Port knocking

По умолчанию, доступ к ресурсам из внешнего мира закрыт. Как его получить только Вам, и только с Вашего компьютера?


Одним из надежных способов защитить корпоративную сеть является Port Knocking. Процедура являет собой последовательность обращений к роутеру на заранее установленные Вами порты (0-65535). Причем, в строгой последовательности и за указанный интервал времени. И вуа-ля, вы подключены!


Представьте, что в Вашей двери от дома нет замков и ручек, один железный прямоугольник. И только Вы знаете куда приложить ладонь, чтобы дверь открылась. Перебор исключен, по скольку точек несколько, и на каждую отведены секунды.


К примеру, это может быть доступ к удаленному рабочему столу Вашего компьютера, сервера, 1с, или иных программ и служб.


Мы создали приложение PortKnocker, которое поможет Вам «простукать» секретные порты и открыть нужный, доступно по ссылке: http://b.support72.ru/Selfupdate/Portknocker.rar

Port knocking

Приложение абсолютно бесплатно, полностью рабочее без всяких ограничений.


Призвано помочь партнерам в упрощении использования данной технологии доступа.


Дальнейшее развитие программного продукта будет коррелировать с потребностями специалистов, скажете - будем развивать. Идей много, в их числе:

- Добавление возможности "кнокать" несколько хостов

- Сохранение настроек

- Запуск приложения при открытии порта

- И многое другое...


Также готовы помочь в настройке Вашего роутера на прием стуков и обработку результата под Ваши задачи.

0
Автор поста оценил этот комментарий

Вопрос был в первом комменте: в чем преимущество данного метода? (с) Ответ услышал, преимущества так и не разглядел.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Потому что вопрос был так поставлен) А преимущество метода в том, что порт открывается для конкретного клиента а не всех подряд )

То есть порт 1723 (pptp) или rdp (3389)  открывается только для Изи, которому надо дико поработать с 1С. Остальные не подозревают о том что этот порт существует. Ну блин :)

0
Автор поста оценил этот комментарий

ненене. софтина должна решать конкретный кейс, причем желательно - автомагически, с минимальным участием пользователя.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

и я так скажу, ничего софтина никому не должна. она тебе или подходит или нет)

1
DELETED
Автор поста оценил этот комментарий

Хмм, putty и иже с ней (scp и прочие) легко оборачиваются в .bat, который и прячет все не юзерфрендли штуки в себя. Пользователю только даблклик на батник нужно осилить.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

костылей много, тут предлагается юзер-френдли ПО бесплатно, с перспективой доработки если тебе будет интересно) пути-хрютти закурят

показать ответы
2
Автор поста оценил этот комментарий

PuTTY умеет стучаться

а ставить стороннюю программу для улучения безопасности,

это как м.... воевать ради мира!

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

у путти проблемы с юзер-френдли. админу зайдет наверное а остальными надо дережировать

показать ответы
0
Автор поста оценил этот комментарий

Это не принципиально, к сети, к конечному компу. Идея в том, чтобы запрятать доступные порты от сканирования, типа никого нет дома, пока правильно не постучите, причем под стуком может пониматься что угодно: обращение к определенным портам с определенными временными интервалами, особый пакет данных, или определенный IP источника запроса.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Очень принципиально. Координально я б сказал. Это разные правила. В остальном абсолютно верно написал, только не понял в чем вопрос-то?)

показать ответы
0
Автор поста оценил этот комментарий

цель за NAT-ом. какие ваши действия?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

у меня есть такие клиенты, сидят на 4G свистке физика (без статики и за NAT'ом). между нами VPN, я сервер со статикой, и из вне ко мне ломятся на мой роутер, у меня к ним проброс портов.
Стукнул - порт открыт - дерзай )

показать ответы
0
Автор поста оценил этот комментарий

Да все это я понял. Смотрите, по умолчанию оно работает так:

- Изя, ты дома?

- А кто спрашивает?

- Это login Абрам password от Самуила Исраэливича

- Таки заходи/Не знаю никакого Абрама/Самуила Исраэливича посадили еще в 37-м.


Вы же предлагаете, чтобы этот диалог начинался лишь после условного стука в дверь, иначе - гробовая тишина, типа никого нет дома. Но после правильного стука - ворота распахиваются настежь, ибо зачем пароли-явки, по стуку и так все понятно - свои.


Минусы я уже изложил: надо прислушиваться к стуку, да не в дверь, а в форточку сараю, потом бежать открывать парадное. Да, и еще гость должен знать и уметь в этот нестандартный способ начала диалога. Преимуществ не вижу от слова совсем, а минусов - массу.


То что Вы надумали, реализуется иначе:

- Изя, ты дома?

- (гробовове молчание, понимай как хочешь)

- Изя, это Абрам от Самуила Исраэливича

- Таки шалом!


Т.е. можно сколько угодно стучаться в порт, но от него не будет никакого ответа от слова совсем, пока не поступит правильное приветствие + логин/пароль. Сейчас после приветствия тот же RDP запрашивает credentials и тем самым выдает свое присутствие, а должен быть доступен stealth mode - пока гость не представится по всей форме, он не узнает, с кем разговаривал: с Изей RDP или глухой стеной закрытым портом на котором ничего и никого нет.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Погоди. Давай делить котлеты от мух. Кнокинг дает не доступ к конечному компу, а доступу к сети которая имеет доступ к компу. Какие кому порты и протоколы раздал - второй вопрос... А уже сама сеть (при правильной настройке) позволяет Изе цепляться к его компу. Но при правильом кнокинге Изя получит доступ к фирме, не правильном - нет, в лучшем случае. Так в рамках функционала что таки не так?)

показать ответы
1
Автор поста оценил этот комментарий

Бесплатный только сыр в мышеловке бывает . Сталкивался я уже не раз с таким « бесплатным » , где целый список платных дополнений для нормального функционирования .

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

вроде даже ежу понятно что софт freeware.

0
Автор поста оценил этот комментарий

Это модератор, так-то. Не будет тебе приза за внимательность)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Более того, спасибо читателю за пояснение

0
Автор поста оценил этот комментарий

ненене. софтина должна решать конкретный кейс, причем желательно - автомагически, с минимальным участием пользователя.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

так она и решает...) простукривает порты угодные, и открывает порт) при том сообщает что после ее работы порт окткрыт) юзай. что еще в данной редакции?)

показать ответы
0
Автор поста оценил этот комментарий

Парольной защиты того же RDP, если хотите. В нормальном штатном режиме порты закрыты всегда и все. В случае, когда на порте есть какой-то сервис, открыт на прослушку 1 порт (или больше, по мере необходимости, но обычно 1). В данном случае - открыты на прослушку 3 порта (насколько можно понять по скрину). И чем же 3 открытых порта лучше 1 открытого порта? Я уже не говорю о том, что by design тот же RDP сам и управляет открытием/закрытием прослушиваемых портов, а тут приходится вешать сторонний listener на 3 порта, который при правильном стуке откроет новый порт, скажем, для RDP. Т.е. в систему вводится еще один элемент и в случае глюков искать проблему станет на порядок сложнее.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Всем консилиумом читали, без выпивки не разобраться было, спасибо за краткость сути:)

Ну погнали. На скрине не представлен пример какие порты Вам открыть, там представлен общий функционал...  Прога же открывает прямой доступ к сервису (в нашем примере RDP) только Вам. Прямой, без шифрования и прочей лабуды. Не обязательно 3 порта, вы можете создать на роутере 333 правила, и каждый будет ломиться только к своему хосту. Но доступ он получает через простукивания. RDP ничем не управляет, ему сказано давтаь доступ им - им и будет. Речь о доступе вообще к внутрянке. Пока не прокнокаете - RDP никто не увидит из вне, и спите спокойно) При этом не обязательно что внешний порт будет 3389, простукивайте любой другой.

В систему чего вводится? Маршрутизация входящего трафика полюбому будет нуждаться в настройке, но при правильной настройке Вы проснетесь утром с полностью защищенной системой. Но если клиент завирусован, это другая история...

показать ответы
0
Автор поста оценил этот комментарий

И чем этот метод лучше, скажем, парольной защиты?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

тем же чем яблоко вкуснее помидора)
парольной защите чего?
правильней спросить чем он лучше RDP к примеру. Тем, что в шатном режиме порты открыты всегда, а в этом открыты только для того кому надо

показать ответы
1
Автор поста оценил этот комментарий
ведь у него и задача другая, а не сделать всю работу за тебя.

эм, если софтина не решает мою задачу от и до - зачем она нужна такая?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

затем, чтобы решить за тебя часть задачь, которую не придется делать. ну логично ж)

показать ответы
0
DELETED
Автор поста оценил этот комментарий

И внезапно этой кнопкой становиться скрипт. Пилить для этого целую приложуху перебор.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

кто будет пилить скрипт, бухгалтер, сметчик? камон) ему нужно нажать и чтоб заработало)

Автор поста оценил этот комментарий

плохой, небезопасный софт. by design.

- у него есть гуй

- не может работать сервисом

- не кроссплатформенен

- не опенсорс

- и, да, как выше написали - без проброса портов/teredo/4to6 - это просто piece of shit

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ну ведь у него и задача другая, а не сделать всю работу за тебя. погоди дай время и интерес публики - сделаем. часть правил реал принимаю в девелоп.

показать ответы
Автор поста оценил этот комментарий

...а уровень мой слишком известен чтобы вам его называть... (С)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ну все вопросы снимаются :)

Автор поста оценил этот комментарий

У тебя нет реализации. Вообще. То что ты выложил - бесполезно для 99% кейсов.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

И почему таки нет реализации, ты глазам не веришь?)

Автор поста оценил этот комментарий

У тебя нет реализации. Вообще. То что ты выложил - бесполезно для 99% кейсов.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ну опустим эмоции. тема не про идею а про удобную реализацию. а ты я так понимаю претендуешь на исключительно пряморукого? уровень ноль? уж не думаю, но пояснять не буду почему, сорян.

не все готовы быть специалистами уже тебя, кому-то хочется нажать кнопку и чтобы заработало. Или мир вокруг тебя вертится? едва ли... нет?

показать ответы
Автор поста оценил этот комментарий

Ты пишешь. Откровенный бред.


Мы создали приложение PortKnocker, которое поможет Вам «простукать» секретные порты и открыть нужный,

Мало того - сама идея port knocking даже рабочая, а не как тут - исключительно для криворуких ебланов и уровень безопасности у неё НОЛЬ. В помойку однозначно.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

ну опустим эмоции. тема не про идею а про удобную реализацию. а ты я так понимаю претендуешь на исключительно пряморукого? уровень ноль? уж не думаю, но  пояснять не буду почему, сорян.

показать ответы
DELETED
Автор поста оценил этот комментарий

Сомнительная перспектива доработки. Putty часто использую, и сомневаюсь, что Ваша безусловно полезная поделка на винформах даст хоть 1% её функционала.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

дело Ваше, но софт ведь не для путти-мастера пишется а для остальных тоже. может кто и найдет применение

0
DELETED
Автор поста оценил этот комментарий

Софт очень узко специфичный. Не ясно зачем нужна приложуха на винформах (мое предположение), когда для этого обычно пишут скрипты (.bat & .sh).

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

искал аналог потому что, не находил. везде кодить надо. еще раз, не все любят код. кто-то хочет нажать кнопошку и чтоб заработало

показать ответы
0
Автор поста оценил этот комментарий

вопросов никаких. просто инфо. хочешь - сам на VT закинь свой файл и выложи результат

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

кинь ссыль, не знаком с системой

показать ответы
0
Автор поста оценил этот комментарий

Это модератор, так-то. Не будет тебе приза за внимательность)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

сорян, не узнал в гриме :)

0
Автор поста оценил этот комментарий
Иллюстрация к комментарию
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

бро я автор, любые вопросы ко мне. если это мой exe, уверяю это ложное срабатывание, умысла никакого нет и быть не может.

показать ответы
0
Автор поста оценил этот комментарий

Софт бесплатен

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это правда, но приз за внимательность тебе друг)

показать ответы
1
Автор поста оценил этот комментарий

Бесплатный только сыр в мышеловке бывает . Сталкивался я уже не раз с таким « бесплатным » , где целый список платных дополнений для нормального функционирования .

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ты автору не веришь чтоли? Беслпатно тебе говорю! Я! Бери и пользуй!

0
Автор поста оценил этот комментарий

Я софта не вижу, никакой софт тебе порты не прокинет если у тебя белого IP нет и понимания что за роутер итд стоит, так что если и не развод, а мы думаем о худшем, бесполезный кусок говна.

Ты даже вирустотал не удосужился приложить, а потому да, @moderator,

раскрыть ветку (1)
Автор поста оценил этот комментарий

Погоди не горячись, давай разберемся. В статье никто не пишет что этот софт есть Хаттабыч который за тебя делает все это дерьмо с прокидываением. Он лишь прикладное ПО, которым могут пользоваться даже обезъяны и получать доступ к настроенным админом вещам

показать ответы
0
Автор поста оценил этот комментарий

@moderator , реклама

раскрыть ветку (1)
Автор поста оценил этот комментарий

тебе софт бесплатно навечно дали, уж не обессудь)

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества