NAT Security

Pagina: 1
Acties:

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ok ik heb al paar keer een discussie gehad over NAT. In hoeverre is een pc die achter een NAT router staat veilig?
Sommige klanten van ons willen bijvoorbeeld een ISDN router die dus NAT gaat draaien en daarbij ook nog een een IOS firewall pakket. Ik heb zelf al tig malen geprobeerd om eigen configuraties te "hacken" maar nog nooit met succes.

Met standaard cisco IOS kan je veel leuke dingen doen vooral met access-lists die erg effectief zijn.

Wat zijn de de risico's voor een w95 werkstation achter een ISDN NAT router die gemiddeld 20-30 minuten online is met steeds een ander IP? Is het mogenlijk om via wat voor rare manier dan ook een netbios sessie of een backdoor connectie (trojan) op te kunnen zetten zonder dat er een NAT mapping naar binnen geconfigged is op de router?

Greetz

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 21-08 15:02

Koffie

Koffiebierbrouwer

Braaimeneer

:? Ik was toch altjd in de veronderstelling dat bij een Dynamic NAT een packet alleen naar binnen mag als het een antwoord op een request is ??

Braaikamer - Smoke&BBQ


Verwijderd

Op donderdag 17 januari 2002 23:10 schreef Koffie het volgende:
:? Ik was toch altjd in de veronderstelling dat bij een Dynamic NAT een packet alleen naar binnen mag als het een antwoord op een request is ??
Dus dat betekend dat je een pakket ook kan nadoen :) En dus kan inbreken. Simpeler dan bij een hardware matige firewall vandaar dat ik op kantoor dat ook heb verzonnen. Een MXstream adsl modem (verbouwd tot routertje) en daarachter weer een machine met iptables en Nat om te kunnen firewallen. :)

Vrij simpel!

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Op donderdag 17 januari 2002 23:31 schreef NewAgePerformance het volgende:

[..]

Dus dat betekend dat je een pakket ook kan nadoen :) En dus kan inbreken. Simpeler dan bij een hardware matige firewall vandaar dat ik op kantoor dat ook heb verzonnen. Een MXstream adsl modem (verbouwd tot routertje) en daarachter weer een machine met iptables en Nat om te kunnen firewallen. :)

Vrij simpel!
volgens mij bedoelt koffie, dat je niet zomaar een tcp pakketje naar een nat device kan sturen, dat dat erdoor gaat.

het nat device zal de interne request van een client erbij zoeken. ALS er al een request klaar staat, zal de source, de poortnummer en windows nummer moeten matchen.

zo niet, zal het pakketje gedropt worden.

Dus als je een theoretische router had met NAT, zonder poortmappings, zou je nooit gehacked kunnen worden.

Maar je kan op hele makkelijke manieren achter komen welke routers worden gebruikt, en de exploits van die specifieke hardware kunnen uitbuiten.

Absoluut veilig ben je nooit. Maar je kan pretty close komen.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • PtrO
  • Registratie: November 2001
  • Laatst online: 17-08 20:02
Op donderdag 17 januari 2002 21:44 schreef Flyduck het volgende:
Ok ik heb al paar keer een discussie gehad over NAT. In hoeverre is een pc die achter een NAT router staat veilig?
Dus vooral geen DMZ oftwel default NAT-route maken naar een PC maken die binnen je veilige kantoor staat. Is anders onveilig. Verder, in principe hoort NAT gebruikt te worden met een vuurmuur voor toegang van buiten naar intern opgestelde servers. Trojans kan je nooit helemaal vermijden maar wel het (over)leven moeilijk maken met (actieve) virusscanners en ze wegtimmeren via de vuurmuur.

Go with the flow blocking your way and use AD for achieving results


Verwijderd

Op donderdag 17 januari 2002 23:31 schreef NewAgePerformance het volgende:

[..]

Dus dat betekend dat je een pakket ook kan nadoen :) En dus kan inbreken. Simpeler dan bij een hardware matige firewall vandaar dat ik op kantoor dat ook heb verzonnen. Een MXstream adsl modem (verbouwd tot routertje) en daarachter weer een machine met iptables en Nat om te kunnen firewallen. :)

Vrij simpel!
Dat lijkt misschien zo. Je zult de sequence-numbers van je tcp-sessie eerst met 100% zekerheid moeten voorspellen. Vervolgens op het juiste moment je pakket wegsturen. Want (vooral IPFilter en Cisco IOS) zijn heel goed in het bijhouden van de state-table van een sessie. Voldoet het terugkomende pakket daar niet aan, Jammer, /dev/null. Bij ipchains is dat iets minder moeilijk maar het is nog steeds veilig genoeg. :Z

  • franklin
  • Registratie: Februari 2000
  • Laatst online: 06-08 16:28

franklin

denkt teveel...

ik lees wel eens dat een redelijk veilige oplossing is om een proxy op te zetten in combinatie met een ipf/iptables of whatever firewall.... lees de mailinglist van ipfilter er maar eens op na!

  • metaal
  • Registratie: Juli 2001
  • Laatst online: 31-01-2025
Wat zijn de de risico's voor een w95 werkstation achter een ISDN NAT router die gemiddeld 20-30 minuten online is met steeds een ander IP? Is het mogenlijk om via wat voor rare manier dan ook een netbios sessie of een backdoor connectie (trojan) op te kunnen zetten zonder dat er een NAT mapping naar binnen geconfigged is op de router?
Antwoord is niet zo moeilijk. Omdat je NAT gebruikt is het onmogelijk om vanaf buiten een verbinding op te zetten met de Win-bak achter de NAT-router. Dit komt omdat de Win-bak in princiepe geen geldig ip-adres heeft. In plaats daarvan wordt het ip van de NAT router gebruikt als hij een verbinding op wil zetten. (Maar dat wist je zelf al denk ik)

Als iemand van buiten af verbinding probeert te maken, maakt hij verbinding met de NAT router, en niet met de Win-bak. De NAT-router kan niet ruiken dat die verbinding eigenlijk voor de win-bak was bedoeld, dus refused hij de verbinding. (Het is dus zelf technisch niet mogelijk om verbinding op te zetten met die Windoos-doos, tenzij je portmappings aan maakt)

Het enige risico voor die win-bak zijn bijvoorbeeld worm-virussen of bugs in internetsoftware, waarmee vanaf de win-bak zelf een verbinding naar buiten wordt gemaakt, bijvoorbeeld naar een IRC-kanaal, waar de attacker ook zit. Die zou dan via IRC commando's kunnen geven aan de worm. Maar het risico dat zoiets gebeurt is denk ik vrij laag, omdat de Win-bak dan eerst geinfecteerd moet worden op een of andere manier.

Verwijderd

Veilig is het natuurlijk nooit. Je hebt altijd nog die "intelligente" gebruiker die een attachment opent genaamd NETBUS.JPG.EXE ofzo.
Die komt binnen nadat van de 95 doos gevraagd is voor een Emailtje op te halen.
En een trojan/virus/exploit vanaf die 95 machine opgestart is wel van de "niet beveiligde kant" van je NAT doos.

  • RolandWitvoet
  • Registratie: Maart 2001
  • Niet online
NAT heeft het handige bijeffect dat het zich als een vrij eenvoudige firewall gaat gedragen: alles waar niet om gevraagd is wordt geweigerd, om de hele simpele reden dat de router geen flauw idee heeft naar welke computer hij het pakketje moet doorsturen.

Van buiten af een verbinding beginnen direct met een computer achter de router is dan ook onmogelijk.

Wat wel mogelijk is is de router hacken en van daaraf een verbinding leggen met de couputers binnen je netwerk. Het is dan ook zaak om de router goed te beveiligen, mocht die router bijvoorbeeld ook telnet draaien en weet iemand dat te hacken, dan is die persoon binnen op je netwerken kan hij van daaruit de rest van het netwerk onder handen gaan nemen. Het is dus zaak goed te zorgen dat er van buitenaf niets te doen is op die router, geen telnet toegang, geen toegang tot de routing tabellen, etc.

Ga je routingtabellen gebruiken dan kan van buitenaf wel direct een computer binnen het netwerk worden benaderd, hoewel alleen op de aangegeven poort(en) van de aangegeven computer. Als jij inkomende pakketje op poort 80 door laat routen naar een webserver binnen je netwerk, dan is daarmee je website niet veilig tegen misbruik mbv overflows of zo, maar dat schermen echte firewall ook zelden af (ik ken er geen die dat doet, maar het is technisch wel mogelijk)

Verder biedt een router geen enkele bescherming tegen virussen/trojans die je eventueel oploopt door zelf te surfen met ie (b.v. Nimda), per mail (iloveyou, nimda en vele anderen), opstarten van gedownloade programma's, spyware en (super-)cookies.

Een centrale proxy en/of firewall verandert daar heel weinig aan. Virussen die zich via poort 80 verplaatsen zul je niet tegenhouden, wil je tenminste nog wel kunnen surfen. Een proxy is een vaak verkeerd begrepen apparaat, het is een cache en biedt geen enkele additionele veiligheid. Wel maakt het je instelling van je firewall eenduidiger omdat je alleen verkeer van je proxy hoeft door te laten. Je hoeft dan niet meer je firewall uitvoerig te configureren, maar je proxy juist weer wel. Je verplaatst alleen het probleem, je lost met een proxy niets op.

Een personal firewall op elke PC is wel veiliger. Een router blokkeerd inkomende connecties wanneer niet duidelijk is wat er mee gedaan moet worden, met een personal firewall kun je poorten moedwillig afsluiten voor bepaalde programma's. Je kunt namelijk regelen dat alleen IE Toegang heeft tot de buitenwereld, zodat een eventuele worm/virus/spyware geen contact kan maken (mits die geen gebruik maakt van de IE-contols en/of code bevat om de firewall uit te schakelen).
Dit biedt nog steeds geen bescherming tegen het oplopen van een virus, maar verder verspreiden zal lastiger worden. Een virus dat zich via programma's verspreidt die internet-toegang hebben toegewezen gekregen (internet explorer, outlook) houdt het echter niet tegen.
En ook al kan een virus zich niet meer verspreiden, het kan echter nog wel schade toebrengen aan de PC zelf (files deleten, harddisk formatteren en soms zelfs hardware vernielen)

Voor een comsument is het veilig genoeg om een personal firewall EN een virusscanner te gebruiken. De virusscanner zou je zelfs nog achterwege kunnen laten wanneer je geen internet explorer of outlook (of andere op IE gebaseerde mailprogramma's) gebruikt. en je goed realiseerd dat elk gedownload/gemaild programma (ook al is het een kerstgroet.exe van je collega) een virus kan bevatten.

Ik wil de mensen niet onnodig bang maken, maar het is zelfs mogelijk om tijdens het downloaden een bestand te infecteren wanneer je een computer hebt die ergens in/op/tussen de verbinding zit. Technisch is het mogelijk dat ik de bestanden die mijn buurman download vanaf micrsoft.com infecteer terwijl hij ze download (omdat ik met de hele straat op dezelfde chello-kabel zit, ik kan downloads van iemand in een andere straat niet beïnvloeden). It can be done, it has been done, maar het lijkt me een verwaarloosbaar risico zolang je geen hackersbolwerk in je straat hebt zitten of een zeer aantrekkelijk doelwit vormt ;) Voor de gewone consument is het een verwaarloosbaar risico.

Een router is leuk, maar een personal firewall biedt dezelfde (en meer) bescherming. Een router is wel een leuk extra obstakel, maar zeker geen vervanging voor een personal firewall. En een virusscanner is een absolute must voor mensen die IE gebruiken om te surfen, outlouk/eudora om te mailen of wel eens een programma downloaden van een minder betrouwbare bron. (programma's opstarten die je ongevraagd gemaild krijgt zie ik als een newbie foutje, dat is iets wat een ervaren internetter niet doet hoop ik toch)

NE2000 3-9 augustus, Elburg Open-air lan-party, 5 jaar alweer! Computers, kamperen, kampvuur, activiteiten, schier-eiland, dropping, tap-eiland, lezingen, workshops, bands, gezelligheid. NE2000, de andere Lanparty


  • Predator
  • Registratie: Januari 2001
  • Laatst online: 21-08 16:57

Predator

Suffers from split brain

Op vrijdag 18 januari 2002 08:19 schreef Zon4jou het volgende:

[..]

Dat lijkt misschien zo. Je zult de sequence-numbers van je tcp-sessie eerst met 100% zekerheid moeten voorspellen. Vervolgens op het juiste moment je pakket wegsturen. Want (vooral IPFilter en Cisco IOS) zijn heel goed in het bijhouden van de state-table van een sessie. Voldoet het terugkomende pakket daar niet aan, Jammer, /dev/null. Bij ipchains is dat iets minder moeilijk maar het is nog steeds veilig genoeg. :Z
Als je nmap gebruikt om eens je pc te scannen kan je zien hoe voorspelbaar de TCP/IP sequence-numbers zijn...

Voor de rest yah wel ...
Tegen trojans/worms/virussen gebruik je een virusscanner en tegen exploits gebruik je een patch.
NAT is niet perfect maar wat is er wel perfect ?
Als er connectie's van binnenuit naar buiten gemaakt worden bied je NAT niets van bescherming. Maar daarvoor moet er wel eerst iets ( worm/trojan ) binnen je netwerk geraken en die pak je met de virusscanner.

Als je een service runt op een poort ( met externe toegang ) dan moet je toch zoiezo die poort overal door de firewall ( of portmappen met NAT ) laten en dan ben je maar veilig als er een exploits in die service zitten. Dus patchen...


het grootste beveilingslek is altijd de gebruiker :)

Everybody lies | BFD rocks ! | PC-specs


  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ok thx voor de reply's

Het is duidelijk dat het enigste gevaar wordt gevormd door trojans / backdoors. Netbus en soortgelijke backdoors vormen naar mening geen gevaar omdat die geen connectie naar buiten opzetten. Dus ook al staat bv poort 12345 van netbus open op een client dan is er nog niet bij te komen van buiten af. Echter een programma zoals edonkey kan wel vanaf achter NAT een upload beginnen vanaf je pc door een opgezette verbinding, dus backdoors die een soortgelijke techniek gebruiken zijn zeker gevaarlijk. Het feit is alleen dat ik zelf nog nooit een backdoor tegen ben gekomen die een connectie opzet naar een bepaalde server. Want stel dat een backdoor dat zou doen dan zou de programmeur/verspreider van die backdoor makkelijk achterhaald kunnen worden.
Ik blijf dus bij het standpunt wat ik al had,... NAT is veilig.
Kijk we praten hier over een klein netwerkje en niet over een bank. De kans dat iemand ontiegelijk moeilijk gaat doen met voorspelbare IP id's etc. lijkt me zooooooooo onwaarschijnlijk, vooral als je niet weet wat voor data je kan verwachten.

Greetz en NAT'se
Fly

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Je kan trojans met niet al te veel werk ook omdraaien hoor, dat zij een connectie openen ipv dat ze luisteren.

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 18-08 10:58

Bergen

Spellingscontroleur

Op zaterdag 19 januari 2002 12:15 schreef blaataaps het volgende:
Je kan trojans met niet al te veel werk ook omdraaien hoor, dat zij een connectie openen ipv dat ze luisteren.
Inderdaad, en dan bied NAT dus geen bescherming.

  • Predator
  • Registratie: Januari 2001
  • Laatst online: 21-08 16:57

Predator

Suffers from split brain

Op zaterdag 19 januari 2002 18:24 schreef GerbenW het volgende:

[..]

Inderdaad, en dan bied NAT dus geen bescherming.
Dan moet die eerst zoals ik zei nog door de virus scanner komen ...

Everybody lies | BFD rocks ! | PC-specs

Pagina: 1