Hur tänker ni konfigurera Nätverket för säkerhet. Använder Ubiquiti

Permalänk
Medlem

Hur tänker ni konfigurera Nätverket för säkerhet. Använder Ubiquiti

Hej!
Mitt hemmanätverk har börja expandera så tillslut slog jag till med en Ubiquiti Nätverk. Hade tidigare en trådlös router från ASUS.
Nu när man har en avancerad router får man plötsligt en hel del möjligheter.

Jag började fundera på säkerheten i nätverket mitt.
Det började då jag skaffade en Raspberry pi från min Värmepumpstillverkare. Kan man Lita på denna burk som är i mitt nätverk??Vad gör den?
Sen kom jag att tänka på fler burkar i mitt nätverk som jag kanske inte har så stor koll på heller.
Kan jag lita på PS4:an? Vad gör den för något på mitt nätverk?
Min SMART TV hur säker är den? Vad gör den på mitt nätverk?
Sen blev det barns kompisar på mitt nätverk vad kan de göra på mitt nätverk?
Mobiltelefoner? Surfplattor?NAS?

Jag har börja sätta upp VLAN för att segmentera av nätverk. Vissa delar litar jag inte på så de hamna på vissa VLAN.
Jag har för närvarande 5 VLAN.

Hur tänker ni göra? Köra allt till all eller dela upp nätet? isof hur?

Permalänk
Skrivet av bz2:

Jag började fundera på säkerheten i nätverket mitt.
Det började då jag skaffade en Raspberry pi från min Värmepumpstillverkare. Kan man Lita på denna burk som är i mitt nätverk??Vad gör den?
Sen kom jag att tänka på fler burkar i mitt nätverk som jag kanske inte har så stor koll på heller.
Kan jag lita på PS4:an? Vad gör den för något på mitt nätverk?
Min SMART TV hur säker är den? Vad gör den på mitt nätverk?
Sen blev det barns kompisar på mitt nätverk vad kan de göra på mitt nätverk?
Mobiltelefoner? Surfplattor?NAS?

Är dina funderingar begränsade till enheter som du vill ha i nätet, men inte kan lita på? Saker som ringer hem med allsköns insamlad information osv? Eller är du nyfiken på andra säkerhetsaspekter också?

En lösning som ger dig möjlighet att brandvägga portar och protokoll mellan enskilda enheter (inte bara in/ut ur ditt nätverk) är en bra början.

Permalänk
Medlem

Jag tänker mest på att dessa enheter inte skall kunna komma i kontakt med allt på mitt privata nätverk men att det är ok att de kan skicka och ta emot data.

Sen började jag tänka så att man kanske skall sektionera så att varje medlem i hushållet får ett eget LAN. Så den medlem i hushållet som kommer hem med något sattyg endast blir drabbad och inte resten av familjen.?!?

Som sagt var så har jag 5 LAN för närvarande men kanske skall tänka om?!

Permalänk

@bz2: Om du inte har nåt som alla behöver komma åt så kan du ju separera allt från alla, men vill du att användarna tex ska komma åt media filer på en Nas kanske det är bättre att sätta upp lösenord på alla datorer samt en read-only share på servern, då kan inga crypto-lockers tex gå bärsärk o infektera allt och ungarnas kompisar o gäster kommer inte åt dina naturbilder.

Man kan ju även köra user och inte admin på windows burkar så kan det skydda mot smitta,eller iallafall begränsa den, även på den burken som råkar ut för det först.

Permalänk
Medlem

Blev oerhört intresserad av din värmepump, med en Rpi? Berätta mer! \

Visa signatur

[1700X] [B350 mITX] [32GB DDR4@3000MHz CL15] [Vega 56] [Nano S] [D15S] [Win 10 Pro]

Permalänk
Medlem
Skrivet av HenKenny:

Blev oerhört intresserad av din värmepump, med en Rpi? Berätta mer! \

Lite offtopic men Värmepumpen är gammal och kan inte logga någonting. Allt måste ses i realtid in 2 rads display. Så det finns ett företag som gör en enhet som man kopplar in på Värmepumpen. Den "LOGGAR" denna display och skickar upp data till "molnet". Vad loggar den mer än Värmepumpen?

Permalänk
Medlem
Skrivet av bz2:

Jag började fundera på säkerheten i nätverket mitt.

Du funderar för mycket.

Permalänk
Medlem

Haha, vad i helvete. Foliehatten på!

Visa signatur

Hello. x99

Permalänk
Medlem

Tycker inte detta är Foliehatt tankar utan bara vettigt om man har kunskapen.

Det finns så klart nivåer på hur krångligt man vill göra det men en bra start är att lägga NAS och andra saker som många skall komma åt i ett VLAN. Sedan alla "Smarta" saker i ett VLAN, här kan jag även tänka mig att ha spelkonsoler. Ett VLAN för datorer (det är inte så farligt krångligt att sätta upp VLAN för olika grupper av datorer så vill om man vill så skadar det inte). Ett VLAN för WiFi (kanske ett WiFi-gästnät också för kompisar på besök)
Sedan hade jag satt en brandvägg mellan dessa VLAN, det behövs inte en separat utan finns det en bra brandvägg för internet så går det bra att använda denna för trafiken mellan VLAN. Syftet är såklart att kunna styra vilka enheter som skall få prata med varandra och begränsar man trafiken till det som skall få gå så stoppar man mycket spridning internt. Bättre brandväggar kan analysera trafiken på en djup nivå och kan se när det sker avvikelser eller det försöker utnyttjas sårbarheter i protokoll eller applikationer men då kommer vi upp i säkerhet som bara ett fåtal av våra kunder kommer upp i. Och det i ett hemmanätverk. Jag har haft det så tidigare men då mest för labb och inte för att jag kände att det behövs.
Jag har flyttat ut på landet landet och får nu leva med VDSL men det skall komma fiber och då blir det riktiga brandväggar igen.

Permalänk
Medlem

Det du bör fundera på också är vad du har för något i ditt nätverk som dessa opålitliga enheter kan komma åt?

Skickades från m.sweclockers.com

Permalänk
Medlem

usch vilken dålig tråd! Nu fick jag ju massa nya tankar och idéer jag måste implementera i mitt nätverk också

speciellt eftersom jag också precis köpt EdgeRouter & UniFi accesspunkt.

Jag har skapat ett gäst WIFI (för släkt och i framtiden barnens kompisar) och placerat det på separat vlan och blockerat åtkomst mot vårat lan. Men sedan har jag funderat lite mer på det och kommit fram till att om besökarna behöver nätverksaccess så är det för access mot våra Chromecast eller att barnens datorer behöver kontakt med varandra.

Så nu funderar jag på att fixa ett separat vlan för dom saker jag anser att är känsliga, t.ex. våran NAS. Därefter så får jag skapa nån form av regler och specifikt tillåta vilka maskiner som ska ha åtkomst till våran NAS.
Som exempel så behöver Plex server tillgång till NAS för att komma åt filmerna. Men sedan kan alla komma åt Plex servern som streamar ut informationen.

Borde kunna göras genom att se till att "godkända" apparater får IP adresser inom ett visst område (ex. 192.168.1.30-100) och övriga anslutningar får IP adress inom ett annat område (ex. 192.168.1.101-254), då är de samma sub nätverk och då kan alla prata med chromecasts etc. Men ej med NAS. Men jag har ingen aning om eller hur det fungerar

Visa signatur

Desktop: Ryzen 9 3950x | RTX 2060 | 16Gb RAM | 512Gb + 256Gb SSD
NAS: HP Microserver Gen8 | 8GB Ram | 3x2Tb ZFS | FreeNAS
SRV: HP ML350p Gen8 | 64GB Ram | 2x E5-2630v2 | ESXI

Permalänk
Keeper of Traditions
Skrivet av Stefan94:

Haha, vad i helvete. Foliehatten på!

Det är väl inget "foliehatt" över detta?

Nu när man börjar ansluta fler och fler "smarta" enheter, som är byggda helt utan något tänk på säkerhet, så blir det ju mer och mer viktigt att man i alla fall har koll på sitt egna nätverk och aktivitet däri. Hur ska man annars veta ifall sitt nya moderna kylskåp inte är med i något ryskt botnät?

Visa signatur

|| Intel 8700K || Asus RTX 4070 TI Super TUF || Samsung 750 EVO 500GB & Kingston A2000 1TB & Samsung 960 EVO 250GB || Corsair RM 850x || Antec P183 || Asus G-Sync RoG Swift PG279Q || Dell XPS 15 || Thinkpad X220

The Force is like Duct Tape, it has a light side, a dark side, and holds the universe together.

Permalänk
Medlem

@Dunder:

Foliehatt slänger väl folk ur sig här på forumet så fort någon ens nämner säkerhet eller integritet. Om det är för att rättfärdiga sin egen lättja eller okunskap låter jag vara osagt men det känns som att det används om det mesta nu för tiden. "Låser du din dörr och har lösenkod på mobilen? OMG, folihatt!"

Visa signatur

Ryzen 5900x@3700 MHz | 64GB Kingston Fury 3600 CL18 | MSI MAG B550 Tomahawk | Powercolor Radeon RX 7800XT Hellhound 16GB | Noctua NH-D15 | FD Meshify 2 Compact | Seasonic Focus GX 750W | WD Black SN750 1TB

Permalänk
Medlem
Skrivet av bz2:

Hej!
Mitt hemmanätverk har börja expandera så tillslut slog jag till med en Ubiquiti Nätverk. Hade tidigare en trådlös router från ASUS.
Nu när man har en avancerad router får man plötsligt en hel del möjligheter.

Jag började fundera på säkerheten i nätverket mitt.
Det började då jag skaffade en Raspberry pi från min Värmepumpstillverkare. Kan man Lita på denna burk som är i mitt nätverk??Vad gör den?
Sen kom jag att tänka på fler burkar i mitt nätverk som jag kanske inte har så stor koll på heller.
Kan jag lita på PS4:an? Vad gör den för något på mitt nätverk?
Min SMART TV hur säker är den? Vad gör den på mitt nätverk?
Sen blev det barns kompisar på mitt nätverk vad kan de göra på mitt nätverk?
Mobiltelefoner? Surfplattor?NAS?

Jag har börja sätta upp VLAN för att segmentera av nätverk. Vissa delar litar jag inte på så de hamna på vissa VLAN.
Jag har för närvarande 5 VLAN.

Hur tänker ni göra? Köra allt till all eller dela upp nätet? isof hur?

Skrivet av bz2:

Lite offtopic men Värmepumpen är gammal och kan inte logga någonting. Allt måste ses i realtid in 2 rads display. Så det finns ett företag som gör en enhet som man kopplar in på Värmepumpen. Den "LOGGAR" denna display och skickar upp data till "molnet". Vad loggar den mer än Värmepumpen?

Okey,

Utan att dra en hel uppsats om vad jag hade gjort, men:

Vad har du i nätverket som du vill skydda? Finns det t.ex. bilder och annat som du inte vill bli av med på din NAS?

Många enheter kräver endast tillgång till Internet, t.ex. dina barns gäster och PS4 och den där lilla intressanta Rpi'n till värmepumpen. Chromecasten är lite knivigare då den både behöver tala på det lokala nätverket för att ta emot kommandon, men också ut mot Internet för att ta emot data vid streaming och uppdateringar etc.

Se till så att allt som endast kräver internetåtkomst bara har det, eventuellt utan möjlighet att prata med varandra över ditt nätverk. Dvs, dina gästers telefoner ska inte kunna prata med varandra, och inte heller till NAS eller andra enheter på lanet. SMART-TV borde enligt mig placeras här med, de är och kommer alltid att vara riktiga säkerhetshål.

De enheter som du anser vara viktiga och som behöver kunna komma åt din NAS etc, sätt dem i ett eget nätverk, vill du vara duktig så logga trafiken, antingen med en Rpi om du har en switch som kan köra SPAN (eller en gammal hederlig hub). Detta kan dock, beroende på hur det sätts upp, begränsa den delen av ditt nätverk till 100 mbit. På Rpin finns det väldigt många intressanta program som kan logga trafik, går även att köra via andra enheter och få ut mer.

Kortfattat, ge enheterna precis den tillgången som krävs för deras funktion, ta bort resten och logga gärna. Använd något program för att läsa / tolka loggarna.

Visa signatur

[1700X] [B350 mITX] [32GB DDR4@3000MHz CL15] [Vega 56] [Nano S] [D15S] [Win 10 Pro]

Permalänk
Medlem

Tack för alla svar.

Jag ser att många tänker lika dant.

Jag har segmenterar nätet så här.

VLAN1 192.168.1.xxx Managerment
VLAN2 192.168.2.xxx Privat
VLAN3 192.168.3.xxx Barn
VLAN4 192.168.4.xxx Gäster
VLAN5 192.168.5.xxx Besökare
Sen har jag WIFI också som använder samma VLAN. Men Besökar får en voutcher varje gång de besöker och vill ha till gång till nätet.
Sen har alla access till Internet men brandväggen gör att man inte kommer åt till varandras nät.

Men jag lutar mer och mer åt att göra om det till "Individnät" istället för "funktion".
Jag tänker så här.
Barn kommer hem med en PS4 skall den till höra Gäster, Besökare, barn? Då måste jag hela tiden administrera detta och fundera vart det skall ligga.

Istället gör jag nät till varje Individ.
Då får varje individ fundera vad de vill ha in i sitt nät och jag behöver inte administrera och fundera vart det skall vara. Om någon tankar hem ett virus så drabbas endast ett nät.

VLAN1 Managerment
VLAN2 Pappa
VLAN3 Mamma
VLAN4 Barn1
VLAN5 Barn2
VLAN6 Besökare
VLAN7 Okända enhetersnät
VLAN8 TV
VLAN9 Telefon

Permalänk
Medlem

jag vet inte men så jävla nojig är inte jag. för mig är viktigast att skydda mina bilder som från våra mobiler, kameror och datorer automatiskt sparas på NAS. likadant NAS finns hemma hos min bror som gör samma sak. sedan varje kväll har vi backup av våra NAS-ar till varandra så vi har allting dubbelt. ni kanske tänker annorlunda än jag, men för mig finns inte behov att alla i hushållet ska ha egna vlan. det känns som för mkt. klart alla har virusskydd och vi använder Edge Lite som router med lite regler och QoS. det är klart att min NAS skulle kunna vara på egen Vlan men har inte ens funderat över det.
jag har eget VLAN för gäster som oxå är begränsad i down/upload och VLAN för IPTV.
och just det nu för tiden har inte ungarna mycket LAN hemma med kompisar. dom sitter med skype och pratar och skjuter eller vad dom nu gör. dock skype ska jag stänga för det gör mig galet när dom börjar skrika mitt i natten över något.