Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Korte TTL voor IoT en andere LAN-apparatuur?

Pagina: 1
Acties:
  • 457 views

Vraag


  • jubeth
  • Registratie: April 2000
  • Laatst online: 24-10 20:24
Kan iemand mij uitleggen waarom mensen die LAN-apparaten maken waarmee dingetjes lokaal geserveerd worden, hun NICs niet uitrusten met een TTL setting van 2, hooguit 3? (op zijn minst configurable in de web-admin GUI)
Voor hoeveel van die IoT apparaten is het nu nodig om world accessible te zijn? Als je er echt bij wilt, dan kun je toch een SSH tunneltje doen, of VPN?

Ik kan er niet bij waarom die kastjes niet massaal een TTL van 2 of 3 hardcoded in kernel hebben staan, zodat hun pakketjes gewoon vanaf de eerste hop bij de ISP gedropped worden.
Dan kun je er lekker webservertjes op laten draaien, en heb je geen zorgen over de bereikbaarheid ervan. Of als er dan eens een exploit ontdekt wordt, who cares? Dan is er toch eerst LAN-access nodig.

Ik heb dit ingesteld voor luttele apparaatjes in huis, van IPcams tot RaspberryPi's, van NASs tot IPMI poorten.

Alle reacties


  • Barreljan
  • Registratie: December 2001
  • Laatst online: 21:06

Barreljan

...Zoom-Zoom...

Dat is toch dezelfde vraag als waarom er simpele user/pass combi's op al die apparaten out-of-the-box op zitten en men het niet veranderd? Luiheid van de programmeurs om daar wat kleins omheen te bouwen (password policy's bijv, change na 1e login, etc). Exploits door slechte code? Geen tijd want het product moet op de markt, onwetendheid of gewoon luiheid.
Andersom ook; gebruikers zetten het neer en zeggen "hee het werkt" en door onwetendheid doen ze er verder niets mee. IP Cam via NAT openzetten en geen password veranderen? Tja, das gewoon stom maar de gebruikers zijn over het algemeen niet handig daarin

Just sayin' :Y)

Time Attacker met de Mazda 323F 2.5 V6 J-spec | PV output


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:52

lier

MikroTik nerd

Dan geldt de vraag ook waarom je die apparaten uberhaupt aan Internet hangt. Thuis heb ik (alleen) een camera, maar die zit netjes in zijn eigen VLAN en kan niet op Internet komen.

Eerst het probleem, dan de oplossing


  • jubeth
  • Registratie: April 2000
  • Laatst online: 24-10 20:24
Barreljan schreef op woensdag 17 januari 2018 @ 14:07:
Dat is toch dezelfde vraag als waarom er simpele user/pass combi's op al die apparaten out-of-the-box op zitten en men het niet veranderd? Luiheid van de programmeurs om daar wat kleins omheen te bouwen (password policy's bijv, change na 1e login, etc).
Nee, dat is niet dezelfde vraag, want dat is *extra* werk. Het instellen van de TTL op de NIC is (meestal) al configurabel, maar gewoon nooit bedacht (lijkt het).
En als je dat doet, een TTL van 2 bijv., dan *hoef* je niet eens een user/pass combi te bouwen, afhankelijk van wat je use-case is. Als het om een huishouden gaat kun je dat gewoon achterwege laten, dan vertrouw je iedereen in je LAN. Dan *hoef* je niet eens zorgen te hebben over toekomstige exploits, of firewalling, want al je pakketjes komen niet verder dan de eerste router bij je ISP. Of, als je wilt, niet verder dan je eigen internetmodem thuis.

  • jubeth
  • Registratie: April 2000
  • Laatst online: 24-10 20:24
lier schreef op woensdag 17 januari 2018 @ 14:24:
Dan geldt de vraag ook waarom je die apparaten uberhaupt aan Internet hangt. Thuis heb ik (alleen) een camera, maar die zit netjes in zijn eigen VLAN en kan niet op Internet komen.
Precies, het effect van dat VLAN is deels hetzelfde als een korte TTL, maar veel complexer, omdat je dan toch weer moet gaan sleutelen aan firewalls en poorten. Als je TTL op een network interface 1 of 2 is, dan heb je geen firewall meer nodig, want de pakketjes komen de deur niet uit.

Wil je voortaan de wijzig-knop gebruiken? Twee posts onder elkaar plaatsen binnen 24 uur is niet toegestaan.

[ Voor 9% gewijzigd door rens-br op 17-01-2018 15:30 ]


  • lier
  • Registratie: Januari 2004
  • Laatst online: 22:52

lier

MikroTik nerd

jubeth schreef op woensdag 17 januari 2018 @ 14:30:
Precies, het effect van dat VLAN is deels hetzelfde als een korte TTL, maar veel complexer, omdat je dan toch weer moet gaan sleutelen aan firewalls en poorten. Als je TTL op een network interface 1 of 2 is, dan heb je geen firewall meer nodig, want de pakketjes komen de deur niet uit.
Tenzij je dat wil... ;)

Eerst het probleem, dan de oplossing


  • jubeth
  • Registratie: April 2000
  • Laatst online: 24-10 20:24
Goed voorbeeld van iets wat voorkomen had kunnen worden met een korte TTL: https://techcrunch.com/20...s-to-play-sound-remotely/
Je zou voor die dingen toch iets kunnen bedenken waarbij de WLAN toegang (naar spotify e.d.) speciaal is, en de korte TTL default, of zo?

  • jubeth
  • Registratie: April 2000
  • Laatst online: 24-10 20:24
jubeth schreef op woensdag 17 januari 2018 @ 14:30:
[...]
[mbr]Wil je voortaan de wijzig-knop gebruiken? Twee posts onder elkaar plaatsen binnen 24 uur is niet toegestaan.[/]
OMG. Was weer even vergeten waarom ik nooit meer op deze forums rondkeek. Dat dus.

[ Voor 7% gewijzigd door jubeth op 17-01-2018 22:30 ]


  • R-v-R
  • Registratie: Juli 2002
  • Niet online
Op LAN dingen die niet buiten mijn huis hoeven te communiceren vul ik geen default gateway in.
Weet niet of dat hetzelfde is als jij wilt bereiken, het is in ieder geval simpel in te stellen.

Wie het laatst lacht is gewoon wat trager van begrip


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 20:04

Koffie

Koffiebierbrouwer

Braaimeneer

jubeth schreef op woensdag 17 januari 2018 @ 22:29:
[...]

OMG. Was weer even vergeten waarom ik nooit meer op deze forums rondkeek. Dat dus.
BOFH Has closed your topic :w

Tijd voor een nieuwe sig..

Pagina: 1

Dit topic is gesloten.