Jak se připojit k síti, část 2: Chraňte svou VPN (DD-WRT)

Sep 11, 2025
Soukromí a bezpečnost
NEBEZPEČNÝ OBSAH

Ukázali jsme vám to jak vzdáleně spustit WOL pomocí „Knocking portu“ na vašem routeru . V tomto článku si ukážeme, jak jej použít k ochraně služby VPN.

Obrázek od Aviad Raviv & bfick .

Předmluva

Pokud jste použili Integrovaná funkce DD-WRT pro VPN nebo jiný server VPN ve vaší síti můžete ocenit schopnost chránit jej před útoky hrubou silou tím, že jej skryjete za sekvenci klepání. Tímto způsobem odfiltrujete děti skriptu, které se snaží získat přístup k vaší síti. Jak již bylo řečeno v předchozím článku, klepání portů nenahrazuje dobré heslo ani bezpečnostní politiku. Pamatujte, že s dostatečnou trpělivostí může útočník objevit sekvenci a provést opakovaný útok.
Mějte také na paměti, že nevýhodou implementace je to, že když se chce připojit jakýkoli klient VPN, bude muset spustit sekvenci klepání předem a že pokud z nějakého důvodu nemohou sekvenci dokončit, nebudou moci VPN vůbec používat.

Přehled

Z důvodu ochrany * služby VPN nejprve deaktivujeme veškerou možnou komunikaci s ní blokováním portu pro vytváření instancí 1723. K dosažení tohoto cíle použijeme iptables. Důvodem je, že tak je filtrována komunikace na většině moderních distribucí Linux / GNU obecně a zejména na DD-WRT. Pokud byste chtěli získat více informací o pokladně iptables wiki vstup , a podívejte se na náš předchozí článek na téma. Jakmile je služba chráněna, vytvoříme sekvenci klepání, která by dočasně otevřela instanční port VPN a také ji po nakonfigurovaném čase automaticky zavřela, přičemž zachovala připojenou již vytvořenou relaci VPN.

Poznámka: V této příručce používáme jako příklad službu PPTP VPN. Díky tomu lze stejnou metodu použít i pro jiné typy VPN, stačí změnit blokovaný port nebo typ komunikace.

Předpoklady, předpoklady a doporučení

  • Předpokládá se / vyžaduje, abyste měli Router DD-WRT s povoleným OPKG .
  • Předpokládá se / vyžaduje, abyste již provedli kroky v části „ Jak se připojit k síti (DD-WRT) Průvodce.
  • Předpokládají se určité síťové znalosti.

Pojďme praskat.

Výchozí Pravidlo „Blokovat nové VPN“ na DD-WRT

Zatímco níže uvedený úryvek „kódu“ by pravděpodobně fungoval na každé, respektující iptable používající distribuci Linux / GNU, protože existuje tolik variant, ukážeme pouze, jak jej použít na DD-WRT. Pokud chcete, nic vám nebrání v implementaci přímo do pole VPN. Jak to však udělat, je nad rámec této příručky.

Protože chceme rozšířit bránu firewall routeru, je logické, že bychom přidali skript „Firewall“. Pokud to uděláte, způsobí to, že příkaz iptables bude proveden pokaždé, když se obnoví brána firewall, a tak zůstane naše augmentace na místě pro uchování.

Z DD-WRT Web-GUI:

  • Přejděte na „Správa“ -> „Příkazy“.
  • Do textového pole zadejte níže uvedený „kód“:

    inline = "$ (iptables -L INPUT -n | grep -n" stát SOUVISEJÍCÍ, ZAVEDENO "| awk -F: {'print $1'})"; inline = $ (($ inline-2 + 1)); iptables -I VSTUP "$ inline" -p tcp --dport 1723 -j DROP

  • Klikněte na „Uložit bránu firewall“.
  • Hotovo.

Co je to příkaz „Voodoo“?

Výše uvedený příkaz „voodoo magic“ provádí následující:

  • Zjistí, kde je iptable linka, která umožňuje projít již navázanou komunikaci. Děláme to, protože A. Na směrovačích DD-WRT, pokud je služba VPN povolena, bude umístěna těsně pod tímto řádkem a B. Je zásadní pro náš cíl, kterým je pokračování v povolení, aby již zavedené relace VPN mohly po klepací událost.
  • Odpočítá dva (2) od výstupu příkazu výpisu, aby zohlednil posun způsobený záhlavími informačního sloupce. Jakmile to bude hotové, přidejte k výše uvedenému číslu jeden (1), takže pravidlo, které vkládáme, přijde hned za pravidlem, které umožňuje již navázanou komunikaci. Ponechal jsem zde tento velmi jednoduchý „matematický problém“, jen aby byla jasná logika „proč je třeba jednoho zredukovat z místa pravidla místo toho, aby k němu jeden přidal“.

Konfigurace KnockD

Musíme vytvořit novou spouštěcí sekvenci, která umožní vytvoření nových připojení VPN. Chcete-li to provést, upravte soubor knockd.conf vydáním v terminálu:

vi /opt/etc/knockd.conf

Připojit k existující konfiguraci:

[enable-VPN]
posloupnost = 02,02,02,01,01,01,2010,2010,2010
seq_timeout = 60
start_command = iptables -I VSTUP 1 -s% IP% -p tcp --dport 1723 -j PŘIJMOUT
cmd_timeout = 20
stop_command = iptables -D INPUT -s% IP% -p tcp --dport 1723 -j PŘIJMOUT

Tato konfigurace:

  • Nastavte okno příležitosti k dokončení sekvence na 60 sekund. (Doporučuje se, aby to bylo co nejkratší)
  • Poslechněte si sekvenci tří klepání na porty 2, 1 a 2010 (tato objednávka je záměrná, aby se skenery portů shodily).
  • Jakmile je sekvence detekována, proveďte příkaz „start_command“. Tento příkaz „iptables“ umístí v horní části pravidel brány firewall „přijmout provoz určený na port 1723, odkud přišla klepání“. (Směrnice% IP% je zpracována speciálně KnockD a je nahrazena IP původu klepání).
  • Před vydáním příkazu „stop_command“ počkejte 20 sekund.
  • Proveďte příkaz „stop_command“. V případě, že tento příkaz „iptables“ provede opačný postup než výše a odstraní pravidlo umožňující komunikaci.
A je to, vaše služba VPN by nyní měla být připojitelná až po úspěšném „klepnutí“.

Autor Tipy

I když byste měli být připraveni, existuje několik bodů, o kterých se domnívám, že je třeba je zmínit.

  • Odstraňování problémů. Nezapomeňte, že pokud máte problémy, segment „odstraňování problémů“ na konci roku první článek by měla být vaše první zastávka.
  • Pokud chcete, můžete nechat příkazy „start / stop“ spustit více příkazů tak, že je oddělíte semi-colenem (;) nebo dokonce skriptem. Pokud tak učiníte, budete moci dělat nějaké šikovné věci. Například jsem klepnul a poslal mi * e-mail s informací, že byla spuštěna sekvence a odkud.
  • Nezapomeňte, že „ K tomu existuje aplikace „A přestože to není v tomto článku zmíněno, doporučujeme vám chytit se StavFX Android klepací program .
  • Pokud jde o Android, nezapomeňte, že do operačního systému je od výrobce obvykle zabudován klient PPTP VPN.
  • Metodu spočívající v blokování něčeho a následném pokračování v umožnění již navázané komunikace lze použít prakticky u jakékoli komunikace založené na protokolu TCP. Ve skutečnosti v Zaklepat na DD-WRT 1 ~ 6 filmy, udělal jsem cestu zpět, když jsem použil protokol vzdálené plochy (RDP), který jako příklad používá port 3389.
Poznámka: Chcete-li to provést, budete muset na svém routeru získat funkci e-mailu, která v současné době opravdu neexistuje, protože nefunguje, protože snímek SVN balíčků opkg balíků OpenWRT je v nepořádku. Proto navrhuji použít knockd přímo na VPN pole, které vám umožní využívat všechny možnosti odesílání e-mailů, které jsou k dispozici v Linuxu / GNU, jako SSMTP a poslat e-mailem zmínit pár.

Kdo narušuje můj spánek?

.vstupní obsah .vstup do zápatí

How To Setup VPN Server On DD-WRT Router. (PPTP)

HOPE X (2014): Securing A Home Router

How To Setup A VPN Server On Your Home Router Using DD-WRT


Soukromí a bezpečnost - Nejoblíbenější články

Jak se vyhnout blokování při použití dvoufaktorového ověřování

Soukromí a bezpečnost Jan 6, 2025

Dvoufaktorové ověřování zajišťuje vaše účty kromě hesla také kódem. Bez kódu zaslaného do telefonu se nedostanete dovnitř. Co se ale stane, když telefon..


Jak ztlumit (nejvíce) spamové účty a trolly na Twitteru

Soukromí a bezpečnost Jul 18, 2025

NEBEZPEČNÝ OBSAH Miluji Twitter, ale nelze popřít, že již dlouho měl problém se spamem a trolly. Tweetujte o populárním produktu nebo službě a z náhodných účtů bu..


Jak vymazat historii vyhledávání Cortany v systému Windows 10

Soukromí a bezpečnost Dec 1, 2024

NEBEZPEČNÝ OBSAH Cortana v systému Windows 10 je více než jednoduchá funkce vyhledávání. Je to osobní asistent podobný Siri pro iOS nebo OK Google pro Andro..


Co je Power Nap v macOS?

Soukromí a bezpečnost Oct 27, 2025

Silonky nejsou jen něco, co se stane po těžkém obědě nebo dlouhém ranním práci na zahradě. Macy také využívají funkci nazvanou Power Nap, která udržuje váš systém..


Jak přizpůsobit nastavení reklamy v Hulu

Soukromí a bezpečnost Mar 8, 2025

NEBEZPEČNÝ OBSAH Milujte je nebo je nenáviďte, reklamy jsou nezbytnou součástí online video služeb, jako je Hulu. Pokud se musíte zabývat reklamami, můžete je také ud..


Jak spustit bezpečnostní audit posledního průchodu (a proč to nemůže čekat)

Soukromí a bezpečnost Dec 5, 2024

NEBEZPEČNÝ OBSAH Pokud procvičujete laxní správu hesel a hygienu, je jen otázkou času, než vás jedno ze stále četnějších narušení zabezpečení ve velkém rozsahu ..


Microsoft Security Essentials 2.0 zabíjí viry mrtvé. Stáhněte si to hned teď.

Soukromí a bezpečnost Dec 18, 2024

NEBEZPEČNÝ OBSAH Microsoft Security Essentials je už nějakou dobu naší oblíbenou aplikací proti malwaru - je to zdarma, nenápadné a nezpomaluje to váš počítač, ale ..


Povolte Ctrl + Alt + Delete pro přihlašovací obrazovku systému Vista

Soukromí a bezpečnost Sep 27, 2025

NEBEZPEČNÝ OBSAH Ve starších verzích systému Windows bylo pro přihlášení do systému nutné použít kombinaci Ctrl + Alt + Delete. To mělo poskytnout vyšší bezpečnostní př..


Kategorie