beveiliging internet delen

Pagina: 1
Acties:

  • Poecillia
  • Registratie: Januari 2002
  • Laatst online: 23-06 17:29
Ik heb @Home en wil internet delen met mijn buurman via een router (bv Vigor 2200E). Verder wil ik een tweede eigen PC op dit netwerk aansluiten. Ik wil tussen de twee eigen PC's via de router eenvoudig bestanden kunnen uitwisselen. De beveiliging tussen mijn eigen PC's en die van de buurman moet echter optimaal zijn. Wat zijn de mogelijkheden en wat zijn de risico's

  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

Ik ken de vigor niet, maar functioneel gezien maak je gewoon twee netwerk segmenten en maak hiervoor geen routes aan op de router, alleen NAT voor het internet.

Zo kan jij en de buurman op je eigen netwerk doen wat je wil, maar je zal nooit het andere netwerk kunnen benaderen, behalve het internet.

Succes

  • Poecillia
  • Registratie: Januari 2002
  • Laatst online: 23-06 17:29
Ik blijf veel vragen houden en kan me voorstellen dat de buurman ook wat vragen heeft:

1. Zijn netwerk segmenten hetzelfde als workgroups?
2. Kan de buurman zelf zijn netwerksegment instellen of doe ik dat als beheerder van de router?
3. Kan ik dan ook het netwerk van de buurman manipuleren?
4. Kan ik in een log zien wat mijn buurman doet?

  • ripexx
  • Registratie: Juli 2002
  • Laatst online: 11:32

ripexx

bibs

1. Nee dit is niet hetzelfde, workgroups is iets van Microsoft Netbios/Netbeui :?
2. Die stel jij als beheerder in. Segment zijn gewoon subnetten. Jouw netwerk draait in een privaat subnet dat niet wordt door geroute naar buiten. En als er dan toch data naar buiten moet zal dit genat worden.
3. Je deelt samen een netwerk
4 Ligt aan je router of sharings prog, daarnaast zou je het netwerk kunn sniffen, aangezien je fysiek toegang tot het netwerk hebt.
Lees ook eens het volgende stukken door; Hoe deel ik Internet ? en FAQ Network Troubleshooting

buit is binnen sukkel


  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

Toevoeging op 3&4.

Als jij zou kunnen zien / manipuleren wat de buurman doet, zou hij ook technisch gezien op jouw netwerk segment kunnen komen, en dat wil je niet.

Je zou hoogstens het verkeer op de router in de gaten houden, gezien deze bij jouw staat.

  • Poecillia
  • Registratie: Januari 2002
  • Laatst online: 23-06 17:29
Bedankt voor de antwoorden. De 'stukken' had ik al doorgelezen ik vind dat de security onderbelicht is, vandaar mijn vragen.

Ik denk dat ik je antwoorden begrijp, maar ik ga toch nog even door:
5. Mijn PC's draaien in een privaat subnet. Moet ik om bestanden te kunnen uitwisselen file and printersharing aanzetten?
6. Wat is sniffen?
7. Ik krijg het gevoel dat ik mijn eigen PC's aardig kan dichttimmeren met dat subnet, maar dat het vertrouwen vooral van de buurman moet komen. Als ik wil kan ik zijn verkeer naar buiten zien. Maar zou ik ook echt op zijn PC kunnen komen? Of is dit onmogelijk als file and printersharing bij hem uit staat.
8. Het is ingewikkelde kost als je er geen ervaring mee hebt. Toch wil ik dit graag uitzoeken voordat ik aan zo'n router begin. Zijn er sites waar op de security-aspecten van internet delen met een router wordt ingegaan?

  • Hoicks
  • Registratie: Maart 2001
  • Laatst online: 16:52

Hoicks

Techno!

Poecillia schreef op 03 oktober 2002 @ 00:06:
Bedankt voor de antwoorden. De 'stukken' had ik al doorgelezen ik vind dat de security onderbelicht is, vandaar mijn vragen.

Ik denk dat ik je antwoorden begrijp, maar ik ga toch nog even door:
5. Mijn PC's draaien in een privaat subnet. Moet ik om bestanden te kunnen uitwisselen file and printersharing aanzetten?
Dat moet wel want anders kom je niet makkelijk aan je bestanden. Je kunt passwords instellen om je shares te benaderen.
6. Wat is sniffen?
sniffen s het 'afluisteren' van dataverkeer.
7. Ik krijg het gevoel dat ik mijn eigen PC's aardig kan dichttimmeren met dat subnet, maar dat het vertrouwen vooral van de buurman moet komen. Als ik wil kan ik zijn verkeer naar buiten zien. Maar zou ik ook echt op zijn PC kunnen komen? Of is dit onmogelijk als file and printersharing bij hem uit staat.
Als bij hem file and printersharing uitstaat wordt het redelijk moeilijk om op zijn pc te komen
8. Het is ingewikkelde kost als je er geen ervaring mee hebt. Toch wil ik dit graag uitzoeken voordat ik aan zo'n router begin. Zijn er sites waar op de security-aspecten van internet delen met een router wordt ingegaan?
hier kan ik je helaas ff geen antwoord op geven
effe een tip:

Laat je buurman effe een papiertje tekenen dat je niet verantwoordelijk bent voor materiaal dat hij download/upload via jouw verbinding. Anders ben jij de lul als hij knderporno download of andere rare dingen uitvreet.

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Ik zou denk ik (ondanks dat ik voorstander ben van hardware routers) een pc met 3 netwerkkaarten neerplanten, en er zo inderdaad 2 subnetten van maken en met NAT routeren. Met Windows 2000 routing en remote access zou je dat gemakkelijk in kunnen stellen als je basiskennis van TCP/IP hebt... En ja, ik weet dat het met linux nog beter zou kunnen, maar da ken ik weer nie..

Ik heb niet in de 2200E een mogelijkheid gezien om twee netwerksegmenten te maken :)

Edit: en met ISA Server (opvolger van Microsoft Proxy Server 3.0, maar nu ook met NAT en meer) kun je ook nog alles beter dichtspijkeren, en kun je meteen overal logfiles van bijhouden :)

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Wat jij wil zijn 2 fysiek gescheiden netwerken. Dat kan niet met de router die jij hebt...

Je hebt eigenlijk een router met 3 poorten nodig: WAN (internet) en 2x LAN. Ik heb zelf zoiets uit een 486je gebouwd (3 netwerkkaarten erin, FREESCO erop, gaan met die banaan). Misschien een idee?

Forget your fears...
...and want to know more...


  • trankilo
  • Registratie: September 2002
  • Laatst online: 24-06 14:48
.
'k ben het met Aetje eens.
En van waar die paranoia over een misbruikende buurman? (wie je daar ook mee bedoeld) Als ik zo'n gevoel had begon ik er niet eens aan.


Maargoed....
Mogelijkheid 3 (of is het al 4):

Waarom moeilijk doen als het makkelijk kan. Koppel de twee netwerken gewoon aan elkaar om er één van te maken en hang er een router aan om internet te delen.
Nu kan je elkaars PC's zien. Wat dan nog????
Gedeelde folders (mappen) kan je alleen toegankelijk laten maken door een password toe te voegen (Win 95 & 98). Dan ziet iemand anders op je LAN wel dat een folder (of wat dan ook) is gedeeld, maar kan er niet in zonder password of, kan wel de bestanden lezen/downloaden maar niks wijzigen. Terwijl je, met het juiste password, dit weer wel kan. Dit is per folder te regelen. Eitje dus....
Heb je Win2k / ME of XP kan je zelfs gebruikers en groepen gebruikers aanwijzen die iets wel of niet mogen zien of doen. Ook naar keuze en per folder in te stellen. Nog makkelijker en veiliger.

En trouwens, het is juist handig als je wel een folder op het LAN hebt waar jullie bestanden kunnen uitwisselen.
Voorbeeld: Ik download een hoop DIVX files en heb er 50+ in de share op mijn LAN. Iemand anders hier in de buurt heeft een MP3 muziek verzameling van 20 voor Christus tot heden in de share. Is alleen maar handig als ik een MP3tje zoek kijk ik eerst bij haar. En andersom zuigen ze een hoop DIVX materiaal van mijn share zonder uren of dagen te downloaden van het net.... 8)
En zo te lezen hebben jullie geen tieners, anders was de keuze vanuit Gaming oogpunt natuurlij al lang gemaakt >:)

Je verteld verder niet welk OS jij en je buren gebruiken en wat je budget en mogelijkheden zijn, dus is het voor ons lastig om een concrete casus voor te leggen.
.

  • [ash]
  • Registratie: Februari 2002
  • Laatst online: 16-08 20:24

[ash]

Cookies :9

Het beste is dan idd een servertje met 3 netwerkkaarten die als router/gateway dient. Deze server maak je tevens file-server zodat jullie bestanden kunnen uitwisselen zonder fisiek bij elkaars pc te kunnen, een soort van postbus systeem.

En windows 2000 met standaard RRAS is al voldoende, wil je er een firewall bij, neem dan ISA server (opvolger proxy 2.0 ;) ), of gebruik winroute.

Succes

  • Poecillia
  • Registratie: Januari 2002
  • Laatst online: 23-06 17:29
Zo, dat zijn veel antwoorden, bedankt allemaal.

Ik ben niet paranoia, maar wel voorzichtig. Zowel buurman als ik hebben electronic banking. Hij heeft bovendien een actieve e-commerce site. Sharen van MP3tjes is geen issue.

Wat betreft budget en mogelijkheden. Ik heb geen zin in een derde PC in huis die niet in de meterkast past en toch al gauw 75W stroom continu trekt. Het moet dus met een router opgelost worden. Daar heb ik wel ongeveer € 150 voor over. Het OS is XP pro.

Wat betreft het file and printersharing aanzetten om gegevens uit te wisselen tussen de PC's: dat is toch hardstikke gevaarlijk bij kabelinternet, of beschermt je subnet en je router je dan voldoende?

Kennelijk kan de Vigor 2200E niet twee subnetten aanmaken. Was dat nodig dan, het ging toch om een netwerk met één subnet? Welke router heeft overigens wel de mogelijkheid 2 subnetten aan te maken?

Ik heb geen goed gevoel bij een oplossing waar je op elkaars PC kunt gaan zitten kijken in de folders, ook al kun je er zonder password niets mee. Eén keer een foute instelling en de belastingaangifte ligt bij de buurman. Eigenlijk valt me de hele security van een router-oplossing nogal tegen.

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Met dit budget krijg je geen 3 poorts router... Dan ga je dus op netwerkniveau de netwerken scheiden, terwijl ze op fysiek niveau een enkel netwerk zijn. Dan kan je altijd nog packetsniffen en IP spoofen en zo, als je je buurman niet vertrouwt is dit GEEN oplossing.


File en Printersharing wordt door een juiste regel in de firewall geblokt. Poort 139 moet dicht...

Forget your fears...
...and want to know more...


  • Ronald_stage
  • Registratie: Januari 2002
  • Laatst online: 19-08 23:24

Ronald_stage

wat kan je hier nog zeggen

Let op, als je XP gebruikt wordt er altijd de AMDINISTRATOR account in geschakeld,
als je niet op let tijdens de instalatie, zit daar geen wachtwoord op,
en dan kan er zo verbinding worden gelegd met de zogenaaamde standaard shares
(deze eindigen in de regel op een $ dus C$ voor je C schijf)
pas goed op, je weet maar nooit...

[ Voor 0% gewijzigd door Ronald_stage op 04-10-2002 08:59 . Reden: typo's ]


  • Poecillia
  • Registratie: Januari 2002
  • Laatst online: 23-06 17:29
Aetje schreef op 04 oktober 2002 @ 07:51:
Met dit budget krijg je geen 3 poorts router... Dan ga je dus op netwerkniveau de netwerken scheiden, terwijl ze op fysiek niveau een enkel netwerk zijn. Dan kan je altijd nog packetsniffen en IP spoofen en zo, als je je buurman niet vertrouwt is dit GEEN oplossing.


File en Printersharing wordt door een juiste regel in de firewall geblokt. Poort 139 moet dicht...
Ik begrijp dat er meerdere typen routers zijn. Kun je me een voorbeeld geven van een 3 poorts router? Aan wat voor budget moet ik dan ongeveer denken?

Zou het ook mogelijk zijn om met twee routers te werken om de gewenste security aan te brengen?

Wat is IP spoofen?

  • trankilo
  • Registratie: September 2002
  • Laatst online: 24-06 14:48
Ik ben niet paranoia, maar wel voorzichtig. Zowel buurman als ik hebben electronic banking. Hij heeft bovendien een actieve e-commerce site. Sharen van MP3tjes is geen issue.
Eletronicbanking gaat over SSL (beveiligde/gecodeerde internet verbinding wat je kan herkennen aan het gele slotje onder in IE) dus daar hoef je niet voor te vrezen. Er zijn miljoenen mensen die daar gebruik van maken op de wereld.....
Wat betreft budget en mogelijkheden. Ik heb geen zin in een derde PC in huis die niet in de meterkast past en toch al gauw 75W stroom continu trekt. Het moet dus met een router opgelost worden. Daar heb ik wel ongeveer € 150 voor over.
Dat dacht ik al.
Gewoon een goede router kopen. (Edimax, Linksys, Vigor...)
Het OS is XP pro.
De beveiliging van gedeelde toestanden in XP is uitstekend.
Pas als jij een gebruiker in XP aanmaakt (b.v. 'Buurman') kan jij als Administrator bepalen wat die gebruiker mag doen & laten.
Als jij dus een gebruiker 'Poecillia' op beide PC's heb aangemaakt, is het een fluitje van een cent om op die machines in te logen. Of dat nou via het toetsenboard is of via LAN is allemaal tot in du puntjes te regelen in XP Pro.
Wat betreft het file and printersharing aanzetten om gegevens uit te wisselen tussen de PC's: dat is toch hardstikke gevaarlijk bij kabelinternet, of beschermt je subnet en je router je dan voldoende?
Als je pjoeter direct aan de kabel hangt en je gaat je hele C: sharen zonder password, 8)7 tja..... (en je heb ze er bij, geloof mij maar >:) )
Inderdaad beschermt je router tegen dit soort domme vergissingen door het gebruik van NAT routing. (NAT= Network Address Translation)
Shares zijn dus alleen op je INTRA-net te zien en niet op het INTER-net.
TENZIJ! Je gaat lopen prutsen in de configuratie mogelijkheden van je router en je de boel gaat verzieken door b.v. de NAT uit te schakelen voor bepaalde of alle poorten.
Kennelijk kan de Vigor 2200E niet twee subnetten aanmaken. Was dat nodig dan, het ging toch om een netwerk met één subnet? Welke router heeft overigens wel de mogelijkheid 2 subnetten aan te maken?
Je hebt aan 1 subnet meer dan genoeg voor die paar PC's.
Ik heb geen goed gevoel bij een oplossing waar je op elkaars PC kunt gaan zitten kijken in de folders, ook al kun je er zonder password niets mee. Eén keer een foute instelling en de belastingaangifte ligt bij de buurman. Eigenlijk valt me de hele security van een router-oplossing nogal tegen.
Jij bent wel heel erg paranoia voorzichtig hoor.
En trouwens je wou toch eenvoudig bestanden uit kunnen blijven wisselen tussen jouw PC's????
Zoals al aangegeven hoef je met XP Pro je totaal geen zorgen te maken over het per ongeluk open folders. Als jij op bij de PC's dus XP Pro gebruikt zal je toch echt moeten inloggen en dan ook nog eens als Administrator gebruikers moeten toewijzen, plus dat je dan ook nog eens moet toestaan dat de gebruikers op die machine via LAN mogen inloggen. Als je dat niet kan, kan je ook geen koffie zetten. :+

Kijk maar eens voor de grap (als Administrator) wat de instel mogelijkheden zijn als je een willekeurige folder
rechts aanklikt -> kies 'Sharing & Security' -> selecteer 'share this folder'-> klik op 'Premissions'

Hier kan je nu gebruikers toevoegen en verwijderen naar wens. Ook van andere computers. Dus als je 2e computer 'computer2' heet zal je 'Poecillia@computer2' moeten toevoegen om jezelf toegang te verstrekken vanaf je 2e XP machine.

Je moet natuurlijk wel in de zelfde 'workgroup' zitten en al die andere netwekdingetjes die je in de FAQ's kan terug vinden.
Zou het ook mogelijk zijn om met twee routers te werken om de gewenste security aan te brengen?
Nee. Mischien wel met 3 routers.
Router 1 op het WWW
Router's 2&3 op Router 1.

Nadeel is dat je dan maar op 1 router (van router 2&3) DMZ kan instellen (DMZ= DeMilitarizedZone). En dat heeft je buurman dus nodig om zijn "actieve e-commerce site" te kunnen runnen. Tenzij hij die ergens anders laat hosten en dus niet thuis op een server draait.
Nog een nadeel is natuurlijk de kosten a E300,- / E400,-

Voordeel is dat je zo de 2 netwerken fysiek gescheiden zou kunnen houden. Als het dus werkt, want dat is nog maar de vraag. :? :?
Wat is IP spoofen?
Na doen / imiteren })

  • Aetje
  • Registratie: September 2001
  • Laatst online: 18-12-2025

Aetje

Troubleshooting met HAMERRR

Poecillia schreef op 04 oktober 2002 @ 14:39:
Ik begrijp dat er meerdere typen routers zijn. Kun je me een voorbeeld geven van een 3 poorts router? Aan wat voor budget moet ik dan ongeveer denken?

Zou het ook mogelijk zijn om met twee routers te werken om de gewenste security aan te brengen?

Wat is IP spoofen?
Je Vigor is een 2 poorts router + switch gekoppeld aan een poort:

WAN-(router)-(switch)-LAN poorten

Een 3 poorts router ziet er zo uit:
code:
1
2
3
LAN1 -Router- LAN2
        |
       WAN
Hier heb je dus 2 poorten die apart in de router ingesteld kunnen worden. Grote bedrijven willen vaak 3 poorten: 1 voor internet, 1 voor LAN (zwaar beveiligd) en een voor de DMZ, de servers die internet services hebben draaien (Webserver, mail ect). Het is veiliger die groep apart te nemen.

Je kunt proberen het met cascaded routing te doen, maar helemaal veilig wordt het dan nooit. Je krijgt dan dit:
WAN -Router1- LAN (+PC's) - Router2- LAN2 (Niet zo veilig).

LAN2 is dan niet veilig omdat het verkeer onderschept kan worden op LAN1.

En IP spoofen is het op netwerkniveau je voordoen als een andere computer om zo het verkeer van die computer te kunnen ontvangen.

[Edit] Ow, en je budget... Als je voor mijn eerdere freesco voorstel gaat, zoek ergens een afdankertje van een computer op met minimaal 3 ISA of PCI sloten. Koop dan el-cheapo netwerkkaarten (internet gaat voorlopig toch geen 10MBit trekken), ik zou zeggen Realtekjes voor PCI of oude 2ehands NE2000 compatibles (of als je ze kan vinden, 3COM 3C509's), en configureer freesco met ze. Ik denk dat het je in totaal nog geen 100 euro gaat kosten als je het slim speelt. Een echte 3Com kun je zo 500 euro voor neertellen. Minstens.
En het stroomverbruik is ongeveer gelijk...

Forget your fears...
...and want to know more...


  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
Heb het nu genoeg aangezien, de topicstarter wil gewoon een simpel en goedkoop routertje dat weinig stroom vreet, en ook nog eens heel goedkoop is...

Als jullie beiden een normaal besturingssysteem hebben, hoef je niet bang te zijn dat de anders iets ziet. Maar dat ben je wel... Als je default NT, 2k of XP installeert, kan hij niets met je computer.. hij ziet je computer in het netwerk, maar daar blijft het bij.. Als hij geen wachtwoord heeft, kan ie niets... En met die ingebouwde XP firewall al helemaal niet..

Een opmerking als "Eén keer een foute instelling en de belastingaangifte ligt bij de buurman. Eigenlijk valt me de hele security van een router-oplossing nogal tegen." geeft al aan dat je gewoon vooral bang bent dat jullie pc's met elkaar te maken gaan krijgen...

En wat verwacht je nou van een router? Dan ding is gemaakt om te routen! Een beetje security is mooi meegenomen, maar je wil ook nog eens dat ie een volledige firewall naar het internet, en tussen jullie pc's heeft.. Dat is gewoon iets teveel van het goede...

Een beetje paranoide zijn is niet verkeerd, maar je hoeft ook weer niet ZO bang te zijn..

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Poecillia
  • Registratie: Januari 2002
  • Laatst online: 23-06 17:29
Ok, ik ben overtuigd. Ik zal alles nog eens proberen samen te vatten.

Kennelijk kun je in XP pro in een netwerk gebruikers op andere PC's autorisatie verlenen voor het delen van bestanden. Het is kennelijk zo in te stellen dat de buurman alleen ziet dat er nog een computer aan het netwerk hangt, maar niet verder kan kijken. Zowel de firewall in XP als de router beschermen tegen aanvallen van buiten. Zonder 'hacker-trucs' is het niet mogelijk om het dataverkeer van elkaar te bekijken.

Ik hoop dat ik dit correct heb samengevat. Iedereen bedankt voor zijn/haar bijdrage.
Pagina: 1