escludere nas da esterno
-
- Messaggi: 496
- Iscritto il: 14 lug 2013, 15:58
escludere nas da esterno
la mia domanda nasce dalle voci sul virus Cryptolocker, ma mi interessa anche a livello generale:
Se io volessi collegare il NAS solo alla LAN interna, ma non a internet, c'è un modo per farlo?
TS212, su rete fibra telecom, con router technicolor.
grazie
Se io volessi collegare il NAS solo alla LAN interna, ma non a internet, c'è un modo per farlo?
TS212, su rete fibra telecom, con router technicolor.
grazie
Re: escludere nas da esterno
Spafford sostiene che "the only truly secure system is one that is powered off, cast in a block of concrete and sealed in a lead-lined room with armed guards - and even then I have my doubts". Lo stesso vale per i nas, se nel tuo caso la lan ha un accesso a Internet. Gli accorgimenti più immediati per ridurre i rischi contemplano la disattivazione di tutti i servizi (a te non utili) che permettano una comunicazione con l'esterno. Il passo successivo prevede accorgimenti sul router, l'installazione di un firewall e via spendendo.
Re: escludere nas da esterno
Cryptolocker attacca anche le condivisioni di rete, quindi se un PC infetto ha visibilità sulle cartelle del NAS...
TS-459 Pro - TS-221 - TS-212 - HS-210 Squeezebox Touch & Duet - WD Live Hub
-
- Messaggi: 496
- Iscritto il: 14 lug 2013, 15:58
Re: escludere nas da esterno
chiarissimo, ma se non ci fossero condivisioni, sarebbe possibile escludere un indirizzo ip interno fisso (prenotato su router) dalla rete esterna? o forse è una prerogativa del router e quindi devo chiedere sul forum relativo? il nostro nas puo fare nulla a riguardo? Per esempio quali sono i servizi da disabilitare? (vedi post di simone).wozxyz ha scritto:Cryptolocker attacca anche le condivisioni di rete, quindi se un PC infetto ha visibilità sulle cartelle del NAS...
Grazie a tutti
Re: escludere nas da esterno
Per definizione le classi di IP riservati come "classi ad uso interno" NON dovrebbero essere indirizzabili dall'esterno salvo giochini sporchi e/o configurazioni esoteriche dell'ISP e/o end point (cioe' tu)contenitore21 ha scritto: sarebbe possibile escludere un indirizzo ip interno fisso (prenotato su router) dalla rete esterna?
No, di solito e' il cosiddetto "bastion host" che si occupa di gestire quello che entra ed esce dalla rete.contenitore21 ha scritto: il nostro nas puo fare nulla a riguardo?
Il nas puo' gestire cmq un certo filtraggio di ip ma perche' sia efficace bisogna sapere come e' fatta la rete. Ad esempio se nel tuo NAS non prevedi di riceve traffico dal router puoi bloccarne l'ip (es. 192.168.4.1) ma e' una situazione poco frequente/comune
Per default disabilita tutto e attiva solo i servizi che ti sono necessari.contenitore21 ha scritto: Per esempio quali sono i servizi da disabilitare? (vedi post di simone).
PS la sicurezza, o meglio una ragionevole sicurezza, dipende dalla topologia di rete, da che dati contiene e che servizi deve svolgere. Per un uso normale attiva il firewall sul router, un buon antivirus su tutte le macchine + antispyware/malware e soprattutto cura il lato debole di ogni sistema, quello che sta tra la sedia e la tastiera ovvero l'utente

comprare un bisturi non fa necessariamente di te un chirurgo 

-
- Messaggi: 496
- Iscritto il: 14 lug 2013, 15:58
Re: escludere nas da esterno
l'unica cosa che ho fatto sul router è stata di prenotare un IP interno, così da non doverlo cercare ad ogni riavvio, ma non ho, nè avrei saputo come, riservare "classi ad uso interno"merluzzo ha scritto:Per definizione le classi di IP riservati come "classi ad uso interno" NON dovrebbero essere indirizzabili dall'esterno salvo giochini sporchi e/o configurazioni esoteriche dell'ISP e/o end point (cioe' tu)contenitore21 ha scritto: sarebbe possibile escludere un indirizzo ip interno fisso (prenotato su router) dalla rete esterna?
Grazie
Re: escludere nas da esterno
Tranquillo sei a posto cosi'contenitore21 ha scritto: l'unica cosa che ho fatto sul router è stata di prenotare un IP interno, così da non doverlo cercare ad ogni riavvio, ma non ho, nè avrei saputo come, riservare "classi ad uso interno"
Grazie

Il discorso del routing delle classi private era per dirti, in parole povere, che non dovresti ricevere sull'interfaccia esterna (l'indirizzo IP che ti assegna il tuo ISP) traffico da indirizzi privati.
Anche se fosse possibile praticamente tutti i prodotti end user sono fatti per scartare questo traffico. In soldoni in entrata non avrai mai, ad esempio, un IP 192.168.4.20 (che e' di classe privata) e anche se questo pacchetto arrivasse te lo scarta il firewall del router in automatico.
comprare un bisturi non fa necessariamente di te un chirurgo 

Re: escludere nas da esterno
Esatto, un ottimo e completo antivirus è quello che serve, perché se io utente apro volontariamente una mail, solo un antivirus aggiornato ti salva. Il nas di certo non va autonomamente a navigare su siti poco affidabili o non ha di certo la sua casella di postamerluzzo ha scritto:PS la sicurezza, o meglio una ragionevole sicurezza, dipende dalla topologia di rete, da che dati contiene e che servizi deve svolgere. Per un uso normale attiva il firewall sul router, un buon antivirus su tutte le macchine + antispyware/malware e soprattutto cura il lato debole di ogni sistema, quello che sta tra la sedia e la tastiera ovvero l'utente

Gigabyte B550M Aorus Pro-P | Ryzen 5700x + Scythe Fuma 2 | nVidia RTX 3060 12GB | NVMe WDBlack 500GB + WD HC530 14TB
TS 473A: 2×WD120EFBX Raid1
TS 133: WD HC530 14TB
TS 453A: WD120EFBX
Synology 1520+: 4×WD4003FRYZ Raid5
TS 473A: 2×WD120EFBX Raid1
TS 133: WD HC530 14TB
TS 453A: WD120EFBX
Synology 1520+: 4×WD4003FRYZ Raid5
Re: escludere nas da esterno
Ho avuto sempre un dubbio: quando si abilitano i vari torrent e Amule, i nostri qnap aprono porte a volonta' verso l'esterno. Puo' essere considerata una debolezza?merluzzo ha scritto:
Tranquillo sei a posto cosi'![]()
Il discorso del routing delle classi private era per dirti, in parole povere, che non dovresti ricevere sull'interfaccia esterna (l'indirizzo IP che ti assegna il tuo ISP) traffico da indirizzi privati.
Anche se fosse possibile praticamente tutti i prodotti end user sono fatti per scartare questo traffico. In soldoni in entrata non avrai mai, ad esempio, un IP 192.168.4.20 (che e' di classe privata) e anche se questo pacchetto arrivasse te lo scarta il firewall del router in automatico.
--------------------------------------------------------------
QNAP TVS-463
2x Hard Disk HD 3,5" 3TB WD RED
QNAP TS-219P
2x Hard Disk HD 3,5" 3TB WD RED
QNAP TVS-463
2x Hard Disk HD 3,5" 3TB WD RED
QNAP TS-219P
2x Hard Disk HD 3,5" 3TB WD RED
Re: escludere nas da esterno
In astratto si, perche' qualsiasi servizio puo' essere il punto di accesso per intrusioni indesiderate, piu' servizi apri piu' probabilita' (teoriche) hai di subire un'intrusione.maximuss ha scritto: Ho avuto sempre un dubbio: quando si abilitano i vari torrent e Amule, i nostri qnap aprono porte a volonta' verso l'esterno. Puo' essere considerata una debolezza?
Nella pratica si parla di ragionevole sicurezza in relazione al tipo di rete, ai dati contenuti e alla robustezza dei servizi offerti.
Chiaro che una macchina che fa solo traffico p2p difficilmente potra' interessare un attaccante motivato e capace che cerca di sfruttare le sue vittime, ma e' altrettanto vero che esistono anche attaccanti il cui solo scopo/divertimento e' causare danni per il solo gusto di farlo. Il mondo e' bello perche' e' vario o "avariato".. dipende dai punti di vista

comprare un bisturi non fa necessariamente di te un chirurgo 

Re: escludere nas da esterno
Già, installati un firewall tipo Comodo e vedi a pc appena avviato quante porte sono aperte.
Gigabyte B550M Aorus Pro-P | Ryzen 5700x + Scythe Fuma 2 | nVidia RTX 3060 12GB | NVMe WDBlack 500GB + WD HC530 14TB
TS 473A: 2×WD120EFBX Raid1
TS 133: WD HC530 14TB
TS 453A: WD120EFBX
Synology 1520+: 4×WD4003FRYZ Raid5
TS 473A: 2×WD120EFBX Raid1
TS 133: WD HC530 14TB
TS 453A: WD120EFBX
Synology 1520+: 4×WD4003FRYZ Raid5