Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Защитна стена на рутер

Featured Replies

Тъй като досега не успях да намеря обяснение на въпроса по какъв начин рутера осигурява защита (като защитна стена), моля някой с прости думи да ми обясни как става това. Дали рутера осигурява защитна стена както другите Firewall, които се инсталират или защитата му е на друг принцип? Трябва ли да се инсталира допълнително Firewall успоредно с рутера или неговата защита е достатъчна?

Ако има значение какъв е рутера - моя е този:

http://www.jarcomputers.com/l_bg/?m=7&i=529178

Ето (цитирано от линка)

NAT и SPI Firewall и Intrusion Detector, Dynamic Packet Filtering.

Т.е. освен NAT този маршрутизатор предлага и други възможности за защита: зашитна стена и филтриране на пакети

Тъй като досега не успях да намеря обяснение на въпроса по какъв начин рутера осигурява защита (като защитна стена), моля някой с прости думи да ми обясни как става това. Дали рутера осигурява защитна стена както другите Firewall, които се инсталират или защитата му е на друг принцип? Трябва ли да се инсталира допълнително Firewall успоредно с рутера или неговата защита е достатъчна?

Ако има значение какъв е рутера - моя е този:

http://www.jarcomputers.com/l_bg/?m=7&i=529178

С риск да те разочаровам, забрави да защитава добре с толкова много услуги в него и за тази цена .. А и за да върши що годе някаква работа е добре да го настрои специалист. Ако искаш може да прочетеш и ти няколко тома книги за мрежови протоколи, мрежова защита и да му качиш dd-wrt или нещо по-добро от вградения му софтуер (фърмуера). Мисля ще ти е по-ефтино да дадеш 20 кинта на ниакой чичко дето разбира, ако разбира се има какво изобщо да пазиш зад него де :-)

  • Автор
Ето (цитирано от линка)

Т.е. освен NAT този маршрутизатор предлага и други възможности за защита: зашитна стена и филтриране на пакети

Благодаря, но това го прочетох и преди да пусна темата. За съжаление това "NAT" не ми говори нищо, също и това "филтриране на пакети" какво на практика прави като ги филтрира?

Благодаря, но това го прочетох и преди да пусна темата. За съжаление това "NAT" не ми говори нищо, също и това "филтриране на пакети" какво на практика прави като ги филтрира?

Гугъл, Уикипедия, Енциклопедия Британика. Хайде свърши нещо сам

  • Автор
Гугъл, Уикипедия, Енциклопедия Британика. Хайде свърши нещо сам

В един друг форум (за жалост тук не можах) намерих следното:

При NAT (Network Address Translation) технологията се осигурява пълна защита на вътрешната мрежа, защото рутера не отговаря на заявки (конекции - connections), постъпили на WAN* порта (на него винаги се назначава публичен адрес, а на LAN порта се назначава адрес от частна мрежа). Рутерът отговаря (препредава) към вътрешната (LAN) мрежа само конекциите от външна мрежа, постъпили на WAN порта като отговор (reply) на заявка (request) от вътрешен хост.

*външния порт се нарича WAN, а вътрешния - LAN

Това означава, че на практика хакерска атака през рутер с NAT е невъзможна, така ли е?

Това означава, че на практика хакерска атака през рутер с NAT е невъзможна, така ли е?

Мисля че не може, но е препоръчително ако искаш по-специални конфигурации (DMZ) да имаш и защитна стена

  • Автор
Мисля че не може, но е препоръчително ако искаш по-специални конфигурации (DMZ) да имаш и защитна стена

Виж, мен ме интересува да не могат хлапетиите, които се правят на хакери да ме пробият. За по-сериозните съм чувал и нямам причина да не вярвам, че е така, че не могат да бъдат спряни и с най-добрите защитни стени, но те с мен нямат причина да се занимават. Аз нямам кой знае какво за криене, но поне да не им ставам обект за упражнение, на пишман хакерите имам предвид. biggrin.gif

Иначе зад рутера имам освен антивирусната си програма и ProcessGuard.

Виж, мен ме интересува да не могат хлапетиите, които се правят на хакери да ме пробият. За по-сериозните съм чувал и нямам причина да не вярвам, че е така, че не могат да бъдат спряни и с най-добрите защитни стени, но те с мен нямат причина да се занимават. Аз нямам кой знае какво за криене, но поне да не им ставам обект за упражнение, на пишман хакерите имам предвид. biggrin.gif

Иначе зад рутера имам освен антивирусната си програма и ProcessGuard.

МИсля че това е напълно достатъчно. Ако все пак решиш да се осигуриш малко повече инсталирай защитна стена на локалната машина. По големите компании е така: аз съм зад 4 защитни стени, ни имам (както и всеки колега) персонална такава

Купи си WRT54GL -117 лв от Комел. Можеш да му сложиш DD-WRT, Tomato и още много фирмуери, които ще ти позволят да използваш доста качественни защитни стени. Хубаво е да ти я настрои някой специалист и тогава можеш да си сигурен в голяма степен, че ще си защитен :angry:

Какво би трябвало да означават нещата в описанието на рутера ти:

Stateful Package Inspection (SPI) - Пакетен филтър, който проверява флаговете на TCP пакетите. Именно този тип филтриране се поддържа от вградения в Linux ядрото iptables. Някои Linux разработчици са го кръстили Statefull firewall в менюто за конфигуриране на сорсовете, но това е грешно. SPI не работи с други протоколи освен TCP и може да бъде заобиколен лесно, но е по-лек и за разлика от пълноценните Statefull firewall-и не е уязвим за DoS атаки като SYN Flood и няма нужда от допълнителни механизми за защита от тях. Ако рутера ти работи под Linux това го има.

Statefull firewall или Dynamic packet filter - Това е пакетен филтър, който поддържа таблица на осъществените връзки и решава според нея дали да пуска пакетите. По същество това много прилича на NAT, но е предназначено за рутирани мрежи с реални адреси, машини в DMZ и т.н. Съчетаването му с NAT e възможно, но абсолютно безсмислено. За разлика от SPI може да работи с протоколи като UDP, ICMP и т.н.

Този модел на филтриране не се поддържа от вградения в Linux ядрото iptables, нито директно, нито с патчове, но може да се емулира за отделни адреси като се използват SNAT или DNAT. Освен това contrack (Connection Tracking) модула на ядрото осигурява динамично филтриране на няколко конкретни протокола (FTP, IRC, OSCAR и други).

И трите пакетни филтъра в *BSD имат пълна поддръжка на Stateful firewall.

Ако рутера ти е под някакво BSD имаш Statefull firewall. Ако не е имаш реклама с невярно съдържание (умишлено или по недоразбиране). Ако нямаш машини с реални адреси във вътрешната мрежа единственото нещо, за което може да има смисъл да се използва Statefull филтриране са пренасочените портове (стига да имаш такива).

Intrusion Detector - Това е система за откриване на атаки или нестандартно поведение. Имайки предвид за какво устройство става дума е пределно ясно, че в него няма нищо подобно - дори най-елементарен SNORT ще му дойде прекалено. Ако въобще има нещо подобно то в най-добрия случай ще е програма от типа на portsentry (блокира адреси, сканиращи портове).

В стандартната ситуация (един реален адрес и вътрешна мрежа) NAT ти дава най-високото ниво на защита, което може да се постигне без контрол на достъпа и филтриране по съдържание. Практически единствените възможни атаки в този случай са тези, които са инициирани от компютър във вътрешната ти мрежа - директно, или через използване на UPnP за да се отворят дупки в защитата. Разбира се ако си невнимателен или ползваш продукти на Microsoft имаш изобилие от възможности да стартираш подобна атака срещу машините си.

  • Автор

Благодаря ти за подробната информация.

Разбира се ако си невнимателен или ползваш продукти на Microsoft имаш изобилие от възможности да стартираш подобна атака срещу машините си.

Да ползвам Win XP и Vista, какви са по-точно опасностите? И ползването на тези ОС дава ли някаква възможност за външна (извън вътрешната мрежа) атака през рутера?

Редактирано от delig (преглед на промените)

Благодаря ти за подробната информация.

Да ползвам Win XP и Vista, какви са по-точно опасностите?

Опасностите най-вече са в незнанието и дребните детайли

няма лош софтуер като цяло а лош ползвател

  • Автор
Опасностите най-вече са в незнанието и дребните детайли

няма лош софтуер като цяло а лош ползвател

Доколкото успявам да разбера материята е твърде пространна и не може да бъде обяснена с няколко думи.

Доколкото успявам да разбера материята е твърде пространна и не може да бъде обяснена с няколко думи.

съвсем точно си разбрал

от точна А. до точка Б.

има n на брой пътища така и с защитата има n на брой решения

Редактирано от saentist (преглед на промените)

  • Автор
съвсем точно си разбрал
Добре в такъв случай трябва ли да инсталирам защитна стена? Тъкмо capnemo ме успокои по-горе, че в моя случай това е достатъчно.

това зависи само от твоите интернет навици

както и от любителската ти насоченост

по принцип е желателно

защото както се видя преди месец и рекламите на гугъл бълват троянчета

Да ползвам Win XP и Vista, какви са по-точно опасностите? И ползването на тези ОС дава ли някаква възможност за външна (извън вътрешната мрежа) атака през рутера?

Ако няма някакви много идиотски грешки в софтуера на рутера използването на NAT гарантира, че няма начин външна машина да се свърже със самия рутер, или с компютър зад него. За да може това да се заобиколи трябва или да настроиш някакво пренасочване на портове (може да е нещо от типа "port forwarding", "DMZ", "Virtual hosts" в настройките на рутера), или самата атака трябва да е инициирана от вътрешна машина. За съжаление много от действията, които могат да се окажат начало на подобна атака изглеждат безобидно на пръв поглед - да кажем отваряне на неподходяша страница в internet Explorer.

Работата на самия NAT не зависи от това каква OS работи на компютрите, но ако рутера ти поддържа UPnP това дава на работещи под Windows програми възможност автоматично да пренасочват портове. Последното може да бъде опасно както когато зловредна програма го използва за да създаде "дупка" в защитата, така и когато нормална програма (примерно торент клиент), използвала UPnP за да позволи директна връзка се окаже уязвима.

Опасностите най-вече са в незнанието и дребните детайли

няма лош софтуер като цяло а лош ползвател

Не съм съвсем съгласен. Не случайно отделям софтуера на MS като специална категория. Тази компания има уникални дългогодишни традиции в създаването, поддръжката и развитието на стандартизирани механизми и програмни интерфейси, позволяващи вграждане и автоматично активиране на зловреден код в какво ли не. Това практически им гарантира безспорно лидерство в поддръжката на вируси, трояци и т.н., като в някои случаи - примерно разпространяването им через интернет страници, офис документи, електронна поща или аудио/видео файлове монополът на Microsoft е абсолютен (Всъщност не познавам нито един човек който да не се оказа напълно неподготвен за шока когато се разбра, че Media Player 9 ще поддържа вграждане на вируси в аудио/видео файлове. Такава идея би могла да хрумне само на техни служители и не мисля, че някой, някога би ги копирал.).

Да не говорим пък за разни други бисери, които съм виждал сред хотфиксовете им - примерно code execution с access elevation "бъгове" при показване на jpeg/gif картинка или отваряне на файл с notepad (Интересното е че тези две уязвимости не бяха открити от MS, а от техни клиенти при анализ на реално осъществени атаки. Чудя се колко ли още подобни полезни чудеса са заложени в програмите им...)

При тези условия единственият начин, по който един грамотен потребител би могъл да се защити е като ограничи използването на продукти на Microsoft. Ако е възможно - изцяло, ако не е - навсякъде, където е възможно. Всичко друго е руска рулетка.

Добре в такъв случай трябва ли да инсталирам защитна стена? Тъкмо capnemo ме успокои по-горе, че в моя случай това е достатъчно.

Трябва ако си с Windows. Преди всичко заради контрола на достъпа, а не заради самото филтриране. Иначе казано това трябва да е защитна стена, гарантираща, че нито една програма няма да получи достъп до връзката с Интернет, без това да и е изрично разрешено. Ако внимаваш какво разрешаваш и не ползваш безразборно рискови програми (примерно Internet Explorer, или нещо базирано на него като основен браузър) това ще намали значително риска от атаки, идващи от вътрешната ти мрежа.

Някои видове филтриране по съдържание също могат да се окажат полезни.

Редактирано от asa (преглед на промените)

  • Автор
Ако няма някакви много идиотски грешки в софтуера на рутера използването на NAT гарантира, че няма начин външна машина да се свърже със самия рутер, или с компютър зад него. За да може това да се заобиколи трябва или да настроиш някакво пренасочване на портове (може да е нещо от типа "port forwarding", "DMZ", "Virtual hosts" в настройките на рутера), или самата атака трябва да е инициирана от вътрешна машина. За съжаление много от действията, които могат да се окажат начало на подобна атака изглеждат безобидно на пръв поглед - да кажем отваряне на неподходяша страница в internet Explorer.

Работата на самия NAT не зависи от това каква OS работи на компютрите, но ако рутера ти поддържа UPnP това дава на работещи под Windows програми възможност автоматично да пренасочват портове. Последното може да бъде опасно както когато зловредна програма го използва за да създаде "дупка" в защитата, така и когато нормална програма (примерно торент клиент), използвала UPnP за да позволи директна връзка се окаже уязвима.

Не съм съвсем съгласен. Не случайно отделям софтуера на MS като специална категория. Тази компания има уникални дългогодишни традиции в създаването, поддръжката и развитието на стандартизирани механизми и програмни интерфейси, позволяващи вграждане и автоматично активиране на зловреден код в какво ли не. Това практически им гарантира безспорно лидерство в поддръжката на вируси, трояци и т.н., като в някои случаи - примерно разпространяването им через интернет страници, офис документи, електронна поща или аудио/видео файлове монополът на Microsoft е абсолютен (Всъщност не познавам нито един човек който да не се оказа напълно неподготвен за шока когато се разбра, че Media Player 9 ще поддържа вграждане на вируси в файловете. Такава идея би могла да хрумне само на техни служители и не мисля, че някой, някога би ги копирал.).

Да не говорим пък за разни други бисери, които съм виждал сред хотфиксовете им - примерно code execution с access elevation "бъгове" при показване на jpeg/gif картинка или отваряне на файл с notepad (Интересното е че тези две уязвимости не бяха открити от MS. Чудя се колко ли още подобни полезни чудеса са заложени в продуктите им...)

При тези условия единственият начин, по който един грамотен потребител би могъл да се защити е като ограничи използването на продуктите им. Ако е възможно - изцяло, ако не - навсякъде, където е възможно. Всичко друго е руска рулетка.

Трябва ако си с Windows. Преди всичко заради контрола на достъпа, а не заради самото филтриране. Иначе казано това трябва да е защитна стена, гарантираща, че нито една програма няма да получи достъп до връзката с Интернет, без това да и е изрично разрешено. Ако внимаваш какво разрешаваш и не ползваш безразборно рискови програми (примерно Internet Explorer, или нещо базирано на него като основен браузър) това ще намали значително риска от атаки, идващи от вътрешната ти мрежа.

Някои видове филтриране по съдържание също могат да се окажат полезни.

Благодаря отново за изчерпателния отговор. Рутера ми е настроен от момчетата от интернет доставчика ми, от който всъщност е взет и самия рутер. Това което знам аз за него, е че излъчва две мрежи - една вътрешна за двата домашни компютъра, която е защитена с име и парола и още една външна, която излъчва wireless за външни хора, които я ползват посредством карти закупени от интернет доставчика. Дали този факт оказва някакво влияние на защитеността?

Иначи ИЕ (почти) не използвам, а както казах и по-горе имам и ProcassGuard, който не позволява да започне какъвто и да е просес, включително и някоя програма да се свърже с интернет без да съм и го разрешил еднократно или постоянно. Сащо така си държа включена и стената на Уиндоуса.

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.