logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[Rozwiązano] Konfiguracja i bezpieczeństwo publicznego adresu IPV4 na światłowodzie Orange z funbox 3.0

Gredier 13 Mar 2021 14:49 3780 9
REKLAMA
  • #1 19315485
    Gredier
    Poziom 4  
    Posty: 110
    Witam!
    Posiadam światłowód 600mb/s od Orange oraz funbox 3.0 (tylko taki dochodzi do naszego terenu).
    Wyczytałem, że adres ipv4 jest publiczny, długo nie myśląc, zrobiłem wszystko na no-ip (aby zobaczyć czy będzie działać wszystko po zmianie ipv4 na inne, bo tam samo synchronizuje i faktycznie router pokazuje, kiedy była synchronizacja, lub jeśli się mylę, proszę o poprawkę i podpowiedzenie jak rozwiązać zmieniające się ipv4).

    Przejdźmy zatem do właściwej kwestii...
    Martwi mnie bezpieczeństwo, bo faktycznie po wejściu na adres ipv4 po odblokowaniu portu 80 w routerze łączy mnie ze stroną www obojętnie z jakiego miejsca na świecie. Moim zdaniem do routera raczej nikt się nie włamie, bo powinien być połączony z siecią, aby móc nim zarządzać, a takiej sytuacji raczej nie będzie, podkreślając, że dodatkowo filtruję adresy MAC.
    Kolejna kwestia to skoro miałbym IP, które domena sama pobiera i synchronizuje oraz kieruje na właściwy adres, to chciałbym to wykorzystać, aby postawić sobie drobny serwer domowy (opłacalność płacenia za prąd niż za wynajem serwera dedykowanego), tutaj pojawia się właśnie kwestia bezpieczeństwa sieci, oraz przygotowania na ewentualne ataki DDOS. Czy jest jakiś dobry filtr, który podłączam coś w stylu:

    modem -> filtr -> router

    Czy może jakiś usługodawca, który oferuje takie usługi filtrujące?
    Liczę na jakieś nakierowanie i może podpowiedzenie jak prawidłowo zabezpieczyć taką sieć, aby w razie ataku DDOS szybko to wyłapać, aby móc spokojnie używać internetu domowego?

    Pozdrawiam i liczę na odpowiedź.

    P.s pisane na szybko, mogą pojawić się błędy interpunkcyjne.
  • REKLAMA
  • #2 19315696
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35655
    Pomógł: 3858
    Ocena: 5485
    Gredier napisał:
    tutaj pojawia się właśnie kwestia bezpieczeństwa sieci, oraz przygotowania na ewentualne ataki DDOS. Czy jest jakiś dobry filtr, który podłączam coś w stylu:

    Te filtry to sprzętowe firewalle - ale Twój roczny dochód, nie wystarczy nawet na zakup licencji a co dopiero sprzętu.
    Jak ktoś Cię strzeli DDOSem, siedzisz i plączesz - tyle możesz od strony klienta w domu zrobić.
    Gredier napisał:
    Czy może jakiś usługodawca, który oferuje takie usługi filtrujące?

    Jak najbardziej, taki np OVH albo Kimsufi.
    Kupujesz serwer tam u nich i to oni biorą atak na klatę.
    Gredier napisał:
    Liczę na jakieś nakierowanie i może podpowiedzenie jak prawidłowo zabezpieczyć taką sieć, aby w razie ataku DDOS szybko to wyłapać, aby móc spokojnie używać internetu domowego?

    Wyłapanie nic nie da, bo nadal Twój router jest zasypywany krótkimi pakietami z kilku(nastu?) tys bootów.
  • #3 19316405
    Gredier
    Poziom 4  
    Posty: 110
    A co powiesz o routerach np. tp-link, w których kiedyś obiło mi się o oczy, że posiadają funkcję anty DDOS + dosyć rozwiniętego firewalla, czy to na coś się zdaje, jak to w ogóle działa?

    Co do kosztów firewall-a:
    Czy ja wiem, czy nie starczy, czy to coś takiego?
    https://www.senetic.pl/product/USG20-VPN-EU01...a9FF7y8B4VJL3pVyPw3E2DHz4JllDtmxoC4uYQAvD_BwE

    Chyba, że się mylę, bo szukam szukam i nic w sumie ciekawego i godnego uwagi nie widzę, nie chcę nie wiadomo jakich firewalli za kilka tysięcy, ale myślę, że do 1500zł coś dostanę.

    Jeszcze znalazłem takie coś w orange:
    https://www.orange.pl/duze-firmy/ddos-protection

    P.s nie widzę nigdzie na OVH takiej usługi jak sam anty DDOS, prócz opisów, co to jest DDOS, a w sumie tylko OVH chyba bym zaufał, miałem tam serwery i na otrzymywane ataki DDOS, nie narzekałem, praktycznie skutkowało to sekundowym lagiem wszystkich serwerów, po czym otrzymywałem informację o zablokowanym ataku.

    P.s2 może zadaję takie bezsensowne pytania, ale chciałbym stworzyć dosyć bezpieczną i odporną na ataki sieć. Dużą rolę odgrywają tutaj koszty - złożę sobie swój serwer, wolę zapłacić mniej za prąd (a przecież dzisiejsze komputery nie jedzą tyle energii elektrycznej), niż płacić za dobrego dedyka miesięcznie ok. 400zł. Dlatego jest to dla mnie tak ważne, zważywszy na dzisiejsze czasy, gdzie każdy odłożony grosz się liczy.

    Dziękuję oczywiście Ci za każdą odpowiedź, pozdrawiam!
  • REKLAMA
  • #4 19316464
    m.jastrzebski
    Specjalista Sieci, Internet
    Posty: 5251
    Pomógł: 679
    Ocena: 865
    Gredier napisał:
    A co powiesz o routerach np. tp-link, w których kiedyś obiło mi się o oczy, że posiadają funkcję anty DDOS + dosyć rozwiniętego firewalla, czy to na coś się zdaje, jak to w ogóle działa?

    Nie ma i nie będzie takiej funkcji, nigdy w żadnym routerze.
    Żaden router u Ciebie, z zasady, nie może pomóc na DOS. Co by router z pakietami ataku nie robił, kasował, ignorował itp, to te pakiety nadal przeychodzą i nadal łącze jest wysycone w 100%. Kropka. Jedyne co można zrobić, to operator, przekieruje ruch bedący atakiem w kosmos, i nie wysłanie go to Twojego routera.
  • REKLAMA
  • #6 19316472
    KOCUREK1970
    Specjalista Sieci, Internet
    Posty: 35655
    Pomógł: 3858
    Ocena: 5485
    @Gredier
    Tanim kosztem, przed DDoSem się w domu nie obronisz.
    Dodatkowo łącza domowe to asymetryk, nędzne parametry, to każdy cię zatka atakując router.
    Te routerki o których piszesz, to może cię uratują, jak Ci ktoś spinguje IP i tylko tyle.

    Gredier napisał:
    Czyli zostaje najszybciej dzwonić do orange w celu takiej ochrony anty ddos

    Musisz mieć firmę, a cena netto to pewnie w tys zł miesięcznie pójdzie.
  • #7 19316492
    Gredier
    Poziom 4  
    Posty: 110
    A jeszcze zapytam, bo w sumie wpadła mi jeszcze jedna myśl, ja kto też na nic, to zostanę przy opłacaniu dedykowanego serwera...
    Mianowicie, co gdybym założył konwerter (bo to światłowód) i bez routera prosto podłączył się kablem i skonfigurował firewall w samym systemie, jest to teoretycznie do zrobienia? Nie wiem, czy zrozumiesz mój tok myślenia, podejrzewam, że to raczej niemożliwe, ale po to jest forum, aby doradzić się kogoś, kto się na tym zna.
  • #8 19316496
    IC_Current
    Specjalista Sieci, Internet
    Posty: 9152
    Pomógł: 1499
    Ocena: 2521
    Nie wiem co sobie ludzie ubzdurali z tym DDoS, bo co chwila ktoś z tym wyskakuje. Mam wrażenie że tylko taki atak znają więc o nim piszą.
    Po pierwsze - nikt Cię DDoS atakował nie będzie. Nie licz na to. Jesteś za małą płotką aby się Tobą zajmować. Jaki sens byłby w zaprząganiu całej struktury sprzętowej i organizacyjnej botneta żeby uniemożliwić dostęp do Twojego serwerka? Będą tam łączyli się klienci banku PKO a ty będziesz obsługiwał płatności kartowe Visa i konkurencja z MasterCard będzie Cię chciała zablokować?
    Po drugie, trzecie i setne. Ataki DDoS blokuje się u ŹRÓDŁA i musi to zrobić operator w swojej sieci zanim pakiety dotrą do celu. Przykładowo podpadłeś wszystkim sąsiadom w okolicy i każdy chce Ci narobić na wycieraczkę, to musisz powstrzymać sąsiada w domu w jego toalecie, bo jak Ci już pod domem "prezent" zostawi to za późno. Zostaje tylko posprzątać. Do sprzątania możesz sobie kupić co najwyżej wypasioną łopatę (czytaj drogi firewall). Łopatę możesz też użyć do innych celów, tak jak i firewall, ale tu trzeba wiedzieć co się robi i umieć to skonfigurować, bo inaczej to pieniądze wyrzucone w błoto.

    Jak chcesz serwer dla siebie, to stawiasz na routerze VPN i zdalnie łączysz się przez ten VPN.
    Jak to ma być publiczny serwerem dla grupki osób, to robisz tylko przekierowanie portów i liczysz że nikt się nie włamie.
    Jak chcesz publiczny i mieć bezpieczną sieć domową, to wykupujesz hosting.
    Pomogłem? Kup mi kawę.
  • REKLAMA
  • #9 19316502
    m.jastrzebski
    Specjalista Sieci, Internet
    Posty: 5251
    Pomógł: 679
    Ocena: 865
    Gredier napisał:
    Czyli zostaje najszybciej dzwonić do orange w celu takiej ochrony anty ddos, nawet dodatkowe urządzenie firewall się nie przyda do niczego?

    Nalepiej olać sprawę tego DOS. Po co i w jakim celu miłby ktoś Tobie to robić? Firmie jakiejs, instytucji, to owszem. Prywatnej osobie? Zdarzają się takie rzeczy z tego co kojarze graczom w gry sieciowe. Zazdrośni oponenci z gry chcą konkurencje wyeliminować. Od wielu lat mam zawsze publiczne IP. Dostęp do jakichś zasobów domowych oraz kilkuwatowy serwerek pocztowy na swoje prywatne potrzeby. W życiu ataku DOS nie miałem. Owszem skanują porty, próbują się siłowo logować co tylko otwarte i tyle. Z głową zrobiony statyczny FW, blokowanie IP po paru próbach nawiązania połączenia w pewnym czasie, wywalenie kilku chińskich sieci /8 i generalnei jest spokój.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik posiada światłowód 600 Mb/s od Orange oraz router Funbox 3.0 i zastanawia się nad bezpieczeństwem publicznego adresu IPv4 oraz możliwością jego konfiguracji. Obawia się, że po odblokowaniu portu 80, każdy może uzyskać dostęp do jego strony WWW. W dyskusji poruszono kwestie związane z atakami DDoS, które są trudne do obrony na domowym łączu, a także rolę routerów i firewalli w ochronie przed takimi atakami. Uczestnicy sugerują, że najlepszym rozwiązaniem jest skontaktowanie się z operatorem (Orange) w celu uzyskania ochrony DDoS, ponieważ domowe urządzenia nie są w stanie skutecznie zablokować ataków. Wspomniano również o możliwościach wykorzystania dedykowanych serwerów oraz konwerterów światłowodowych.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA