Op donderdag 20 december 2001 00:55 schreef blaataaps het volgende:
Hmm, dit hoeft toch niet? Waarom hogere poorten als je aan masqerading doet?
Hoeft niet, maar is wel vaak het geval... Ze kunnen er iets door vermoeden.
Even een verduidelijking over IP masquerading:
code:
1
2
| inet <----> linux gateway <----> PC
1.2.3.4 10.0.0.1 10.0.0.8 |
gathering.tweakers.net: 4.3.2.1
Je PC doet een http request naar 4.3.2.1 (omdat je de GoT site opvraagt).
Je PC stuurt dan een (meerdere uiteraard, magoed) packet met als source 10.0.0.8 en destination 4.3.2.1. Omdat 4.3.2.1 niet op hetzelfde netwerk zit als je PC, wordt dit packet naar je default gateway (wat dus je linuxbak is) gestuurd.
Je linuxbak krijgt dit packet binnen, ziet dat het voor <iemand op inet is> en weet dus dat hij het moet masqueraden.
Hij verandert de source van dat packet dan van 10.0.0.8 naar 1.2.3.4 (zodat het lijkt dat het van hemzelf afkomstig is, en niet van de PC). De destination blijft onveranderd (hij moet immers nog steeds naar GoT). Ook 'onthoudt' hij dat hij dit gedaan heeft.
Je linuxbak stuurt hem vervolgens door naar *zijn* default gateway, wat een router van je provider is.
GoT ontvangt het packet, en stuurt wat terug naar de source ervan.
Dus GoT stuurt een packet terug met als source 4.3.2.1 en als destination 1.2.3.4.
Je linuxbak ontvangt deze, en ziet dat de source 4.3.2.1 en de destination zichzelf is, *en* dat hij al een packet had gemasquerade-t naar 4.3.2.1. Hij verandert het packet dan terug: Van de destination maakt hij dan 10.0.0.8, en de source laat hij onveranderd (het moet voor je PC lijken alsof het packet van GoT komt).
Er gebeurt een stuk meer voordat je naar GoT kunt surfen en voordat je fatsoenlijk gemasqueraded bent, maar dit geeft een goed idee.
Maar iemand van buitenaf kan zo alleen je gateway (1.2.3.4) bereiken. Daarom kun je niet makkelijk zien dat er een netwerk achter je gateway zit.
Onmogelijk is het niet... zoals al aangegeven: bijvoorbeeld een icq client ziet je lokale IP (10.0.0.8 dus), en kan dit ongehinderd naar buiten sturen. Ook de poortnummers waarvan de connecties vanaf je gateway komen kunnen een indicatie geven.
Ook zijn er scans die wel door je firewall heenkomen. Het gaat hier om scans met TCP packets waarvan bepaalde flags geset zijn... Je gateway denkt hierdoor (mogelijk) dat een van deze packets een reply was op een eerder gemasqte packet van een van de computers op je netwerk.
Die computers op je netwerk weten vervolgens niet wat ze met dat TCP packet aan moeten vangen en sturen (waarschijnlijk) een TCP RST terug. Deze 'uitgelokte' reactie wordt dan weer door je gateway gemasqed, waarna de bron van deze scan deze ontvangt.
Dit soort scans zijn moeilijk tegen te houden (vereist een zeer goede firewall en veel kennis van zaken), maar ze zijn ook zeer moeilijk uit te voeren en ze vertellen niet echt heel veel over de computers achter je gateway.
Over het algemeen zul je (mits je het niet te bont maakt met bandbreedte gebruik enzo) geen problemen hebben met een gemasqueraded netwerk zo.. Ikzelf heb nog nooit gehoord dat iemand daar iets van zijn provider van heeft gehoord.