Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Руководство по межсетевым экранам Окей, ребят, давайте разберемся с межсетевыми экранами, потому что это важно. **Что такое межсетевой экран?** Проще говоря, это первая линия защиты для вашей сети. Представьте себе охранника на входе в клуб – он провер, UniFi Network
 
Коллеги, я ещё не очень опытен в работе с правилами брандмауэра и переадресацией портов. Я все больше защищаю свою сеть по мере изучения основ сетевых технологий. Однако, мне нужно интегрировать свою текущую жизнь в сеть Unifi. Так что я пытаюсь разобраться, что мне нужно открыть, чтобы все продолжало работать. Я пытаюсь заблокировать весь входящий трафик, кроме DNS, HTTP/S и необходимых сервисов. Эти необходимые сервисы должны иметь доступ к моей сети IoT. Я пока не начал блокировать RFC1918 из-за проблем с тем, что мои компьютеры не могут общаться с принтером и устройствами IoT. Где мне лучше всего разместить это в списке брандмауэра или я что-то делаю не так? Или, может, лучше запустить Wireshark на своем WAN-порту на день и попытаться понять, что выходит в сеть, что мне на самом деле нужно?

Необходимые сервисы:
*   XBOX
*   Камеры WYZE (да, они отстой, но камеры Unifi сейчас дорогие)
*   Nintendo
*   NTP (заметил в системных журналах, что NTP блокируется, но не понимаю, почему)



Пожалуйста, дайте знать, если вам нужна дополнительная информация.
 
Да, вы правы насчет исходящего трафика. Спасибо за подсказки по фильтрации исходящих правил брандмауэра. Я еще немного изучу это и постараюсь понять, что с этим делать, когда будет больше времени.

По поводу Xbox читал, что для открытого NAT на Xbox нужно перенаправить эти порты: 80, 111, 500, 4500, 3544, 4074, 7777, 7778.

Однако, я начал сомневаться в этом, потому что на самом Xbox сказано, что нужно только 3074 порт. Я собирался постепенно убирать порты, пока не найду точные нужные.

Похоже, лучше всего будет использовать исходящий фильтр для каждого устройства. Но пока что, как временное решение, можно установить общее правило, пока я не настрою каждое устройство.

Я очень запутался во всех правилах брандмауэра и сетевых настройках. Постоянно узнаю что-то новое, и мне нужно очень быстро разобраться во всем и для работы, и для личных целей. Сначала я думал запустить Wireshark или что-то подобное, чтобы отслеживать весь исходящий трафик и смотреть, откуда он приходит, и убедиться, что эти порты открыты. Но это будет противоположностью исходящего фильтра. Я ушел на эту тему, что сначала что-то настраиваю, а когда что-то ломается, откатываю до исходного состояния, пока не найду, что работает. Чрезвычайно сложно, когда вся семья хочет, чтобы все работало постоянно.
 
Ты имеешь в виду исходящий трафик? Пожалуй. Брандмауэры и так блокируют ВСЁ входящее. Правило "Internet In" "Блокировать весь остальной трафик" это делает. Тебе здесь ничего добавлять не нужно! "Allow Established/Related Traffic" разрешает только входящий трафик, который является частью исходящего запроса.

Так что ты на правильном пути, фильтруя исходящий трафик своим правилом "Allow DNS HTTP/S". Поищи в интернете "firewall egress filtering".

Твой переадресация порта XBOX выглядит подозрительно. Особенно порт 80 (кажется, там кусочки 443), как и порт 500. Ты не используешь переадресацию портов, если не хочешь сервер, открытый 24/7 для атак!

XBOX обычно клиент (не сервер). Раз исходящий HTTP/S разрешен, брандмауэр автоматически откроет временное отверстие обратно к XBOX именно для пакетов ответа. Дополнительная настройка не нужна!

Да, у тебя правильные намерения, просто ты не совсем понимаешь, как всё работает.

Какой уровень фильтрации исходящего трафика ты хочешь? Ты хочешь отдельный фильтр для каждого устройства в доме? Или тебя устраивают общие правила?

Кажется, ты запутался между общим фильтром ("Allow DNS HTTP/S") и очень странной переадресацией порта и списком конкретных устройств.

В общем, анализатор пакетов вроде Wireshark или обещанная функция захвата пакетов Unifi действительно важна. Ты фактически проводишь "крик-тест", где ты блокируешь всё и разрешаешь исходящий трафик, когда что-то ломается.

Также для DNS и NTP, функций, которые предоставляет брандмауэр, можно покрутить правила NAT, чтобы направлять их на брандмауэр. Тогда можно убрать исключение Internet Out.

Навскидку, можно разрешить, возможно, FTP, различные VPN исходящие, если тебе это важно. SSH, если нужно.

У тебя должны быть отдельные правила для TCP и UDP. Не на каждом порту доступно и то, и другое! Кроме того, если ты играешь в игры, тебе придется открыть тонну UDP-портов, достаточно, чтобы, вероятно, понадобился отдельный фильтр или группа портов для этого. Или просто разрешить UDP-исходящий трафик для определенных устройств.
 
Идея в том, чтобы блокировать весь входящий трафик, кроме запросов, инициированных изнутри сети. Проблема в том, что устройствам и сервисам в IoT требуется постоянное взаимодействие с Google и Wyze, чтобы приложения работали. А телевизорам и устройствам для трансляции нужен доступ к медиасерверу. Я обычно использую VPN только тогда, когда я удаленно подключаюсь к своему FTP. Не пытаюсь ли я подходить к этому вопросу не так?

Сети:
*   Управление: только сетевое оборудование
*   Компьютер: компьютеры, FTP/медиасервер, принтер
*   IoT: всё остальное (камеры, умные устройства, телевизоры)

Улучшения в следующем месяце (Надеюсь)

*   DNS/DHCP-сервер на PI 5.
*   Firewalla над UDM.
 
Открывать порты или делать переадресацию портов – очень ненадежно, особенно открывать 80-й и 443-й порты. Использовать VPN гораздо безопаснее. Если только у вас нет очень, очень веской причины для этого, не делайте. Если же делаете, то разрешайте доступ только конкретным IP-адресам. Зачем вообще нужен доступ к вашей IoT-сети, к Xbox и Nintendo? Какова конечная цель? И зачем перенаправлять DNS во внутреннюю сеть? Принтеры не обязательно относить к IoT-устройствам, если у вас есть клиенты, которым нужно ими пользоваться.
Страницы: 1
Читают тему (гостей: 1)