• Najnowsze pytania
  • Bez odpowiedzi
  • Zadaj pytanie
  • Kategorie
  • Tagi
  • Zdobyte punkty
  • Ekipa ninja
  • IRC
  • FAQ
  • Regulamin
  • Książki warte uwagi

Bezpieczeństwo w przypadku adress, port restricted i symmetric NAT

Cloud VPS
0 głosów
129 wizyt
pytanie zadane 14 marca w Sieci komputerowe, internet przez whiteman808 Mądrala (5,010 p.)
edycja 14 marca przez whiteman808
To że zwykły full-cone NAT nie oferuje bezpieczeństwa to jeszcze rozumiem ale czy przypadkiem bardziej restrykcyjne odmiany NAT typu port-restricted, address-restricted, symmetric NAT nie czynią zadanie dotarcie do wnętrza sieci trudniejszym, oferują jakieś powiedzmy szczątkowe bezpieczeństwo? Taki symetryczny NAT czy (port) restricted NAT oferują jakieś tam filtrowanie ruchu inicjowanego z zewnątrz

1 odpowiedź

+1 głos
odpowiedź 14 marca przez overcq Pasjonat (22,630 p.)
Zanim ludzie z większym doświadczeniem się wypowiedzą to odpowiem.

Żaden NAT nie zabezpiecza, ponieważ wykonuje tylko translację adresów/portów. Jeśli ‘routing’ działa, to nadal jest możliwe przesłanie pakietów pod podany adres. Blokowanie pakietów realizuje ‘firewall’.

Z moich doświadczeń z “iptables” w Linuksie… Po ustawieniu “masquarade” (czyli NAT dla pakietów wychodzących) nie ma żadnej blokady pakietów przychodzących, które nie podpadają pod tablicę wcześniej zarejestrowanych pakietów wychodzących. Trzeba ustawić blokowanie. Ponadto jest problem z tym, że jeśli ktoś z zewnątrz przechwyci ruch i wyśle pakiet powrotny, to zostanie on przepuszczony. W OpenBSD jest na przykład “synproxy” (w “pf”), który — o ile dobrze pamiętam — sprawdza poprawność transmisji TCP (poprawność kolejnych stanów w przechodzących pakietach).

Następny problem polega na tym, że jeśli ‘firewall’ jest na tej samej maszynie PC, którą ma chronić ·oprócz innych·, to wtedy zwykle niczego nie chroni, ponieważ jest ten sam adres ‘interfejsu’ zewnętrznego oraz tego, na którym są wystawione otwarte porty. Mimo to w Linuksie przy pomocy “iptables” i zaawansowanych opcji da się ustawić blokadę przesyłania pakietów pod adresy lokalne. Natomiast w OpenBSD — o ile dobrze pamiętam — “synproxy” nie działa względem “localhost”.

Podobne pytania

0 głosów
0 odpowiedzi 265 wizyt
pytanie zadane 19 listopada 2022 w Sieci komputerowe, internet przez matecxa Nowicjusz (140 p.)
0 głosów
2 odpowiedzi 972 wizyt
pytanie zadane 25 października 2022 w Sieci komputerowe, internet przez tubylec01 Obywatel (1,610 p.)
0 głosów
0 odpowiedzi 975 wizyt
pytanie zadane 24 września 2018 w Sieci komputerowe, internet przez maticzarny01 Nowicjusz (180 p.)

93,487 zapytań

142,420 odpowiedzi

322,772 komentarzy

62,903 pasjonatów

Motyw:

Akcja Pajacyk

Pajacyk od wielu lat dożywia dzieci. Pomóż klikając w zielony brzuszek na stronie. Dziękujemy! ♡

Oto polecana książka warta uwagi.
Pełną listę książek znajdziesz tutaj

Kursy INF.02 i INF.03
...