• FAQ: Ερωτήσεις και απαντήσεις για firewalls (για αρχαρίους)

    Το παρόν αποτελεί μία προσπάθεια για λίγη πληροφόρηση σε θέματα firewalls. Θα μπορούσε ίσως να τιτλοφορείται "Αλήθειες για ψέμματα σχετικά με την ασφάλεια" κτλ. Βασικός αποδέκτης του κειμένου είναι ο χρήστης με κάποιες γνώσεις για ασφάλεια, μια που για σοβαρή ασφάλεια σε επιχειρησιακό επίπεδο μάλλον χαροπαλεύω μεταξύ n00b και κάπως ελαφρά ενήμερου παίκτη. Καλό διάβασμα!


    1. Βοήθεια, πώς μπλοκάρω τα ping;
    2. To "ping" χρησιμοποιεί το πρωτόκολλο ICMP. Δείτε το 2.
    3. Βοήθεια, πώς μπλοκάρω τα ICMP.
      Δείτε το 4.
    4. Τι σημαίνει γίνομαι "stealth";
      "Φοράτε" μαύρες λαμαρίνες και με φόρα πηδάτε από το 8ο πάτωμα. Τέσπα, αν ζητάτε σοβαρότερη απάντηση, ας κάνω μία προσπάθεια.

      Με μία χαλαρή "μετάφραση", σημαίνει ότι όταν σας στέλνει κάποιος υπολογιστής πακέτα πρωτοκόλλου ICMP, δεν τα απαντάτε. Έτσι, ο απομακρυσμένος υπολογιστής δεν παίρνει κάποιο σημάδι ότι ο δικός σας είναι ενεργός.

      Το ότι δεν τα απαντάτε, μπορεί να σημαίνει ότι o firewall σας δεν τα αφήνει να τα δει καν το λειτουργικό σύστημα του υπολογιστή (όπως στην περίπτωση των προσωπικών firewalls). Ή ενδεχομένως να τα αφήνει, αλλά όταν το λειτουργικό σας σύστημα στέλνει απαντήσεις στο απομακρυσμένο σύστημα που έστειλε το αρχικό πακέτο, ο firewall μπλοκάρει αυτά τα εξερχόμενα πακέτα.
    5. Βοήθεια, σκανάρισα το σύστημά μου και δεν είμαι "στελθ"!
      Τo ICMP έχει κατακρεουργηθεί από τους πάντες και τα πάντα. Η αναζήτηση του "να γίνω stealth" έχει γίνει ιερότερη και από του Αγίου Δισκοπότηρου. Εμπεριέχεται βέβαια κάποια αλήθεια, αλλά εν γένει το ICMP είναι το κομμάτι του TCP/IP με το οποίο αναφέρονται προβλήματα. Είναι δλδ κρίσιμο κομμάτι του πρωτοκόλλου. Δεν είναι αμαρτία να μην είστε stealth!
    6. Τότε γιατί τόση παράνοια; Από που μας προέκυψε αυτό το "stealth";
      Από τις εταιρίες που δημιούργησαν μία αγορά παρανοϊκών πελατών, και απο ευαγγελιστές του δόγματος "Cyber-αδερφοί, κινδυνεύουμε!"
    7. To "stealth" είναι κακό πράγμα δλδ;
      IMHO ναι! Μπλοκάρεται χρήσιμη πληροφορία, η οποία δε βοηθάει την επικοινωνία άλλων συστημάτων προς το δικό μας ότι υπάρχει πρόβλημα. Ή του δικού μας συστήματος προς άλλα, για τον ίδιο λόγο.

      Πέρα από αυτό όμως τρώει και bandwidth. Σκεφτείτε το εξής: κάποιος νομίζει ότι έχετε web server. Στέλνει λοιπόν ένα πακέτο πρωτοκόλλου TCP για να ξεκινήσει τη "συνομιλία" με το web server σας. Αν δεν έχετε web server, τότε τα ακόλουθα θα συμβούν ανάλογα με το αν είστε stealth ή όχι:
      • Αν δεν έχετε firewall, τότε θα απαντήσετε με ICMP Destination Unreachable. Αυτό το πακέτο θα το λάβει αυτός που επιθυμούσε την επικοινωνία με το web server σας και δε θα ξαναεπικοινωνήσει μαζί σας (εκτός και αν είναι και αυτός "stealth", οπότε δε θα πάρει το ICMP ποτέ ).
      • Αν έχετε firewall, τότε δε θα απαντήσετε καθόλου. Άρα γλυτώνετε bandwidth; Όχι ακριβώς, γιατί εφόσον ο "αποστολέας" δεν πήρε απάντηση από εσάς, θα σας ξαναστείλει πακέτο TCP για να αποκαταστήσει την επικοινωνία. Ξανά και ξανά, ώσπου τελικά να αποφασίσει (μέσω μηχανισμών timeout) ότι δεν έχει νόημα να προσπαθεί να σας μιλήσει... Με απλά λόγια, το ότι δεν απαντάτε καταλήγει σε κατανάλωση δικού σας bandwidth!

      Μία άλλη περίπτωση είναι πάλι όταν συνδέεστε σε κανάλια IRC και είστε στελθαρισμένοι. Μπορεί να έχετε παρατηρήσει ότι ξεκινάτε να συνδεθείτε και υπάρχει μία καθυστέρηση δευτερολέπτων. Η καθυστέρηση μπορεί να οφείλεται στο εξής. Όταν συνδέεστε σε έναν IRC server, αυτός προσπαθεί να συνδεθεί στο δικό σας TCP port 113. Γιατί στο 113; 113 είναι το well-known port για την υπηρεσία AUTHentication. Δεν κάνει δλδ τίποτα κακό ο IRC server, απλά κοιτάζει για να πιστοποιήσει την ταυτότητά σας. Όλα σχεδόν τα IRC clients θα έχετε δει ότι "ανοίγουν" το port 113 για αυτό το σκοπό.

      Και το πρόβλημα που είναι τότε, γιατί αυτή η καθυστέρηση; Εμ βρε παιδιά, είπαμε, αφού είστε stealth! Όπως και στο παράδειγμα της προηγούμενης παραγράφου, πριν σας βάλει μέσα ο IRC server, τσεκάρει ποιοί είστε. Τσεκάρει=στέλνει πακέτο TCP στο οποίο δεν πρόκεται να πάρει απάντηση, αν δεν αφήνετε εισερχόμενη κίνηση προς το τοπικό port 113. Ύστερα από λίγο, ο IRC server, ξαναστέλνει TCP πακέτο. Μία από τα ίδια. Η διαδικασία επαναλαμβάνεται, ώσπου εγκαταλείπει τις προσπάθειες (TCP timeout) και λέει "ok, ας τον αφήσω τον τύπο να συνδεθεί, γιατί με το AUTH δεν μπόρεσα να συνδεθώ και να βγάλω άκρη".

      Αν αντ'αυτού είχατε firewall, αλλά όχι σε stealth λειτουργία, τότε θα στέλνατε ένα ICMP destination (port για την ακρίβεια) unreachable και θα τελείωνε η ιστορία. Αντ'αυτού η αναμονή για σύνδεση είναι το τίμημα της αναμονής.

      Λύσεις για το συγκεκριμένο (διαλέξτε μία):
      • Ανοίξτε κανονικά το port 113 τοπικά
      • Ρυθμίστε το firewall ώστε να κάνει reject την εισερχόμενη κίνηση TCP για το τοπικό port 113 και όχι drop. Στην πρώτη περίπτωση, εισερχόμενα πακέτα TCP θα απαντηθούν με εξερχόμενα πακέτα TCP Reset (TCP RST). Το αποτέλεσμα θα είναι το ίδιο.

      Τι θα δείτε αν κάνετε κάτι από τα παραπάνω; Ότι μπαίνετε στον IRC server ακαριαία.
    8. Δηλαδή δεν πρέπει να μπλοκάρω τα πακέτα ICMP;
      Εδώ τα πράγματα περιπλέκονται... Και ναι και όχι.
    9. Μας τα μπερδεύεις... Να μπλοκάρω ή να μην μπλοκάρω;
      Κατ'αρχήν σε ένα "στεγανό" δίκτυο επιχείρησης δεν πρέπει να αφήνετε να περνάν τα ICMP (αλλά αυτό το ξέρατε ήδη).

      Σε ένα δίκτυο public, φροντίζετε απλώς να έχετε κάποιο μέγιστο ρυθμό πακέτων ICMP, ώστε να μην πνιγεί το δίκτυο σε μία επίθεση ICMP (ICMP flood). Επίσης ενδεχομένως μπλοκάρετε τα ICMP που αφορούν διαφορετική δρομολόγηση (ICMP Redirect), αυτά είναι "δυνάμει επικίνδυνα", αν έχετε σε κάποιο μέρος του δημοσίου δικτύου και ένα προστατευμένο.

      Τέσπα για το δικό σας υπολογιστή ή για το lan-άκι σας ισχύει ότι και στην αμέσως προηγούμενη παράγραφο. Που με απλά λόγια σημαίνει ότι αφήνετε και να βγαίνουν και να μπαίνουν όλα τα ICMP!
    10. Αυτο-σκαναρίστηκα και είχα ανοικτές πόρτες
      Ηρεμία, εδώ όντως μπορεί να έχετε κάποιο προβληματάκι. Ας πούμε ότι βρήκατε ότι το port 55555 είναι ανοικτό. Το Google είναι φίλος σας. Δώστε μία αναζήτηση εκεί με λέξεις κλειδιά "port 55555". Θα βρείτε κάποια πληροφορία σχετική. Ίσως να ανακαλύψετε ότι είναι υπηρεσία που ... την έχετε βάλει να τρέχει εσείς
    11. Συνδεόμενος σε κάποιο web server, βλέπω μετά τα κατεβάσματα πολλά εισερχόμενα πακέτα TCP στο log του δικού μου firewall τα οποία "φυσικά" μπλοκάρονται, τα οποία προέρχονται από τη διεύθυνση του web server και του port του web server. Μου επιτίθεται;
      Κατά πάσα πιθανότητα όχι. Εκείνο που βλέπετε είναι απομεινάρια των δικών σας κατεβασμάτων από το site. Εξηγούμαι: πάτε να συνδεθείτε σε ένα web server (τυπικά στο remote port 80). Στέλνετε ένα πακέτο TCP, o firewall το βλέπει (εννοείται ότι έχετε επιτρέψει την κίνηση αυτού του τύπου). Επειδή ο firewall καταλαβαίνει ότι "περιμένετε" ένα πακέτο TCP από το server, θα αφήσει πακέτα από το web server να εισέλθουν. Αν όλα πάνε καλά, ξεκινάτε να κατεβάζετε τη σελίδα που σας ενδιαφέρει. Σε όλη τη διάρκεια του κατεβάσματος πακέτα TCP πάνε και έρχονται και ο firewall τα βλέπει όλα ως νόμιμα (και είναι).

      Κάποια στιγμή το κατέβασμα τελειώνει. Είτε ο web server είτε εσείς θα στείλετε ένα ειδικό πακέτο TCP που υποδηλώνει ότι το κανάλι TCP πάει για κλείσιμο. O firewall το βλέπει αυτό και αντιλαμβάνεται ότι πλέον δεν πρέπει να αφήσει άλλα εισερχόμενα πακέτα να έρθουν. Όπερ και εγένετο. Έλα όμως που όπως δουλεύει το πρωτόκολλο TCP/IP πρέπει και τα δύο μέρη να πουν ότι "έκλεισα το δικό μου σκέλος της επικοινωνίας". Επίσης, λόγω καθυστερήσεων στο Internet, μπορείτε να παρακολουθήσετε την ίδια συμπεριφορά. Το ρεσουμέ είναι ότι ο μεν firewall σας θεωρεί το θέμα λήξαν, δλδ ότι δεν υπάρχει πλέον επικοινωνία με το site, αλλά έρχονται πακέτα TCP από το web site (νομιμότατα πακέτα, τα οποία μπορεί να λένε "η κλήση έχει τερματιστεί και από εδώ") τα οποία το firewall πλέον τα θεωρεί άγνωστα/εχθρικά. No big deal τέσπα.
    12. Συνδεόμενος σε κάποιο web server, βλέπω μετά τα κατεβάσματα πολλά εισερχόμενα πακέτα TCP στο log του δικού μου firewall τα οποία "φυσικά" μπλοκάρονται, τα οποία προέρχονται από ένα σύστημα με διεύθυνση την ίδια, ανεξάρτητα από το web site που βλέπω. Μου επιτίθεται αυτό το σύστημα;
      Μήπως η πόρτα που αντιστοιχεί σε αυτό το σύστημα είναι 3128, 8080, 8000, 8888 (και σπανιότερα και 80); Αν ναι, κατά πάσα πιθανότητα έχετε proxy server ρυθμισμένο και είστε στην προηγούμενη περίπτωση, με τη διαφορά ότι η επικοινωνία που έχετε όταν κατεβάζετε μία σελίδα από κάποιο web site είναι μόνο με τον proxy server σας! Δεν υπάρχει πρόβλημα δλδ.
    13. Στο log του firewall βλέπω άπειρα πακέτα με διεύθυνση προορισμού 224.0.0.Χ. Τι δουλειά έχουν με μένα;
      Είναι πακέτα multicast. Δηλαδή πακέτα που εκπέμπονται και πάνε σε πολλούς αποδέκτες ταυτόχρονα. Ειδική περίπτωση broadcast εκπομπής αν θέλετε. Για παράδειγμα, οι συνδρομητές της Forthnet ίσως να έχουν προσέξει πακέτα με διεύθυνση προορισμού 224.0.0.2 (αν θυμάμαι καλά), τα οποία "εκπέμπονται" με συχνότητα 1 πακέτο κάθε 2 λεπτά. Τα πακέτα αυτά περιέχουν τη πληροφορία της χρηματιστηριακής υπηρεσίας SMART της Forthnet. (IMHO, εξυπνότατος τρόπος για μετάδοση μονόδρομης πληροφορίας σε πολλούς, με ελάχιστη κατανάλωση bandwidth).
    14. Τι μπορώ να κάνω για να μην είμαι "ανοιχτός";
      Ακολουθήστε τις οδηγίες στον οδηγό ασφάλειας για νέους χρήστες καταρχήν. Παίρνετε οπωσδήποτε αντίγραφα εφεδρείας των αρχείων σας ή, ακόμα καλύτερα, αν έχετε πολλούς/μεγάλους δίσκους αγοράστε το Symantec Ghost ή κάποιο ανάλογο πρόγραμμα και παίρνετε αντίγραφο όλου του συστήματος.
    15. Έχω ένα router με ΝΑΤ και κάποιες εφαρμογές οι οποίες απαιτούν συνδέσεις εισερχόμενες προς τον υπολογιστή μου, στην τοπική θύρα ΧΧΧ, τι πρέπει να κάνω;
      Πρέπει, όπως λένε, να κάνετε "port mapping" (αναφέρεται και ως "port forwarding"). Απλά δηλώνετε στις ρυθμίσεις του ΝΑΤ ότι θέλετε ό,τι έρχεται στη θύρα ΧΧΧ του router, να "προωθείται" (να μεταφέρεται δλδ) στη θύρα XXX ενός υπολογιστή μέσα στο δίκτυό σας.
    16. Έχω ένα router με firewall μόνο και κάποιες εφαρμογές οι οποίες απαιτούν συνδέσεις εισερχόμενες προς τον υπολογιστή μου, στην τοπική θύρα ΧΧΧ, τι πρέπει να κάνω;
      Εδώ θα πρέπει όπως λένε να "επιτρέψετε" ορισμένες εισερχόμενες κλήσεις. Δηλαδή να πάτε στις ρυθμίσεις firewall του router σας και να πείτε ότι θέλετε να επιτρέπεται ("allow") η κίνηση προς τη τοπική θύρα ΧΧΧ.
    17. Ο δικός μου router έχει και firewall και ΝΑΤ, τι γίνεται σε παρόμοια περίπτωση;
      Και τα δύο παραπάνω! Δλδ και το NAT πρέπει να ρυθμίσετε, αλλά και το firewall.
    18. Αν η εφαρμογή χρειάζεται προσπέλαση στις τοπικές θύρες ΧΧΧ και ΥΥΥ τι γίνεται;
      Θα κάνετε ότι χρειάζεται πρώτα για τη μία θύρα και μετά για τη δεύτερη. Το ίδιο αν υπάρχει και τρίτη και τέταρτη κτλ.
    19. Αν η εφαρμογή χρειάζεται προσπέλαση στις τοπικές θύρες από ΧΧΧ έως ΥΥΥ τι γίνεται; Θα τις βάλω μία-μία;
      Σε πολλούς firewalls-routers μπορείτε να δώσετε περιοχή τιμών, οπότε θα κάνετε μία φορά μόνο τη δουλειά.
    20. Ο router μου έχει firewall ρυθμισμένο να επιτρέπει εξερχόμενες συνδέσεις, αλλά να μπλοκάρει τις εισερχόμενες. Όταν πάω να κάνω FTP από κάποιο server, συνδέομαι αλλά δεν μπορώ να κατεβάσω τίποτα. Τι φταίει;
      Καλωσήρθατε στον κόσμο των ΝΑΤ/firewall-εχθρικών εφαρμογών Το πρόβλημα με το FTP, αλλά και με πολλά άλλα πρωτόκολλα (Η.323, SIP, DirectPlay) είναι ότι χρησιμοποιούν εκτός από μία εξερχόμενη σύνδεση (την οποία ο firewall με την ρύθμιση της ερώτησης θα επιτρέψει) και μία εισερχόμενη για την καθεαυτού μεταφορά αρχείων ή για τη μεταφορά φωνής (H.323, SIP) κτλ.
    21. Ε, και λοιπόν; Δεν μπορώ να ανοίξω απλά την απαιτούμενη θύρα και ώστε να επιτραπεί αυτή η εισερχόμενη κίνηση;
      Δυστυχώς όχι, γιατί η τοπική θύρα μεταβάλλεται κάθε φορά! Τη μία μπορεί να είναι η 2000, την άλλη η 45000 κτλ. Στο FTP λ.χ. η εισερχόμενη σύνδεση θα χρησιμοποιεί κάποιο τυχαίο port > 1024 κάθε φορά.
    22. Ευτυχώς δεν έχω firewall, μόνο NAT. Οπότε δε θα έχω αυτό το πρόβλημα, σωστά;
      Λάθος. Το πρόβλημα υφίσταται και στο firewall και στο NAT. Υπάρχουν όμως λύσεις.
    23. Τι λύσεις;
      Καταρχήν υπάρχουν έξυπνα firewalls/NAT τα οποία έχουν protocol inspectors, ένα για κάθε "δύσκολο" πρωτόκολλο που υποστηρίζουν. Έτσι, αν ένας router έχει FTP protocol inspector, τότε παρακολουθεί την εξερχόμενη κίνηση FTP και αν δει ότι πρόκειται να σκάσει μύτη εισερχόμενη κίνηση, αυτόματα ρυθμίζει το firewall/ΝΑΤ ώστε να την επιτρέψει. Μόνο όμως για τη διάρκεια της συνεδρίας FTP και μόνο για συγκεκριμένη θύρα.
    24. Καλό ακούγεται! Υπάρχουν και άλλοι protocol inspectors εκτός από FTP;
      Βέβαια, υπάρχουν για IRC DCC, H.323, SIP κτλ
    25. Καλά όλα αυτά, αλλά έχω μία εφαρμογή με ένα τέτοιο δύσκολο πρωτόκολλο ΧΧΧ, στο οποίο ανοίγονται δυναμικά θύρες που αλλάζουν κάθε φορά. Πως δοκιμάζω αν ο δικός μου router έχει στο firewall/NAT protocol inspector για το πρωτόκολλο ΧΧΧ που με ενδιαφέρει;
      Μέσω "δοκιμής και σφάλματος"! Δοκιμάστε την εφαρμογή σας και αν δουλέψει, κατά πάσα πιθανότητα ο router σας έχει XXX protocol inspector.
    26. Δοκίμασα και δε δουλεύει δυστυχώς. Ατύχησα;
      Όχι ακόμα, υπάρχουν 1-2 πράγματα που μπορείτε να κάνετε.

      Το απλούστερο όλων είναι να δείτε μήπως η εφαρμογή σας αν και χρησιμοποιεί δυναμικές θύρες, μπορεί να ρυθμιστεί εσωτερικά να χρησιμοποιεί μία συγκεκριμένη περιοχή τιμών. Λ.χ. από 9000 έως 9010. Aν είναι έτσι κάνετε τη ρύθμιση αυτή στην εφαρμογή και μετά συνεχίζετε όπως παραπάνω, σαν η εφαρμογή δλδ να χρησιμοποιούσε συγκεκριμένες σταθερές θύρες. Παράδειγμα είναι το γνωστό mIRC, στο οποίο οι μεταφορές αρχείων (DCC) μπορούν να ρυθμιστούν να χρησιμοποιούν ports από συγκεκριμένη περιοχή τιμών.

      Ή ενδεχομένως η εφαρμογή να μπορεί να ρυθμιστεί ώστε να χρησιμοποιεί μόνο εξερχόμενες κλήσεις.
      Χαρακτηριστικό παράδειγμα είναι το FTP, όπου ζητώντας να συνδεθούμε με λειτουργία passive οι συνδέσεις μας θα είναι μόνο εξερχόμενες.
    27. Δυστυχώς η εφαρμογή μου δεν έχει τέτοια δυνατότητα...
      Υπάρχουν μερικές ακόμα τεχνολογίες που μπορεί να βοηθήσουν. Αν για παράδειγμα η εφαρμογή και το λειτουργικό σύστημα του υπολογιστή μας χρησιμοποιούν την τεχνολογία UPnP και αυτή, επιπρόσθετα υποστηρίζεται από τον router μας, τότε ενεργοποιώντας την στον router, πρακτικά η ίδια η εφαρμογή θα του δίνει οδηγίες για το τι θα ανοίξει στο firewall και ποια θύρα κάθε φορά θα πρέπει να κάνει port mapping.
    28. Έχω διαβάσει όμως ότι το UPnP αποτελεί τρύπα ασφαλείας, ισχύει αυτό;
      Ισχύει, με την έννοια ότι αν ένα κακόβουλο πρόγραμμα καταφέρει να βρεθεί να εκτελείται μέσα στο δικό σας υπολογιστή, τότε μπορεί να "τηλεχειριστεί" το router σας, για να επιτρέχει εισερχόμενη κίνηση, η οποία φυσιολογικά δε θα περνούσε.

      Αν και μόνο αν το εσωτερικό σας δίκτυο είναι ασφαλές, τότε το UPnP αποτελεί πλεονέκτημα: θύρες ανοίγονται και κλείνονται δυναμικά. Δεν παραμένουν μόνιμα δλδ κάποιες θύρες ανοικτές! Επιπρόσθετα, είναι πολλές πλέον οι εφαρμογές που εκμεταλλεύονται το UPnP (ΜSN/XP Messenger, παιχνίδια που χρησιμοποιούν DirectPlay, P2P προγράμματα όπως eMule/Azureus/μTorrent, προγράμματα και ATA για Voip κτλ).
    29. Ούτε UPnP υπάρχει... Κάτι άλλο;
      Η λύση που μένει είναι για το μεν ΝΑΤ να προωθήσετε όλα τα ports από 1024-65535, για το δε firewall να ανοίξετε την εισερχόμενη κίνηση για αυτά τα ports.

      Υπάρχουν σε ορισμένους firewalls και τα "Triggers" πάντως. "Trigger" σημαίνει σκανδάλη. Ρυθμίζετε ένα trigger λέγοντας ότι "όποτε δεις εξερχόμενη κίνηση που μπορεί να υποδηλώνει ότι ξεκινάω δουλειά με ένα δύσκολο πρωτόκολλο, άνοιξε όλες τις θύρες 1024-65535". Κάπως καλύτερη κατάσταση δλδ.
    30. Γιατί από τότε που ενεργοποίησα το firewall το σερφάρισμα έγινε αργό;
      Ρίξτε μια ματιά στα αρχεία καταγραφής (logs) του firewall. Μήπως βλέπετε κάτι που να το χαρακτηρίζει attack απο το δικό σας εσωτερικό ip σε χ.χ.χ.χ:80;
      Αν ναί τότε έχει να κάνει με το πόσες ταυτόχρονες συνδέσεις ανοίγει ο browser σας, και το firewall το βλέπει σαν απόπειρα "DDoS attack" (μίας μορφής επίθεσης δλδ). Για να το αποφύγετε πρέπει να ρυθμίσετε το firewall σας ώστε να είναι πιο "ανεκτικό" ως προς το πόσες συνδέσεις θεωρεί ότι αποτελούν επίθεση.
    31. Τα έχω διαβάσει όλα αυτά, αλλά ακόμα δεν ξέρω τι να κάνω με το ΧΥΖ firewall για την ΑΒC δουλειά;
      Εχμ, ψάξατε; Τί;;;; ΔΕΝ ψάξατε; Οι ειδικοί σας περιμένουν στην ομάδα συζητήσεων για firewalls. 99% θα βρείτε εκεί αυτό που ψάχνετε!
    32. Μπορώ με μια ματιά να αυτή τη στιγμή πόσο έντονη είναι η εχθρική δραστηριότητα στο δίκτυο;
      Και βέβαια. Υπάρχουν "δείκτες επισφαλούς δραστηριότητας" στο δίκτυο. Αυτή η δραστηριότητα κατά 99,99% οφείλεται σε μολυσμένα συστήματα, τα οποία προσπαθούν να μολύνουν και άλλα. Μερικοί τέτοιοι δείκτες από αξιόπιστες πηγές, δίνονται παρακάτω, όπου φυσικά απεικονίζεται το τωρινό/τρέχων επίπεδο:

    EDIT: Ευχαριστίες προς όλους για τα σχόλιά τους στο FAQ
    Αυτό το άρθρο δημοσιεύθηκε πρώτα στο forum με θέμα: FAQ: Ερωτήσεις και απαντήσεις για firewalls (για αρχαρίους) Δημοσιεύθηκε από cosmos Δείτε την αρχική δημοσίευση
    Σχόλια 48 Σχόλια
    1. Το avatar του μέλους cosmos
      cosmos -
      r3b, μιλούσα για το stealth και όχι για το firewall, ως αναγκαιότητα.
      1 και 2 ok, το συζητήσαμε και παραπάνω. Στο 4 μάλλον αναφέρεσαι σε nmap-based scanning, οπότε ισχύει για το συγκεκριμένο scanner και όχι για όλους.

      Στο 3 όμως τι εννοείς; Μιλάς για nat firewall υποθέτω, αλλά μπορείς να δώσεις ένα υποθετικό σενάριο;
    1. Το avatar του μέλους r3b
      r3b -
      [censored]
    1. Το avatar του μέλους cosmos
      cosmos -
      Παράθεση Αρχικό μήνυμα από r3b Εμφάνιση μηνυμάτων
      οχι, δεν αναφέρομαι στον nmap αποκλειτικά.
      Ολα τα λειτουργικα έχουν περιορισμένο αριθμο
      non-establisted connections (embryonic),
      1-2-3-5-10Κ (εξαρτάται το λειτουργικό).
      Δεδομένου οτι ο αλλος σε σκανάρει από έτοιμο
      λειτουργικό και όχι από custom πειραγμένο,
      όταν θα πιάσει το όριο αυτό θα κάτσει να περιμένει
      να βγαίνουνε τα timeouts σίγα-σίγα, χρόνο τόσο,
      όσο έχει ορίστει από το λειτουργικό.
      Καταλαβαίνω. Έχω την ιδέα ότι με raw sockets στα 2k/XP μπορείς πάντως να στέλνεις χωρίς περιορισμούς, αν και ίσως πρέπει να βάλεις δικούς σου handlers για τα return packets. Ή με πειραγμένο Linux, όπως αναφέρεις, με ανεβασμένα όρια συνδέσεων.

      Γενικά πάντως τα DoS είναι επιβλαβή για το stack, κυρίως αν έχεις μεγάλη γραμμή. "Μεγάλη"=μεγαλύτερη από Mbps. Για τα συνήθη οικιακά δεδομένα, δε βρίσκω πιθανότητα προβλήματος στην επεξεργασία.

      Αν δε μιλάμε για οικιακό χρήστη, τότε πάμε σε σοβαρές προσεγγίσεις: rate limiting στον 1ο router του provider, οπωσδήποτε σε ICMP και ενδεχομένως και σε TCP/UDP, ingress/egress filtering. Δεν τα αναφέρει το FAQ, μια που έχει κυρίως το βάρος στον οικιακό χρήστη. Για αυτόν, μία αρκετά συμπαθητική πολιτική ασφαλείας είναι στο πρώτο link της υπογραφής.

      Στο 3ο εννοω αυτό που είπες. Μερικοί fw στα
      reject/reset ανοίγουν NAT state για ελάχιστα
      δευτερόλεπτα.
      Κακώς! Kάτι που δε μου αρέσει με τα μικρά κοινά stateful hardware router firewalls είναι ότι δεν μπορείς να ορίσεις state-tracking εκεί που θες.

      Να έχεις δλδ state-tracking μόνο σε outbound connections και όχι σε inbound, ώστε να αποφύγεις nat-table/fw-state exhaustion σε SYN attack. Ή και σε UDP based attacks, αντίστοιχα.

      Τέσπα, βγήκα λίγο ΟΤ γιατί το βρήκα ενδιαφέρον.
    1. Το avatar του μέλους epsilon
      epsilon -
      Αγαπητέ cosmos, πολύ χρήσιμες οι οδηγίες σου "Ασφάλεια (για νέους χρήστες)" και σέ ευχαριστώ. Μία απορία.

      Λες στο Νο 29 (για όσους έχουν modem-router με ΝΑΤ-firewall): "Κλείστε το firewall!!! To ΝΑΤ παρέχει εξαιρετική ασφάλεια."

      Τί εννοείς; Να κλείσουμε τελείως το software firewall (το default των Windows XP π.χ.); Ή το firewall του router;

      Ευχαριστώ.
    1. Το avatar του μέλους nnn
      nnn -
      Παράθεση Αρχικό μήνυμα από epsilon Εμφάνιση μηνυμάτων
      Να κλείσουμε τελείως το software firewall (το default των Windows XP π.χ.
      Εννοεί οποιοδήποτε soft firewall.
      Αν και οι απόψεις διίστανται σε αυτό το θέμα.
      Προσωπικά είμαι υπέρ του να υπάρχει και software firewall.

      Διαλέγεις και παίρνεις.
    1. Το avatar του μέλους cosmos
      cosmos -
      Παράθεση Αρχικό μήνυμα από epsilon Εμφάνιση μηνυμάτων
      Αγαπητέ cosmos, πολύ χρήσιμες οι οδηγίες σου "Ασφάλεια (για νέους χρήστες)" και σέ ευχαριστώ. Μία απορία.

      Λες στο Νο 29 (για όσους έχουν modem-router με ΝΑΤ-firewall): "Κλείστε το firewall!!! To ΝΑΤ παρέχει εξαιρετική ασφάλεια."

      Τί εννοείς; Να κλείσουμε τελείως το software firewall (το default των Windows XP π.χ.); Ή το firewall του router;

      Ευχαριστώ.
      Το firewall του router, αν και αυτό το κομμάτι δε χρειάζεται αν έχεις καλό ρουτεράκι και/ή δε χρειάζεται διδακτορικό για να το ρυθμίσεις.

      Όσο για το soft firewall. Αν είσαι ομάδα "υψηλού κινδύνου" (λόγω d/l κτλ) τότε το χρειάζεσαι.
    1. Το avatar του μέλους Dark_kronos
      Dark_kronos -
      Ρε παιδια, ειχα τον Zone Alarm Pro εγκατεστιμενο στο pc μου (κανονικα, ουτε cracked ουτε τπτ. αγορασμενο) και την πατησα δυο φορες με ιους μεσα σε διαστιμα 4 μηνων. Τωρα δεν εχω κανενα firewall και δεν εχω κολισει τπτ εδω και 6 μηνες. Το ιδιο συμβενει και με ενα αλλο σορο προγραματον security. τωρα εχω μονο norton και spy sweeper. παλεοτερα ειχα και αυτα τα δυο και ενα σορω αλλα και την πατουσα. Τι παιζει γιατι εχω χαθει;
    1. Το avatar του μέλους cosmos
      cosmos -
      Διάβασε καλά το πρώτο post εδώ: 800 αντι-ικά να έχεις, αν ένας ιός δεν είναι αναγνωρίσιμος από αυτά, απλά δε θα τον πιάσει... Με άλλα λόγια, αν εγκαθιστούσες προγράμματα αβέρτα (ειδικά πειρατικά), τότε μην το νομίζεις παράξενο.
    1. Το avatar του μέλους WAntilles
      WAntilles -
      Παράθεση Αρχικό μήνυμα από Dark_kronos Εμφάνιση μηνυμάτων
      Ρε παιδια, ειχα τον Zone Alarm Pro εγκατεστιμενο στο pc μου (κανονικα, ουτε cracked ουτε τπτ. αγορασμενο) και την πατησα δυο φορες με ιους μεσα σε διαστιμα 4 μηνων. Τωρα δεν εχω κανενα firewall και δεν εχω κολισει τπτ εδω και 6 μηνες. Το ιδιο συμβενει και με ενα αλλο σορο προγραματον security. τωρα εχω μονο norton και spy sweeper. παλεοτερα ειχα και αυτα τα δυο και ενα σορω αλλα και την πατουσα. Τι παιζει γιατι εχω χαθει;
      1. Firewall να χρησιμοποιείς ΠΑΝΤΑ, κατά προτίμηση hardware.

      2. Να μην χρησιμοποιείς ΙΕ ή/και Outlook (ή και παράγωγά τους).
    1. Το avatar του μέλους vgiozo
      vgiozo -
      Μια αναφορά ήθελα να κάνω απλώς...χρησιμοποιώ τις τελευταίες μέρες το Kaspersky AntiHacker, και μου έχει κάνει εντύπωση ότι δεν επιβαρύνει καθόλου την δικτυακή κίνηση...μ' όποιοδήποτε άλλο firewall έβλεπα κάποια διαφορά σε σχέση με περιπτώσεις μη χρήσης τους...
      Λείπουν βέβαια κάποιες λειτουργίες και δεν φαίνεται να διεκδικεί δάφνες στον τομεά της ασφάλειας, αλλά ειναι πολύ εύχρηστο, ελαφρυ κι όμορφο...κι όπως είπα δεν επιβαρύνει καθόλου την ταχύτητα δικτύου...
    1. Το avatar του μέλους vgiozo
      vgiozo -
      Έβγαλε η Lavasoft (Adaware) το δικό της Personal Firewall...
      http://www.lavasoft.de/software/firewall

      Αν το δοκιμάσει κανείς ας αναφέρει εντυπώσεις...
    1. Το avatar του μέλους iJohnnyCash
      iJohnnyCash -
      Χθες το Outpost Firewall Pro μπορει καποιος να μου πει στα παρακατω screenshoot τι μου ζηταει και τι επιλογες έχω;
      Συνημμένο Αρχείο 4109
      Συνημμένο Αρχείο 4110
    1. Το avatar του μέλους EvilHawk
      EvilHawk -
      Στήν περίπτωση του outllook έχει αλλάξει η ψηφιακή υπογραφή του πιθανά απο κάποιο update και σου ζητάει να κάνει update και τα permissions που έχει το outlook στο firewall!

      Στήν δεύτερη περίπτωση σου ζητάει να φτιάξει κανόνες για την εφαρμογή που πας να τρέξεις με βάση μερικούς pre-defined που έχει πχ. για browsers!
    1. Το avatar του μέλους iJohnnyCash
      iJohnnyCash -
      Παράθεση Αρχικό μήνυμα από EvilHawk Εμφάνιση μηνυμάτων
      Στήν περίπτωση του outllook έχει αλλάξει η ψηφιακή υπογραφή του πιθανά απο κάποιο update και σου ζητάει να κάνει update και τα permissions που έχει το outlook στο firewall!

      Στήν δεύτερη περίπτωση σου ζητάει να φτιάξει κανόνες για την εφαρμογή που πας να τρέξεις με βάση μερικούς pre-defined που έχει πχ. για browsers!
      Γμτ δεν τα εχω συνηθισει ακομη... ευχομαι να μαθω... και πιθανος να το αγορασω μιας και μου φαινετε πιο δυνατο απο τι το zonealarm ...

      Κατι αλλο πως μπορω να κανω δικα μου Profile ;
      επισης ειναι καλη ιδεα να εχω το Policy στο allow most;
    1. Το avatar του μέλους iJohnnyCash
      iJohnnyCash -
      Θελω να κανω μια αλλη ερωτηση για το Kaspersky
      Καθε 20 λεπτα μου λεει οτι δεχτικα μια Lovesan επιθεση... ειναι σοβαρο;
    1. Το avatar του μέλους nnn
      nnn -
      Παράθεση Αρχικό μήνυμα από exposedbone Εμφάνιση μηνυμάτων
      Θελω να κανω μια αλλη ερωτηση για το Kaspersky
      Καθε 20 λεπτα μου λεει οτι δεχτικα μια Lovesan επιθεση... ειναι σοβαρο;
      Αφού την κόβει μην φοβάσαι.
    1. Το avatar του μέλους iJohnnyCash
      iJohnnyCash -
      πως ειμαι σιγουρος οτι την κοβει παντα;
    1. Το avatar του μέλους nnn
      nnn -
      Παράθεση Αρχικό μήνυμα από exposedbone Εμφάνιση μηνυμάτων
      πως ειμαι σιγουρος οτι την κοβει παντα;
      Κάθε φορά που την κόβει σου βγάζει το μήνυμα.
      Λίγο δύσκολο μια να δουλεύει και μια όχι.
    1. Το avatar του μέλους iwsif
      iwsif -
      Mια ερωτηση: διαβαζοντας εχω δει τον τελευταιο καιρο να μιλανε αρκετα για το HIPS,(Host Intrusion and Protection System),που ειναι κατι σαν heuristic για τα firewall.
      Μαλιστα μερικοι ζηταν ξεχωριστο HIPS και οχι ενσωματωμενο στο firewall.

      Ξερει κανεις με περισοττερη εμπειρια να μου πει αν ειναι τοσο χρησιμο η παραπανω υπηρεσια?
      Ρωταω γιατι σκεφτομαι να αγορασω το Kerio λογω της προσφορας και η μονη διαφορα μεταξυ free και επι πληρωμη,πρακτικα ειναι αυτο.Οποτε γνωμες?
    1. Το avatar του μέλους cosmos
      cosmos -
      Παράθεση Αρχικό μήνυμα από iwsif Εμφάνιση μηνυμάτων
      Mια ερωτηση: διαβαζοντας εχω δει τον τελευταιο καιρο να μιλανε αρκετα για το HIPS,(Host Intrusion and Protection System),που ειναι κατι σαν heuristic για τα firewall.
      Μαλιστα μερικοι ζηταν ξεχωριστο HIPS και οχι ενσωματωμενο στο firewall.

      Ξερει κανεις με περισοττερη εμπειρια να μου πει αν ειναι τοσο χρησιμο η παραπανω υπηρεσια?
      Ρωταω γιατι σκεφτομαι να αγορασω το Kerio λογω της προσφορας και η μονη διαφορα μεταξυ free και επι πληρωμη,πρακτικα ειναι αυτο.Οποτε γνωμες?
      Αν έχεις κρίσιμες υπηρεσίες στις οποίες στηρίζεις τη δουλειά σου (e-mail/web server) τότε μάλλον σε ενδιαφέρει. Πολύ καλή εμπειρία είχα με το BlackIce για τέτοιες δουλειές.

      Αν από την άλλη δεν σηκώνειες τέτοιες υπηρεσίες, τότε ξόδεψε τα χρήματα κάπου αλλού

      ΥΓ: Δεν έχω ξανακούσει τον όρο HIPS. Ίσως είναι συνδυασμός IDS και firewall. Το δεύτερο ξέρεις τι είναι. Το πρώτο ελέγχει σε υψηλότερο επίπεδο, "διαβάζοντας" το ότι έρχεται προς ένα server σου, κοιτάζοντας στη συνέχεια ταιριάζει κάποια απειλή που έχει το πρόγραμμα IDS στη βάση του (λ.χ. Nimda worms, mail explois κτλ) και αν ναι το καταγράφει. Αν σε ένα IDS συνδυάσεις και ένα firewall, τότε το IDS μπορεί αντί να καταγράψει την απειλή μόνο, να δώσει εντολή στο firewall να μπλοκάρει τον "επιτιθέμενο" υπολογιστή. IDS+firewall=ΗΙPS. Και πάλι λέω, χρήσιμο ΑΝ έχεις servers.