זהירות: הרס קבצים ב SYNOLOGY NAS

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

rosh1 כתב:Batnun מה היית ממליץ לשנות בראוטר (מספרי פורטים וכו) כעזרה ראשונה למניעת גישה נוספת לSYNOLOCKER ?
...
·

גישה נוספת? אם נדבקת, נדבקת. חסימת גישה כבר לא תעזור...


Batnun

.

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

שלגון כתב:
...
...
·

מצטער. לא שמתי לב שמדובר בדראעק אחר. כרגע, אם אני מבין נכון, ההמלצה היא לכבות את ה- NAS אם נדבקת.
לכל היתר, ההמלצה היא לעדכן גרסת DSM.

יכול להיות שייקח קצת זמן אבל גם את מפתח ההצפנה של synolocker יפצחו, לא?

...ובהזדמנות הזאת שווה להזכיר ש- RAID זה לא גיבוי.
...
·


מפתחות ההצפנה של Cryptolocker לא פוצחו, פשוט בוצעה פשיטה של רשויות החוק על רשת המחשבים של הפושעים, והחוקרים הצליחו להניח את ידם על מפתחות ההצפנה:
http://en.m.wikipedia.org/wiki/CryptoLo ... y_of_files

בהנחה שההצפנה מבוססת על מפתחות RSA של 2048 ביט, נראה שללא המפתחות הסיכוי לפיענוח הקבצים שואף לאפס:
http://www.digicert.com/TimeTravel/math.htm


Batnun

.

rosh1 פותח השרשור
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 131
הצטרף: ספטמבר 2007
מיקום: הוד השרון

שליחה

גישה נוספת? אם נדבקת, נדבקת. חסימת גישה כבר לא תעזור...


Batnun

.
...
אני מתכוון להגדרות מתוחכמות יותר שימנעו להבא גישה נוחה לפריצה דרך הראוטר בנוסף לעבודה דרך VPN ?

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

כבר פירטתי את ההמלצות שלי באחת מההודעות הקודמות:

לעשות שימוש ב-VPN לראוטר כדי להגיע לרשת הפנימית מבחוץ.
לא להשתמש בפורטים סטנדרטיים.
להשתמש בסיסמאות מורכבות וארוכות, רצוי אקראיות.
להשתמש בשרתים עם יעוד ספציפי - לא לחשוף שרת ווב לאינטרנט, אם הוא משמש גם כשרת קבצים.
אם לדוגמה חושפים שרת אפאצ׳י (ווב) לאינטרנט - לדאוג שיהיה מקונפג כראוי מבחינת הרשאות (לא להריץ כרוט).
לחשוף רק את המינימום ההכרחי לגישה מבחוץ.
וכמובן - להתקין עדכונים (במיוחד עדכוני אבטחה) באופן שוטף. במיוחד לראוטר ולכל שרת שנגיש מבחוץ.


Batnun

.

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20680
הצטרף: ספטמבר 2007

שליחה

Batnun כתב:
...
...
·

לחשוף פורטים לאינטרנט ולא להתקין עדכוני אבטחה... :roll:
זאת טעות מרה בכל מערכת הפעלה. כל שרת ווינדוס או לינוקס יפרץ תוך זמן קצר...

אסטרטגיה מומלצת - לא לפתוח פורטים לכניסה מהאינטרנט. אם אין ברירה:

לעשות שימוש ב-VPN לראוטר כדי להגיע לרשת הפנימית מבחוץ.
לא להשתמש בפורטים סטנדרטיים.
להשתמש בסיסמאות מורכבות וארוכות, רצוי אקראיות.
להשתמש בשרתים עם יעוד ספציפי - לא לחשוף שרת ווב לאינטרנט, אם הוא משמש גם כשרת קבצים.
אם לדוגמה חושפים שרת אפאצ׳י לאינטרנט - לדאוג שיהיה מקונפג כראוי מבחינת הרשאות (לא להריץ כרוט).
לחשוף רק את המינימום ההכרחי לגישה מבחוץ.
וכמובן - להתקין עדכונים (במיוחד עדכוני אבטחה) באופן שוטף...

רק להבהרה - פיירוול לא עוזר אם פותחים פורטים במודע ומפנים אותם לשרת ברשת הפנימית.


Batnun

.
...
·

שמע, פשוט כיף לקרוא את התגובות שלך.

urik79
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4321
הצטרף: יוני 2007
שם מלא: אורי
מיקום: סביוני יאבוייה

שליחה

Batnun כתב:כבר פירטתי את ההמלצות שלי באחת מההודעות הקודמות:

לעשות שימוש ב-VPN לראוטר כדי להגיע לרשת הפנימית מבחוץ.
לא להשתמש בפורטים סטנדרטיים.
להשתמש בסיסמאות מורכבות וארוכות, רצוי אקראיות.
להשתמש בשרתים עם יעוד ספציפי - לא לחשוף שרת ווב לאינטרנט, אם הוא משמש גם כשרת קבצים.
אם לדוגמה חושפים שרת אפאצ׳י (ווב) לאינטרנט - לדאוג שיהיה מקונפג כראוי מבחינת הרשאות (לא להריץ כרוט).
לחשוף רק את המינימום ההכרחי לגישה מבחוץ.
וכמובן - להתקין עדכונים (במיוחד עדכוני אבטחה) באופן שוטף. במיוחד לראוטר ולכל שרת שנגיש מבחוץ.


Batnun

.
...
·

danielby
חבר פעיל מאוד
חבר פעיל מאוד
תגובות: 472
הצטרף: אוקטובר 2005

שליחה

גישה מרחוק באמצעות DynDNS וכו' נחשבת בטוחה בהקשר הזה?

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005

שליחה

danielby כתב:גישה מרחוק באמצעות DynDNS וכו' נחשבת בטוחה בהקשר הזה?
...
·
DynDNS לא מעלה או מוריד את אבטחת הרשת. הוא רק מאפשר להגיע אליה בקלות.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

urik79
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4321
הצטרף: יוני 2007
שם מלא: אורי
מיקום: סביוני יאבוייה

שליחה

Batnun כתב:כבר פירטתי את ההמלצות שלי באחת מההודעות הקודמות:

לעשות שימוש ב-VPN לראוטר כדי להגיע לרשת הפנימית מבחוץ.
לא להשתמש בפורטים סטנדרטיים.
להשתמש בסיסמאות מורכבות וארוכות, רצוי אקראיות.
להשתמש בשרתים עם יעוד ספציפי - לא לחשוף שרת ווב לאינטרנט, אם הוא משמש גם כשרת קבצים.
אם לדוגמה חושפים שרת אפאצ׳י (ווב) לאינטרנט - לדאוג שיהיה מקונפג כראוי מבחינת הרשאות (לא להריץ כרוט).
לחשוף רק את המינימום ההכרחי לגישה מבחוץ.
וכמובן - להתקין עדכונים (במיוחד עדכוני אבטחה) באופן שוטף. במיוחד לראוטר ולכל שרת שנגיש מבחוץ.


Batnun

.
...

משום מה השאלה שלי נמחקה קודם. רציתי לדעת כיצד משתמשים ב VPN לראוטר?
·

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005

שליחה

urik79 כתב:
...
...

משום מה השאלה שלי נמחקה קודם. רציתי לדעת כיצד משתמשים ב VPN לראוטר?
·
...
·

אני מניח שאתה מדבר על OpenVPN שרץ על ה- router? יש המון מדריכים ברשת. אם תפרט איזה קושחה אתה מריץ על הנתב אפשר יהיה להפנות אותך במדויק לאחד.
השלב המסובך ביותר הוא השלב של ייצור המפתחות. צריך לעשות 1 ל-1 לפי ההוראות שבאתר.
יש עוד עניין, טכני, של בחירה בין- Tap ל- Tun. על זה תקרא ב- FAQ באתר הקהילה.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

@urik79
·

לא חייבים להשתמש ב-OpenVPN. הרוב המכריע של הראוטרים שנמכרים היום כוללים אופציה מובנית של שרת VPN, שתומך ב-IPSec, PPTP או L2TP. היתרון לעומת OpenVPN שלא צריך להתקין קליינט מיוחד.
כמובן שתהליך הקינפוג יהיה שונה מדגם לדגם, אבל בדרך כלל הוא מאוד פשוט.


Batnun

.

urik79
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4321
הצטרף: יוני 2007
שם מלא: אורי
מיקום: סביוני יאבוייה

שליחה

יש לי את ה TPLINK 1043 עם קושחה של היצרן.
כל מה שרציתי כל מה שקניתי
כל מה שאספתי זה לא מספיק
כל מה ששמרתי כל מה שחמדתי
בסוף הבנתי זה לא מספיק

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

@urik79
·

זה ראוטר די מיושן. נראה שהאופציה היחידה להריץ עליו שרת VPN היא רק עם התקנת קושחה אלטרנטיבית כמו DD-WRT או OpenWRT.


Batnun

.

urik79
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4321
הצטרף: יוני 2007
שם מלא: אורי
מיקום: סביוני יאבוייה

שליחה

אוקיי. תודה
אני אבדוק בכל זאת אם יש משהו קיים...
כל מה שרציתי כל מה שקניתי
כל מה שאספתי זה לא מספיק
כל מה ששמרתי כל מה שחמדתי
בסוף הבנתי זה לא מספיק

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

@urik79
·

אתה תמיד יכול להריץ שרת VPN על הרשת הפנימית, ולהפנות פורט בודד דרך הראוטר ישירות לשרת.
זה מה שאני עושה (למרות שהראוטר שלי תומך ב-VPN). אני מפעיל שני שרתי VPN על גבי שרת VMware פנימי.


Batnun

.

urik79
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4321
הצטרף: יוני 2007
שם מלא: אורי
מיקום: סביוני יאבוייה

שליחה

@Batnun
·

חצי סינית בשבילי....

אם יש איזה מדריך או משהו אני אשמח.
היום יש לי גישה חיצונית ל NAS דרך ה web, בפורט הדיפולטי.

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005

שליחה

PPTP זאת גם אפשרות. אם אני לא טועה, היא נחשבת פחות מאובטחת מ- OpenVPN, למרות שקל הרבה יותר לקנפג אותה.

תבדוק אם אפשר להתקין אפליקציית VPN על ה- NAS שלך.
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

Batnun
חבר מביא חבר
חבר מביא חבר
תגובות: 3631
הצטרף: מאי 2005

שליחה

@urik79
·

איזה NAS?


Batnun

.

urik79
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4321
הצטרף: יוני 2007
שם מלא: אורי
מיקום: סביוני יאבוייה

שליחה

Synology DS411
כל מה שרציתי כל מה שקניתי
כל מה שאספתי זה לא מספיק
כל מה ששמרתי כל מה שחמדתי
בסוף הבנתי זה לא מספיק

שלגון
חבר ותיק
חבר ותיק
תגובות: 2770
הצטרף: נובמבר 2005

שליחה

urik79 כתב:Synology DS411
...
·
נו, אז מה הבעיה. החיים שלך סוכר:
http://www.synology.com/en-uk/support/tutorials/459
http://www.synology.com/en-us/support/tutorials/592
ואין לך "געוואלד געצרוכען"
שאין לו את ה-"פארפאלן" שלו...

חזור אל “רשתות, אינטרנט ו- Fiber”