Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Надежден firewall ли е wireless-рутер?

Featured Replies

Здравейте!

Имам си сладко конфигурирана домашна мрежа от 3 лап-топа посредством D-Link wireless рутер. На две от машинките съм с kerio personal firewall, а на третата с вградения windows-ски такъв.Въпроса не е да сравняваме сега кой firewall е по-надежден, не претендирам за богати познания, но за мое лично удовлетворение реших да изпробвам силата им с няколко on-line firewall тестове. Резултатите на Kerio-то се оказаха задовлителни,но изненадата ми беше пълна,когато видях,че със същите добри резултати се представи и вградена стена на Win-а :speak:

Опитите (без значение кой и какво тествах, всички портове също) показваха еднакви отлично-безупречни резултати и с двата firewall-a!

Тогава вече сведох "мистерията" до самия wireless рутер и ще съм безкрайно щастлив,ако предположенията ми са верни...просто хакера (проверката) се прави до самото устройство и след това компютрите са недостъпни от злосторници. Т.е. достатъчно надежден firewall се оказва използването на wireless рутер, без да се налага инсталирането на допълнителни тромави "zonа-аларми:) " Ако това е така не ми се смейте все едно,че открих топлата вода,след като вече някой го е направил, все пак сам си достигнах до извода...а дали е така и достатъчно надежден ли е този метод оставям на вас! angry.gif Благодаря

Редактирано от stanley56 (преглед на промените)

а дали е така и достатъчно надежден ли е този метод оставям на вас! angry.gif Благодаря

За да свържеш няколко машини през един Интернет адрес се използва техника, наречена NAT. За по-подробно описание може да питаш Google, накратко обаче същността е в това, че всяка машина, намираща се във мрежата ти може да се свързва с машина в Интернет, но връзка отвън е възможна само до машината (или в твоя случай устройството), което е свързано директно към Интернет. На пръв поглед това наистина би трябвало да означава, че машини, намиращи се зад NAT не могат да бъдат атакувани.

На практика обаче това не е така. NAT защитната стена не може да защити от атаки, които за инициирани от машините, скрити зад нея. Иначе казано ако ползваш IE или сваляш поща с Outlook /Express/ и си лепнеш вирус/троянец/etc, ако пускаш програми с неизвестен произход и някоя от тях се окаже нещо повече, отколкото си си мислил, или ако просто правиш глупости, пък било то и по незнание или невнимание, ти можеш сам да отвориш машините си за атака, и NAT-а на рутера няма да те спаси. Защитна стена с контрол на привилегиите на самата машина обаче има добър шанс да помогне.

Още нещо. Въпреки че по принцип връзка, инициирана от Интернет към машина зад NAT не е възможна, в повечето рутери има стандартни решения, позволяващи машина от вътрешната мрежа да пренасочи към себе си заявките за връзка към определени портове. Единственото, което трябва да направи евентуален кракер е да подлъже теб, или Windows-а ти да използвате тези механизми по удобен за него начин.

Редактирано от asa (преглед на промените)

  • Автор
За да свържеш няколко машини през един Интернет адрес се използва техника, наречена NAT. За по-подробно описание може да питаш Google, накратко обаче същността е в това, че всяка машина, намираща се във мрежата ти може да се свързва с машина в Интернет, но връзка отвън е възможна само до машината (или в твоя случай устройството), което е свързано директно към Интернет. На пръв поглед това наистина би трябвало да означава, че машини, намиращи се зад NAT не могат да бъдат атакувани.

На практика обаче това не е така. NAT защитната стена не може да защити от атаки, които за инициирани от машините, скрити зад нея. Иначе казано ако ползваш IE или сваляш поща с Outlook /Express/ и си лепнеш вирус/троянец/etc, ако пускаш програми с неизвестен произход и някоя от тях се окаже нещо повече, отколкото си си мислил, или ако просто правиш глупости, пък било то и по незнание или невнимание, ти можеш сам да отвориш машините си за атака, и NAT-а на рутера няма да те спаси. Защитна стена с контрол на привилегиите на самата машина обаче има добър шанс да помогне.

Още нещо. Въпреки че по принцип връзка, инициирана от Интернет към машина зад NAT не е възможна, в повечето рутери има стандартни решения, позволяващи машина от вътрешната мрежа да пренасочи към себе си заявките за връзка към определени портове. Единственото, което трябва да направи евентуален кракер е да подлъже теб, или Windows-а ти да използвате тези механизми по удобен за него начин.

Така, до колкото разбирам варианта да пусна някой атакер е възможен, но само и единствено, когато аз сгафя...т.е. както каза по-горе ако си инсталирам прог. с неясен произход, която може да съдейства за отварянето на дадени портове или лепна троянец, напрявя някоя глупост и сам отворя по незнание или невнимание... Хипотетично ако предположим,че съм достатъчно внимателен и не допусна тази грешка оказва ли се,че евентуален кракер няма как да проникне до машините след рутера? Самия рутер е настроен с ограничение за максимум 3 допунсати компютри за свързване към него,отделно филтрира по мак адрес. IP - то което той ползва е не реално, но не се променя,освен в случаите ако не рестартирам модема...ако това въобще има значение де :wors: На мен ми се струва, че няма начин "отвън" да бъде адресиран компютър "отвътре", освен ако някой от съседите(защото рутера има определен обхват) не успее по някакъв начин да излъже рутера (да смени собствения си МАК адрес с моя) и се конектне в моята мрежа и тогава липсата на firewall на определена машина ще е предпоставка този съсед да ми открадне музиката и филмчетата :)

Това е пак напомням хипотетично,ако съм достатъчно внимателен и самия аз не направя грубата грешка да злоупотребя. На практика пък ако съм достатъчно невнимателен дори и с допълнителен firewall на всяка машина,ако аз самия дам позволение на въпросната Х неизвестна троянска програма в самия firewall ефекта ще е същия,т.е. атакера ще се възползва както си поиска? Ако това е така остново се оказва, че човека е добър firewall,ако той самия знае какво прави и се намира зад рутер (NAT или DNAT) и това е достатъчна защита за средния потребител?

Редактирано от batzeto (преглед на промените)

Така, до колкото разбирам варианта да пусна някой атакер е възможен, но само и единствено, когато аз сгафя... т.е. както каза по-горе ако си инсталирам прог. с неясен произход, която може да съдейства за отварянето на дадени портове или лепна троянец, напрявя някоя глупост и сам отворя по незнание или невнимание...

Накратко - да.

Разбира се казвайки "програма с неясен произход" не съм 100% коректен, защото има прекалено много програми с ясен произход (като започнем със самия Windows), които имат меко казано не особено ясни функции и съдържание. Тук вече избора е твой - да ги приемеш за условно безопасни, или да не ги използваш (Аз при възможност винаги се спирам на втория вариант, но понякога се налага да правя компромиси.).

На мен ми се струва, че няма начин "отвън" да бъде адресиран компютър "отвътре", освен ако някой от съседите(защото рутера има определен обхват) не успее по някакъв начин да излъже рутера (да смени собствения си МАК адрес с моя) и се конектне в моята мрежа и тогава липсата на firewall на определена машина ще е предпоставка този съсед да ми открадне музиката и филмчетата

Да разбирам ли, че става дума за WiFi вътрешна мрежа? Това е доста по-различно. Тук всичко зависи от това как си я защитил. MAC адреса както сам си каза не е преграда, много по-важно е кодирането. WPA2 с PreShared Key (PSK) подлежи на кракване в рамките на не чак толкова голям период от време (при добра машина), а има и достъпни през Интернет разпределени мрежи, които още повече ускоряват работата. За това като абсолютен минимум трябва да се погрижиш да преинициализираш връзката достатъчно често и периодически да сменяш ключа. Има и още по-добри решения - някои Linux базирани WiFi рутери позволяват WPA2 аутентикацията да става с radius, някои поддържат captive portal ...

И разбира се трябва да разрешаваш достъп до административния интерфейс на рутера само по кабел.

Ако това е така остново се оказва, че човека е добър firewall,ако той самия знае какво прави и се намира зад рутер (NAT или DNAT) и това е достатъчна защита за средния потребител?

Въпрос на дефиниция. Животът ми определено щеше стане много по-лесен ако можеше да се приеме, че "средния потребител" е човек, който не ползва Internet Explorer и не инсталира програми "за да види за какво са"... cool.gif

Редактирано от asa (преглед на промените)

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.