Vraag


  • PeterDeTweaker
  • Registratie: Mei 2018
  • Niet online
VRAAG 1
Als ik een poortscan laat doen (via GRC.com ShieldsUp) dan geven de eerste 1056 poorten geen TCP packets geven en dat is goed.
Maar er wordt wel een ping-reply gegeven. Volgens GRC is dat niet veilig genoeg.
Hoe kan ik zorgen dat er niet op ping wordt gereageerd?

Ik heb een standaard Ziggo modem-router (SmartWifiModem Sagecom F3896LG).
Hiervan heb ik :
UPNP uitgeschakeld
Firewal ingeschakeld
Blokkeer gefragmenteerde IP-pakketten ingeschakeld
Poortscandetectie ingeschakeld
IP-flood detectie ingeschakeld

Blokkeer gefragmenteerde IP-pakketten en Poortscandetectie waren eerst uitgeschakeld en heb ik zelf ingeschakeld. Dit maakte echter niets uit voor de PING-reply.

VRAAG2
Verder heb ik een Ubiquiti Cloud Gateway Ultra achter de Ziggo modem-router hangen. Dus nat-achter-nat. Dit gaat goed en lijkt me goed als extra beveiliging.

Het beste zou echter zijn om het modem in bridge te zetten. Dat vind ik wel spannend, want dan moet ik de beveilingingsinstellingen in de Ubiquiti zeker goed hebben staan. Welke instellingen van de Ubiquiti zijn dan belangrijk?

Alle reacties


  • TECHcrime
  • Registratie: Februari 2008
  • Laatst online: 12:53
Ziggo in bridge zetten en al je firewall rules op je Ubiquiti instellen. ISP Modem firewalls hoef je niet op te vertrouwen.

Double NAT is een management nightmare.

In je Ubiquiti firewall kan je een WAN IN rule maken en ICMP verkeer droppen.

Verder wil je Management GUI op je WAN port uitzetten. Check je WAN IN rules goed.

  • Frogmen
  • Registratie: Januari 2004
  • Niet online
NAT achter NAT hoeft helemaal geen probleem te zijn is verder vooral afhankelijk van wat je doet. Ping staat aan omdat je ISP ook wil kunnen zien of de verbinding ok is. Verder is het een keuze gezien het feit dat je alle poorten dicht hebt staan is NAT achter geen enkel probleem.

Voor een Tweaker is de weg naar het resultaat net zo belangrijk als het resultaat.


  • grasmanek94
  • Registratie: Juli 2015
  • Nu online
Weet wel dat ICMP nodig is voor (goed) functioneren van IPv6.