DMiTRONiK Posted October 16, 2013 Posted October 16, 2013 Переходим на Juniper в роли браса, будем всем выдавать реальные IP. Встает вопрос про защиту пользователей. При переходе на реальные адреса всех бросаем под пули. У многих открыто управление роутером, отключенные брандмауэры, системы без обновлений. Может в поймать не слабую волну вирусов. Необходимо мнение тех кто раздает реальные адреса. Какие меры предпринимаете для защиты? фильтрация портов - 25-го к примеру. запрет входящих подключений всем, разрешение через личный кабинет нуждающимся. Какие будут рекомендации? Вставить ник Quote
darkagent Posted October 16, 2013 Posted October 16, 2013 первым делом - раздача антивирусов из ЛК (чтоб абонент мог при отключенном интернете почистить систему), затем всякие dpi (тот же sce). Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 При отключенном интернете, есть доступ к сайту, с него доступно для скачивания ежедневно обновляемые DrWeb CureIT и подобное. Все же хотелось бы что то не накладное в рамках самого JunOS Вставить ник Quote
Картуччо Posted October 16, 2013 Posted October 16, 2013 Если сидели за натом и абонентов это устраивало, может тогда по умолчанию включить стейтфул файрвол и сделать в личном кабинентов возможность либо выключить, либо более гибко как-то, как, например, у билайна: Защита отключена Все порты открыты, весь Интернет-трафик поступает на Ваш компьютер без фильтрации Средний уровень Стандартная степень защиты от внешних атак из Интернета (в том числе от известных Интернет-червей). В этом случае сохраняется вероятность вторжения на Ваш компьютер нежелательной информации через открытые Интернет-порты. Средняя + блокировка smtp Степень защиты аналогична среднему уровню с преимуществом защиты от известных Интернет-червей и предотвращения массовых рассылок нежелательной электронной почты (СПАМа). Высокий уровень Высокая степень защиты от внешних атак из Интернета. При выборе данного варианта защиты могут не работать FTP в активном режиме, dcc в IRC, прямая передача файлов в ICQ и некоторые другие программы. Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 В данный момент еще не выдаем реальные адреса, пока в состоянии теста. Все сидят за натом, реальный адрес как доп. услуга заказан менее чем у 5% абонентов. Вставить ник Quote
zi_rus Posted October 16, 2013 Posted October 16, 2013 как будто вы первый провайдер кто стал выдавать белые адреса. по-моему никто никогда не заморачивался с проблемами юзеров это должно быть как бонус, и не стоит заморачиваться с этим, это не основная проблема Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 как будто вы первый провайдер кто стал выдавать белые адреса. по-моему никто никогда не заморачивался с проблемами юзеров это должно быть как бонус, и не стоит заморачиваться с этим, это не основная проблема Не первые и не последние, суть вопроса услышать мнение тех кто уже перешел или планирует. Заморачивание с клиентами может разнится от конкурентной обстановки в регионе. Боимся что такой бонус для клиентов выйдет нам бонусом в бегатне и падении системы на компах клиентов. Прикрытие входящих соединений уже дает большой бонус по сравнению с натом. Щас есть жалобы на капчи в гугле и подобное Вставить ник Quote
st_re Posted October 16, 2013 Posted October 16, 2013 Эээ закрыть нетбиос снаружи (дабы не ломали пароли вида 123 и RW на весь диск шары) всем и расслабиться. Много ли на среднестатистической винде сервисов ждущих соединений снаружи ? 99% сами принесут по 80 порту все, что у них потом будет. Ну может IN ] 80, 81, 8080, 8000 и 3128 открывать по запросу, дабы рутера и прокси не светились. спасение утопающих - дело рук самих утопающих, желающим продайте фаервол-артивирус. В приницпе не желающим тоже предложите, деньги не лишние :) Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 Нетбиос закрыт на доступе. Остальное не фильтруем. Думаем обязательно закрыть 25 порт. Если зараженные компы активизируются, то есть шанс попасть в блэклисты, что и так бывало при нате. Тогда уже утопающими можем оказаться мы. Вставить ник Quote
20512 Posted October 16, 2013 Posted October 16, 2013 Вы вот прям совсем совсем белые собираетесь давать? Может их всё же динамически раздавать? Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 Ну в планах динамические, доп.услуга статические. В чем вопрос? Вставить ник Quote
20512 Posted October 16, 2013 Posted October 16, 2013 Да я сам потихоньку собираюсь переходить на белые, но раздавать динамически, ибо не миллионер. Собираю потихоньку информацию. На сколько я понял, при динамической раздаче проблем с вирусней будет поменьше... если статические как допуслуга, то это еще куда ни шло.... Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 Не вижу разницы в вирусне. У кого роутеры так адрес будет пока не перезагрузят, а может и дольше, если сделаем резервирование по времени. У кого нет роутера, так тоже, сегодня пробуют и брутят его по одному адресу, завтра по другому. Ботам и червям не важно за кем и как закреплен адрес, перебирают весь диапазон адресов. Вставить ник Quote
st_re Posted October 16, 2013 Posted October 16, 2013 Нетбиос закрыт на доступе. Остальное не фильтруем. Думаем обязательно закрыть 25 порт. Если зараженные компы активизируются, то есть шанс попасть в блэклисты, что и так бывало при нате. Тогда уже утопающими можем оказаться мы. 25 на выход лучше не закрывать, а зарезать к-во соединений в, скажем 5 на 10 минут, если фильтры позволяют. почта пойдет, вирусы быстро обламаются. причем чтобы при постоянной долбежке доступ не открывался бы раз в 10 минут... Факт блоикровки желаетельно светить в ЛК или, как минимум, в ТП, чтобы они сразу видели почему у абонента почта не того. Естественно предусмотреть отключение после страшилки про ужОсы от отправки спама и покупки статического IP.. Вставить ник Quote
20512 Posted October 16, 2013 Posted October 16, 2013 Не вижу разницы в вирусне. У кого роутеры так адрес будет пока не перезагрузят, а может и дольше, если сделаем резервирование по времени. У кого нет роутера, так тоже, сегодня пробуют и брутят его по одному адресу, завтра по другому. Ботам и червям не важно за кем и как закреплен адрес, перебирают весь диапазон адресов. Подойдем к вопросу немного с другой стороны.Вирусне ведь ничего не мешает долбиться через НАТ? Если действия предпринимаемые для блокировки вирусов через НАТ дают эффект, то они должны впринципе дать такой же эффект, если их применить ко всем белым АйПишникам? Извиняюсь за тупые вопросы, мне скоро полтинник стукнет, а приходится всё с нуля изучать... Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 Вирусне ведь ничего не мешает долбиться через НАТ? Если действия предпринимаемые для блокировки вирусов через НАТ дают эффект, то они должны впринципе дать такой же эффект, если их применить ко всем белым АйПишникам? Если ситуация когда вирусня долбится в сторону клиента то при использовании ната дополнительно ничего не фильтровали. Без наличия обратной записи на нате(бордере) посторонний трафик до клиента не попадет, только то что запросил клиент и осталось в таблице контраков. При наличии обратной записи (выделенный адрес) в нате появляется обратная запись на внутренний адрес. Клиент полностью доступен для всех и вся. Но опять же, в текущей схеме у нас таких менее 5%. При выдаче реальных адресов всем клиентам, можем словить волну дряни. С чего и вопрос, переживать за клиентов или каждый должен думать о себе сам Вставить ник Quote
saaremaa Posted October 16, 2013 Posted October 16, 2013 (edited) С чего и вопрос, переживать за клиентов или каждый должен думать о себе сам IMHO тут Вы не должны переживать. Ваша задача дать Услугу (предоставить доступ в Интернет), а там пользователь ССЗБ. Если в договоре на оказание Услгу есть пункт "Оператор переживает за абонента - стоимость 50$ в месяц" - тогда переживайте :D Другое дело если этот паразитарий кладет Вам сеть. Edited October 16, 2013 by saaremaa Вставить ник Quote
20512 Posted October 16, 2013 Posted October 16, 2013 Воооттттт.... Что мешает сделать на каждого абонента "НАТ без обратной записи" но с белым айпишником? Динамически меняюшимся при каждой новой сесси. Даже не на абонента, наверное, а на сессию... С чего и вопрос, переживать за клиентов или каждый должен думать о себе сам IMHO тут Вы не должны переживать. Ваша задача дать Услугу (предоставить доступ в Интернет), а там пользователь ССЗБ. Если в договоре на оказание Услгу есть пункт "Оператор переживает за абонента - стоимость 50$ в месяц" - тогда переживайте :D Другое дело если этот паразитарий кладет Вам сеть. Я лично считаю, что с паразитами надо бороться, ибо они не только кладут сеть, но и жрут драгоценный трафик.Соответственно гундосы не могут смотреть свое кино и лайкаца фконтактах... И начинают выедать нам моск.... Чего мы не любим очень... вобщем баян. Вопрос не стоит, надо или нет, вопрос стоит как... Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 Другое дело если этот паразитарий кладет Вам сеть. Нам пока ничего не кладет. Интересно мнение тех кто перешел, были или нет проблемы. Если проблем не предвидеться то и фильтровать нечего Вставить ник Quote
20512 Posted October 16, 2013 Posted October 16, 2013 Возьмем, к примеру ДДОС. Когда под него попадает айпишник шлюза за которым НАТ (если я правильно выражаюсь) то вешаются все и начинают теребить ТП. ТП соответственно всё бросает, и начинает с ддосом бороться. Если ддосят конкретный айпишник конкретного абонента, то не факт что он позвонит. Он может легко пойти лечь спать или за пивом. И потом спать. А вот если ддосят айпишник при динамической адресации, то хомячек перегружает роутер/комп получает новый айпишник и у него всё тип-топ. Другой абонент, включивший комп получивший заддосеный айпишник понимает, что что-то не так, комп снова перегружает и получает опять чистеникий и свеженький айпишник..... Конечно, если ддосится один айпишник, а не весь пул.... Я правильно понимаю? Интересно мнение тех кто перешел, были или нет проблемы. У всех знакомых, кто перешел проблемы были.Как минимум скачек трафика. Кто и как с ними борется не знаю. Ибо я еще не всё понимаю о чем они говорят :) Давайте дождемся в тему настоящих гуру, они всё расскажут. (надеюсь) Вставить ник Quote
DMiTRONiK Posted October 16, 2013 Author Posted October 16, 2013 У всех знакомых, кто перешел проблемы были. Как минимум скачек трафика. Кто и как с ними борется не знаю. Ибо я еще не всё понимаю о чем они говорят :) Давайте дождемся в тему настоящих гуру, они всё расскажут. (надеюсь) Ну скачек трафика не считаю проблемой, если конечно это нормальный трафик, а не вызванный разной дрянью. За трафик больше думали когда 100Мбит тарифы давали, сейчас не вижу в этом проблему. Вставить ник Quote
xcme Posted October 16, 2013 Posted October 16, 2013 Встает вопрос про защиту пользователей. При переходе на реальные адреса всех бросаем под пули. У многих открыто управление роутером, отключенные брандмауэры, системы без обновлений. Может в поймать не слабую волну вирусов. Необходимо мнение тех кто раздает реальные адреса. Давно прошли те времена, когда в винде было over 9000 дыр. Теперь главный вирус сидит перед монитором в халате и тапочках. И в 99% случаев бяку он установит на свой комп САМ по незнанию. Реальный IP одно время выдавали, но потом от этого ушли из-за дефицита адресов. Больше страдали от пользователей (Почему у меня поменялся IP, верните!), чем от вирусов. Затем ушли на схему nat-1-в-1, что практически то же самое, что и белые адреса. Вставить ник Quote
snark Posted October 16, 2013 Posted October 16, 2013 ушли на схему nat-1-в-1 В чем сакральный смысл? Вставить ник Quote
xcme Posted October 17, 2013 Posted October 17, 2013 В чем сакральный смысл? Решает проблему нехватки адресов и не так уж критично отличается от реально белых IP. Плюс независимость от внутренней организации сети и отсутствие необходимости настраивать что-либо у клиента. Вставить ник Quote
Diman_xxxx Posted October 17, 2013 Posted October 17, 2013 В чем сакральный смысл? Решает проблему нехватки адресов и не так уж критично отличается от реально белых IP. Плюс независимость от внутренней организации сети и отсутствие необходимости настраивать что-либо у клиента. Подскажите пожалуйста в двух словах при нат 1 в 1: Белые ip при каждой новыой сессии любого из абонентов, выдаються динамически из свободных на данный момент адресов ? Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.