืืืคื ืืืื, ืื ืื ื ืื ืืืืช ืฆืจืืืื ืืืื ืื, ืืื ืื ืืคืฉืจ ืืืขืช. openconnect ืืืื ืืืคื ืืช ืืืชื ื-syslog, ืฉื ืื ืืืฉืืจื ืืืืืื ืืืืืืืืื. ืืชื ืฆืจืื ืืืืกืืฃ ืืช ืืืชื โsyslog ืืคืงืืื
#!/bin/sh
echo "fixedPassword$1" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444
--user poxvuibr
--passwd-on-stdin
--background
--syslog
--script "./bin/vpn-slice 192.168.430.0/24 jira.vpn.evilcorp.com git.vpn.evilcorp.com " vpn.evilcorp.com
ืืื, ืืกืชืืจ ืฉ-openconnect ืขืืื ืืืคืฉืื ืืจืงืข ืืื ืืคืจืืข ืืืฃ ืืื, ืืื ืื ืืจืืจ ืืื ืืขืฆืืจ ืืช ืื. ืืืืืจ, ืืคืฉืจ ืืืืื ืืกื ื ืืช ืคืื ื-ps ืืืืฆืขืืช grep ืืืืคืฉ ืชืืืื ืฉืฉืื ืืืื openconnect, ืืื ืื ืืืืฉืื ืืืืืข. ืชืืื ืื ืืืืชืืื ืฉืืฉืื ืขื ืื. ื-Openconnect ืืฉ ืืคืชื -pid-file, ืฉืืืืฆืขืืชื ืืชื ืืืื ืืืืจืืช ื-openconnect ืืืชืื ืืช ืืืื ืืชืืืื ืฉืื ืืงืืืฅ.
#!/bin/sh
echo "fixedPassword$1" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444
--user poxvuibr
--passwd-on-stdin
--background
--syslog
--script "./bin/vpn-slice 192.168.430.0/24 jira.vpn.evilcorp.com git.vpn.evilcorp.com " vpn.evilcorp.com
--pid-file ~/vpn-pid
ืขืืฉืื ืืชื ืชืืื ืืืื ืืืจืื ืชืืืื ืขื ืืคืงืืื
kill $(cat ~/vpn-pid)
ืื ืืื ืชืืืื, ืืืจืื ืืงืื, ืืื ืื ืืืจืืง ืฉืืืื. ืื ืืงืืืฅ ืื ืงืืื, ืื ืฉืื ืืืจ ืจืข ืื ืืงืจื, ืื ืฉืชืืื ืืืจืื ืืช ืืชืืืื ืืืืื ืืฉืืจื ืืจืืฉืื ื ืฉื ืืกืงืจืืคื.
kill $(cat ~/vpn-pid)
#!/bin/sh
echo "fixedPassword$1" | openconnect --servercert sha256:4444444444444444444444444444444444444444444444444444444444444444
--user poxvuibr
--passwd-on-stdin
--background
--syslog
--script "./bin/vpn-slice 192.168.430.0/24 jira.vpn.evilcorp.com git.vpn.evilcorp.com " vpn.evilcorp.com
--pid-file ~/vpn-pid
ืขืืฉืื ืืชื ืืืื ืืืคืขืื ืืช ืืืืฉื, ืืคืชืื ืืช ืืืกืืฃ ืืืืคืขืื ืืช ืืคืงืืื, ืืืขืืืจ ืื ืืช ืืงืื ื-Google Authenticator. ืืืืจ ืืื ื ืืชื ืืืกืืจ ืืช ืืงืื ืกืืื.
ืืื ืคืจืืกืช VPN. ืืืงืื ืคืชืื
ืืชืืจืจ ืฉืงืฉื ืืืื ืืืืื ืืื ืืืืืช ืืื ื ืชื VPN. ืืืืชื ืฆืจืื ืืงืจืื ืืืืคืฉ ืืจืื ืืืืื. ืืืจืื ืืืื, ืืืจื ืฉืืืืืชื ืื ืื ืืจืื ืืื ืืืขืื, ืืืจืืืื ืืื ืืื ืืืคืืื ืืืืืจ ืคืชืื ืืืื ื ืงืจืื ืืื ืจืืื ืื ืืจืืฉืื.
ืืชืืฆืื ืืื, ืืืืืชื ืฉ-vpn-slice, ืืื ืืกืงืจืืคื ืืืงืืจื, ืืฉื ื ืืช ืืืืช ืื ืืชืื ืืจืฉืชืืช ื ืคืจืืืช.
ืืืืช ื ืืชืื
ืืืืืื ืคืฉืืืืช, ืื ืืืื ืืขืืืื ืืจืืฉืื ื ืฉืืืืื ืื ืืืชืืืช ืฉืืื ืืงืก ืจืืฆื ืืขืืืจ ืื ืฆืจืืื ืืืชืืื, ืืืขืืืื ืืฉื ืืื ืขื ืืืื ืืชืื ืจืฉืช ืืขืืืจ ืืืชืืืช ืืื. ืืืขืฉื, ืืฉ ืืืชืจ ืืืืจืื, ืืื ืื ืื ืืฉื ื ืืช ืืืืืช.
ืขื ืื ืช ืืฆืคืืช ืืืืืช ืื ืืชืื, ืขืืื ืืืคืขืื ืืช ืืคืงืืื ip route
default via 192.168.1.1 dev wlp3s0 proto dhcp metric 600
192.168.430.0/24 dev tun0 scope link
192.168.1.0/24 dev wlp3s0 proto kernel scope link src 192.168.1.534 metric 600
192.168.430.534 dev tun0 scope link
ืืื, ืื ืงื ืืืจืื ืืื ืืชื ืฆืจืื ืืืืืข ืืื ืืฉืืื ืืืืขื ืืืชืืืช ืืืฉืื. ืืจืืฉืื ืืื ืชืืืืจ ืืืื ืืืชืืืช ืฆืจืืื ืืืชืืื. ืืื ืืืืื ืืื ืืงืืืข ืฉ-192.168.0.0/16 ืืืืจ ืฉืืืชืืืช ืฆืจืืื ืืืชืืื ื-192.168, ืฆืจืื ืืืคืฉ ืืืืื ืืื ืืกืืืช ืืชืืืช IP. ืืืจื dev ืืฉ ืืช ืฉื ืืืชืื ืฉืืืื ืืฉ ืืฉืืื ืืช ืืืืืขื.
ืขืืืจ VPN, ืืื ืืงืก ืืฆืจื ืืชืื ืืืจืืืืื - tun0. ืืงื ืืืืื ืฉืชืขืืืจื ืืื ืืืชืืืืช ืืื ื-192.168 ืขืืืจืช ืืจืื
192.168.0.0/16 dev tun0 scope link
ืืชื ืืืื ืื ืืืกืชืื ืขื ืืืฆื ืื ืืืื ืฉื ืืืืช ืื ืืชืื ืืืืฆืขืืช ืืคืงืืื ืืกืืื -ื (ืืชืืืืช IP ืขืืืจืืช ืื ืื ืืืืืช ืืฆืืจื ืืืื) ืคืงืืื ืื ืืคืืงื ืชืืฆืืืช ืืฆืืจื ืฉืื ื ืืืืจื ืืื ืืืืืืช, ืื ืืคืื ืฉืื ื ืืฆื ืืขืชืื ืงืจืืืืช ืืืืจืืืื ืืืื ืืจื ื ืืืชื ืฆืจืื ืืืืืช ืืกืืื ืืงืจืื ืืืชื.
ืืืื ืืืืจื ืืืชืืื ืืชืืืช ื-IP ืฉื ืืกืืื ื ืืชื ืืืืื ืืืฉืืืื ืฉื ืืขืืืืืช Destination ื- Genmask. ืืืชื ืืืงืื ืฉื ืืชืืืช ื-IP ืืชืืืืื ืืช ืืืกืคืจืื 255 ื-Genmask ื ืืงืืื ืืืฉืืื, ืืื ืืื ืฉืืื ืืฉ 0 ืื. ืืืืืจ, ืืฉืืืื ืฉื ืืขื 192.168.0.0 ื-Genmask 255.255.255.0 ืืืืจ ืฉืื ืืืชืืืช ืืชืืืื ื-192.168.0, ืื ืืืงืฉื ืืืื ืชืขืืืจ ืืืกืืื ืื. ืืื ืืขื 192.168.0.0 ืืื Genmask 255.255.0.0, ืื ืืงืฉืืช ืืืชืืืืช ืฉืืชืืืืืช ื-192.168 ืืขืืจื ืืืืจื ืืืกืืื ืืื
ืืื ืืืืื ืื ืืขืฆื ืขืืฉื vpn-slice, ืืืืืชื ืืืกืชืื ืขื ืืืฆืืื ืฉื ืืืืืืืช ืืคื ื ืืืืจื
ืืคื ื ืืคืขืืช ื-VPN ืื ืืื ืืื
route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
0.0.0.0 222.222.222.1 0.0.0.0 UG 600 0 0 wlp3s0
222.222.222.0 0.0.0.0 255.255.255.0 U 600 0 0 wlp3s0
333.333.333.333 222.222.222.1 255.255.255.255 UGH 0 0 0 wlp3s0
ืืืืจ ืืชืงืฉืจืืช ื-openconnect ืืื vpn-slice ืื ืืคื ืืืืืช ืืื
route -n
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
0.0.0.0 0.0.0.0 0.0.0.0 U 0 0 0 tun0
0.0.0.0 222.222.222.1 0.0.0.0 UG 600 0 0 wlp3s0
222.222.222.0 0.0.0.0 255.255.255.0 U 600 0 0 wlp3s0
333.333.333.333 222.222.222.1 255.255.255.255 UGH 0 0 0 wlp3s0
192.168.430.0 0.0.0.0 255.255.255.0 U 0 0 0 tun0
192.168.430.534 0.0.0.0 255.255.255.255 UH 0 0 0 tun0
ืืืืจื ืฉืืชืงืฉืจืชื ื-openconnect ืืฉืืืื ืขื vpn-slice ืืื ืื
Kernel IP routing table
Destination Gateway Genmask Flags Metric Ref Use Iface
0.0.0.0 222.222.222.1 0.0.0.0 UG 600 0 0 wlp3s0
222.222.222.0 0.0.0.0 255.255.255.0 U 600 0 0 wlp3s0
333.333.333.333 222.222.222.1 255.255.255.255 UGH 0 0 0 wlp3s0
192.168.430.0 0.0.0.0 255.255.255.0 U 0 0 0 tun0
192.168.430.534 0.0.0.0 255.255.255.255 UH 0 0 0 tun0
ื ืืชื ืืจืืืช ืฉืื ืืชื ืื ืืฉืชืืฉ ื-vpn-slice, ืื openconnect ืืืชื ืืืคืืจืฉ ืฉืืฉ ืืืฉืช ืืื ืืืชืืืืช, ืืืื ืืื ืฉืฆืืื ื ืืืคืืจืฉ, ืืจื vpn.
ืืืฉ ืืื:
0.0.0.0 0.0.0.0 0.0.0.0 U 0 0 0 tun0
ืฉื, ืืืื, ืืฆืืื ืืื ื ืชืื ื ืืกืฃ, ืฉืื ืืฉ ืืืฉืชืืฉ ืื ืืืชืืืช ืฉ-Linux ืื ืกื ืืขืืืจ ืืจืื ืืื ื ืชืืืืช ืืฃ ืืกืืื ืืืืืื.
0.0.0.0 222.222.222.1 0.0.0.0 UG 600 0 0 wlp3s0
ืืืจ ืืชืื ืืื ืฉืืืงืจื ืื ืฆืจืื ืืืฉืชืืฉ ืืืชืื Wi-Fi ืกืื ืืจืื.
ืื ื ืืืืื ืฉื ืขืฉื ืฉืืืืฉ ืื ืชืื ื-VPN ืืืืืื ืฉืืื ืืจืืฉืื ืืืืืช ืื ืืชืื.
ืืชืืืืจืืืช, ืื ืชืกืืจ ืืช ื ืชืื ืืจืืจืช ืืืืื ืืื ืืืืืช ืื ืืชืื, ืื ืืฉืืืื ืขื dnsmasq openconnect ืืืืจ ืืืืืื ืคืขืืื ืชืงืื ื.
ื ืืกืืชื
route del default
ืืืื ืขืื.
ื ืืชืื ืืงืฉืืช ืืฉืจืช ืืืืจ ืืื vpn-slice
ืืื ืืฉ ืื ืื ืฉืจืช ืืืืจ ืขื ืืืชืืืช 555.555.555.555, ืฉืื ืืืื ืฆืจืื ืืืฉืช ืืจื VPN. ืืฉ ืืืืกืืฃ ืื ืืช ืืืกืืื ืืืื ืืืืคื ืืื ื.
ip route add 555.555.555.555 via dev tun0
ืืขืืฉืื ืืื ืืกืืจ. ืื ืืชื ืืืื ืืืกืชืืจ ืืื vpn-slice, ืืื ืืชื ืฆืจืื ืืืขืช ืืืื ืื ืืชื ืขืืฉื. ืขืืฉืื ืื ื ืืืฉื ืืืืกืืฃ ืืฉืืจื ืืืืจืื ื ืฉื ืืกืงืจืืคื ืืืงืืจื ืฉื openconnect ืืช ืืกืจืช ืืกืืื ืืจืืจืช ืืืืื ืืืืืกืืฃ ืืกืืื ืขืืืจ ืืืืืจ ืืืืจ ืืชืืืจืืช ื-vpn, ืจืง ืืื ืฉืืืื ืคืืืช ืืืงืื ื ืขืื ืืืืคื ืืื ืฉืื.
ืืื ืื ืจืื, ืืืืืจ ืืื ืืื ืืกืคืืง ืืื ืฉืืืฉืื ืืืื ืืืฆื ืืืืืืจ VPN. ืืื ืืืื ืฉื ืืกืืชื ืืืืื ืื ืืืื ืืขืฉืืช, ืงืจืืชื ืื ืืจืื ืืืจืืืื ืืืื ืฉืขืืืืื ืขืืืจ ืืืืืจ, ืืื ืืฉืื ืื ืื ืขืืืืื ืืฉืืืื, ืืืืืืชื ืืืืกืืฃ ืืื ืืช ืื ืืงืืขืื ืฉืืฆืืชื. ืืืืชื ืืืื ืฉืื ืขื ืืืจ ืืื.
ืืงืืจ: www.habr.com