Router advies gevraagd

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • ewal
  • Registratie: Februari 2009
  • Laatst online: 27-05 20:57
Ik wil mijn netwerk veiliger maken, tenminste als dat nodig is. Graag zou ik hier om advies vragen aangezien ik er zelf niet uit kom. Ik vraag mij vooral af of ik het veilig genoeg heb of dat het beter kan.

Huidige situatie:

- Ziggo Modem Connect Box

- 1 PC draait 24/7 een stream op met een poort naar buiten die open staat in de ziggo connect box
Deze pc krijgt geen updates maar staat verder ook geen gevoelige data op

- Synology nasserver ( wordt alleen lokaal gebruikt, dus geen poort naar buiten open )

- 2 x foscam camera met beide een poort naar buiten om in de foscam app te kunnen bekijken. Beelden worden lokaal opgenomen met de synology

- Wifi via Ubiquti AP's ( 2 stuks ) en wifi in ziggo box uit

- En nog een pc, laptops, tablet, smartphones, maar dat is in dit verhaal niet relevant

Waar het mij om gaat is dat de synology nasserver niet te hacken is, want daar staat heel veel persoonlijke en zakelijke data op. Omdat deze dicht staat voor verkeer naar buiten was ik altijd in de veronderstelling dat het dan ook niet te benaderen is. Echter, er staan via andere apparaten wel poorten open in hetzelfde netwerk, dus loop ik tegen de volgende vraagstukken aan:

Is een gateway ( of andere router ) beter en veiliger dan de ziggo connect box ? Of valt het allemaal mee. Nou dacht ik zelf er aan om de nasserver in een aparte vlan te zetten waarin geen poorten naar buiten open gezet worden. Echter, dan loop ik weer tegen het probleem aan dat de foscam camera's wel benaderbaar moeten zijn voor de nas, en dat kan alleen als ze in hetzelfde netwerk zitten.

Of kan ik alles gerust in hetzelfde netwerk laten zitten maar is een andere, betere, veiligere router een betere optie en zet ik het ziggo modem in bridge mode ? En welke router kan ik dan het beste nemen ?

Wie kan mij hierin een goed advies geven ?

Acties:
  • 0 Henk 'm!

  • dion_b
  • Registratie: September 2000
  • Laatst online: 12:23

dion_b

Moderator Harde Waren

say Baah

Hangt helemaal af van wat je 'veilig' noemt. Op de Ziggo modemrouter staan niet zomaar poorten van buiten af open, en de firmware wordt regelmatig geupdate waardoor het onwaarschijnlijk is dat iemand controle over de router krijgt.

Maar...

Als je uPnP aan hebt staan kunnen apparaten op de LAN zelf poorten openen. Daar zit je grootste risico. Grote kans dat die standaard aan staat op de Ziggo modem. Die kun je uitzetten - maar dan moet je dus wel handmatig alles wat toegang van buitenaf nodig heeft (veilig) configureren.

Nu, zijn er routers te koop die meer veiligheid bieden? Jazeker. Maar ze zijn maar zo veilig als je ze goed instelt, en als ik je topicstart zo lees betwijfel ik (NOFI) dat jij het beter kunt dan de default van de Ziggo modemrouter :o

Daarom zou ik zeggen: zet uPnP uit in de modemrouter en je hebt de boel goed dicht. Je verliest dan wel de functionaliteit van apparaten die automatisch poort openen. Dat kun je voor diingen die je daadwerkelijk gebruikt (die Foscam app bijvoorbeeld) handmatig toevoegen als port forward. Op dat moment is je veiligheid maar zo veilig als je Foscam camera. Vertrouw je die voldoende? Dan is dit goed. Zo niet zit daar - en niet in je modemrouter - je probleem.

Nu, je kunt inderdaad met aparte VLANs gaan werken, en dat vergt inderdaad een andere modemrouter, maar dan moet je het wel zelf opzetten en onderhouden. Met hulp op een forum als dit krijg je het opzetten waarschijnlijk wel voor elkaar, maar gewetensvraag: denk je dat je het allemaal goed bij gaat houden? Zo nee ga je straks veel grotere potentiele risico's krijgen.

Even reality-check: je grootste reeele risico is dat je zelf op een gare link klikt waardoor je op je desktop/laptop ransomware binnen krijgt. Daar helpt geen firewall of router tegen.

Kom ik dus terug op advies: uPnP uit op modemrouter en je zit waarschijnlijk veliliger dan je zelf zou kunnen regelen.

Oslik blyat! Oslik!


Acties:
  • 0 Henk 'm!

  • ewal
  • Registratie: Februari 2009
  • Laatst online: 27-05 20:57
Dion, dank voor je uitgebreide reactie. Betreft het klikken op zo'n link, daar ben ik me bewust van. Daarvoor maak ik ook backups die offline wordt bewaard. uPnP heb ik al uit gezet en de poorten zelf open gezet. Blijkbaar heb ik het dan toch beter voor elkaar dan ik dacht.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Ik lees dat er op je Synology zakelijk en prive staat, dan gaat er bij een alarm af want wat voor backup strategie gebruik je en hoe ga je ermee om. Beschermt het wel tegen ransomware? Is het niet slimmer om je documenten in de Cloud te plaatsen?
Die PC die streamt zie ik als een groot risico want via die ongepatchte PC kan er veel narigheid gebeuren.
Kortom je risco zit niet in je router (als je de adviezen van @dion_b opvolgt). Maar elders in je hele systeem.
Kortom focus je niet op een ding maar kijk naar het geheel.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • ewal
  • Registratie: Februari 2009
  • Laatst online: 27-05 20:57
Frogmen schreef op zaterdag 27 november 2021 @ 10:17:
Ik lees dat er op je Synology zakelijk en prive staat, dan gaat er bij een alarm af want wat voor backup strategie gebruik je en hoe ga je ermee om. Beschermt het wel tegen ransomware? Is het niet slimmer om je documenten in de Cloud te plaatsen?
Die PC die streamt zie ik als een groot risico want via die ongepatchte PC kan er veel narigheid gebeuren.
Kortom je risco zit niet in je router (als je de adviezen van @dion_b opvolgt). Maar elders in je hele systeem.
Kortom focus je niet op een ding maar kijk naar het geheel.
Ik neem aan dat je doelt op het risico van het versleutelen van bestanden met ransomware ? Want dát risico is wel opgevangen. Er worden echt vaak genoeg backups gemaakt op 2 externe schijven, waarvan er 1 ook nog eens op een ander adres bewaard worden, en beide liggen na het maken van de backup in een la, en niet aan het netwerk.

Waar het mij om gaat is dat ze niet bij de bestanden kunnen komen op mijn synology, dus dat er geen data op straat kan komen te liggen.

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Die ongepatchte PC is een risico.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • ewal
  • Registratie: Februari 2009
  • Laatst online: 27-05 20:57
Frogmen schreef op zaterdag 27 november 2021 @ 17:06:
Die ongepatchte PC is een risico.
Ook als ik die in een aparte vlan zou zetten ?

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Dan nog moet je je afvragen of je dat moet willen misschien veilig voor jouw maar niet voor de rest van de wereld want het is een machine die potentieel misbruikt kan worden. Waarom kan je hem niet patchen?

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


Acties:
  • 0 Henk 'm!

  • ewal
  • Registratie: Februari 2009
  • Laatst online: 27-05 20:57
Frogmen schreef op zaterdag 27 november 2021 @ 17:15:
Dan nog moet je je afvragen of je dat moet willen misschien veilig voor jouw maar niet voor de rest van de wereld want het is een machine die potentieel misbruikt kan worden. Waarom kan je hem niet patchen?
Ik heb net gekeken, daar zit nog een versie van windows 10 op van 3 jaar geleden. Ik zou hem helemaal kunnen updaten tot de huidige vesie, maar automatisch wil ik dat niet. Maar wellicht is het dan verstandig om dit maandelijks te doen om het systeem veiliger te houden

Acties:
  • 0 Henk 'm!

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
Zou eens goed kijken dan als ik jouw was want in ieder geval tegenwoordig gaat het automatisch waarom zou je dat niet willen?

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.

Pagina: 1