Port knocking

По умолчанию, доступ к ресурсам из внешнего мира закрыт. Как его получить только Вам, и только с Вашего компьютера?


Одним из надежных способов защитить корпоративную сеть является Port Knocking. Процедура являет собой последовательность обращений к роутеру на заранее установленные Вами порты (0-65535). Причем, в строгой последовательности и за указанный интервал времени. И вуа-ля, вы подключены!


Представьте, что в Вашей двери от дома нет замков и ручек, один железный прямоугольник. И только Вы знаете куда приложить ладонь, чтобы дверь открылась. Перебор исключен, по скольку точек несколько, и на каждую отведены секунды.


К примеру, это может быть доступ к удаленному рабочему столу Вашего компьютера, сервера, 1с, или иных программ и служб.


Мы создали приложение PortKnocker, которое поможет Вам «простукать» секретные порты и открыть нужный, доступно по ссылке: http://b.support72.ru/Selfupdate/Portknocker.rar

Port knocking

Приложение абсолютно бесплатно, полностью рабочее без всяких ограничений.


Призвано помочь партнерам в упрощении использования данной технологии доступа.


Дальнейшее развитие программного продукта будет коррелировать с потребностями специалистов, скажете - будем развивать. Идей много, в их числе:

- Добавление возможности "кнокать" несколько хостов

- Сохранение настроек

- Запуск приложения при открытии порта

- И многое другое...


Также готовы помочь в настройке Вашего роутера на прием стуков и обработку результата под Ваши задачи.

Вы смотрите срез комментариев. Показать все
0
Автор поста оценил этот комментарий

И чем этот метод лучше, скажем, парольной защиты?

раскрыть ветку (10)
0
Автор поста оценил этот комментарий

тем же чем яблоко вкуснее помидора)
парольной защите чего?
правильней спросить чем он лучше RDP к примеру. Тем, что в шатном режиме порты открыты всегда, а в этом открыты только для того кому надо

раскрыть ветку (9)
0
Автор поста оценил этот комментарий

Парольной защиты того же RDP, если хотите. В нормальном штатном режиме порты закрыты всегда и все. В случае, когда на порте есть какой-то сервис, открыт на прослушку 1 порт (или больше, по мере необходимости, но обычно 1). В данном случае - открыты на прослушку 3 порта (насколько можно понять по скрину). И чем же 3 открытых порта лучше 1 открытого порта? Я уже не говорю о том, что by design тот же RDP сам и управляет открытием/закрытием прослушиваемых портов, а тут приходится вешать сторонний listener на 3 порта, который при правильном стуке откроет новый порт, скажем, для RDP. Т.е. в систему вводится еще один элемент и в случае глюков искать проблему станет на порядок сложнее.

раскрыть ветку (8)
0
Автор поста оценил этот комментарий

РДП замечательно брутится, особенно на стандартных портах.

0
Автор поста оценил этот комментарий

Всем консилиумом читали, без выпивки не разобраться было, спасибо за краткость сути:)

Ну погнали. На скрине не представлен пример какие порты Вам открыть, там представлен общий функционал...  Прога же открывает прямой доступ к сервису (в нашем примере RDP) только Вам. Прямой, без шифрования и прочей лабуды. Не обязательно 3 порта, вы можете создать на роутере 333 правила, и каждый будет ломиться только к своему хосту. Но доступ он получает через простукивания. RDP ничем не управляет, ему сказано давтаь доступ им - им и будет. Речь о доступе вообще к внутрянке. Пока не прокнокаете - RDP никто не увидит из вне, и спите спокойно) При этом не обязательно что внешний порт будет 3389, простукивайте любой другой.

В систему чего вводится? Маршрутизация входящего трафика полюбому будет нуждаться в настройке, но при правильной настройке Вы проснетесь утром с полностью защищенной системой. Но если клиент завирусован, это другая история...

раскрыть ветку (6)
0
Автор поста оценил этот комментарий

Да все это я понял. Смотрите, по умолчанию оно работает так:

- Изя, ты дома?

- А кто спрашивает?

- Это login Абрам password от Самуила Исраэливича

- Таки заходи/Не знаю никакого Абрама/Самуила Исраэливича посадили еще в 37-м.


Вы же предлагаете, чтобы этот диалог начинался лишь после условного стука в дверь, иначе - гробовая тишина, типа никого нет дома. Но после правильного стука - ворота распахиваются настежь, ибо зачем пароли-явки, по стуку и так все понятно - свои.


Минусы я уже изложил: надо прислушиваться к стуку, да не в дверь, а в форточку сараю, потом бежать открывать парадное. Да, и еще гость должен знать и уметь в этот нестандартный способ начала диалога. Преимуществ не вижу от слова совсем, а минусов - массу.


То что Вы надумали, реализуется иначе:

- Изя, ты дома?

- (гробовове молчание, понимай как хочешь)

- Изя, это Абрам от Самуила Исраэливича

- Таки шалом!


Т.е. можно сколько угодно стучаться в порт, но от него не будет никакого ответа от слова совсем, пока не поступит правильное приветствие + логин/пароль. Сейчас после приветствия тот же RDP запрашивает credentials и тем самым выдает свое присутствие, а должен быть доступен stealth mode - пока гость не представится по всей форме, он не узнает, с кем разговаривал: с Изей RDP или глухой стеной закрытым портом на котором ничего и никого нет.

раскрыть ветку (5)
0
Автор поста оценил этот комментарий

Погоди. Давай делить котлеты от мух. Кнокинг дает не доступ к конечному компу, а доступу к сети которая имеет доступ к компу. Какие кому порты и протоколы раздал - второй вопрос... А уже сама сеть (при правильной настройке) позволяет Изе цепляться к его компу. Но при правильом кнокинге Изя получит доступ к фирме, не правильном - нет, в лучшем случае. Так в рамках функционала что таки не так?)

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

Это не принципиально, к сети, к конечному компу. Идея в том, чтобы запрятать доступные порты от сканирования, типа никого нет дома, пока правильно не постучите, причем под стуком может пониматься что угодно: обращение к определенным портам с определенными временными интервалами, особый пакет данных, или определенный IP источника запроса.

раскрыть ветку (3)
0
Автор поста оценил этот комментарий

Очень принципиально. Координально я б сказал. Это разные правила. В остальном абсолютно верно написал, только не понял в чем вопрос-то?)

раскрыть ветку (2)
0
Автор поста оценил этот комментарий

Вопрос был в первом комменте: в чем преимущество данного метода? (с) Ответ услышал, преимущества так и не разглядел.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Потому что вопрос был так поставлен) А преимущество метода в том, что порт открывается для конкретного клиента а не всех подряд )

То есть порт 1723 (pptp) или rdp (3389)  открывается только для Изи, которому надо дико поработать с 1С. Остальные не подозревают о том что этот порт существует. Ну блин :)

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества