webForumDet fria alternativet

Säkerhetsfråga: Router och windows utan windows update - tillräckligt säkert?

Nätverk

19 svar · 739 visningar · startad av dAEk

Medlem sedan feb. 20041 816 inlägg
Frågan#1

Jag har två datorer här hemma varav ena endast används lokalt för tillfället. Nu är det så att jag vill att den skall kunna ftp:a över internet, men inte kunna komma ut på nätet i övrigt eller nås utifrån över huvud taget. Jag vill i allra högsta grad undvika att patcha upp windows eftersom hdd'n bara är på 4gb totalt, datorn har som ni säkert förstår några år på nacken. ;)

Jag har en bredbandsrouter[D-link 604] mellan internet och mina burkar, de enda portarna som är öppnade är 410-412, TCP & UDP. Är detta tillräckligt säkert eller är det bara att glömma?

---

Vet inte riktigt vart jag skall posta denna tråd, hoppas det här blev rätt.

Medlem sedan juni 20014 290 inlägg
#2

Tycker inte det räcker efter som en bredbandsrouter inte skyddar dig mot säkerhetshål i IE eller andra program du kör.

En extern brandvägg skyddar endast mot attacker utifrån, inte mot program som körs innanför brandväggen.

Medlem sedan juli 20044 453 inlägg
#3

Nja, dina argument faller av sig själva. Du har säkert hört talas om maskar. Det räcker att en av dina maskiner blir infekterade så kan det spridas till resten av dina maskiner. Det räcker att en hackare får kontroll över din gateway så äger han ditt nätverk.

Det enda sättet att vara helt fri från behovet av att uppdatera sina maskiner med säkerhetspatchar är om man har maskiner stående på ett separat nätverk utan någon som helst access till annat nätverk som i sin tur har:

- Internetaccess
- Möjlighet att köra program från cd/dvd/diskett eller att på annat sätt installera applikationer

M.a.o nej det räcker inte. Jag har själva fyra maskiner stående. En bredbandsrouter, sen en gateway som kör ISA firewall, sen tre maskiner innanför detta nätverk.

Endast en maskin av dessa tre används för att ta sig ut på Internet men jag kör ändå automatiska uppdateringar mot Windows Update, har uppdaterade anti-virussignaturer och har även mjukvarubrandvägg på samtliga maskiner (XP's och Windows 2003's inbyggda).

Medlem sedan maj 20012 080 inlägg
#4

Håller med herrarna ovan :)

Tyvärr är det nog ett faktum att opatchade os inte har något på internet att göra.

Din bredbandsrouter gör visserligen nytta men det är nog en tidsfråga innan du får in något skit via webläsaren/mail/ftp/diskettstationen etc...

Varför har du öppnat 410-412, TCP & UDP om man får fråga?

Medlem sedan feb. 20041 816 inlägg
#5

Portarna 410-412 är för DC, vet ej om jag verkligen behövde öppna de portarna men innan jag öppnade dem och försökte gå in på en hub funkade det inte att köra i active mode utan det kom upp en massa loggar i routern om port 411 bl.a.

Jag har använt d-link i säkert 3 år och hittills har ingen lyckats ta sig in på mitt nätverk, på så sätt känns den säker. Men om någon verkligen vill in så kan den säkert lyckas, det tvivlar jag inte 1 sekund på, men vad är risken för det? En privatpersons dator brukar inte vara speciellt intressant utan det är ju mest företag som är av intresse för hackers, kanske inte för newbie-hackers, men iaf :)

Eftersom det bara är 3 portar öppna och det bara kommer vara öppet för ftp på dator2 borde det väl vara säkert? Alla andra portar är ju stängda och ingen service lyssnar på port 410-412 på dator2.

IE kommer inte användas på testburken! IE används aldrig i detta hus bortsett från windows update där man inte har något val...

Jag har vidare bara haft virus en enda gång, jag visste att det var ett virus men öppnade attachment-filen ändå, ville se om norton gjorde sitt jobb. :OO

Medlem sedan juli 20044 453 inlägg
#6

Jag ger dig en länk till en video på en presentation som Marcus Murray (Microsoft MVP Säkerhet) gjorde på Technet Security summit.

http://www.microsoft.com/sverige/technet/technettv/media/summit_hi/security_in_depth/video_01.html

Medlem sedan feb. 20041 816 inlägg
#7

Har kollat på klippet men undrar om man som hemma användare skall behöva planera säkerheten så där djupt? Som privatperson är man ju inte alls lika utsatt som företag och det är väl knappast några yberhaxxorz som riktar in sig på en, utan det är väl mest newbies?

Dator2 är uppe och snurrar nu sedan någon vecka, opatchad och allt men då har jag klippt alla portar in och ut till just den datorn, hittills har inget hänt. :)

Nu kommer detta låta jävligt naivt, men jag drabbas inte av virus eller maskar. :p Jag har bara blivit smittad en gång och det var medvetet, men jag förstår er poäng och borde kanske tänka om. :x

Medlem sedan juli 20044 453 inlägg
#8

Allt är frid och fröjd sålänge inget händer, men när det väl händer vad kommer du att tänka då?

Företag är utsatta för att de har en massa anställda som inte är säkerhetsmedvetna. Layer8 (användaren) är nästan den största risken. Men det borde räcka med att tänka på Code Red, Nimda, Sasser, Blaster etc så förstår man att det långtifrån krävs en användare för att smitta ner ett nätverk.

Låsa portar är absolut skitbra, men tänk Defence in depth. Dvs, gör allt du kan för att inget SKA hända. Det minsta du borde göra är att iaf köra en mjukvarubrandvägg på den maskinen och stänga ner allt.

Medlem sedan aug. 2000380 inlägg
#9

Eftersom du kör med hårdvarubrandvägg och inte använder dig av nått annat än ftp mot internet så ska du klara det mesta. Bara du lyckas hålla den andra datorn ren.
Fast har du viktiga filer på datorn bör du absolut försöka bättra på säkerheten.
Att nån skulle ta och "äga ditt nätverk" genom att kontroll över din d-link är inte nått att gå och oroa sig över. Om det nu skulle hända så skulle den personen endå inte stoppats av att du patchat upp ditt os.

Medlem sedan juli 20044 453 inlägg
#10

Nej men det skulle skydda de eventuella andra maskinerna på nätverket. Om maskinen blir infekterad så hjälper givetvis inte patchar eftersom de knappast reparerar saker i efterhand. Patcharna stoppar däremot risken för att bli infekterad från allra första början, vilket säkerhet handlar om. Blir maskinen infekterad är det ominstallation som gäller i vilket fall. Lite sent att börja patcha då.

Medlem sedan aug. 2000380 inlägg
#11

Förstår inte vart du vill komma. För i nuvarande situation kan "datorn som endast avänds till ftp" i stort sett endast drabbas av en mask från "den andra datorn" på det lokala nätverket.
Om han nu är duktig och patchar samt uppdaterar antivirusprogrammet på "den andra datorn" så behöver han inte oroa sig för att drabbas av någon mask på "datorn som endast avänds till ftp".

En vettig brandvägg och lite sunt förnuft räcker långt. Visst är det bra att hålla sig uppdaterad med patchar också, men bara man kör brandvägg så klarar man sig mot det värsta (tex "Code red", "sasser" osv).

Medlem sedan juli 20044 453 inlägg
#12

Jag vill komma dit att så länge maskinen har någon som helst kontakt med Internet så är den i riskzonen. Så länge han inte kör någon brandvägg som kan analysera paket så kan han inte ens garantera att det inte sker någon piggy-backing in.

Sunt förnuft är något som är väldigt subjektivt och absolut ingenting man ska förlita sig på i säkerhetssammanhang.

Medlem sedan juli 20044 453 inlägg
#13

Kan tillägga att vi i jobbet hittar 5-10 stycken nya bakdörrar varje dag och de flesta använder olika sätt för att ta sig in. Detta på ett företag där vår uppgift inte ens är att leta efter diverse intrång. Japp, detta är hos hemanvändare.

För de som vill läsa ganska intressanta rapporter så ta en titt på Robert Hensings blog:
http://blogs.msdn.com/robert_hensing/

Medlem sedan aug. 2000380 inlägg
#14

Nu var det ju inte så att jag tyckte han skulle förlita sig endast på sunt förnuft: "bara man kör brandvägg så klarar man sig mot det värsta" skrev jag bla

Du talar om piggybacking. Hur stor chans är det att en hemanvändare utsätts för en sån attack? Tror inte riktigt vi är framme vid maskar som kan utnyttja sig av sånna avancerade tekniker. Men jag kanske har fel?

Sen att du hittar bakdörrar hos hemanvändare har väll inget med detta ämne att göra. Vi vet alla att hemanvändare lätt kan åka på sån skit. Men detta handlar om ett speciellt fall där endast FTP ska användas på den aktuella maskinen. Den andra maskinen han har på nätverket ska självklart ha antivirusprogram och vara patchad.

Kan du inte ge ett lite mer konkreta exempel på exakt hur hans dator skulle kunna bli smittad?

Medlem sedan juli 20044 453 inlägg
#15

Det är vanligare än du tror.

Det är bara att tänka defence in depth och bara tillåta det man behöver på varje maskin. Om en av maskinerna används till mer saker än den andra får man anpassa det efter det och istället för att behöva installera om 2 maskiner blir det "bara" en utifall att det skulle komma in nåt.

Exakt vilka portar som är öppna idag spelar mindre roll eftersom du lätt kan dölja vilken typ av trafik det är. Med andra ord måste du ha en brandvägg som inspekterar paketen och mappar det mot vilken port det försöker komma in på och slänger ut de paket som inte ska kunna komma in. Att "bara" ha ett visst antal portar öppna är givetvis ett mycket stort steg i säkerhetstänkandet, men ska man vara riktigt hård så är det inget fullgott skydd.

Min kommentar om bakdörrar var menat att visa på att det finns mängder med skit på nätet och varje timme kommer folk på nya sätt. Det som skyddar idag, kanske är helt värdelöst imorgon. Det är så man bör tänka och anpassa sina system därefter.

Att bara ha ftp öppet lämnar ju fortfarande systemet öppet för att det kommer in filer som maskeras vara något annat. Att ha en patchad maskin kan förhindra att någon gammal surdeg kan exekvera nåt på maskinen. Är det väl inne så kan spyware idag till och med hooka upp sig mot winlogon-processen och använda den port som redan är öppen. Den kan till och med gömma sig så den inte är synlig någonstans, varken i processlistan eller som fil.

Just i detta fallet har jag redan sagt att han bör minst ha en brandvägg på maskinen och ett uppdaterat anti-virusprogram. Resten av mina kommentarer är för att peka på att detta inte räcker för att vara "säker", eller enligt vissa "tillräckligt säker".

Medlem sedan maj 20012 080 inlägg
#16

FTP som protokoll måste tillhöra något av det osäkraste protokollen som har uppfunnits :(

Det framgår inte om du har en FTP server installerad (dvs inkommande trafik).

Jag skulle *aldrig* köra en FTP server utan ett fungerande antivirussystem. En bra brandvägg gör livet betydligt tryggare.

Har vid två olika tillfällen fått min server hackad genom ftp-tjänsten. Första gången trodde jag inte att någon skulle upptäcka att min FTP server existerade och var lite lat när det gällde att täppa till den.
Andra gången fick dom inte total kontroll utan "kapade" bara en area för att sprida filmer och skit... Då hade jag i alla fall engagerat mig lite för säkerheten.

Numer är jag mycket noga med att patcha upp systemet och köra antivirus. Servern har varit online i något år och jag ser att folk försöker ta sig in i loggarna men det har fungerat så länge.
Jag har inte någon brandvägg installerad. Pga lathet mestadels.

Portarna 410-412 är för DC,

Detta innebär ju även det att du får in en massa filer på din hårddisk från internet. Även om du har viss kontroll över vad du laddar hem så är risken att du får hem en trojan eller liknade.

Just i detta fallet har jag redan sagt att han bör minst ha en brandvägg på maskinen och ett uppdaterat anti-virusprogram. Resten av mina kommentarer är för att peka på att detta inte räcker för att vara "säker", eller enligt vissa "tillräckligt säker".

Håller med.

Säkerhet är visserligen relativt. Jag anser för tillfället att det är enklare att installera om min server än att lägga ner mer energi på mer säkerhet. Men jag har inte något som inte går att återskapa på den.

dAEk^ då får nog resonera lite liknande ovan ?!¿

Tjing ;)

Medlem sedan feb. 20041 816 inlägg
#17

FTP-traffiken kommer endast att ske från dator2 och ut, aldrig in! Ingen FTP-server här alltså.

Anledningen till att jag ställde frågan från början var att jag var osäker på om dator2 kommer synas utifrån, även fast jag har brandväggen/routern mellan. I teorin tycker jag att den inte skall kunna ses eftersom all trafik in till datorn är stängd, och all trafik ut [bortsett från FTP-porten] likaså. Om den syns är den ju ett tänkbart offer, speciellt om hackarna kan se att den inte är patchad. Men logiskt sett är den gömd tack vare brandväggen?

Eftersom jag inte fått virus förut ser jag mig själv som en ganska behärskad och van person, jag klickar inte hejvillt på saker jag är osäker på, laddar inte heller hem tvivelaktiga grejer som cracks och sånt, mest blir det musik faktiskt. :)

Jag har inget av större värde på någon av burkarna, det mest värdefulla skulle vara min mp3-samling men den kan jag likväl rippa igen ifall jag skulle bli tvungen att akutformatera, så det är inget problem.

Ska kolla upp en mjukvarubrandvägg, hade inte ens tänkt på att skaffa en sådan. :OO
Vilken mjukvarubrandvägg skulle ni rekommendera? Förr använde jag Zone alarm och Soft ice nånting, men det var ett par år sedan. ZA tyckte om att krasha minns jag, man kanske skulle hålla sig borta från den...

Medlem sedan aug. 2000380 inlägg
#18

legis skrev:

Det är vanligare än du tror.

Var det ett svar på

front skrev:

Du talar om piggybacking. Hur stor chans är det att en hemanvändare utsätts för en sån attack?

I sådant fall måste jag be om någon tillförlitlig källa som säjer samma sak. Har kört en NIDS ganska länge nu och den har inte lyckats avslöja en enda avancerad attack, trots att den har förmågan att göra det. Detta tolkar jag som att hotet mot hemanvändare om avancerade attacker som "piggybacking" är överdrivet. Men som sagt, bevisa mig gärna motsatsen genom att ge en källa.

legis skrev:

Exakt vilka portar som är öppna idag spelar mindre roll eftersom du lätt kan dölja vilken typ av trafik det är.

Klart det är stor skillnad att öppna upp tex. port 9 istället för port 137. Allt handlar ju om vilken tjänst som körs på porten och hur lätt den exploateras.

dAEk^ skrev:

Anledningen till att jag ställde frågan från början var att jag var osäker på om dator2 kommer synas utifrån, även fast jag har brandväggen/routern mellan.

Om du inte öppnar upp några portar manuellt, som tex. 410-412 för DC, så kommer din dator var osynlig från utsidan. Det går såklart att hacka sig in på din dator endå. Men det ser iaf jag som en extremt liten risk.
Om det inte är en risk du vågar ta så installera en mjukvarubrandvägg. Vilken mjukvarubrandvägg du bör köra vill jag inte uttala mig om eftersom det säkert finns andra som kan den marknaden bättre.

Medlem sedan juli 20044 453 inlägg
#19

font:

Ingen mening med att dra ut tråden ytterligare, vi har alla gett våra synpunkter, det är upp till daek att bestämma hur han vill göra.

Jag tänker inte ge varken några exempel eller länkar till hack som används på olika sätt. Senast idag upptäckte vi en allvarlig bakdörr som efter några timmar lades upp hos både Panda och F-secure.

Man kan inte tvinga folk, alla tar sina egna beslut. Det enda man kan göra är att upplysa.

Medlem sedan maj 20012 080 inlägg
#20

:)

285 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
120 ms — deklarationer (db)
0 ms — hämta statistik (cache)
154 ms — hämta tråd, inlägg och bilagor (db)
128 ms — ändringar (db)