В обычный пятничный вечер я залез в Winbox поправить NAT — и обнаружил в Neighbors своего MikroTik два десятка чужих устройств: роутеры, NAS, точки доступа неизвестных контор. В этой статье я расскажу, как выяснил, что провайдер свалил всех корпоративных клиентов в один L2-сегмент без какой‑либо изоляции, разберу шесть сценариев атак — от ARP spoofing и брутфорса MAC Telnet до инъекции маршрутов через OSPF и построения ботнета, не выходящего в интернет, — и покажу, как закрыть периметр своими силами, раз уж провайдеру это неинтересно. Пятничный вечер, который пошел не по плану Все началось довольно буднично: в пятницу, в шесть вечера, я решил поправить на нашем офисном MikroTik правило NAT, потому что бухгалтерия не могла зайти на очередной госпортал. Открыл Winbox, по случайности ткнул в Neighbors и немного залип. Для тех, кто не работал с MikroTik, поясню: на вкладке Neighbors видны устройства, обнаруженные через протоколы L2 discovery, — MNDP (проприетарный микротиковский), CDP (Cisco) и LLDP (стандартный IEEE 802. 1AB)
