Výsledky 1 až 18 z 18

Téma: Router=netřeba firewall?

  1. #1

    Standardní Router=netřeba firewall?

    Včera jsem se známým nakousnul zajímavou debatu. Tvrdil něco ve smyslu, že když je člověk za routerem, prakticky nepotřebuje firewall, protože se všechno svinstvo už z principu NATu odfiltruje/neprojde skrz... Co myslíte?
    Pokud to chápu správně (a je to pravda), s neveřejnou IP se PC nedá najít žádným scannerem, nedá se na něj prakticky pokoušet připojit atd. ... V takovým případě jediná šance, jak chytnout nějaký svinstvo, je zavirovanej mail, nebo něco sám stáhnout....
    Co myslíte?

  2. #2

    Standardní Re: Router=netřeba firewall?

    bezne levne routery maji obvykle krome NAT zaroven stavovy firewall a protoze jich 99% bezi na linuxu/BSD, pro bezne pouziti by to melo byt dostatecne bezpecne. Pokud firewall nemaji, tak samotny NAT lze prekonat.
    desktop: i5-2500K@3700MHz, MSI P67A-C43-B3, 2x4GB Kingston Value, Sapphire 5850 Xtreme 1GB 850/1100, 2xWD10EALX fake RAID-1, LG W2600HP-BF S-IPS,Razer DiamonBack, Seasonic SS-400ET-F3, Windows 7 x64 SP1 + ubuntu x64
    notebook: IBM T41p, 1.7 Pentium M, 14" 1400x1050, 1.5GB RAM, 40GB 4200r, Ubuntu 9.04
    ultraportable: IBM X41, 12" XGA 1.5GHz Dothan, 2GB RAM, 32GB CF Pretec 233x SSD, Ubuntu 9.10
    repro: Teufel Concept E Magnum PE 5.1

  3. #3

    Standardní Re: Router=netřeba firewall?

    Hmm. Překonat se dá všechno, spíš jsem měl na mysli skutečnost, že vidět je jen IP routeru, čili k PC jako takovýmu se zřejmě nedá dostat, pokud člověk přesně neví "co hledat"..
    Firewall co jsem koukal ten můj Asus umí - bohužel nejde zjistit, co přesně dělá.

  4. #4

    Standardní Re: Router=netřeba firewall?

    že by firewall nebyl vůbec potřeba, mi nepřijde. minimálně něco na filtrování aplikací, popř. "nedůveryhodných" IP se hodí vždycky. osobně mám k routeru ještě Comodo firewall (aplikační filtr) a PeerGuargian2 (blokace IP). můžu doporučit
    "Internet je místo, kde většina žen jsou ve skutečnosti chlapi, chlapi jsou chlapi a většina dětí jsou agenti FBI." | "Kdo chce kam, pomozme mu tam." | "Neexistují velké problémy, ale malá kladiva."

  5. #5

    Standardní Re: Router=netřeba firewall?

    najskor vacsina routerov nejaky firewall ma, ale clovek tazko zisti ako (a ci vobec) funguje

    je pravda ze poznam viac pc ktore takto (bez fw, za routerom) funguju bez problemu len s antivirom, ale ja by som to urcite neriskoval.
    clovek ma k dispozicii znacny vyber free fw, tak na to nevidim dovod.
    MSI K8N Neo FSR, Sempron 2800+, 2x 512MB DDR, 7600GS, SB Live, 80 GB Maxtor, WD3200AAKS, LG GSA-H12L, Acer 1951Cs, G25, Genius SP-HF 2000X, N95

  6. #6
    Senior Member Avatar uživatele tomase
    Založen
    29.01.2004
    Bydliště
    Brno[work],Martin[home]
    Věk
    40
    Příspěvky
    1 982
    Vliv
    285

    Standardní Re: Router=netřeba firewall?

    Za routrom firewall nepouzivam uz roky rokuce - zbytocnost. NAT bohate staci.
    E4400 Ninja ¦ P35-DS3 ¦ 4x1GB DDR800 ¦ AMD HD6670 ¦ Crucial M4 64GB + WD6400AAKS + WD2500KS + 7200.10 250GB ¦ Enermax 420W ¦ NEC 3520A ¦ Centurion 5 + KAMABAY + AK-FC-03 ¦ MX510 ¦ UltraX ¦ Formula Vibration Feedback ¦ 223BW ¦ Creative T5900 + AKG K 530 ¦ not watercooled anymore

    "Pokud máte jiný názor než já, je to jasný důkaz, že se pletete." "když má 1000 pičmulínků jiný názor, jedná se o přímý důkaz, že pravdu mám já" "Jinak ke quadcore - dualcore mě vždy zdržoval, měl jsem už před 10 lety dualCPU, až quadcore je konečně rychlejší než já" "Podle některých je lepší Cialis, nicméně, pokud Vás baví píchat různé svěží mladé kusy zhruba 6 až 7 hodin denně (mám to místo posilovny), 3 hodiny spát, a zbytek pracovat, tak Viagra skutečně funguje lépe. Naprosto doporučuji. 25mg modré tabletky, a denní norma je splněna. Pak 15 hodin programování, nějaký ten hip-hop do Sennheiser sluchátek, a 3 hodiny zase spát." RH

  7. #7

    Standardní Re: Router=netřeba firewall?

    Pokud ti "poda ruku" nekdo za NATem a tim ti vlastne vyslapne cesticku, mas skoro vyhrano. Staci jen uzivatele prinutit, aby ti tu cestu otevrel (ukecat, spustit program, ...).

    Kazdopadne si myslim, ze je dost kratkozrake vyuzivat NAT jako firewall.
    Barton 2600+ (2,3GHz - Vcore 1,75V), Soltek SL75FRN2-RL, MSI NX6600GT, WD 20GB + WD 1600JB SATA, 2*512MB 400 CL3 A-Data + 256MB 400 CL3 Hynix

  8. #8
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní Re: Router=netřeba firewall?

    Mno panove, NAT neni !!! ZADNA !!! ochrana. Nat samozrejme muze svym zpusoben vnitrni sit odstinit, ale pokud na tu sit nekdo bude chtit zautocit, tak NAT sam o sobe nicemu nebrani. Neni problem komunikovat primo s vnitrnim strojem s privatni IP.

    Pokusim se vysvetlit:

    inet ...... (a.b.c.d) NAT (192.168.1.1/24) .... (192.168.1.2/24) PC

    z inetu prijde paket na natujici stroj, ktery ma cilovou adresu 192.168.1.2 a zdrojova je rekneme k.l.m.n. Co myslite, ze s takovym paketem natujici stroj udela ? Zna cilovy subnet, tudiz zna do nej i routu, tudiz paket duruci. Nasledne cilovy stroj uplne standardne odpovi (nat pravdepodobne zmeni zdrojovou IP, ale to je pro utocnika predpokladany jev) a komunikace je navazana.

    Tudiz je treba na tom natujicim stroji nastavit (firewall), aby v zadnem pripade nedorucoval pakety jine, nez odpovidajici na zevnitr vyvolanou komunikaci (rika se tomu stavovy firewall - to je to, co hledejte v dokumentaci vsemoznych krabicek).

    Spravne (RFC) by navic na kazdem routeru (at uz vasem, nebo vaseho ISP, nebo kdekoli v internetu) melo byt nastaveno zahazovani komunikace z privatnich siti = z vaseho natu ven by nemel odejit ani jediny paket se zdrojovou/cilovou adresou v privatnim rozsahu. Jenze toto nebyva pravidlem nejen na soukromych GW, ale casto ani na routerech ISP, tudiz moznosti napadeni vasi site jsou pomerne rozsahle.

    Jop, abych nezapomel, samozrejme google, jsou na toto tema popsany cele MB webovych stranek a to i cesky.
    Naposledy upravil Jezevec; 09.10.2008 v 17:11.
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  9. #9

    Standardní Re: Router=netřeba firewall?

    Jezevec: Asi máš pravdu, ale zase si myslím, že situace, kterou popisuješ, předpokládá, že útočník ví po čem přesně jde. Tu veřejnou IP co má router si samozřejmě např. může vyscanovat, ale nikdo už neví, co je to přesně zač... tzn. mi nepřijde moc pravděpodobný, že by se jen tak dostal do vnitřní sítě...

  10. #10
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní Re: Router=netřeba firewall?

    Prave ze to pravdepodobny je docela dost. Napr ja mam klienta, kterej funguje jako bridge, za nim mam router a samo NAT (vzhledem k tomu ze mam pridelenejch vic IP, tak nemusim natovat porty) + FW. Kdyz si pustim tcpdump na tom venkovnim rozhrani, tak behem par vterin nachytam spoustu privatnich IPcek, vcetne zdroju odkud. Tudiz neni problem zacit zjistovat komu tam co bezi.
    + na ripe se da zjistit kdo ma prideleny jaky rozsahy, coz znamena, ze snadno zjistis jaci ISP ve tvym okoli pusobi, jejich rozsahy a na nich bude pravdepodobne spousta velice spatne zabezpecenych natu.

    Ona spousta lidi nema vubec tuseni co je/neni mozny, onehda se kamoska strasne divila, ze jde poslat mail pod cizim jmenem. Tak sem ji poslal mail z "jejiho". Samo sem nijak neresil maskovani odesilatele = slo to snadno zjistit z hlavicek, ale BFU to proste nevi.

    Dalsi slusny nastroj je nmap, pri rozumnym nastaveni ses schopnej prohledat statisice adres behem par hodin - spousta blbe nastavenejch krabek se da identifikovat zvenku.
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  11. #11

    Standardní Re: Router=netřeba firewall?

    Co se týče scannerů apod., co třeba bývalej Ethereal, nyní Wireskark? Slušnej mi přišel i Ostrosoft...

  12. #12

    Standardní Re: Router=netřeba firewall?

    2 Jezevec: ano, souhlasim ze NAT nemusi znamenat dostatecnou ochranu, ale ja jsem se snad jeste nesetkal s routerem, ktery by zaroven nemel firewall. IMHO vsechny ultra levne tplinky, ovisy a pod. ho maji, pravda je ze ne vzdy je defaultne zapnuty.
    desktop: i5-2500K@3700MHz, MSI P67A-C43-B3, 2x4GB Kingston Value, Sapphire 5850 Xtreme 1GB 850/1100, 2xWD10EALX fake RAID-1, LG W2600HP-BF S-IPS,Razer DiamonBack, Seasonic SS-400ET-F3, Windows 7 x64 SP1 + ubuntu x64
    notebook: IBM T41p, 1.7 Pentium M, 14" 1400x1050, 1.5GB RAM, 40GB 4200r, Ubuntu 9.04
    ultraportable: IBM X41, 12" XGA 1.5GHz Dothan, 2GB RAM, 32GB CF Pretec 233x SSD, Ubuntu 9.10
    repro: Teufel Concept E Magnum PE 5.1

  13. #13
    Senior Member Avatar uživatele Peca-on-line
    Založen
    24.01.2004
    Bydliště
    Trutnov
    Věk
    38
    Příspěvky
    2 612
    Vliv
    312

    Standardní Re: Router=netřeba firewall?

    Problém těch lacinejch krabiček často je, že zapnutí firewallu ti zabije už tak dost mizernou rychlost.
    Děkovat mi kromě karmy můžete také v BTC: 1JVRVYsWRYFb9AajzoHRVnmqjgpBjYmykr

  14. #14

    Standardní Re: Router=netřeba firewall?

    Citace Původně odeslal Jezevec Zobrazit příspěvek
    Mno panove, NAT neni !!! ZADNA !!! ochrana. Nat samozrejme muze svym zpusoben vnitrni sit odstinit, ale pokud na tu sit nekdo bude chtit zautocit, tak NAT sam o sobe nicemu nebrani. Neni problem komunikovat primo s vnitrnim strojem s privatni IP.

    Pokusim se vysvetlit:

    inet ...... (a.b.c.d) NAT (192.168.1.1/24) .... (192.168.1.2/24) PC

    z inetu prijde paket na natujici stroj, ktery ma cilovou adresu 192.168.1.2 a zdrojova je rekneme k.l.m.n. Co myslite, ze s takovym paketem natujici stroj udela ? Zna cilovy subnet, tudiz zna do nej i routu, tudiz paket duruci. Nasledne cilovy stroj uplne standardne odpovi (nat pravdepodobne zmeni zdrojovou IP, ale to je pro utocnika predpokladany jev) a komunikace je navazana.
    [/B]
    hmhm. napada te rozumna a vetsinou fcni cesta, jak tam takovej packet dopravit z jinyho segmentu?
    Hrrrr, will you stop using people as human driven search engines? Google.com has all the answers you need.

  15. #15
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní Re: Router=netřeba firewall?

    Bohuzel napada, netvrdim ze vzdy, ale narazil sem na dost routeru na kterych funguje source routing.
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  16. #16

    Standardní Re: Router=netřeba firewall?

    Citace Původně odeslal Jezevec Zobrazit příspěvek
    Bohuzel napada, netvrdim ze vzdy, ale narazil sem na dost routeru na kterych funguje source routing.
    co je dost? 1%? a jeste s tim, ze to vetsinou musi projit skrz nejaky tranzity, kde to nefunguje vubec?
    Hrrrr, will you stop using people as human driven search engines? Google.com has all the answers you need.

  17. #17
    Administrátor mince Avatar uživatele Jezevec
    Založen
    08.10.2002
    Bydliště
    Teplice
    Příspěvky
    6 738
    Vliv
    300

    Standardní Re: Router=netřeba firewall?

    Dost je 20-30% routeru na kterejch jsou primo uzivatele, dost casto je to krabka kterou nekdo nekam strcil a nejakou konfiguraci neresil. IMO 1000+ potencialnich zdroju utoku je dost.

    Nehlede na to, ze pokud v dany siti chci nekoho napadnout, tak si zvenku najdu nezalepeny system, ovladnu stroj a uz se muzu po siti prochazet i bez slozitycho reseni jak do ni zvenku - vcetne primyho pristupu n a vsechny NATy.
    IMPROBE AMOR, QUID NON MORTALIA PECTORA COGIS - krutá jsi, lásko, kam až ty doženeš smrtelná srdce -- Vergilius
    Mnoho je prostředků, které léčí lásku, ale žádný není spolehlivý.
    S tím, čeho se na nás dopustili druzí se už nějak vyrovnáme. Horší je to s tím, čeho jsme se na sobě dopustili sami.
    -- Francois La Rochefoucauld
    Nabídnout přátelství tomu, kdo chce lásku, je jako dát chleba tomu, kdo umírá žízní.

  18. #18
    Senior Member Avatar uživatele tomase
    Založen
    29.01.2004
    Bydliště
    Brno[work],Martin[home]
    Věk
    40
    Příspěvky
    1 982
    Vliv
    285

    Standardní Re: Router=netřeba firewall?

    teoria dobra uved do praxi a mozme pokracovat ...
    E4400 Ninja ¦ P35-DS3 ¦ 4x1GB DDR800 ¦ AMD HD6670 ¦ Crucial M4 64GB + WD6400AAKS + WD2500KS + 7200.10 250GB ¦ Enermax 420W ¦ NEC 3520A ¦ Centurion 5 + KAMABAY + AK-FC-03 ¦ MX510 ¦ UltraX ¦ Formula Vibration Feedback ¦ 223BW ¦ Creative T5900 + AKG K 530 ¦ not watercooled anymore

    "Pokud máte jiný názor než já, je to jasný důkaz, že se pletete." "když má 1000 pičmulínků jiný názor, jedná se o přímý důkaz, že pravdu mám já" "Jinak ke quadcore - dualcore mě vždy zdržoval, měl jsem už před 10 lety dualCPU, až quadcore je konečně rychlejší než já" "Podle některých je lepší Cialis, nicméně, pokud Vás baví píchat různé svěží mladé kusy zhruba 6 až 7 hodin denně (mám to místo posilovny), 3 hodiny spát, a zbytek pracovat, tak Viagra skutečně funguje lépe. Naprosto doporučuji. 25mg modré tabletky, a denní norma je splněna. Pak 15 hodin programování, nějaký ten hip-hop do Sennheiser sluchátek, a 3 hodiny zase spát." RH

Informace o tématu

Users Browsing this Thread

Toto téma si právě prohlíží 1 uživatelů. (0 registrovaných a 1 anonymních)

Podobná témata

  1. Jaký nejméně zatěžující firewall pro windows XP?
    Založil Petrik v sekci fóra Ostatní operační systémy
    Odpovědí: 29
    Poslední příspěvek: 14.03.2007, 07:20
  2. Kerio firewall je na mrtvém bodě
    Založil kecinzer v sekci fóra Programy a problémy s nimi
    Odpovědí: 6
    Poslední příspěvek: 15.01.2006, 23:32
  3. Tiny Firewall 2005 6.5.126 - má někdo návod?
    Založil Weber v sekci fóra Programy a problémy s nimi
    Odpovědí: 0
    Poslední příspěvek: 07.10.2005, 12:45
  4. Windows XP firewall SP2 - vysvětlí mi někdo princip?
    Založil amd!n v sekci fóra Ostatní operační systémy
    Odpovědí: 2
    Poslední příspěvek: 02.01.2005, 03:28
  5. Kerio Winroute Firewall a zpomaleni site..
    Založil Jey v sekci fóra Programy a problémy s nimi
    Odpovědí: 11
    Poslední příspěvek: 26.03.2004, 19:12

Pravidla přispívání

  • Nemůžete zakládat nová témata
  • Nemůžete zasílat odpovědi
  • Nemůžete přikládat přílohy
  • Nemůžete upravovat své příspěvky
  •