[beveiliging] Goed plan?

Pagina: 1
Acties:

  • Ruudjah
  • Registratie: November 1999
  • Laatst online: 16-08 15:35
Sinds WLAN, een dikke connectie naar het net en studenten hier die aangesloten zijn, is veiligheid geen overbodige luxe meer. Op dit moment is het netwerk pretty vulnerable, dus tijd om wat te verbeteren.
momenteel hangt WLAN nog zonder encryptie aan het netwerk, dus voor iedereen te 'wardrive-hacken'. Geen firewalls van binnenuit geinstalleerd, dus er is kans dat er via het WLAN simpel naar binnen kan worden gelopen. Vooral WLAN lijkt mij een potentieel gevaar. Een of andere spammer kan simpel aansuiten, en miljoenen mails versturen. En dat willen we hier niet. Plan is als volgt:
Afbeeldingslocatie: http://www.soosarnhem.nl/lan_hiero.jpg

De router is een freesco bak, die op NAT geconfigged is. Firewall is geinstalleerd en geconfigged, dit zou nagenoeg veilig moeten zijn.

Vanaf het WLAN AP kun je alleen via VPN inloggen. Dit is een standaard user/pass, voer je die in dan wordt je bandwidth gecapt op 512/128. De fysieke connectie van WLAN wordt 128-bit geencrypt, via WEP. Omdat dit nogal gemakkelijk te omzeilen is, kun je alleen via port 1723 een connectie maken via vpn, waar ook nog eens 128-bit encryptie overheen komt (wordt dit trouwens niet onderhand wat veel overhead???).
Andere WLAN connecties (waar een richtantenne op aangesloten is) gaat alleen via VPN, dus geen WEP-encryptie.
De VPN-server geeft een DHCP adres, samen met het IP van de router als gateway, plus de DNSservers. Ik zit te denken om alle (dus ook de richtantenneconnecties) in een andere IP-range te configgen. De vraag is alleen of dit niet alleen maar werk oplevert, in plaats van de boel veiliger maakt.

De firewall is ook een freesco bak. Deze hangt er transparant tussen. Dit, om attacks vanaf het WLAN AP te stoppen, die gericht zijn op het 'client-netwerk'. However, de server en de router zijn daar dan natuurlijk nog wel vulnerable voor. Een kwestie van goed configgen dus.
Wat ik me net bedacht, is om die switch ertussenuit te halen, en daar de transparante firewall tussen te zetten. Met (ik geloof smoothwall, of IPcop) kun je dan een aantal nics goed instellen. Een nic hang je dan aan de router/gateway, een aan de WLAN server, een aan de web/ftp server, en een aan het netwerk van de clients (de vaste compies hiero in huis zeg maar). Grote nadeel is de snelheid: alle verkeer gaat via die bak, dus ook de grote bestanden die geshared staan op de server. Dit lijkt me daarom niet echt een optie.

Wat zijn de zwakke punten in dit plan? Wat kan efficienter/gemakkelijker? Ik ben benieuwd naar de reacties.

TweakBlog


Verwijderd

Ruudjah schreef op 27 May 2003 @ 16:37:
Vanaf het WLAN AP kun je alleen via VPN inloggen. Dit is een standaard user/pass, voer je die in dan wordt je bandwidth gecapt op 512/128. De fysieke connectie van WLAN wordt 128-bit geencrypt, via WEP. Omdat dit nogal gemakkelijk te omzeilen is, kun je alleen via port 1723 een connectie maken via vpn, waar ook nog eens 128-bit encryptie overheen komt (wordt dit trouwens niet onderhand wat veel overhead???).
Waarom een standaard user/pass :? Dát lijkt me nou juist een leuk initiatief om naar te kijken.
En die overhead is niet zo erg. Het gaat - neem ik aan - om een internetverbinding, en/of laag-intensiviteitsverkeer. Geen probleem IMO.
Andere WLAN connecties (waar een richtantenne op aangesloten is) gaat alleen via VPN, dus geen WEP-encryptie.
Heeft dat een rede?
De VPN-server geeft een DHCP adres, samen met het IP van de router als gateway, plus de DNSservers. Ik zit te denken om alle (dus ook de richtantenneconnecties) in een andere IP-range te configgen. De vraag is alleen of dit niet alleen maar werk oplevert, in plaats van de boel veiliger maakt.
Wat je zou kunnen doen is een soort tweede gateway maken. Inderdaad in een andere range, en die range enkel toegang laten hebben tot internet. Zo blijft eventuele schade beperkt. Voor file-acces kun je dan gewoon FTP gebruiken naar die 'File-server'. Dit is, denk ik, makkelijker te realiseren dan moeilijke firewall-rules, enz.
De firewall is ook een freesco bak. Deze hangt er transparant tussen. Dit, om attacks vanaf het WLAN AP te stoppen, die gericht zijn op het 'client-netwerk'. However, de server en de router zijn daar dan natuurlijk nog wel vulnerable voor. Een kwestie van goed configgen dus.
Wat ik me net bedacht, is om die switch ertussenuit te halen, en daar de transparante firewall tussen te zetten. Met (ik geloof smoothwall, of IPcop) kun je dan een aantal nics goed instellen. Een nic hang je dan aan de router/gateway, een aan de WLAN server, een aan de web/ftp server, en een aan het netwerk van de clients (de vaste compies hiero in huis zeg maar). Grote nadeel is de snelheid: alle verkeer gaat via die bak, dus ook de grote bestanden die geshared staan op de server. Dit lijkt me daarom niet echt een optie.
Tja, wat je nu hebt is een soort DMZ voor je servers. Opzich is dit geen probleem, maar je moet inderdaad oppassen met acces. Je kan op deze manier makkelijk elke server zijn eigen policies laten hebben, maar het is iets meer werk om te configureren.
Tweede voordeel is dat je meteen vanaf je interne netwerk beveiligd bent.
Wat zijn de zwakke punten in dit plan? Wat kan efficienter/gemakkelijker? Ik ben benieuwd naar de reacties.
Het ziet er opzich redelijk goed uit zo. Ik zou me vooral richten op het gebruik van firewalls, en daar nog wat mee spelen :)

  • Ruudjah
  • Registratie: November 1999
  • Laatst online: 16-08 15:35
Waarom een standaard user/pass? Omdat dit AP gebruikt wordt door mensen in ons eigen huis, plus dat ie gebruikt word voor hotspotbezoekers (mensen die vanaf station X in X willen inetten :P).

De reden dat de WLAN straalverbindingen niet via WEP worden geencrypt, is omdat ze 24/7 aan staan. WEP heeft dan niet zo heel erg veel zin, dit zorgt alleen maar voor overhead.

TweakBlog


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

zomaar een idee .. in de CT' van deze maand staat ook een artikel wat precies hier op slaat
ik denk wel de moeite waard
offtopic:
Hoeveel mb mag je eigenlijk sturen naar een hotmail account ?



edit: for the GOT record dat is dus #6 van 2003 en niet #5 zoals de datum impliceert

[ Voor 51% gewijzigd door Fish op 27-05-2003 20:32 ]

Iperf


Verwijderd

Ik zou je Firewall definitely achter je DSL modem zetten... je ken toch een gewone simpele 100MHz bak als linuxrouter/firewall. voor de WLANS neerzetten?

[ Voor 4% gewijzigd door Verwijderd op 27-05-2003 21:13 . Reden: Typo ]


  • Ruudjah
  • Registratie: November 1999
  • Laatst online: 16-08 15:35
Uh... De op de router/gateway draait al een firewall.

TweakBlog

Pagina: 1