• XSS.stack #1 – первый литературный журнал от юзеров форума

Анонимность и безопасность ч2 – Роутер(шлюз)

Benihowy

(L1) cache
Пользователь
Регистрация
30.01.2019
Сообщения
815
Реакции
428
Анонимность и безопасность ч2 – Роутер (шлюз)

Доброго времени суток. В этой части рассмотрим очень уязвимую виртуальную машину, которая соединяет домашнюю сеть с глобальной. Правильная настройка ее крайне важна. Для начала создадим виртуальную машину второго поколения. В моем случае я выделил 1Гб ОЗУ в динамическом режиме (если % потребления ОЗУ виртуальной машины уменьшается, то гипервизор уменьшает размер памяти на данную ВМ), 1 ядро процессора, 2 сетевых адаптера. Теперь нужно определится с операционной системой внутри ВМ. Я сторонник Микрософта, изучаю ОС серверные и десктопные, поэтому и буду устанавливать windows. И уверен, что windows, будет лучше оптимизирована под гипервизор hyper-v, ведь оба эти производители – Микрософт.

Я выбрал windows 8 одну из первых редакций, ссылки приводить не стану, может это будет расценено неожиданным для меня образом. Скачать можно с торрент трекеров. Итак, почему именно эта система? Я подбирал систему основываясь на потреблении памяти и функционале. Перепробовав все системы windows’a я остановился именно на ней. Скажите, что она старая и более уязвимая нежели недавно вышедшая 10ка 1909, или необходимо устанавливать только серверную ос? Это не так, ведь, эта система нужна только для маршрутизации трафика. Она не будет иметь открытые порты, к ней не будут подключатся удаленно и тд.

С системой разобрались, теперь преступим к настройке. В первую очередь нужно отключить не нужные службы – защитник, брандмауэр, также автоматическое обслуживание (Win + R => taskschd.msc; Microsoft=>Windows=>TaskScheduler=>Regular Maintance=>Отключить), защиту системы(свойства системы),в настройках электропитания отключить спящие и ждущие режимы.
Далее создаем нового пользователя (с паролем, пароль у административной учетки тоже должен быть). Оставляем его с обычными правами.
Теперь перейдем к настройкам сетевых интерфейсов. В свойствах нужно оставить только tcp\ip4.


Screenshot_8.jpg
Screenshot_9.jpg


Самое важное – это файервол. Из всех вендоров я остановился на Agnitum outpost firewall. Он имеет довольно тонкую настройку. Из соображений безопасности нужно разрешить трафик только определенным приложениям, а все остальное заблокировать. Следует знать, трафик могут генерировать как приложения, так и сама система. Трафик, созданный самой системой, называется низкоуровневым, так как, нету конкретного приложения что его генерирует.

Screenshot_10.jpg


Их нужно заблокировать, для этого есть целый ряд правил.

Screenshot_14.jpg


Я выбрал все протоколы в графе тип IP-протокола. В удаленном и локальном адресах указал весь интернет. На скрине правила для исходящего трафика, такие же нужно сделать и для входящего.

Screenshot_8.jpg
Screenshot_9.jpg


И еще два правила, которые вписал для самоуспокоения.

Screenshot_10.jpg
Screenshot_11.jpg


Теперь установим необходимые программы для маршрутизации трафика. Нам понадобится прокси сервер. Я выбираю ccproxy. Нам нужно поднять прокси сервер на адаптере, который смотрит во внутрь домашней сети.

Screenshot_11.jpg


Для этого приложения нужно определенные правила. Доступ к прокси серверу нужно разрешить с определенных ip.

Screenshot_12.jpg


Правила для исходящего трафика также нужно написать. Есть два варианта развития:
- Если вы в последующей цепочки используете впн, следует разрешить только айпи адрес впн сервера.
- Если тор, нужно разрешить всем айпи адресам с портов 9001. Но тут на ваше усмотрение.

Также стоит настроить проактивную защиту, которая контролирует любую активность других программ. С этой настройкой следует быть осторожней, если ползунок выкрутить на максимум, то система загрузится, но рабочий стол не появится, будет блокирован winlogon.

Screenshot_12.jpg


Есть выход. Нужно для начала выкрутить ползунок на максимум и выставить автоматическое создание и обновление правил. Некоторое время нужно потратить на правила. После правила вернуть в «ручной режим»

Screenshot_13.jpg


Не стоит забывать про UAC.

Screenshot_13.jpg


В следующей статье поговорим про следующие цепья в звене - роутерах.
 
Последнее редактирование:
Дружище, я ничерта не понял в твоёй статье.
Зачем тебе операционка, которая подключается соединяет домашнюю сеть с глобальной ?
Это что за фокус ?
Ты бы растолковал, что у тебя в голове ?
 
Зачем тебе операционка, которая подключается соединяет домашнюю сеть с глобальной ?
Это управляемый роутор
 
То есть между основной операционкой и физическим роутером ты испльзуешь промежуточную виртуальную машину , на которой установлен Windows 8 (наподобие whonix шлюза) и считаешь, что это - ХОРОШО ?
Непонятно, чем оправдан такой вариант ?
Я так-то сильно не вчитывался в содержание статьи, но в качестве прокладки разумнее использовать :
  • виртуальный роутер - Virtual Router,
  • виртуальный роутер - pfsense,
  • Whonix- gateway
 
И как ты проверил что файрвол работает правильно и твоя восьмерка не конектится куда попало (мол аналитика)
И нах*й тебе default gateway если можно писать только 1 static route до VPN и ничего не будет утекать*
 
Последнее редактирование:
Я так-то сильно не вчитывался в содержание статьи, но в качестве прокладки разумнее использовать :
  • виртуальный роутер - Virtual Router,
  • виртуальный роутер - pfsense,
  • Whonix- gateway
Кто сказал что разумнее использовать выше перечисленное? Люди не хотят заморачиваться и выбирают уже готовый продукт. Я свой роутор сканировал опенвасом. Я же сделал свою систему на базе винды. Тот же хьюникс это обычный линукс, но доделаный кем-то до желаемого результата.
 
И как ты проверил что файрвол работает правильно и твоя восьмерка ни конектится куда попало (мол аналитика)
И нах*й тебе default gateway если можно писать только 1 static route до VPN и ничего не будет утекать*
Файервол работает так как мне нужно, это не тема этой статьи, проверял я это использовав вложенную виртуализацию.
По поводу второго вопроса, это мой проект и я делаю так, как считаю нужным.
 
Я к тому что можно дополнить твою статью
Удалить default gateway и добавив только один static route - винда хоть и зохочет отправить что-нибудь но не будет знать как дойти до своего ip адресса так как шлюз по умолчанию удален а она знает как дойти только до одного static route.
p.s через wireshark или tcpdump можно проверить (где нибудь на внешний роутер где есть openwrt)
 
Я к тому что можно дополнить твою статью
Удалить default gateway и добавив только один static route - винда хоть и зохочет отправить что-нибудь но не будет знать как дойти до своего ip адресса так как шлюз по умолчанию удален а она знает как дойти только до одного static route.
Интересно, позже попробую, в ближайшее время хочу статьи написать все.
 
Файервол работает так как мне нужно, это не тема этой статьи, проверял я это использовав вложенную виртуализацию.
По поводу второго вопроса, это мой проект и я делаю так, как считаю нужным.
Что за проект? Ты официальное лицо VMWare? =) Какой продукт ты рекламируешь?
Не проще линукс использовать, вместо винды и agnitum похоже ломает win 10. После перезагрузки показывает синий экран "Упс".
 
Что за проект? Ты официальное лицо VMWare? =) Какой продукт ты рекламируешь?
Не проще линукс использовать, вместо винды и agnitum похоже ломает win 10. После перезагрузки показывает синий экран "Упс".
Откуда берутся такие люди как вы? Де вмваре?Даже гипервизор не могут определить по скринам. Зачем вы коментируете если не разбираетесь в этом?! Хотите использовать линукс? - используйте. Я рассказываю свой вариант видинья всей ситуации.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
спасибо за ваши мануалы. хочу сделать. но несовсем понимаю, для чего виртуальная машина если она тот же интернет юзает? чтобы железо не палить?

ccproxy - это что за прокси? это серверы комерческие? они в ченрных списках? что на них блочится?

мне все таки не понятно - вот мой интернет провайдер видит что я тепреь не я а другой ip. у них прям для этого нету никаких правил? они не должны эту информацию взять и никому передать?
 
для чего виртуальная машина если она тот же интернет юзает? чтобы железо не палить?

Виртуалка служить для расширения функционала и гибкой настройки самих сетей, и экранировании приложений.

ccproxy - это что за прокси? это серверы комерческие? они в ченрных списках? что на них блочится?

Это прокси сервер
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх