Software die om authorisatie vraagt voor netwerktoegang.

Pagina: 1
Acties:

  • El Cid
  • Registratie: September 2003
  • Niet online
Kon eigenlijk geen goeie, korte, bondige titel vinden.
Bepaalde software firewalls voor windows (Zonealarm, Sygate), vragen om toestemming voordat een programma het netwerk op mag. Nou zoek ik eigenlijk iets soortgelijks voor over het netwerk.
Ik heb een OpenBSD firewall draaien. Nou kunnen alle clients op mijn LAN het internet op via de poorten die ik open heb gezet, dus ook kwaadaardige programmas. Ik zou eigenlijk willen dat alleen programmas die van mij toestemming hebben het internet op mogen. Zoiets is natuurlijk veel makkelijker te realiseren via een firewall die op dezelfde pc draait, maar ik zoek dus iets vergelijkbaars voor over het netwerk.
Weet iemand of dergelijke programmas bestaan?

  • SysRq
  • Registratie: December 2001
  • Laatst online: 21:25
Een router met firewall kan nooit controleren van welk programma welk pakketje afkomt. Als een gebruiker bijvoorbeeld een mail verstuurd, en een trojan horse doet dat ook, kun je nooit zien welk programma een pop3 verbinding aanvraagt. Je kunt natuurlijk wel statefull inspection/firewall/intrusion detectie aanzetten, maar het controleren van programma's gaat op die manier niet lukken denk ik. :)

-


Verwijderd

Dit krijg je niet voor elkaar met alleen maar een firewall op je NAT router (BSD-box dus). Die weet toch helemaal niet welke programma dat netwerkverkeer veroorzaakt? :?

Op je clients zul een "application firewall" (a la Zonealarm) moeten draaien.

  • El Cid
  • Registratie: September 2003
  • Niet online
Je zou je toch een programma kunnen voorstellen dat iets met de headers doet. Zodat het netwerkverkeer van "goeie" programmas een merkteken heeft dat "slechte" programmas niet hebben. De firewall op mijn OpenBSD doos kan dan vervolgens controleren op de merktekens.

  • SysRq
  • Registratie: December 2001
  • Laatst online: 21:25
Uiteraard zou je een programma kunnen maken die aan ieder tcp/udp pakketje een soort van code meegeeft, die je firewall zou kunnen controleren. Maar volgens mij is het erg moeilijk om te maken. Voor zover ik weet bestaan zulke programma's niet.

-


Verwijderd

Hoe ziet de "header" van een FTP-sesie er uit?

Je kunt echt niet zien of je nu vanaf de prompt aan het FTP'en bent, of dat je dat doet met SmartFTP.

  • El Cid
  • Registratie: September 2003
  • Niet online
Verwijderd schreef op 12 maart 2004 @ 16:39:
Hoe ziet de "header" van een FTP-sesie er uit?

Je kunt echt niet zien of je nu vanaf de prompt aan het FTP'en bent, of dat je dat doet met SmartFTP.
MD5-checksums vergelijken ofzo. Ik geloof dat Zonealarm en Sygate zo ook programmas van elkaar onderscheiden.

  • SysRq
  • Registratie: December 2001
  • Laatst online: 21:25
Ze vergelijken de checksums van de executable ja :) en niet van de pakketjes

verduidelijking:

Lokale firewall:
een applicatie die een verbinding met internet maakt verstuurd een pakketje. De applicatie denkt dat hij direct op het netwerk zit. Het pakketje gaat echter niet naar het netwerk, maar naar de firewall. De firewall heeft zich namelijk tussen de netwerkkaart en de applicatie genesteld. De firewall kan nu controleren of het programma gebruik mag maken van de verbinding en stuurt het pakketje door, of dropt het.

Netwerk firewall
Een netwerk firewall krijgt (via de netwerk-verbinding) een pakketje binnen. De firewall controleert of het pakketje door mag aan de hand van poortnummer/ipadres en nog wat zelf te definieren regels. De firewall weet echter niet van welk programma het pakket afkomt, omdat het pakketje al op het netwerk binnenkomt

[ Voor 84% gewijzigd door SysRq op 12-03-2004 17:06 . Reden: verduidelijking ]

-


  • El Cid
  • Registratie: September 2003
  • Niet online
SysRq schreef op 12 maart 2004 @ 16:53:
Ze vergelijken de checksums van de executable ja :) en niet van de pakketjes
Weet ik. En is er een reden waarom dat niet ook over het netwerk zou kunnen dan?

  • MSalters
  • Registratie: Juni 2001
  • Laatst online: 21-08 17:14
Dat je aan de andere kant van een draadje niet kunt zien welke applicaties er draaien? Ik weet wel welke apps er draaien op mijn PC, maar niet op die van jou. Dus van de pakketjes die hier weggaan kan ik de bron wel bepalen, en van jouw PC niet.

Man hopes. Genius creates. Ralph Waldo Emerson
Never worry about theory as long as the machinery does what it's supposed to do. R. A. Heinlein


Verwijderd

El Cid schreef op 12 maart 2004 @ 18:30:
[...]


Weet ik. En is er een reden waarom dat niet ook over het netwerk zou kunnen dan?
Ja die is er, jouw firewall kan namelijk niet in de machine kijken waar het netwerkverkeer vandaan komt om te kijken welke executable dat netwerkverkeer heeft veroorzaakt. Het enige wat jouw firewall "ziet" is een ethernetframe dat een afzenderadres bij zich heeft (ipadres gevolgd door een TCP of UDP poortnummer).

  • El Cid
  • Registratie: September 2003
  • Niet online
Verwijderd schreef op 12 maart 2004 @ 18:54:
[...]


Ja die is er, jouw firewall kan namelijk niet in de machine kijken waar het netwerkverkeer vandaan komt om te kijken welke executable dat netwerkverkeer heeft veroorzaakt. Het enige wat jouw firewall "ziet" is een ethernetframe dat een afzenderadres bij zich heeft (ipadres gevolgd door een TCP of UDP poortnummer).
En daar zoek ik nou net een programma voor.

Verwijderd

Dat gaat juist niet.

Wat je dan nodig hebt is dat op elke machine een agent draait die jouw firewall gaat vertellen dat het executable c:\Program Files\Foo\bar.exe is die dit en dit netwerkverkeer veroorzaakt. Vervolgens moet jouw firewall in zijn centrale (!! want dat is wat je wilt natuurlijk) database gaan kijken of dat mag.

En dat bestaat dus niet. Zonealarm Pro biedt nog iets dat in de buurt komt, maar daarbij draait de firewall/router Windows als besturingssysteem, en geen OpenBSD. In een heterogene omgeving (meerdere OS'en en versies door elkaar) geef ik je zéér weinig kans van slagen.

Wat nu als Pietje aan komt zetten met een Apple OS-X machine? En Jantje met een oud Solaris servertje gaat zitten prutsen?
Pagina: 1