• 5

NAS 被密集入侵攔截事件,提供參考

想請問一下,如果是將NAS架在Asus的路由器後方,然後不開port forwarding,只用群輝的quickconnect,這樣只使用路由器的防火牆會很容易被入侵嗎?
因為我一直搞不清楚路由器的防火牆跟專業防火牆在防禦入侵的能力上差多少,感謝各位。

j801001 wrote:
如果是將NAS架在Asus的路由器後方,然後不開port forwarding,只用群輝的quickconnect



不開port應該沒有服務進得來吧
quickconnect好像也是用upnp的方式幫你開port
只是不用自己手動而已

ulimie wrote:
您說得非常有道理,...(恕刪)

阻擋port scan算是蠻基本的防火牆功能,當然能不能完全偵測是另外一回事。

Asus,dlink沒有實作,一來是硬體負擔跟穩定性,二來是價錢問題,人家是賣ap不是來賣防火牆的。真的要搞,記憶體夠大的router(ex:asus rt n16,n18u)用telnet連進去自己寫iptable也行。

另外,有洞沒補的router/ap我實在不認為比裸連好到哪裡去
基本上專業跟非專業除了穩定以外

剩下就

虛擬伺服器(眾至用詞,每家都不太一樣),意思如果中華電信發派6組固定ip,以往一般就是從烏龜拉六條網路線出來,分別設定IP,所以通常需要3~6台家用分享器(會3台是因為華碩部分機種支援雙WAN),但有這功能就只要一條網路線就能接收6組外部IP封包,外部可以透過這6組IP從同一條網路線進出

更詳細進階的防火牆,不是開啟或關閉這樣,而是針對多少分鐘內達到多少封包數、封包量、封包類型等等去做阻擋或記錄

更完整VPN,這個連華碩AX88U也只支援半套,ipsec、l2tp、ppptp這些都完整支援,多數都是支援pptp、openvpn之類,很少數支援l2tp,ipsec基本上家用沒有吧?家用多數都是裝置對防火牆,而不是防火牆對防火牆,用處在於不用公司所有人都設定vpn,差異在只要在防火牆設定,雙方公司就能互通。我記得ppptp推出很久,太老舊,好像apple也不支援?改只能用l2tp之類

Vlan,就讓你可以獨立切開內部網段,家用基本上都不支援這功能吧

更詳細連線紀錄、網路紀錄等等,幾乎即時性流量、連線數等等


其他大都家用都會用(例如ddns啥鬼的)

接下來低階不見得會有的

入侵防護偵測,他們有自己資料庫可以比對封包訊息來判別該封包是不是針對漏洞來

郵件防護、網頁防護等等,就是過濾或記錄網頁、郵件

AP管控,就顧名思義可以管"其他"AP,但不是所有AP都可以,通常是配合或自家產品




欸~不打了,哈哈,反正,基本上家用真的用不到這麼多,公司則是要看情況。



j801001 wrote:
想請問一下,如果是...(恕刪)
ulimie wrote:

您說得非常有道理,您說得非常有道理,能越前面擋下當然越好。
不過並不是每個人都使用 RouterOS 系統...(恕刪)


最近我開始在找有防火牆功能的router
包括ddwrt,tomato
然後我發現好像沒有像nas這麽方便,可以設定30分鍾內錯誤幾次就封鎖
他們IP黑名單都要下指令去設定
請問像nas這樣的防火牆router有沒有推薦的
laurent5680 wrote:
最近我開始在找有防火牆功能的router
:
像nas這樣的防火牆router有沒有推薦的

NAS 和 router 的防禦機制和層級,甚至防禦的對象標的是不一樣的,做法上也不可能會一樣。
所以一般狀況下應該是找不到能擋密碼機制的 router,因為這根本就不是 router 防火牆可以觸及的工作。
推薦的 RouterOS 是一個另一種防禦方式的選擇,至於要使用哪一種廠牌/FW 的 router 則是各人個人的選擇。
我是直接會在router os 直接 drop try 我NAS ip... 那一段IP C直接就封鎖

接下來把port改掉就會減少很多被攻擊現象。
掃 Port、踹 IP 這事看要怎麼定義怎麼進行....

掃 port、踹 IP,不一定得把一個 IP 的 port 一次掃完踹完讓你那麼好辨認。變更一下次序可能就破功了。

就掃 port 而言,另一種方式是一次固定一個 port,把整個目標 IP 範圍的同一個 port 掃完,然後自己換一個 IP 也換另一個 port 從頭再掃,同一個 IP 再被玩到的時間可能已相隔甚久,寫一個 script 或程式來避開某一網段可能為同一防火牆管制而被偵測到也不是很難的事,router 防火牆要在一次接觸就能正確界定為有入侵企圖可能也沒那麼容易....

既然有那種有心要跟你玩的人(像 #18 樓貼出來的那張 snapshot),就肯定會有那種無聊找你尋開心的人,要趕走嗡嗡作響惱人的蒼蠅不難,可是腳上莫名其妙被蚊子叮了個大疱卻很難防止...
與其一直加黑名單
一開始就用白名單不是更安全?
是的,如果能掌握自己IP位置,或者透過VPN方式,那就可以只設定白名單或者不開放了~

但這無法應用在有提供服務上(WEB、Email等等)



kouyoumin wrote:
與其一直加黑名單一...(恕刪)
  • 5
內文搜尋
X
評分
評分
複製連結
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?