Avatar billede nogetfx Nybegynder
25. juli 2003 - 23:50 Der er 11 kommentarer og
2 løsninger

Generel sikkerhed på cisco 677

Jeg har kommet på ADSL hos Tiscali, hvor de blandt andet skriver at alle alle porte er åbne og peger mod mod xxx.xxx.xxx.3. Findes der ikke en oversigt over havd man roligt kan lukke af, så alt ikke er åben..
Fx skriver Tiscali selv dette:
------------------------------------------------
Eksempel: Hvis du vil spærre for indkommende trafik på port 137, 138 og 139 (disse porte anvendes at NetBIOS og kan misbruges til indtrængen i dine computere):
set filter 0 on deny incoming all 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0 protocol tcp srcport 1-65535 destport 137-139
set filter 1 on deny incoming all 0.0.0.0 0.0.0.0 0.0.0.0 0.0.0.0 protocol tcp srcport 1-65535 destport 137-139
write
reboot
-----------------------------------------------------
Det for dog min router til at gå ned, det er vel også sikekrhed. men ikke optimalt...

plus det lader til at alle kunder køre med 192.168.1.x, som intren ip. Er det ikke lidt ulogisk at alle har det samme eller er det et fedt..


Jeg håber at folk fatter at jeg søger generele råd/retninglinier til hvordan man kan stramme lidt op for sikkerheden. Da jeg har planer om at skal have en server op senere..

/Lars
Avatar billede jpvj Nybegynder
26. juli 2003 - 00:02 #1
192.168.x.x er den del af de "Private IP områder". Disse områder kan frit benyttes til LAN. IP numrene routes ikke over internettet og kan ikke nås direkte.

I stedet bruger man NAT (Network Address Translation), hvilket vil sige, at når du fra dit LAN kommunikerer med ex. www.tele.dk, så ser WEB serveren ikke 192.168.1.x men i stedet din routers offentlige IP adresse.

Hvis nogen kontakter dit offentlige IP nummer, er det routeren opsætning, der afgør om trafikken skal sendes videre til et bestemt IP nr. i det private IP range.

Jeg kender ikke til routeren, så jeg vil ikke udtale mig om opsætning.

Principielt set, skal du lukke for ALT, og kun åbne for det du har brug for.

JP
Avatar billede nogetfx Nybegynder
26. juli 2003 - 00:16 #2
Okay, men det er sør'me mange porte hvis jeg skal inverte den router. Findes der ikke en oversigt bare over de mest almindelige.. Aner ikke hvor mange porte der er, men kan kunne forstille mig at der er 100+
Avatar billede erikjacobsen Ekspert
26. juli 2003 - 01:23 #3
Er det ikke 192.168.1.2 alting som default sendes til?
Så vidt jeg ved tildeles denne ikke automatisk af DHCP, så
med mindre du selv sætter en PC op med dette IP-nummer
skulle du ikke have problemer.
Avatar billede itech Nybegynder
28. juli 2003 - 23:53 #4
Her nogetfx

Hvis du har brug for en liste over portnumre kan du kigge på:
http://www.iana.org/assignments/port-numbers

Dette er det officielle "RFC" der beskriver hvilke portnumre der benyttes.

\Lars
Avatar billede nogetfx Nybegynder
29. juli 2003 - 00:05 #5
cool, gælder det så bare om at lukke dem der er unassigned..? Og kan man ellers skønne sig frem..? for der sørme nogle stykker..

og kender du syntaksen for at lukke..?
Avatar billede nogetfx Nybegynder
29. juli 2003 - 00:07 #6
det er lidt svært at overskue alle de 0.0.0. som jeg har copy/pastet fra tiscali..
Avatar billede itech Nybegynder
29. juli 2003 - 00:14 #7
Hmm...

Er du HELT sikker på at du har en Cisco 677 (det du har skrevet ligner en vejleding til cisco IOS og ikke til CBOS, der er styresystemet i en 677'er.

\Lars
Avatar billede nogetfx Nybegynder
29. juli 2003 - 00:19 #8
Jep og taget herfra: http://support.tiscali.dk/adsl/opsaetningrouter/installationcisco677/avanceretopsaetning.php

Det får den jo også til at crshe.. hehe
Avatar billede itech Nybegynder
29. juli 2003 - 00:31 #9
Du har jo ret, der kan ligge filtre på 677'eren.

Jeg ville dog ikke vælge at skrue på sikkerheden på den måde, men derimod følgende.

Sørg for at der ikke er nogen maskiner der har 192.168.1.2. På den måde bliver trafikken godtnok forwardet gennem din router, men da ingen maskine har denne adresse vil det være svært at hacke den.....

Når du skal have en server sat op, så rediger istedetfor NAT tabellen. På denne måde kan du flytte eksempelvis web trafik over på 192.168.1.3 mens al anden trafik ender ud i det blå.

Hvis du vil have en syntaks på hvordan du lægger deny filtre på, således alle portene er spæret, må du have noget tålmodighed, for det skal jeg teste på min egen router først......

\Lars
Avatar billede nogetfx Nybegynder
29. juli 2003 - 00:35 #10
okay, så det bare kører ud af en blind vej...

Ellers jeg kigegr lige ordenligt på det imorgen, takker indtil videre. (du kan rolig skrive dit næste indlæg som et svar)
Avatar billede itech Nybegynder
29. juli 2003 - 00:44 #11
Det er bare OK.

HUSK at have dit serielle kabel, hvis du vil lege med filre. (Man kan komme til at blokere for telnet access, og det er ikke rart...)

\Lars
Avatar billede nogetfx Nybegynder
02. august 2003 - 23:44 #12
Det er for mange, jeg køber den med at boykotte xxx.xxx.xxx.2..
(jeg fandt mit kabel da jeg skrev tiscali's sikkerhedsanvisninger, det tog jo livet af den bette box.. hehe

Takker for hjælpen...
Avatar billede nogetfx Nybegynder
03. august 2003 - 22:28 #13
Hvis andre skulle via søgning komme forbi, kan jeg anbefale dette site om cisco 677: http://www.paikin.dk/adsl-faq.phtml#41
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester