עזרה בהגדרת FIREWALL למכונה וירטואלית על גבי HYPERV
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
היי
אני עושה שרשור חדש כדי שזה לא יתערבב עם הנושאים האחרים שפתחתי - פתחתי באחרים שאלה שקשורה למשהו אחד ואז זה גלש לזה אז רציתי שזה יהיה מרוכז בשרשור ספציפי לזה:
המטרה שלי היא לבודד מכונה וירטואלית מסוימת מהרשת הביתית.
אני כרגע הגדרתי 2 מכונות וירטואליות : PFSENSE ו-UBUNTU
ל-PFSENSE עדיין לא הגדרתי אף חוק פיירוול, אלא רק חיברתי אליו 2 מתגים וירטואלים של HYPERV:
WAN ו-LAN, כמו שרואים בסרטון הזה (אבל רק מה שהוא עשה עד דקה 12 בערך):
ה-WAN מחובר לרשת הביתית דרך כתובת 10.0.0.25 (הרשת הביתית על מרחב כתובות 10.0.0.138)
ה-LAN הוא PRIVATE SWITCH שהוגדר ב-PFSENSE להיות על מרחב כתובות 172.15.100.1/24
אני מנסה לבודד את השרת UBUNTU מהרשת הביתית.
המצב כרגע הוא שעכשיו יש גישה לאינטרנט משרת ה-UBUNTU, אבל בנוסף יש התנהגות מוזרה - אני עדיין יכול לעשות פינג לחלק מהכתובות ברשת הביתית ולחלק לא (משרת האובונטו שמחובר למתג הפרטי בכתובת 172.15.100.100), למשל מצליח לעשות פינג לGATEWAY של ה-WAN באייפי 10.0.0.138, מצליח לעשות פינג למחשב אחר שמחובר עם WIFI, אבל לא מצליח לעשות פינג למחשב אחר שמחובר ישירות לראוטר עם כבל.
עדיין לא הגדרתי שום חוק בפיירוול - אבל ההתנהגות הזו מוזרה שחלק מצליח וחלק לא - וגם חשבתי שבלי קשר ל-FIREWALL, מתג PRIVATE של HYPERV לא אמור לצאת החוצה מהמכונות הוירטואליות?
או שאני צריך להגדיר את הWAN הוירטואלי שגם יהיה עם מרחב כתובות שונה מזו של הרשת הביתית? (זה אפשרי?)
שרטטתי את מה שלהבנתי קורה עכשיו:
אשמח לעזרה
תודה!
אני עושה שרשור חדש כדי שזה לא יתערבב עם הנושאים האחרים שפתחתי - פתחתי באחרים שאלה שקשורה למשהו אחד ואז זה גלש לזה אז רציתי שזה יהיה מרוכז בשרשור ספציפי לזה:
המטרה שלי היא לבודד מכונה וירטואלית מסוימת מהרשת הביתית.
אני כרגע הגדרתי 2 מכונות וירטואליות : PFSENSE ו-UBUNTU
ל-PFSENSE עדיין לא הגדרתי אף חוק פיירוול, אלא רק חיברתי אליו 2 מתגים וירטואלים של HYPERV:
WAN ו-LAN, כמו שרואים בסרטון הזה (אבל רק מה שהוא עשה עד דקה 12 בערך):
ה-WAN מחובר לרשת הביתית דרך כתובת 10.0.0.25 (הרשת הביתית על מרחב כתובות 10.0.0.138)
ה-LAN הוא PRIVATE SWITCH שהוגדר ב-PFSENSE להיות על מרחב כתובות 172.15.100.1/24
אני מנסה לבודד את השרת UBUNTU מהרשת הביתית.
המצב כרגע הוא שעכשיו יש גישה לאינטרנט משרת ה-UBUNTU, אבל בנוסף יש התנהגות מוזרה - אני עדיין יכול לעשות פינג לחלק מהכתובות ברשת הביתית ולחלק לא (משרת האובונטו שמחובר למתג הפרטי בכתובת 172.15.100.100), למשל מצליח לעשות פינג לGATEWAY של ה-WAN באייפי 10.0.0.138, מצליח לעשות פינג למחשב אחר שמחובר עם WIFI, אבל לא מצליח לעשות פינג למחשב אחר שמחובר ישירות לראוטר עם כבל.
עדיין לא הגדרתי שום חוק בפיירוול - אבל ההתנהגות הזו מוזרה שחלק מצליח וחלק לא - וגם חשבתי שבלי קשר ל-FIREWALL, מתג PRIVATE של HYPERV לא אמור לצאת החוצה מהמכונות הוירטואליות?
או שאני צריך להגדיר את הWAN הוירטואלי שגם יהיה עם מרחב כתובות שונה מזו של הרשת הביתית? (זה אפשרי?)
שרטטתי את מה שלהבנתי קורה עכשיו:
אשמח לעזרה
תודה!
נערך לאחרונה על ידי chungus ב 17/04/2024 23:40, נערך פעם 1 בסך הכל.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
כבר בשישרור הקודם שפתחת ממש בנושא זה, הסברתי לך גם איך ניתן לעשות את מה שאתה מנסה להשיג ואפילו אחרי זה גם ציירתי ממש בשבילך את התרשים איך לבצע את זה.
בצורה זו כפי שהגדרת כרגע את הדברים, חוץ מסלט רשתות וחוץ מ NAT כפול לא השגת כלום וזה מהסיבה הפשוטה ביותר והיא, שיש לך גם שני נתבים בדרך שעושים NAT ואחד מהם מיותר בתפקיד זה וגם שלפני ה pfSense יש לך רשת שמשותפת ל WAN שלו ולמחשבים של הרשת הביתית, שאתה רוצה לבודד ממנה את השרת שנמצא אחרי NAT של pfSense, בכדי שהתקשות ממנו לא תגיע עלייה. כפי שכבר הסברתי בכמה שירשורים הקודמים שפתחת, אין יש מאין ובכדי שניתן יהיה לבודד התקני רשת זה מזה וליצור חוקי FIREWALL הגיוניים התקני רשת אלה צריכים להיות ברשתות משנה שונות ונפרדות, שלא עוברות אחת דרך השנייה ולא חוצות אחת את השנייה. גם, אם יהיה לך נדמה שמהשרת UBUNTU במצב זה, כפי שהוא מוגדר כרגע בשלב כלשהו תגיע לכך שממנו אין גישה להתקני רשת ביתית, עדיין זה לא יהיה כך, וזה בגלל הסיבה הפשוטה והיא, שבדרך להגיע לאינטנט, כל התקשרות ממנו עוברת דרך רגל של נתב שנמצא באותה הרשת עם ההתקנים אלה.
בצורה זו כפי שהגדרת כרגע את הדברים, חוץ מסלט רשתות וחוץ מ NAT כפול לא השגת כלום וזה מהסיבה הפשוטה ביותר והיא, שיש לך גם שני נתבים בדרך שעושים NAT ואחד מהם מיותר בתפקיד זה וגם שלפני ה pfSense יש לך רשת שמשותפת ל WAN שלו ולמחשבים של הרשת הביתית, שאתה רוצה לבודד ממנה את השרת שנמצא אחרי NAT של pfSense, בכדי שהתקשות ממנו לא תגיע עלייה. כפי שכבר הסברתי בכמה שירשורים הקודמים שפתחת, אין יש מאין ובכדי שניתן יהיה לבודד התקני רשת זה מזה וליצור חוקי FIREWALL הגיוניים התקני רשת אלה צריכים להיות ברשתות משנה שונות ונפרדות, שלא עוברות אחת דרך השנייה ולא חוצות אחת את השנייה. גם, אם יהיה לך נדמה שמהשרת UBUNTU במצב זה, כפי שהוא מוגדר כרגע בשלב כלשהו תגיע לכך שממנו אין גישה להתקני רשת ביתית, עדיין זה לא יהיה כך, וזה בגלל הסיבה הפשוטה והיא, שבדרך להגיע לאינטנט, כל התקשרות ממנו עוברת דרך רגל של נתב שנמצא באותה הרשת עם ההתקנים אלה.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
קודם כל תודה על הסבלנות
מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:
https://ibb.co/r3dv6nF
והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?
מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:
https://ibb.co/r3dv6nF
והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
סימנתי בשרטוט שלי, עכשיו גם בצבעים את הרשתות משנה שונות: כך שניתן לראות למה רשת LAN ו DMZ מופרדות ולא קשורות זו בזו בתרשים זה. במסלול שלהם ולמה במצב זה ניתן להגדיר את חוקי FIREWALL עליהם. וגם במצב זה ניתן לראות שציוד קצה של הספק הוא בכלל לא "ראוטר".15/04/2024 23:37chungus כתב: קודם כל תודה על הסבלנות![]()
מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:
https://ibb.co/r3dv6nF
והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?...
יש דרך, לעשות מה שרצית בתחילת השרשור. פשוט תבודד את הרשת הוירטואלית עם הpfsense וזהו. לא מצאת בגוגל דרך לחסום טווח כתובות? אני בטוח שזה לא מסובך.15/04/2024 23:37chungus כתב: קודם כל תודה על הסבלנות![]()
מה שאתה אמרת עכשיו הגיוני ומובן, אבל בגלל שאני רק מתחיל עם רשתות יש דברים שעדיין לא מסתדרים לי, למשל גם בשרטוט שלך מהשרשור הקודם, אפילו אם אני עכשיו הולך לקנות כרטיס רשת שני למחשב שמשמש כשרת, עדיין התעבורה תצטרך לעבור דרך הראוטר של הספק לא? הוספתי לשרטוט שלך תרשים:
https://ibb.co/r3dv6nF
והאם - אין שום דרך ליצור בידוד כזה עם כרטיס רשת אחד כמו שיש לי עכשיו? בעזרת VLAN או משהו דומה?...
מבחינת הpfsense רשת הlan האמיתית שלך היא לא חלק מהlan הפנימי, עם כל מה שנגזר מזה ואם אתה רוצה לחסום חלקית או לגמרי אתה יכול לעשות את זה בעזרת rules.
חוץ מזה שאם איכשהו השירות שיושב בubuntu נפרץ ונגיד והשתלטו על השרת הזה, מי יחשוב על לבדוק כמה שכבות nat יש לך מלכתחילה?
אתה אקסטרה פרנואיד? תוסיף מערכות ids/ips על הpfsense
תשאל את עצמך אם אתה רוצה שהראוטר שלך ישב על vm שיושב על חומרה לא יעודית. אני חושב שזה רעיון לא טוב מהרבה סיבות. היה פה דיון בנושא בעבר.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
כן זה ממש מובן, תודה. וזה SETUP ממש ברמה גבוהה (לא סתם קוראים לך sys_admin16/04/2024 20:18sys_admin כתב: סימנתי בשרטוט שלי, עכשיו גם בצבעים את הרשתות משנה שונות: כך שניתן לראות למה רשת LAN ו DMZ מופרדות ולא קשורות זו בזו בתרשים זה. במסלול שלהם ולמה במצב זה ניתן להגדיר את חוקי FIREWALL עליהם. וגם במצב זה ניתן לראות שציוד קצה של הספק הוא בכלל לא "ראוטר"....
לא פרנואיד פשוט לא בדיוק יודע איך או מה לעשות16/04/2024 21:36elxyzad כתב: יש דרך, לעשות מה שרצית בתחילת השרשור. פשוט תבודד את הרשת הוירטואלית עם הpfsense וזהו. לא מצאת בגוגל דרך לחסום טווח כתובות? אני בטוח שזה לא מסובך.
מבחינת הpfsense רשת הlan האמיתית שלך היא לא חלק מהlan הפנימי, עם כל מה שנגזר מזה ואם אתה רוצה לחסום חלקית או לגמרי אתה יכול לעשות את זה בעזרת rules.
חוץ מזה שאם איכשהו השירות שיושב בubuntu נפרץ ונגיד והשתלטו על השרת הזה, מי יחשוב על לבדוק כמה שכבות nat יש לך מלכתחילה?
אתה אקסטרה פרנואיד? תוסיף מערכות ids/ips על הpfsense
תשאל את עצמך אם אתה רוצה שהראוטר שלך ישב על vm שיושב על חומרה לא יעודית. אני חושב שזה רעיון לא טוב מהרבה סיבות. היה פה דיון בנושא בעבר....
אבל עכשיו ניסיתי לעשות כמו שאמרת ולעשות בעזרת חוקי FIREWALL
כלומר מה שיש עכשיו זה:
2 סוויצ'ים וירטואלים - אחד של WAN ושני של LAN פרטי
שני הסוויצ'ים מחוברים למכונה הוירטואלית של ה-pfSense
הסוויץ' הפרטי בנוסף מחובר גם לשרת ה-Ubuntu
הוספתי חוק פירוול שחוסם את כל הפרוטוקולים למרחב הכתובות של ה-WAN - גם IP4 וגם IP6
ככה זה נראה:
אלה החיבורים לpfSense

זה החוק פירוול שחוסם תעבורה מה-LAN ל-WAN:

האם זה באמת מבודד את הרשת LAN מהרשת הביתית? אני באמת כבר לא יכול לעשות פינג לכתובות של הראוטר, או לכתובות במרחב הזה (מחשבים אחרים ברשת הביתית), וגם לא יכול לגשת לאייפי של הראוטר ב-10.0.0.138
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
OPTX זה סתם שם שננתי ל-LAN כי בהתחלה עקבתי אחרי מדריך מהאתר של pfSense והם קוראים לזה OPTX, אבל זה פשוט הסוויץ' LAN הפרטי עם כינוי חדש (אפשר לתת ל-INTERFACES כינויים דרך הממשק של הWEB)18/04/2024 7:03elxyzad כתב: המון אנשים מבודדים רשתות עם firewall. זה גם הרבה יותר מאובטח וקשה לעקיפה מvlans.
לגבי הrule אני לא בטוח. מה זה OPTX?
תחסום גם גישה לממשקי ניהול web/ssh של הראוטר הפיזי....
לגבי חסימה לממשקי ניהול - אתה מדבר על משהו בהגדרות של הראוטר עצמו? (אני עם ראוטר של בזק - יש מצב שזה כבר חסום כברירת מחדל?)
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
כתבתי לך כבר כמה פעמים, שבדרך שכרגע אתה מנסה לעשות את זה, זה לא אפשרי.17/04/2024 23:47chungus כתב: כן זה ממש מובן, תודה. וזה SETUP ממש ברמה גבוהה (לא סתם קוראים לך sys_admin), לדעתך אבל בגלל המגבלות שיש לי מבחינת חומרה (וידע), הדרך השנייה שאני מנסה גם תספיק? אני כותב למטה את מה שניסיתי לעשות
לא פרנואיד פשוט לא בדיוק יודע איך או מה לעשות
אבל עכשיו ניסיתי לעשות כמו שאמרת ולעשות בעזרת חוקי FIREWALL
כלומר מה שיש עכשיו זה:
2 סוויצ'ים וירטואלים - אחד של WAN ושני של LAN פרטי
שני הסוויצ'ים מחוברים למכונה הוירטואלית של ה-pfSense
הסוויץ' הפרטי בנוסף מחובר גם לשרת ה-Ubuntu
הוספתי חוק פירוול שחוסם את כל הפרוטוקולים למרחב הכתובות של ה-WAN - גם IP4 וגם IP6
ככה זה נראה:
אלה החיבורים לpfSense
זה החוק פירוול שחוסם תעבורה מה-LAN ל-WAN:
האם זה באמת מבודד את הרשת LAN מהרשת הביתית? אני באמת כבר לא יכול לעשות פינג לכתובות של הראוטר, או לכתובות במרחב הזה (מחשבים אחרים ברשת הביתית), וגם לא יכול לגשת לאייפי של הראוטר ב-10.0.0.138...
אפשרות אחת הסברתי מקודם, בדיון הקודם שפתחת, היא עם נתב שמבוסס על OpenWRT, אפשרות שנייה הסברתי גם בדיון אחר וגם בזה ויש עוד אפשרות שניתן לבצע את זה גם עם שרת שמריץ את Hyper-V עם כרטיס רשת בודד, אבל של 2.5GBPS לפחות ועם מתג מנוהל, אפילו L2, שתומך ב VLAN Trunking ושיש לו לפחות בין כל הפורטים, פורט של 2.5GBPS בודד בכדי לחבר את השרת זה.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
נכון, כי בעצם תמיד צריך לעבור דרך הראוטר הביתי.18/04/2024 12:16sys_admin כתב: כתבתי לך כבר כמה פעמים, שבדרך שכרגע אתה מנסה לעשות את זה, זה לא אפשרי.
אפשרות אחת הסברתי מקודם, בדיון הקודם שפתחת, היא עם נתב שמבוסס על OpenWRT, אפשרות שנייה הסברתי גם בדיון אחר וגם בזה ויש עוד אפשרות שניתן לבצע את זה גם עם שרת שמריץ את Hyper-V עם כרטיס רשת בודד, אבל של 2.5GBPS לפחות ועם מתג מנוהל, אפילו L2, שתומך ב VLAN Trunking ושיש לו לפחות בין כל הפורטים, פורט של 2.5GBPS בודד בכדי לחבר את השרת זה....
שאלה - האם זה מה שיכול לקרות בפועל? כי ככה אני רואה את זה בראש שלי - עד כמה זה פרקטי מבחינת היכולות של ההאקרים היום:

- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
במצב זה, כפי שכבר כתבתי מקודם כמה פעמים בדיון אחר שפתחת, מבחינת היכולות של ההאקרים היום, זה לא רק פרקטי לגמרי, אלה אפילו טריוויאלי ביותר, אחרי שהאקר כזה מצליח לחדור לשרת UBUNTU דרך חולשת WEB כלשהי שיכולה להיות קיימת באתר HTTP\S שרץ עליו ועם הוא יכול לבצע פעולות כמו RCE, וכו', אז הוא יכול משם ללא שום מגבלה כבר להגיע לכל התקן שנמצא ברשת מחשבים ביתית שנגישה לשרת UBUNTU זה, מכיוון ששרת זה יוצא לאינטרנט דרך רשת זו באמצעות חיבור WAN של pfSense, אשר הוא אחד ההתקני רשת ברשת זו שמשתף אותה עם רגל LAN של נתב שהתקין ספק אינטרנט.18/04/2024 18:41chungus כתב: נכון, כי בעצם תמיד צריך לעבור דרך הראוטר הביתי.
שאלה - האם זה מה שיכול לקרות בפועל? כי ככה אני רואה את זה בראש שלי - עד כמה זה פרקטי מבחינת היכולות של ההאקרים היום:
...
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
לפי מה שאתה אומר - זה קצת שונה מהשרטוט שלי - כי לפי מה שאני תיארתי, ההאקר השתלט או הצליח לעבוד על הראוטר ומשם ישר לגשת למחשב אחר ברשת הפנימית. אבל לפי מה שאתה מתאר, התוקף צריך להגיע קודם כל למכונה UBUNTU. אבל אני כרגע חסמתי את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN, זאת אומרת, שהתוקף גם אם יצליח להשתלט על הUBUNTU, הוא לא יוכל לצאת החוצה כי אין גישה לפי חוקי הפיירוול - הוספתי בשרטוט את התוקף השני לפי מה שאתה אומר בצבע ירוק (מספר 2). האם ההאקר איכשהו יוכל לעקוף את החוק שחוסם אותו מלגשת ל-WAN? אני כרגע למשל לא מצליח לגשת ל-WAN מה-UBUNTU19/04/2024 9:06sys_admin כתב: במצב זה, כפי שכבר כתבתי מקודם כמה פעמים בדיון אחר שפתחת, מבחינת היכולות של ההאקרים היום, זה לא רק פרקטי לגמרי, אלה אפילו טריוויאלי ביותר, אחרי שהאקר כזה מצליח לחדור לשרת UBUNTU דרך חולשת WEB כלשהי שיכולה להיות קיימת באתר HTTP\S שרץ עליו ועם הוא יכול לבצע פעולות כמו RCE, וכו', אז הוא יכול משם ללא שום מגבלה כבר להגיע לכל התקן שנמצא ברשת מחשבים ביתית שנגישה לשרת UBUNTU זה, מכיוון ששרת זה יוצא לאינטרנט דרך רשת זו באמצעות חיבור WAN של pfSense, אשר הוא אחד ההתקני רשת ברשת זו שמשתף אותה עם רגל LAN של נתב שהתקין ספק אינטרנט....

הפתרון הזה מעולה.19/04/2024 21:51chungus כתב: לפי מה שאתה אומר - זה קצת שונה מהשרטוט שלי - כי לפי מה שאני תיארתי, ההאקר השתלט או הצליח לעבוד על הראוטר ומשם ישר לגשת למחשב אחר ברשת הפנימית. אבל לפי מה שאתה מתאר, התוקף צריך להגיע קודם כל למכונה UBUNTU. אבל אני כרגע חסמתי את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN, זאת אומרת, שהתוקף גם אם יצליח להשתלט על הUBUNTU, הוא לא יוכל לצאת החוצה כי אין גישה לפי חוקי הפיירוול - הוספתי בשרטוט את התוקף השני לפי מה שאתה אומר בצבע ירוק (מספר 2). האם ההאקר איכשהו יוכל לעקוף את החוק שחוסם אותו מלגשת ל-WAN? אני כרגע למשל לא מצליח לגשת ל-WAN מה-UBUNTU
...
גם אם אני נותן לך גישה מלאה לububtu, כולל su, הדרך לעשות משהו ברשת הlan שלך כל כך רחוקה... וזה מבלי לדבר על זה שגם להשיג גישה למחשב הזה ממש לא מובן מאליו.
האקרים מקצועיים לא ינסו בכלל ללכת בדרך הזאת שאתה חושב עליה, הם יפרצו לך בצורה הרבה יותר אלגנטית, בהנחה שאתה מעניין מישהו ברמה הזאת.
אם אתה משתמש בתוכנות open source, דואג לעדכן כל הזמן ולא עושה שטויות, אף אחד לא יפרוץ לך.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
מלכתחילה לתוקף זמין מאינטרנט אתר WEB שרץ על השרת UBUNTU, אם הוא מצליח להשתלט על אתר זה ברמה של יכולות RCE למשל או דברים דומים, אז הוא למעשה שולט כבר על שרת UBUNTU. על כך נסוב כל הסיפור של DMZ.19/04/2024 21:51chungus כתב: לפי מה שאתה אומר - זה קצת שונה מהשרטוט שלי - כי לפי מה שאני תיארתי, ההאקר השתלט או הצליח לעבוד על הראוטר ומשם ישר לגשת למחשב אחר ברשת הפנימית. אבל לפי מה שאתה מתאר, התוקף צריך להגיע קודם כל למכונה UBUNTU. אבל אני כרגע חסמתי את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN, זאת אומרת, שהתוקף גם אם יצליח להשתלט על הUBUNTU, הוא לא יוכל לצאת החוצה כי אין גישה לפי חוקי הפיירוול - הוספתי בשרטוט את התוקף השני לפי מה שאתה אומר בצבע ירוק (מספר 2). האם ההאקר איכשהו יוכל לעקוף את החוק שחוסם אותו מלגשת ל-WAN? אני כרגע למשל לא מצליח לגשת ל-WAN מה-UBUNTU
...
אם: "חסמת את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN", אז שרת UBUNTU זה מנותק מכל מקום, מרשת LAN שלך וגם כמובן מאינטרנט, בגלל שלשם הוא היה יכול לעבור רק דרך חיבור LAN שלך, שמשותף לו לחיבור WAN של pfSense ולכל שאר ההתקני הרשת הפרטית שלך.
כתוצאה מכך, גם האתר זה שרץ עליו לא זמין, גם אתה לא יכול לגשת עליו לנהל אותו ובא לציון גואל.
כל זה, גם הסברתי לך כבר, כולל גם בדיונים הקודמים שפתחת.
ואם יש לך עדיין חיבור אינטרנט בשרת UBUNTU, אז מן הסתם שגם בשבילו זמינה כל הרשת הפנימית שלך וגם לא חסמת בסופו של דבר שום גישה ממנו בהקשר זה. זה כל המהות של רשת משותפת, כזו שלא ניתן להחיל עלייה את חוקי FIREWALL בצורה הגיונית או יעילה.
לך תלמד איך עובד NAT routing..אם: "חסמת את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN", אז שרת UBUNTU זה מנותק מכל מקום, מרשת LAN שלך וגם כמובן מאינטרנט...
תעשה ניסוי קטן בsetup שכבר הכנת, תחסום גישה לראוטר האמיתי שלך, למשל 192.168.1.1 בכל הפרוטוקולים, תנסה לעשות ping לראוטר הראשי מהubuntu, אתה לא אמור להצליח. אחרי זה תנסה לגשת לאינטרנט ותראה שאתה מצליח.
אחרי זה תחסום את כל טווח הכתובות של הlan שלך ותסיים את הסיפור. אתה מאובטח ברמה גבוהה.
-
chungus
- חבר פעיל

- תגובות: 59
- הצטרף: מרץ 2024
- שם מלא: Chungus Boi
- מיקום: Israel
- נתן תודות: 66 פעמים
- קיבל תודות: 0
20/04/2024 10:30elxyzad כתב: לך תלמד איך עובד NAT routing..
תעשה ניסוי קטן בsetup שכבר הכנת, תחסום גישה לראוטר האמיתי שלך, למשל 192.168.1.1 בכל הפרוטוקולים, תנסה לעשות ping לראוטר הראשי מהubuntu, אתה לא אמור להצליח. אחרי זה תנסה לגשת לאינטרנט ותראה שאתה מצליח.
אחרי זה תחסום את כל טווח הכתובות של הlan שלך ותסיים את הסיפור. אתה מאובטח ברמה גבוהה....
20/04/2024 9:39sys_admin כתב: מלכתחילה לתוקף זמין מאינטרנט אתר WEB שרץ על השרת UBUNTU, אם הוא מצליח להשתלט על אתר זה ברמה של יכולות RCE למשל או דברים דומים, אז הוא למעשה שולט כבר על שרת UBUNTU. על כך נסוב כל הסיפור של DMZ.
אם: "חסמת את הגישה מה-UBUNTU (ומכל הטווח כתובות של הLAN הזה) ל-WAN", אז שרת UBUNTU זה מנותק מכל מקום, מרשת LAN שלך וגם כמובן מאינטרנט, בגלל שלשם הוא היה יכול לעבור רק דרך חיבור LAN שלך, שמשותף לו לחיבור WAN של pfSense ולכל שאר ההתקני הרשת הפרטית שלך.
כתוצאה מכך, גם האתר זה שרץ עליו לא זמין, גם אתה לא יכול לגשת עליו לנהל אותו ובא לציון גואל.![]()
כל זה, גם הסברתי לך כבר, כולל גם בדיונים הקודמים שפתחת.
ואם יש לך עדיין חיבור אינטרנט בשרת UBUNTU, אז מן הסתם שגם בשבילו זמינה כל הרשת הפנימית שלך וגם לא חסמת בסופו של דבר שום גישה ממנו בהקשר זה. זה כל המהות של רשת משותפת, כזו שלא ניתן להחיל עלייה את חוקי FIREWALL בצורה הגיונית או יעילה....
אוקיי אז אני חושב שמה שמרשה את הגישה בפורט 80 למרות שהכל חסום זה כי יש ל-pfSense את החוק הדיפולטיבי של ה-Anti Lockout - ניתן לראות את זה בתגובה למעלה
והTUNNEL של CLOUDFLARE עובדת אצלי בפורט 80. כלומר הדומיין עצמו עם HTTPS, אבל הוא מנתב פנימית ל-HTTP ובגלל החוק הדיפולטיבי הזה שלא ניתן למחיקה, זה מה שמרשה את הגישה לאתר
עכשיו - אם CLOUDFLARE מבוסס על WIREGUARD, אז אם אני לא טועה, מה שמאפשר את ההתחברות הראשונית זה למשל HANDSHAKE בפורט גבוה (למשל 51820), ולאחר מכן יש סיגנלים של KEEP ALIVE - רק צריך למצוא באיזה פורט אלו נשלחים.
elxyzad - האם לפי מה שאמרת, אני אמור להיות מסוגל להתחבר לאתר גם אם חסמתי הכל? או שזה באמת בזכות החוק הדיפולטיבי וה-KEEPALIVE?
מה שכן, אני באמת לאחר שחסמתי הכל, כבר לא יכול לעשות כלום מהשרת חוץ מלגשת אליו דרך הדומיין (לצפות באתר) - אני לא יכול לבצע עדכונים לשרת, לא יכול לעשות למשל apt-get update, לא יכול לעשות פינגים לשום מקום, לא יכול לגלוש לאף אתר. נראה שמה שנשאר זה רק הכניסה מהפורט 80. כי למשל אחרי שעשיתי ריסט לTUNNEL, האתר כבר לא עבד - הוא כנראה ציפה שוב לHANDSHAKE, ואז פתחתי שוב הכל, עבד, סגרתי הכל לאחר מכן וזה המשיך לעבוד
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 903 פעמים
מי שיוצר את התקשורת לשרת של CLOUDFLARE, בכדי להקים את ה TUNNEL הזה, זה אותו השרת UBUNTU שלך. וכך זה נראה בתרשים הפשוט בהקשר המדובר:20/04/2024 11:01chungus כתב: אוקיי אז אני חושב שמה שמרשה את הגישה בפורט 80 למרות שהכל חסום זה כי יש ל-pfSense את החוק הדיפולטיבי של ה-Anti Lockout - ניתן לראות את זה בתגובה למעלה
והTUNNEL של CLOUDFLARE עובדת אצלי בפורט 80. כלומר הדומיין עצמו עם HTTPS, אבל הוא מנתב פנימית ל-HTTP ובגלל החוק הדיפולטיבי הזה שלא ניתן למחיקה, זה מה שמרשה את הגישה לאתר
עכשיו - אם CLOUDFLARE מבוסס על WIREGUARD, אז אם אני לא טועה, מה שמאפשר את ההתחברות הראשונית זה למשל HANDSHAKE בפורט גבוה (למשל 51820), ולאחר מכן יש סיגנלים של KEEP ALIVE - רק צריך למצוא באיזה פורט אלו נשלחים.
elxyzad - האם לפי מה שאמרת, אני אמור להיות מסוגל להתחבר לאתר גם אם חסמתי הכל? או שזה באמת בזכות החוק הדיפולטיבי וה-KEEPALIVE?
מה שכן, אני באמת לאחר שחסמתי הכל, כבר לא יכול לעשות כלום מהשרת חוץ מלגשת אליו דרך הדומיין (לצפות באתר) - אני לא יכול לבצע עדכונים לשרת, לא יכול לעשות למשל apt-get update, לא יכול לעשות פינגים לשום מקום, לא יכול לגלוש לאף אתר. נראה שמה שנשאר זה רק הכניסה מהפורט 80. כי למשל אחרי שעשיתי ריסט לTUNNEL, האתר כבר לא עבד - הוא כנראה ציפה שוב לHANDSHAKE, ואז פתחתי שוב הכל, עבד, סגרתי הכל לאחר מכן וזה המשיך לעבוד...
ואם אין לשרת UBUNTU זה תקשורת לאינטרנט, אז גם לא יהיה לו תקשורת לשרת של CLOUDFLARE , ה TUNNEL לא יעלה וגם האתר שלך לא יהיה זמין. זה הכל.




