חיבור NTP עבור ACCESS POINT
הרשת אצלי בבית מקונפגת כך:
ראוטר (הוטבוקס 2) --> SWITCH --> נתבים שמקונפגים כ- ACCESS POINT (יש כמה כאלו בבית עבור כיסוי מיטבי)
בכל אחד מה- ACCESS POINTS ה- WAN מנותק, DHCP כבוי,והוא בעל כתובת IP קבועה מחוץ לטווח ה- DHCP של ההןטבוקס 2, כל החיבורים מבוצעים על נקודות ה- LAN של ACCESS POINTS +אלחוטי
לא ניתן לקבוע שעון (NTP) ב- ACCESS POINTS וגם ה- רוקו (סטרימר שמחובר לאחת מ- ACCESS POINTS) לא מקבל שעון אוטומטית ויש לבצע כיוון שעון ידנית
האם יש דרך לאפשר מעבר של NTP מעבר לראוטר הראשי (האם לפתוח PORT 123? או שמא מהווה סיכון אבטחה?) עבור צרכנים שדרוש עבורם שעון מדוייק ?
ראוטר (הוטבוקס 2) --> SWITCH --> נתבים שמקונפגים כ- ACCESS POINT (יש כמה כאלו בבית עבור כיסוי מיטבי)
בכל אחד מה- ACCESS POINTS ה- WAN מנותק, DHCP כבוי,והוא בעל כתובת IP קבועה מחוץ לטווח ה- DHCP של ההןטבוקס 2, כל החיבורים מבוצעים על נקודות ה- LAN של ACCESS POINTS +אלחוטי
לא ניתן לקבוע שעון (NTP) ב- ACCESS POINTS וגם ה- רוקו (סטרימר שמחובר לאחת מ- ACCESS POINTS) לא מקבל שעון אוטומטית ויש לבצע כיוון שעון ידנית
האם יש דרך לאפשר מעבר של NTP מעבר לראוטר הראשי (האם לפתוח PORT 123? או שמא מהווה סיכון אבטחה?) עבור צרכנים שדרוש עבורם שעון מדוייק ?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
מי השרת NTP שלך? התקן רשת ברשת ביתית שלך? נתב שלך? שרת NTP ציבורי ברשת אינטרנט? אם זה המקרה האחרון, אז לנקודות גישה שלך כלל יש יציאה לאינטרנט? מוגדר להם בכלל שער ברירת מחדל? שאתה מבצע TRACE ROUTE מהנקודות גישה לשרת NTP , אתה עובר בצורה תקינה בכל ה HOPS בדרך עליו?
בקיצור ולעניין, אם לנקודות גישה שלך אין יציאה לאינטרנט, אז הם לא יגיעו כלל לשרת NTP שנמצא שם.
בקיצור ולעניין, אם לנקודות גישה שלך אין יציאה לאינטרנט, אז הם לא יגיעו כלל לשרת NTP שנמצא שם.
תודה!
בסוף הגדרתי את הראוטר השני כ- BRIDGE MODE :
https://www.linksys.com/us/support-arti ... Num=137888
הקונפיגורציה כעת ראוטר ראשי-->יציאת LAN -->סוויטש-->ראוטר שני שמוגדר כ- BRIDGE MODE עם גישה לאינטרנט, כלומר ניתן לבצע TRACEROUTE
וכעת, האם אני לא חושף את הרשת לסיכון? (מכיוון שלראוטר השני יש גישה לאינטרנט וכל תכונות הראוטר שלו מבוטלות)
האם יש איזו בדיקה שמראה כמה הרשת הביתית חשופה לעולם החיצון?
בסוף הגדרתי את הראוטר השני כ- BRIDGE MODE :
https://www.linksys.com/us/support-arti ... Num=137888
הקונפיגורציה כעת ראוטר ראשי-->יציאת LAN -->סוויטש-->ראוטר שני שמוגדר כ- BRIDGE MODE עם גישה לאינטרנט, כלומר ניתן לבצע TRACEROUTE
וכעת, האם אני לא חושף את הרשת לסיכון? (מכיוון שלראוטר השני יש גישה לאינטרנט וכל תכונות הראוטר שלו מבוטלות)
האם יש איזו בדיקה שמראה כמה הרשת הביתית חשופה לעולם החיצון?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
הסיכון הממשי הוא לא בשלב שלהתקן רשת יש גישה לאינטרנט, אלה הפוך, שמצד האינטרנט קיימת גישה ישירה ולא מוגנת למשאב או לשירות של רשת פנימית. אם התקני רשת שלך נמצאים מאחורי NAT ולא קיים אליהם ניתוב ישיר מצד האינטרנט, אז הסיכון הוא נמוך יותר משמעותית.
בקשר לבדיקות חשיפה של משאבי רשת ושירותים שלה לעולם החיצון ( לאינטרנט ), קיימים אלף ושתיים כלים מקוונים שניתן לבדוק איתן. למשל אחד מהם:
https://www.yougetsignal.com/tools/open-ports/
אבל לצורך אבטחת מידע כלשהיא, נתבים ביתיים לא מתאימים כלל בהגדרה. וכל מי שצריך אבטחת רשת נדרש להשתמש במנגנוני IPS\IDS , מהחינמיים למשל יש את SNORT , שיכול להיות מותקן על מערכות ניתוב שונות, למשל על PFSENSE . כאחד שמשתמש במערכת כזו עם SNORT, אני יכול להעיד, שמדובר ברמת אבטחה שמתמודדת ( מזהה וחוסמת ) את מירב האיומים הקיימים, גם היוצאים וגם נכנסים וגם המאגר החתימות שלה מתעדכן על בסיס יומיומי.
בקשר לבדיקות חשיפה של משאבי רשת ושירותים שלה לעולם החיצון ( לאינטרנט ), קיימים אלף ושתיים כלים מקוונים שניתן לבדוק איתן. למשל אחד מהם:
https://www.yougetsignal.com/tools/open-ports/
אבל לצורך אבטחת מידע כלשהיא, נתבים ביתיים לא מתאימים כלל בהגדרה. וכל מי שצריך אבטחת רשת נדרש להשתמש במנגנוני IPS\IDS , מהחינמיים למשל יש את SNORT , שיכול להיות מותקן על מערכות ניתוב שונות, למשל על PFSENSE . כאחד שמשתמש במערכת כזו עם SNORT, אני יכול להעיד, שמדובר ברמת אבטחה שמתמודדת ( מזהה וחוסמת ) את מירב האיומים הקיימים, גם היוצאים וגם נכנסים וגם המאגר החתימות שלה מתעדכן על בסיס יומיומי.
@enir
·
לפי הפוסט הראשון שלך הראוטר "השני" מחובר אחרי ההוטבוקס שהוא הראוטר "הראשי" שלך. לכן את הראוטר השני נהוג לחבר באחד מפורטי ה-LAN שלו (מפורט LAN של ההוטבוקס לפורט LAN של הראוטר השני). החיבור בין פורטי LAN של אותו הראוטר נעשה בכלל בחומרה (שקול לסוויץ).
כמו שכתבת בפוסט הראשון אתה יכול לתת לכל נתב (אחרי ההוטבוקס) כתובת קבועה מחוץ לטווח של ה-DHCP בהוטבוקס וכמובן לכבות DHCP וכאלה בנתבים אלו. כמו שכתבו לך קודם, תקפיד גם להגדיר את ה-gateway ככתובת של הראוטר הראשי ואז הכל אמור לעבוד לך כמו שצריך.
אלא אם יש לך סיבה טובה, עדיף לחבר כמו שהסברתי לעיל במקום הקונפיגורציה המוזרה של bridge. לדעתי הסיבה היחידה שקודם זה לא עבד לך ועכשיו שהגדרת bridge זה התחיל לעבוד היא בגלל שסוף סוף הגדרת את ה-gateway אבל לא צריך bridge בשביל זה (בלי bridge אתה מגדיר את ה-gateway איפה שאתה נותן כתובת לנתב).
·
לפי הפוסט הראשון שלך הראוטר "השני" מחובר אחרי ההוטבוקס שהוא הראוטר "הראשי" שלך. לכן את הראוטר השני נהוג לחבר באחד מפורטי ה-LAN שלו (מפורט LAN של ההוטבוקס לפורט LAN של הראוטר השני). החיבור בין פורטי LAN של אותו הראוטר נעשה בכלל בחומרה (שקול לסוויץ).
כמו שכתבת בפוסט הראשון אתה יכול לתת לכל נתב (אחרי ההוטבוקס) כתובת קבועה מחוץ לטווח של ה-DHCP בהוטבוקס וכמובן לכבות DHCP וכאלה בנתבים אלו. כמו שכתבו לך קודם, תקפיד גם להגדיר את ה-gateway ככתובת של הראוטר הראשי ואז הכל אמור לעבוד לך כמו שצריך.
אלא אם יש לך סיבה טובה, עדיף לחבר כמו שהסברתי לעיל במקום הקונפיגורציה המוזרה של bridge. לדעתי הסיבה היחידה שקודם זה לא עבד לך ועכשיו שהגדרת bridge זה התחיל לעבוד היא בגלל שסוף סוף הגדרת את ה-gateway אבל לא צריך bridge בשביל זה (בלי bridge אתה מגדיר את ה-gateway איפה שאתה נותן כתובת לנתב).
@enir
·
אם אתה לא הגדרת gateway בראוטר המשני איך אתה מצפה שהוא יצור קשר עם שרת ה-NTP?
תבדוק מה קורה בקונפיגורצית bridge כשאתה מוריד את ה-gateway (שם 0.0.0.0). מה שאני מנסה להגיד ה-NTP עובד או לא עובד לפי האם אתה מגדיר את ה-gateway כמו שצריך או לא ואין בכלל שום קשר ל-bridge. למיטב הבנתי במקרה שלך אין שום סיבה להגדרת bridge.
·
אם אתה לא הגדרת gateway בראוטר המשני איך אתה מצפה שהוא יצור קשר עם שרת ה-NTP?
תבדוק מה קורה בקונפיגורצית bridge כשאתה מוריד את ה-gateway (שם 0.0.0.0). מה שאני מנסה להגיד ה-NTP עובד או לא עובד לפי האם אתה מגדיר את ה-gateway כמו שצריך או לא ואין בכלל שום קשר ל-bridge. למיטב הבנתי במקרה שלך אין שום סיבה להגדרת bridge.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
@enir
·
ממש לא ברור היכן ניתן להסתבך כאן. ציוד קצה של הספק תשתית מגדירים כגשר, את הנתב שמחובר עליו משאירים כנתב וכל יתר התקני רשת ( נקודות גישה, מחשבים, טלוויזיות, מדפסות, סטרימרים, פלאפונים וכו' ) משתמשים בנתב כבשער ברירת מחדל, כפי שכבר כתבתי בתגובה הראשונה בתחילת השירשור ואותם התקני רשת יכולים או לקבל כתובת IP אותומטית מהנתב או שאפשר גם להגדיר בהם את הכתובת ואת השער ברירת מחדל בצורה ידנית.
·
ממש לא ברור היכן ניתן להסתבך כאן. ציוד קצה של הספק תשתית מגדירים כגשר, את הנתב שמחובר עליו משאירים כנתב וכל יתר התקני רשת ( נקודות גישה, מחשבים, טלוויזיות, מדפסות, סטרימרים, פלאפונים וכו' ) משתמשים בנתב כבשער ברירת מחדל, כפי שכבר כתבתי בתגובה הראשונה בתחילת השירשור ואותם התקני רשת יכולים או לקבל כתובת IP אותומטית מהנתב או שאפשר גם להגדיר בהם את הכתובת ואת השער ברירת מחדל בצורה ידנית.
יכול גם להיות שלא מוגדר ב AP/Router כתובת שרת DNS 
וכך אפילו אם יש לו גישה לאינטרנט הוא לא יודע לפענח את הכתובת של ה NTP.
בהגדרת כתובות ידנית צריך להקפיד על Gateway וגם על DNS Server.
אם מוגדר שהוא מקבל כתובת ב DHCP הנתב הראשי כבר ידעג להעביר את כל הפרטים הנ"ל.
וכך אפילו אם יש לו גישה לאינטרנט הוא לא יודע לפענח את הכתובת של ה NTP.
בהגדרת כתובות ידנית צריך להקפיד על Gateway וגם על DNS Server.
אם מוגדר שהוא מקבל כתובת ב DHCP הנתב הראשי כבר ידעג להעביר את כל הפרטים הנ"ל.


