עזרה בהגדרת FIREWALL למכונה וירטואלית על גבי HYPERV

פורום רשתות, IT ומחשוב כללי - רשתות, ראוטרים, מחשבים ניידים, אביזרים וכו'.
שלח תגובה
chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #1 

היי

אני עושה שרשור חדש כדי שזה לא יתערבב עם הנושאים האחרים שפתחתי - פתחתי באחרים שאלה שקשורה למשהו אחד ואז זה גלש לזה אז רציתי שזה יהיה מרוכז בשרשור ספציפי לזה:

המטרה שלי היא לבודד מכונה וירטואלית מסוימת מהרשת הביתית.

אני כרגע הגדרתי 2 מכונות וירטואליות : PFSENSE ו-UBUNTU

ל-PFSENSE עדיין לא הגדרתי אף חוק פיירוול, אלא רק חיברתי אליו 2 מתגים וירטואלים של HYPERV:
WAN ו-LAN, כמו שרואים בסרטון הזה (אבל רק מה שהוא עשה עד דקה 12 בערך):

ה-WAN מחובר לרשת הביתית דרך כתובת 10.0.0.25 (הרשת הביתית על מרחב כתובות 10.0.0.138)
ה-LAN הוא PRIVATE SWITCH שהוגדר ב-PFSENSE להיות על מרחב כתובות 172.15.100.1/24

אני מנסה לבודד את השרת UBUNTU מהרשת הביתית.

המצב כרגע הוא שעכשיו יש גישה לאינטרנט משרת ה-UBUNTU, אבל בנוסף יש התנהגות מוזרה - אני עדיין יכול לעשות פינג לחלק מהכתובות ברשת הביתית ולחלק לא (משרת האובונטו שמחובר למתג הפרטי בכתובת 172.15.100.100), למשל מצליח לעשות פינג לGATEWAY של ה-WAN באייפי 10.0.0.138, מצליח לעשות פינג למחשב אחר שמחובר עם WIFI, אבל לא מצליח לעשות פינג למחשב אחר שמחובר ישירות לראוטר עם כבל.

עדיין לא הגדרתי שום חוק בפיירוול - אבל ההתנהגות הזו מוזרה שחלק מצליח וחלק לא - וגם חשבתי שבלי קשר ל-FIREWALL, מתג PRIVATE של HYPERV לא אמור לצאת החוצה מהמכונות הוירטואליות?

או שאני צריך להגדיר את הWAN הוירטואלי שגם יהיה עם מרחב כתובות שונה מזו של הרשת הביתית? (זה אפשרי?)

שרטטתי את מה שלהבנתי קורה עכשיו:




אשמח לעזרה


תודה!
נערך לאחרונה על ידי chungus ב 17/04/2024 23:40, נערך פעם 1 בסך הכל.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #2 

כבר בשישרור הקודם שפתחת ממש בנושא זה, הסברתי לך גם איך ניתן לעשות את מה שאתה מנסה להשיג ואפילו אחרי זה גם ציירתי ממש בשבילך את התרשים איך לבצע את זה.
בצורה זו כפי שהגדרת כרגע את הדברים, חוץ מסלט רשתות וחוץ מ NAT כפול לא השגת כלום וזה מהסיבה הפשוטה ביותר והיא, שיש לך גם שני נתבים בדרך שעושים NAT ואחד מהם מיותר בתפקיד זה וגם שלפני ה pfSense יש לך רשת שמשותפת ל WAN שלו ולמחשבים של הרשת הביתית, שאתה רוצה לבודד ממנה את השרת שנמצא אחרי NAT של pfSense, בכדי שהתקשות ממנו לא תגיע עלייה. כפי שכבר הסברתי בכמה שירשורים הקודמים שפתחת, אין יש מאין ובכדי שניתן יהיה לבודד התקני רשת זה מזה וליצור חוקי FIREWALL הגיוניים התקני רשת אלה צריכים להיות ברשתות משנה שונות ונפרדות, שלא עוברות אחת דרך השנייה ולא חוצות אחת את השנייה. גם, אם יהיה לך נדמה שמהשרת UBUNTU במצב זה, כפי שהוא מוגדר כרגע בשלב כלשהו תגיע לכך שממנו אין גישה להתקני רשת ביתית, עדיין זה לא יהיה כך, וזה בגלל הסיבה הפשוטה והיא, שבדרך להגיע לאינטנט, כל התקשרות ממנו עוברת דרך רגל של נתב שנמצא באותה הרשת עם ההתקנים אלה.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #3 

קודם כל תודה על הסבלנות :D

מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:

https://ibb.co/r3dv6nF

והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #4 

15/04/2024 23:37  
chungus כתב:
קודם כל תודה על הסבלנות :D

מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:

https://ibb.co/r3dv6nF

והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?
...
סימנתי בשרטוט שלי, עכשיו גם בצבעים את הרשתות משנה שונות:
כך שניתן לראות למה רשת LAN ו DMZ מופרדות ולא קשורות זו בזו בתרשים זה. במסלול שלהם ולמה במצב זה ניתן להגדיר את חוקי FIREWALL עליהם. וגם במצב זה ניתן לראות שציוד קצה של הספק הוא בכלל לא "ראוטר".

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #5 

15/04/2024 23:37  
chungus כתב:
קודם כל תודה על הסבלנות :D

מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:

https://ibb.co/r3dv6nF

והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?
...
יש דרך, לעשות מה שרצית בתחילת השרשור. פשוט תבודד את הרשת הוירטואלית עם הpfsense וזהו. לא מצאת בגוגל דרך לחסום טווח כתובות? אני בטוח שזה לא מסובך.
מבחינת הpfsense רשת הlan האמיתית שלך היא לא חלק מהlan הפנימי, עם כל מה שנגזר מזה ואם אתה רוצה לחסום חלקית או לגמרי אתה יכול לעשות את זה בעזרת rules.
חוץ מזה שאם איכשהו השירות שיושב בubuntu נפרץ ונגיד והשתלטו על השרת הזה, מי יחשוב על לבדוק כמה שכבות nat יש לך מלכתחילה?
אתה אקסטרה פרנואיד? תוסיף מערכות ids/ips על הpfsense

תשאל את עצמך אם אתה רוצה שהראוטר שלך ישב על vm שיושב על חומרה לא יעודית. אני חושב שזה רעיון לא טוב מהרבה סיבות. היה פה דיון בנושא בעבר.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #6 

16/04/2024 20:18  
sys_admin כתב:
סימנתי בשרטוט שלי, עכשיו גם בצבעים את הרשתות משנה שונות:
כך שניתן לראות למה רשת LAN ו DMZ מופרדות ולא קשורות זו בזו בתרשים זה. במסלול שלהם ולמה במצב זה ניתן להגדיר את חוקי FIREWALL עליהם. וגם במצב זה ניתן לראות שציוד קצה של הספק הוא בכלל לא "ראוטר".
...
כן זה ממש מובן, תודה. וזה SETUP ממש ברמה גבוהה (לא סתם קוראים לך sys_admin :D ), לדעתך אבל בגלל המגבלות שיש לי מבחינת חומרה (וידע), הדרך השנייה שאני מנסה גם תספיק? אני כותב למטה את מה שניסיתי לעשות

16/04/2024 21:36  
elxyzad כתב:
יש דרך, לעשות מה שרצית בתחילת השרשור. פשוט תבודד את הרשת הוירטואלית עם הpfsense וזהו. לא מצאת בגוגל דרך לחסום טווח כתובות? אני בטוח שזה לא מסובך.
מבחינת הpfsense רשת הlan האמיתית שלך היא לא חלק מהlan הפנימי, עם כל מה שנגזר מזה ואם אתה רוצה לחסום חלקית או לגמרי אתה יכול לעשות את זה בעזרת rules.
חוץ מזה שאם איכשהו השירות שיושב בubuntu נפרץ ונגיד והשתלטו על השרת הזה, מי יחשוב על לבדוק כמה שכבות nat יש לך מלכתחילה?
אתה אקסטרה פרנואיד? תוסיף מערכות ids/ips על הpfsense

תשאל את עצמך אם אתה רוצה שהראוטר שלך ישב על vm שיושב על חומרה לא יעודית. אני חושב שזה רעיון לא טוב מהרבה סיבות. היה פה דיון בנושא בעבר.
...
לא פרנואיד פשוט לא בדיוק יודע איך או מה לעשות :)

אבל עכשיו ניסיתי לעשות כמו שאמרת ולעשות בעזרת חוקי FIREWALL

כלומר מה שיש עכשיו זה:

2 סוויצ'ים וירטואלים - אחד של WAN ושני של LAN פרטי
שני הסוויצ'ים מחוברים למכונה הוירטואלית של ה-pfSense
הסוויץ' הפרטי בנוסף מחובר גם לשרת ה-Ubuntu

הוספתי חוק פירוול שחוסם את כל הפרוטוקולים למרחב הכתובות של ה-WAN - גם IP4 וגם IP6

ככה זה נראה:

אלה החיבורים לpfSense
תמונה

זה החוק פירוול שחוסם תעבורה מה-LAN ל-WAN:
תמונה




האם זה באמת מבודד את הרשת LAN מהרשת הביתית? אני באמת כבר לא יכול לעשות פינג לכתובות של הראוטר, או לכתובות במרחב הזה (מחשבים אחרים ברשת הביתית), וגם לא יכול לגשת לאייפי של הראוטר ב-10.0.0.138

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #7 

המון אנשים מבודדים רשתות עם firewall. זה גם הרבה יותר מאובטח וקשה לעקיפה מvlans.

לגבי הrule אני לא בטוח. מה זה OPTX?
תחסום גם גישה לממשקי ניהול web/ssh של הראוטר הפיזי.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #8 

18/04/2024 7:03  
elxyzad כתב:
המון אנשים מבודדים רשתות עם firewall. זה גם הרבה יותר מאובטח וקשה לעקיפה מvlans.

לגבי הrule אני לא בטוח. מה זה OPTX?
תחסום גם גישה לממשקי ניהול web/ssh של הראוטר הפיזי.
...
OPTX זה סתם שם שננתי ל-LAN כי בהתחלה עקבתי אחרי מדריך מהאתר של pfSense והם קוראים לזה OPTX, אבל זה פשוט הסוויץ' LAN הפרטי עם כינוי חדש (אפשר לתת ל-INTERFACES כינויים דרך הממשק של הWEB)

לגבי חסימה לממשקי ניהול - אתה מדבר על משהו בהגדרות של הראוטר עצמו? (אני עם ראוטר של בזק - יש מצב שזה כבר חסום כברירת מחדל?)

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #9 

17/04/2024 23:47  
chungus כתב:
כן זה ממש מובן, תודה. וזה SETUP ממש ברמה גבוהה (לא סתם קוראים לך sys_admin :D ), לדעתך אבל בגלל המגבלות שיש לי מבחינת חומרה (וידע), הדרך השנייה שאני מנסה גם תספיק? אני כותב למטה את מה שניסיתי לעשות




לא פרנואיד פשוט לא בדיוק יודע איך או מה לעשות :)

אבל עכשיו ניסיתי לעשות כמו שאמרת ולעשות בעזרת חוקי FIREWALL

כלומר מה שיש עכשיו זה:

2 סוויצ'ים וירטואלים - אחד של WAN ושני של LAN פרטי
שני הסוויצ'ים מחוברים למכונה הוירטואלית של ה-pfSense
הסוויץ' הפרטי בנוסף מחובר גם לשרת ה-Ubuntu

הוספתי חוק פירוול שחוסם את כל הפרוטוקולים למרחב הכתובות של ה-WAN - גם IP4 וגם IP6

ככה זה נראה:

אלה החיבורים לpfSense
תמונה

זה החוק פירוול שחוסם תעבורה מה-LAN ל-WAN:
תמונה




האם זה באמת מבודד את הרשת LAN מהרשת הביתית? אני באמת כבר לא יכול לעשות פינג לכתובות של הראוטר, או לכתובות במרחב הזה (מחשבים אחרים ברשת הביתית), וגם לא יכול לגשת לאייפי של הראוטר ב-10.0.0.138
...
כתבתי לך כבר כמה פעמים, שבדרך שכרגע אתה מנסה לעשות את זה, זה לא אפשרי.

אפשרות אחת הסברתי מקודם, בדיון הקודם שפתחת, היא עם נתב שמבוסס על OpenWRT, אפשרות שנייה הסברתי גם בדיון אחר וגם בזה ויש עוד אפשרות שניתן לבצע את זה גם עם שרת שמריץ את Hyper-V עם כרטיס רשת בודד, אבל של 2.5GBPS לפחות ועם מתג מנוהל, אפילו L2, שתומך ב VLAN Trunking ושיש לו לפחות בין כל הפורטים, פורט של 2.5GBPS בודד בכדי לחבר את השרת זה.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #10 

18/04/2024 12:16  
sys_admin כתב:
כתבתי לך כבר כמה פעמים, שבדרך שכרגע אתה מנסה לעשות את זה, זה לא אפשרי.

אפשרות אחת הסברתי מקודם, בדיון הקודם שפתחת, היא עם נתב שמבוסס על OpenWRT, אפשרות שנייה הסברתי גם בדיון אחר וגם בזה ויש עוד אפשרות שניתן לבצע את זה גם עם שרת שמריץ את Hyper-V עם כרטיס רשת בודד, אבל של 2.5GBPS לפחות ועם מתג מנוהל, אפילו L2, שתומך ב VLAN Trunking ושיש לו לפחות בין כל הפורטים, פורט של 2.5GBPS בודד בכדי לחבר את השרת זה.
...
נכון, כי בעצם תמיד צריך לעבור דרך הראוטר הביתי.

שאלה - האם זה מה שיכול לקרות בפועל? כי ככה אני רואה את זה בראש שלי - עד כמה זה פרקטי מבחינת היכולות של ההאקרים היום:

תמונה

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #11 

18/04/2024 18:41  
chungus כתב:
נכון, כי בעצם תמיד צריך לעבור דרך הראוטר הביתי.

שאלה - האם זה מה שיכול לקרות בפועל? כי ככה אני רואה את זה בראש שלי - עד כמה זה פרקטי מבחינת היכולות של ההאקרים היום:

תמונה
...
במצב זה, כפי שכבר כתבתי מקודם כמה פעמים בדיון אחר שפתחת, מבחינת היכולות של ההאקרים היום, זה לא רק פרקטי לגמרי, אלה אפילו טריוויאלי ביותר, אחרי שהאקר כזה מצליח לחדור לשרת UBUNTU דרך חולשת WEB כלשהי שיכולה להיות קיימת באתר HTTP\S שרץ עליו ועם הוא יכול לבצע פעולות כמו RCE, וכו', אז הוא יכול משם ללא שום מגבלה כבר להגיע לכל התקן שנמצא ברשת מחשבים ביתית שנגישה לשרת UBUNTU זה, מכיוון ששרת זה יוצא לאינטרנט דרך רשת זו באמצעות חיבור WAN של pfSense, אשר הוא אחד ההתקני רשת ברשת זו שמשתף אותה עם רגל LAN של נתב שהתקין ספק אינטרנט.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #12 

19/04/2024 9:06  
sys_admin כתב:
במצב זה, כפי שכבר כתבתי מקודם כמה פעמים בדיון אחר שפתחת, מבחינת היכולות של ההאקרים היום, זה לא רק פרקטי לגמרי, אלה אפילו טריוויאלי ביותר, אחרי שהאקר כזה מצליח לחדור לשרת UBUNTU דרך חולשת WEB כלשהי שיכולה להיות קיימת באתר HTTP\S שרץ עליו ועם הוא יכול לבצע פעולות כמו RCE, וכו', אז הוא יכול משם ללא שום מגבלה כבר להגיע לכל התקן שנמצא ברשת מחשבים ביתית שנגישה לשרת UBUNTU זה, מכיוון ששרת זה יוצא לאינטרנט דרך רשת זו באמצעות חיבור WAN של pfSense, אשר הוא אחד ההתקני רשת ברשת זו שמשתף אותה עם רגל LAN של נתב שהתקין ספק אינטרנט.
...
לפי מה שאתה אומר - זה קצת שונה מהשרטוט שלי - כי לפי מה שאני תיארתי, ההאקר השתלט או הצליח לעבוד על הראוטר ומשם ישר לגשת למחשב אחר ברשת הפנימית. אבל לפי מה שאתה מתאר, התוקף צריך להגיע קודם כל למכונה UBUNTU. אבל אני כרגע חסמתי את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN, זאת אומרת, שהתוקף גם אם יצליח להשתלט על הUBUNTU, הוא לא יוכל לצאת החוצה כי אין גישה לפי חוקי הפיירוול - הוספתי בשרטוט את התוקף השני לפי מה שאתה אומר בצבע ירוק (מספר 2). האם ההאקר איכשהו יוכל לעקוף את החוק שחוסם אותו מלגשת ל-WAN? אני כרגע למשל לא מצליח לגשת ל-WAN מה-UBUNTU

תמונה

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #13 

19/04/2024 21:51  
chungus כתב:
לפי מה שאתה אומר - זה קצת שונה מהשרטוט שלי - כי לפי מה שאני תיארתי, ההאקר השתלט או הצליח לעבוד על הראוטר ומשם ישר לגשת למחשב אחר ברשת הפנימית. אבל לפי מה שאתה מתאר, התוקף צריך להגיע קודם כל למכונה UBUNTU. אבל אני כרגע חסמתי את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN, זאת אומרת, שהתוקף גם אם יצליח להשתלט על הUBUNTU, הוא לא יוכל לצאת החוצה כי אין גישה לפי חוקי הפיירוול - הוספתי בשרטוט את התוקף השני לפי מה שאתה אומר בצבע ירוק (מספר 2). האם ההאקר איכשהו יוכל לעקוף את החוק שחוסם אותו מלגשת ל-WAN? אני כרגע למשל לא מצליח לגשת ל-WAN מה-UBUNTU

תמונה
...
הפתרון הזה מעולה.
גם אם אני נותן לך גישה מלאה לububtu, כולל su, הדרך לעשות משהו ברשת הlan שלך כל כך רחוקה... וזה מבלי לדבר על זה שגם להשיג גישה למחשב הזה ממש לא מובן מאליו.
האקרים מקצועיים לא ינסו בכלל ללכת בדרך הזאת שאתה חושב עליה, הם יפרצו לך בצורה הרבה יותר אלגנטית, בהנחה שאתה מעניין מישהו ברמה הזאת.
אם אתה משתמש בתוכנות open source, דואג לעדכן כל הזמן ולא עושה שטויות, אף אחד לא יפרוץ לך.

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #14 

19/04/2024 21:51  
chungus כתב:
לפי מה שאתה אומר - זה קצת שונה מהשרטוט שלי - כי לפי מה שאני תיארתי, ההאקר השתלט או הצליח לעבוד על הראוטר ומשם ישר לגשת למחשב אחר ברשת הפנימית. אבל לפי מה שאתה מתאר, התוקף צריך להגיע קודם כל למכונה UBUNTU. אבל אני כרגע חסמתי את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN, זאת אומרת, שהתוקף גם אם יצליח להשתלט על הUBUNTU, הוא לא יוכל לצאת החוצה כי אין גישה לפי חוקי הפיירוול - הוספתי בשרטוט את התוקף השני לפי מה שאתה אומר בצבע ירוק (מספר 2). האם ההאקר איכשהו יוכל לעקוף את החוק שחוסם אותו מלגשת ל-WAN? אני כרגע למשל לא מצליח לגשת ל-WAN מה-UBUNTU

תמונה
...
מלכתחילה לתוקף זמין מאינטרנט אתר WEB שרץ על השרת UBUNTU, אם הוא מצליח להשתלט על אתר זה ברמה של יכולות RCE למשל או דברים דומים, אז הוא למעשה שולט כבר על שרת UBUNTU. על כך נסוב כל הסיפור של DMZ.
אם: "חסמת את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN", אז שרת UBUNTU זה מנותק מכל מקום, מרשת LAN שלך וגם כמובן מאינטרנט, בגלל שלשם הוא היה יכול לעבור רק דרך חיבור LAN שלך, שמשותף לו לחיבור WAN של pfSense ולכל שאר ההתקני הרשת הפרטית שלך.
כתוצאה מכך, גם האתר זה שרץ עליו לא זמין, גם אתה לא יכול לגשת עליו לנהל אותו ובא לציון גואל. :lol:

כל זה, גם הסברתי לך כבר, כולל גם בדיונים הקודמים שפתחת.
ואם יש לך עדיין חיבור אינטרנט בשרת UBUNTU, אז מן הסתם שגם בשבילו זמינה כל הרשת הפנימית שלך וגם לא חסמת בסופו של דבר שום גישה ממנו בהקשר זה. זה כל המהות של רשת משותפת, כזו שלא ניתן להחיל עלייה את חוקי FIREWALL בצורה הגיונית או יעילה.

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #15 

אם: "חסמת את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN", אז שרת UBUNTU זה מנותק מכל מקום, מרשת LAN שלך וגם כמובן מאינטרנט
...
לך תלמד איך עובד NAT routing..

תעשה ניסוי קטן בsetup שכבר הכנת, תחסום גישה לראוטר האמיתי שלך, למשל 192.168.1.1 בכל הפרוטוקולים, תנסה לעשות ping לראוטר הראשי מהubuntu, אתה לא אמור להצליח. אחרי זה תנסה לגשת לאינטרנט ותראה שאתה מצליח.
אחרי זה תחסום את כל טווח הכתובות של הlan שלך ותסיים את הסיפור. אתה מאובטח ברמה גבוהה.

chungus פותח השרשור
סמל אישי של משתמש
חבר פעיל
חבר פעיל
תגובות: 59
הצטרף: מרץ 2024
שם מלא: Chungus Boi
מיקום: Israel
נתן תודות: 66 פעמים
קיבל תודות: 0

שליחה #16 

20/04/2024 10:30  
elxyzad כתב:
לך תלמד איך עובד NAT routing..

תעשה ניסוי קטן בsetup שכבר הכנת, תחסום גישה לראוטר האמיתי שלך, למשל 192.168.1.1 בכל הפרוטוקולים, תנסה לעשות ping לראוטר הראשי מהubuntu, אתה לא אמור להצליח. אחרי זה תנסה לגשת לאינטרנט ותראה שאתה מצליח.
אחרי זה תחסום את כל טווח הכתובות של הlan שלך ותסיים את הסיפור. אתה מאובטח ברמה גבוהה.
...
20/04/2024 9:39  
sys_admin כתב:
מלכתחילה לתוקף זמין מאינטרנט אתר WEB שרץ על השרת UBUNTU, אם הוא מצליח להשתלט על אתר זה ברמה של יכולות RCE למשל או דברים דומים, אז הוא למעשה שולט כבר על שרת UBUNTU. על כך נסוב כל הסיפור של DMZ.
אם: "חסמת את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN", אז שרת UBUNTU זה מנותק מכל מקום, מרשת LAN שלך וגם כמובן מאינטרנט, בגלל שלשם הוא היה יכול לעבור רק דרך חיבור LAN שלך, שמשותף לו לחיבור WAN של pfSense ולכל שאר ההתקני הרשת הפרטית שלך.
כתוצאה מכך, גם האתר זה שרץ עליו לא זמין, גם אתה לא יכול לגשת עליו לנהל אותו ובא לציון גואל. :lol:

כל זה, גם הסברתי לך כבר, כולל גם בדיונים הקודמים שפתחת.
ואם יש לך עדיין חיבור אינטרנט בשרת UBUNTU, אז מן הסתם שגם בשבילו זמינה כל הרשת הפנימית שלך וגם לא חסמת בסופו של דבר שום גישה ממנו בהקשר זה. זה כל המהות של רשת משותפת, כזו שלא ניתן להחיל עלייה את חוקי FIREWALL בצורה הגיונית או יעילה.
...

אוקיי אז אני חושב שמה שמרשה את הגישה בפורט 80 למרות שהכל חסום זה כי יש ל-pfSense את החוק הדיפולטיבי של ה-Anti Lockout - ניתן לראות את זה בתגובה למעלה

והTUNNEL של CLOUDFLARE עובדת אצלי בפורט 80. כלומר הדומיין עצמו עם HTTPS, אבל הוא מנתב פנימית ל-HTTP ובגלל החוק הדיפולטיבי הזה שלא ניתן למחיקה, זה מה שמרשה את הגישה לאתר

עכשיו - אם CLOUDFLARE מבוסס על WIREGUARD, אז אם אני לא טועה, מה שמאפשר את ההתחברות הראשונית זה למשל HANDSHAKE בפורט גבוה (למשל 51820), ולאחר מכן יש סיגנלים של KEEP ALIVE - רק צריך למצוא באיזה פורט אלו נשלחים.

elxyzad - האם לפי מה שאמרת, אני אמור להיות מסוגל להתחבר לאתר גם אם חסמתי הכל? או שזה באמת בזכות החוק הדיפולטיבי וה-KEEPALIVE?

מה שכן, אני באמת לאחר שחסמתי הכל, כבר לא יכול לעשות כלום מהשרת חוץ מלגשת אליו דרך הדומיין (לצפות באתר) - אני לא יכול לבצע עדכונים לשרת, לא יכול לעשות למשל apt-get update, לא יכול לעשות פינגים לשום מקום, לא יכול לגלוש לאף אתר. נראה שמה שנשאר זה רק הכניסה מהפורט 80. כי למשל אחרי שעשיתי ריסט לTUNNEL, האתר כבר לא עבד - הוא כנראה ציפה שוב לHANDSHAKE, ואז פתחתי שוב הכל, עבד, סגרתי הכל לאחר מכן וזה המשיך לעבוד

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 4307
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 10 פעמים
קיבל תודות: 903 פעמים

שליחה #17 

20/04/2024 11:01  
chungus כתב:
אוקיי אז אני חושב שמה שמרשה את הגישה בפורט 80 למרות שהכל חסום זה כי יש ל-pfSense את החוק הדיפולטיבי של ה-Anti Lockout - ניתן לראות את זה בתגובה למעלה

והTUNNEL של CLOUDFLARE עובדת אצלי בפורט 80. כלומר הדומיין עצמו עם HTTPS, אבל הוא מנתב פנימית ל-HTTP ובגלל החוק הדיפולטיבי הזה שלא ניתן למחיקה, זה מה שמרשה את הגישה לאתר

עכשיו - אם CLOUDFLARE מבוסס על WIREGUARD, אז אם אני לא טועה, מה שמאפשר את ההתחברות הראשונית זה למשל HANDSHAKE בפורט גבוה (למשל 51820), ולאחר מכן יש סיגנלים של KEEP ALIVE - רק צריך למצוא באיזה פורט אלו נשלחים.

elxyzad - האם לפי מה שאמרת, אני אמור להיות מסוגל להתחבר לאתר גם אם חסמתי הכל? או שזה באמת בזכות החוק הדיפולטיבי וה-KEEPALIVE?

מה שכן, אני באמת לאחר שחסמתי הכל, כבר לא יכול לעשות כלום מהשרת חוץ מלגשת אליו דרך הדומיין (לצפות באתר) - אני לא יכול לבצע עדכונים לשרת, לא יכול לעשות למשל apt-get update, לא יכול לעשות פינגים לשום מקום, לא יכול לגלוש לאף אתר. נראה שמה שנשאר זה רק הכניסה מהפורט 80. כי למשל אחרי שעשיתי ריסט לTUNNEL, האתר כבר לא עבד - הוא כנראה ציפה שוב לHANDSHAKE, ואז פתחתי שוב הכל, עבד, סגרתי הכל לאחר מכן וזה המשיך לעבוד
...
מי שיוצר את התקשורת לשרת של CLOUDFLARE, בכדי להקים את ה TUNNEL הזה, זה אותו השרת UBUNTU שלך. וכך זה נראה בתרשים הפשוט בהקשר המדובר:

ואם אין לשרת UBUNTU זה תקשורת לאינטרנט, אז גם לא יהיה לו תקשורת לשרת של CLOUDFLARE , ה TUNNEL לא יעלה וגם האתר שלך לא יהיה זמין. זה הכל.

elxyzad
סמל אישי של משתמש
חבר פעיל במיוחד
חבר פעיל במיוחד
תגובות: 956
הצטרף: נובמבר 2020
נתן תודות: 9 פעמים
קיבל תודות: 189 פעמים

שליחה #18 

הינה, בשבילך הרמתי setup..
192.168.1.1 זה כמובן הראוטר שלי, האמיתי, הכתובת של pfsense היא 10.0.0.1. כל הפרוטוקלים חסומים לגמרי עבור 192.168.1.1.
וכמו שאתה רואה, יש לי גישה מלאה לאינטרנט

שלח תגובה

חזור אל “רשתות, אינטרנט ו- Fiber”