Permalänk

När man öppnar en port i routern.

Hejsan !

Satt och tänkte lite på detta med portar i routern och säkerhet. När man öppnar en port i routern då är det väll igentligen som ett skott hål i en vägg. Jag menar sjuter man hål i en vägg så är det ett steg för att komma igenom väggen. Det måste väll vara samma sak med en router eller. Öpnnar man portar så blir säkerheten sämre eller har jag fel?

Permalänk
Medlem

Nja, de portar som man vill öppna är ju ofast för tex något nytto program som man använder eller kanske tom spel.

Dessa portar utgör inga direkt säkerhetshål i min mening och används nog sällan för elaka begär.
Helst ska man inte ha internet för det utgör en stor säkerhetsrisk

/
E

Visa signatur

Gammal geek som lurkar runt

Permalänk

Sant.
Men jag tänkte jag har ju startat en webbserver och då måste man ju öppna port 80 tex. Och då känns det som det blir hål i routern men det kanske inte är så farligt då som det känns?

Permalänk
Medlem

Jag kanske yrar här, men har man ett program som hela tiden använder en viss port så ligger väl säkerhetsproblemet i det programmet eftersom en port bara kan användas av ett program i taget.

Visa signatur

P180B, Tagan Easyconnect 580W, E6750, Gigabyte P35-DS4, 8GB GSkill PQ PC2-6400, Gainward 8800GTS, Scythe Mine, Creative X-FI XtremeMusic

Permalänk

Nja men efter som man öppnar en port för ett program så finns det ju en öppning eller? Jag är inte så kanon haj på detta men så har jag uppfattat det.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av forcevision
Nja men efter som man öppnar en port för ett program så finns det ju en öppning eller? Jag är inte så kanon haj på detta men så har jag uppfattat det.

Men där lyssnar ju programmet sedan och "suger upp" det som kommer in

Visa signatur

P180B, Tagan Easyconnect 580W, E6750, Gigabyte P35-DS4, 8GB GSkill PQ PC2-6400, Gainward 8800GTS, Scythe Mine, Creative X-FI XtremeMusic

Permalänk
Medlem

På sätt och vis har du rätt, man sänker säkerheten lite när man öppnar upp i en brandvägg.

Det bästa fallet är när man kan begränsa att trafik till den öppna porten endast når en specifik maskin på insidan, och att det programmet som använder den porten är säkert, finns det buggar som man kan utnyttja i programmet så kan en oönskad användare komma in i den maskinen och göra saker eller "studsa" vidare till andra maskiner på insidan.

För att förhindra detta så finns det i brandväggar något som heter DMZ (inte det som "bredbandsroutrar" för hemmabruk kallar DMZ), vilket är ett separat nät som man ställer webservrar och liknande på, då kan trafik utifrån nå webservrarna men kan inte "studsa" vidare in på insidan.

I princip ser ett DMZ ut så här, oftast är det en brandvägg med 3 eller flera interface:

"Internet" <-> Brandvägg <-> DMZ <-> Brandvägg <-> LAN

Visa signatur

Kriga mot min brute: http://gunnard.se.mybrute.com om du vågar :D

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av GunnarD
PFör att förhindra detta så finns det i brandväggar något som heter DMZ (inte det som "bredbandsroutrar" för hemmabruk kallar DMZ), vilket är ett separat nät som man ställer webservrar och liknande på, då kan trafik utifrån nå webservrarna men kan inte "studsa" vidare in på insidan.

Har "bredbandsroutrar" alltså en annan definition på vad som utgör en DMZ? Har aldrig ägt en dylik box, men jag trodde DMZ var samma sak där som på en riktig brandvägg.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Ghost
Har "bredbandsroutrar" alltså en annan definition på vad som utgör en DMZ? Har aldrig ägt en dylik box, men jag trodde DMZ var samma sak där som på en riktig brandvägg.

I ex. D-Link's DI-604 betyder det att alla portar öppnas mot en specifik dator på LAN sidan.

Visa signatur

Kriga mot min brute: http://gunnard.se.mybrute.com om du vågar :D

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Ghost
Har "bredbandsroutrar" alltså en annan definition på vad som utgör en DMZ? Har aldrig ägt en dylik box, men jag trodde DMZ var samma sak där som på en riktig brandvägg.

Nej, det bredbandsroutrar kallar DMZ är bara en förenklad forwadingregel som säger att all trafik skall skickas till ett visst IP.

Permalänk
Medlem

Zyxel har i alla fall en speciell port för DMZ på sina bredbandsroutrar - burkarna som står där får egen ip-kedja och måste passera brandväggen för att komma in på lanet.

Zyxel är enligt mig en av de mer kompetenta tillverkarna av routrar och nätverkshårdvara då de har alla upptänkliga inställninar och funktioner.

Visa signatur

Militant VIM-användare.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av GunnarD
I ex. D-Link's DI-604 betyder det att alla portar öppnas mot en specifik dator på LAN sidan.

Ytterligare bränsle till min uppfattning att D-Link är skräp det vill säga. Att kalla det "DMZ" är att invagga användaren i falsk trygghet, det innebär ju att servern som användaren tror ställs på DMZ i själva verket står på det interna nätet, och så vill man ju egentligen inte ha det.

Permalänk
Medlem
Citat:

Ursprungligen inskrivet av Ghost
Ytterligare bränsle till min uppfattning att D-Link är skräp det vill säga. Att kalla det "DMZ" är att invagga användaren i falsk trygghet, det innebär ju att servern som användaren tror ställs på DMZ i själva verket står på det interna nätet, och så vill man ju egentligen inte ha det.

Detta är inte unikt för D-Links routrar, Netgear, Linksys, SMC och nästan alla andra routrar i "konsumentklassen" använder den definitionen. Och som en följd så tror också gemene man att DMZ är exakt vad dessa routrar säger att det är. De enda som blir upprörda är de som vet vad en riktig DMZ är.

Permalänk
Medlem

Det finns ju en möjlighet med en del egenbyggda fw att använda bl.a portknocking som väl i praktiken och teroin går ut på att man skickar en sekveks till en annan port som sedan öppnar porten man ska använda, jag har för mig att det ska finnas någon annan teknik också för dynamiskt öppnande.

Detta är väl iofs kanske inte så bra för just en webserver då med tanke på hur mycket trafik den kan generera och om det är nödvändigt alls.

En öppen ports säkerhet är väl inte bättre än tjänsten som utnyttjar den med allt av problem det kan innebära, en "riktig" DMZ zone är ju att föredra att lägga sina servrar, wlan, torrent/dc tankar maskiner på m.m ifall man vill ha ett så säkert LAN som det nu går att få.

Dock så är det ju fortfande maskiner utan ström, cd, diskett, usb, tbord, internet som är mest säkra

Visa signatur

ps ax | grep 'signatur' | awk '{ print $1}' | xargs kill -HUP