חסימת גישה ישירה למודם

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
HenB פותח השרשור
סמל אישי של משתמש
חבר שרק התחיל
חבר שרק התחיל
תגובות: 17
הצטרף: יוני 2014
נתן תודות: 1 פעם
קיבל תודות: 0

שליחה #1 

שלום,
רציתי לדעת האם יש אפשרות לחסימת גישה לאינטרנט ברמת המודם.
כלומר, כמו שאפשר לשים סיסמא ל-WIFI,
האם ישנה אפשרות לשים סיסמא למודם עצמו, שכל מי שמתחבר אליו אפילו בצורה ישירה עם כבל,
יתבקש להזין סיסמא בכדי להשתמש באינטרנט.

אני מבהיר, חסימה ברמת המודם עצמו, לא על מחשב ספציפי בלבד.


תודה מראש ;)

mp3lll
סמל אישי של משתמש
חבר במועדון ה-20K
חבר במועדון ה-20K
תגובות: 20679
הצטרף: ספטמבר 2007
נתן תודות: 126 פעמים
קיבל תודות: 969 פעמים

שליחה #2 

בסתם ראוטר לא.
"הציבור מטומטם ולכן הציבור משלם" - אין יותר אקטואלי מזה.

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #3 

@HenB
לא אפשרי עם קושחת יצרן וכנראה גם לא עם DD-WRT. עם LEDE אמור להיות אפשרי ברוב (אבל לא כל) דגמי הנתבים, אבל די מסובך לביצוע.

Hava972
עוסק בתחום
עוסק בתחום
תגובות: 683
הצטרף: נובמבר 2010
נתן תודות: 6 פעמים
קיבל תודות: 52 פעמים

שליחה #4 

אתה יכול לבטל בראוטר את ה DHCP ולתת כתובת רשת לא נפוצה כמו 172.10.10.000 ושער רשת גם לא נפוץ כמו 172.10.10.172 ולהגדיר בכל המכשירים הקבועים וכך מי ששיתחבר יצטרך להתאמץ כדי להגדיר זאת אצלו, יצטרף לעבוד קצת עם סניפר אך זה עדיין יותר טוב מאשר לחסום ברמת ה MAC שנפוצה בראוטרים

פתרון אחר מאובטח מאוד אך טיפה מסובך זה אם הראוטר שלך מאפשר להשתמש ב RADIUS ולהריץ שרת רדיוס ברשת (נדרשת התקנה על שרת חיצוני כמו מחשב\רסברי\AP תומך וכו') וכך לכל משתמש רשת יש יוזר וסיסמא.

אישית אני מיישם RADIUS המון גם באבטחת WIFI (אין סיסמא לכולם אלא לכל אחד יש שם משתמש וסיסמא יחודיים לו)

mrgadgets
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 868
הצטרף: אוגוסט 2009
נתן תודות: 29 פעמים
קיבל תודות: 15 פעמים

שליחה #5 

+1 על הRADIUS.
זה כנראה הפתרון שהכי קרוב למה שאתה מחפש.

NegativeIQ
חבר מביא חבר
חבר מביא חבר
תגובות: 4485
הצטרף: דצמבר 2005
נתן תודות: 12 פעמים
קיבל תודות: 578 פעמים

שליחה #6 

DanielHava כתב:אתה יכול לבטל בראוטר את ה DHCP ולתת כתובת רשת לא נפוצה כמו 172.10.10.000 ושער רשת גם לא נפוץ כמו 172.10.10.172 ולהגדיר בכל המכשירים הקבועים וכך מי ששיתחבר יצטרך להתאמץ כדי להגדיר זאת אצלו, יצטרף לעבוד קצת עם סניפר אך זה עדיין יותר טוב מאשר לחסום ברמת ה MAC שנפוצה בראוטרים

פתרון אחר מאובטח מאוד אך טיפה מסובך זה אם הראוטר שלך מאפשר להשתמש ב RADIUS ולהריץ שרת רדיוס ברשת (נדרשת התקנה על שרת חיצוני כמו מחשב\רסברי\AP תומך וכו') וכך לכל משתמש רשת יש יוזר וסיסמא.

אישית אני מיישם RADIUS המון גם באבטחת WIFI (אין סיסמא לכולם אלא לכל אחד יש שם משתמש וסיסמא יחודיים לו)
...
הוא מחפש פתרון גם ל-Wired, לא רק לאלחוטי.
אז כן, RADIUS הוא חובה אבל לא מספיק - לא ראיתי אף נתב ביתי שבקושחת היצרן יש אפשרות לבצע אימות RADIUS בחיבור קווי. אני מניח שאפשר לעשות את זה עם LEDE ע"י הפעלת hostapd על ה-interface הקווי אבל התיעוד מאוד חסר. יהיה צריך לעשות שם קצת ניסוי וטעיה.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4310
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #7 

@NegativeIQ
·
הפתרון המדובר, הוא מבין הסיבות העיקריות שבגללן משתמשים בקושחות צד שלישי בכלל, וב LEDE במיוחד. וזה גם דבר בסיסי ביותר, פשוט למימוש ברשת ביתית והדבר הראשון שמגדירים בנתב ביתי לצורך אבטחה של רשת או לצורך של שימוש של האורחים ברשת נפרדת. שרת RADIUS כשלעצמו, הוא לא מספיק לזה, אבל הוא הרכיב המרכזי של הפתרון. המנגנון שמבצע את העבודה של זיהוי משתמש בגישה לאינטרנט מרשת כזו מכונה בשם captive portal , והוא לא מצריך הגדרות מיוחדות או התקנה של תוכנה כלשהיא בצד הלקוח ופועל גם ברשת אלחוטית וגם ברשת קווית. פיתרון זה, בנוסף גם נותן אפשרות של שליטה על רוחב פס ועל נפח תעבורה פר כל לקוח לפי שם משתמש שלו, דבר שמונע מצב שלקוח אחד גוזל את כל הרוחב פס של כל הרשת ( דבר שבמיוחד אקטואלי ואקוטי בישראל עם הרוחבי פס המגוחכים שזמינים כאן ללקוחות הביתיים).
כמובן שהמנגנון לזיהוי המשתמשים הוא שרת RADIUS, שהוא שרת שמשמש ברשת ביתית לדברים רבים, כמו גם הצפנה של רשת אלחוטית וגם בקרת גישה לרשת קווית ואבטחה של ממשק ניהול בציוד רשת. במיחוד שהיום גם מתגים לשימוש ברשת ביתית תומכים בפרוטוקול זה וגם כל ההתקני רשת, כמו מדפסות ומצלמות אבטחה ביתיות גם תומכות בפרוטוקול 802.1x
.
כל הדברים האלה, הם לא משהוא חדש, אלה שזה מנגנוני רשת הכי בסיסיים שזמינים ובשימוש כבר יותר מעשור, גם ברשתות ביתיות.

Hava972
עוסק בתחום
עוסק בתחום
תגובות: 683
הצטרף: נובמבר 2010
נתן תודות: 6 פעמים
קיבל תודות: 52 פעמים

שליחה #8 

NegativeIQ כתב:
...
...
הוא מחפש פתרון גם ל-Wired, לא רק לאלחוטי.
אז כן, RADIUS הוא חובה אבל לא מספיק - לא ראיתי אף נתב ביתי שבקושחת היצרן יש אפשרות לבצע אימות RADIUS בחיבור קווי. אני מניח שאפשר לעשות את זה עם LEDE ע"י הפעלת hostapd על ה-interface הקווי אבל התיעוד מאוד חסר. יהיה צריך לעשות שם קצת ניסוי וטעיה.

פתרון רדיוס מספק גם אימון לחיבור קווי, זה תלוי אם בנתב או בסויטש ואפשר גם לבצע זאת על פורטים מסויימים, נכון לרוב אין את זה לציוד ביתי כי הדרישה הזו מהמשתמש היא גם לא נפוצה למשתמשים הביתיים, יש את זה ברוב הציודי SMB, אפילו בזולים שעולים פחות מאיזה ראוטר חללית מתוצרת TP וכו.

captive portal לרשת קוית יצריך גם כן שרת מאמת או ישנם ציודים ממש ספציפיים שיודעים לבצע זאת על LAN ללא מאמת חיצוני, לדעתי יהיה יותר קל לאתר אותם מאשר רדיוס, אלא אם כן מישהו יכול להמליץ לו על ציוד ספציפי שאתה מכיר שעושה זאת
...
·

cobraf
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 764
הצטרף: יולי 2010
נתן תודות: 11 פעמים
קיבל תודות: 64 פעמים

שליחה #9 

אם למישהו יש גישה פיזית למכשיר הוא יוכל בקלות לאפס אותו להגדרות יצרן ולגשת לממשק ניהול,אז כל ההצעות פה נחמדות אבל לא יעזרו יותר מידי

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4310
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #10 

cobraf כתב:אם למישהו יש גישה פיזית למכשיר הוא יוכל בקלות לאפס אותו להגדרות יצרן ולגשת לממשק ניהול,אז כל ההצעות פה נחמדות אבל לא יעזרו יותר מידי
...
·

צריכים להבין, שאם מוחקים את הנתב למצב של הגדרות יצרן, כל מה שמקבלים זה מכשיר שלא מחובר לאינטרנט או מכשיר שההגדרות רשת הקודמות שלו כבר לא קיימות יותר וכל מה שזה נותן, זה רק לחבל בתקשורת תקינה, אבל לא לעקוף את המיגבלות המוגדרות לאינטרנט או לעקוף את המגבלות של גישה למשאבי רשת מקומית, אם הוגדרו לפני זה מנגנונים שדובר עליהם מקודם. אחרי זה גם לשחזר את ההגדרות הקיימות לוקח לא יותר מכמה שניות, אם בוצע גיבוי פשוט, שזה הדבר הראשון שמבצעים בסיום של הההגדרות של ציוד תקשורת.
וחוץ מזה, אם רוצים להגן על גישה פיזית לנתב, קיימים לזה פתרונות פשוטים, שבשימוש יום יומי נרחב מזה עשורים רבים.

cobraf
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 764
הצטרף: יולי 2010
נתן תודות: 11 פעמים
קיבל תודות: 64 פעמים

שליחה #11 

כן צריך להבין שאם מישהו מנסה להשיג גישה,סיסמא לא תמנע זאת ממנו במיוחד אם יש לו גישה פיזית לציוד

תאוריות זה נחמד אבל אם מדברים על אבטחה ברגע שיש גישה פיזית היא לא באמת קיימת

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4310
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 905 פעמים

שליחה #12 

cobraf כתב:כן צריך להבין שאם מישהו מנסה להשיג גישה,סיסמא לא תמנע זאת ממנו במיוחד אם יש לו גישה פיזית לציוד

תאוריות זה נחמד אבל אם מדברים על אבטחה ברגע שיש גישה פיזית היא לא באמת קיימת
...
·

בתגובה הקודמת כבר הסברתי למה זה לא אפשרי, כך שחבל יהיה לחזור על ההסבר שנתתי לפני רגע. כמובן שגם לא מדובר על שם תיאוריות, אלה על דברים הכי פשוטים ויום יומיים שבשימוש מזה שנים רבות, גם בציוד ברמה הביתית ולשימוש הביתי.

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”