Як забити вашу мережу, частина 2: Захистіть свою VPN (DD-WRT)

Sep 11, 2025
Конфіденційність та безпека
НЕЗАГОТОВЛЕНИЙ ЗМІСТ

Ми показали вам як віддалено спрацьовувати WOL за допомогою “Стукання порту” на вашому маршрутизаторі . У цій статті ми покажемо, як використовувати його для захисту служби VPN.

Зображення Авіад Равів & bfick .

Передмова

Якщо ви використовували Вбудована функціональність DD-WRT для VPN або, є інший сервер VPN у вашій мережі ви можете оцінити можливість захистити її від атак грубої сили, приховуючи її за послідовністю стуку. Роблячи це, ви відфільтруєте дітей-сценаріїв, які намагаються отримати доступ до вашої мережі. З урахуванням цього, як зазначалося в попередній статті, стукання в порт не є заміною хорошого пароля та / або політики безпеки. Пам'ятайте, що з достатнім терпінням зловмисник може виявити послідовність і виконати атаку повтору.
Також майте на увазі, що недоліком реалізації цього є те, що коли будь-який клієнт VPN хоче підключитися, їм доведеться запускати послідовність стуку заздалегідь і якщо вони не зможуть завершити послідовність з будь-якої причини, вони взагалі не зможуть VPN.

Огляд

З метою захисту * служби VPN ми спочатку відключимо всі можливі зв’язки з нею, заблокувавши порту екземпляра 1723. Для досягнення цієї мети ми будемо використовувати iptables. Це тому, що саме так фільтрується зв’язок на більшості сучасних дистрибутивів Linux / GNU загалом і зокрема на DD-WRT. Якщо ви хочете отримати більше інформації про iptables, перевірте його запис у вікі , і подивіться на наша попередня стаття на цю тему. Після того, як послуга буде захищена, ми створимо послідовність стукачів, яка тимчасово відкриє порт екземпляра VPN, а також автоматично закриє його через заданий проміжок часу, зберігаючи підключення вже встановленого сеансу VPN.

Примітка: У цьому посібнику ми використовуємо послугу PPTP VPN як приклад. З огляду на це, той самий метод можна використовувати для інших типів VPN, вам просто доведеться змінити заблокований порт та / або тип зв'язку.

Передумови, припущення та рекомендації

  • Передбачається / потрібно мати Opkg підтримує маршрутизатор DD-WRT .
  • Передбачається / вимагається, що ви вже виконали кроки в “ Як стукати у вашу мережу (DD-WRT) ”Путівник.
  • Передбачається наявність певних знань у мережі.

Давайте розтріскуємось.

За замовчуванням Правило "Блокувати нові VPN" на DD-WRT

Хоча наведений нижче фрагмент «коду», мабуть, буде працювати на кожному, що поважає себе, iptables, що використовує дистрибутив Linux / GNU, оскільки існує дуже багато варіантів, ми покажемо лише, як використовувати його на DD-WRT. Ніщо не заважає вам, якщо ви хочете, застосувати його безпосередньо у вікні VPN. Однак, як це зробити, виходить за рамки цього посібника.

Оскільки ми хочемо збільшити брандмауер маршрутизатора, цілком логічно, що ми додамо його до сценарію “Брандмауер”. Якщо це зробити, команда iptables буде виконуватися щоразу, коли брандмауер оновлюється, і, таким чином, наша доповнення зберігатиметься на місці.

З веб-графічного інтерфейсу DD-WRT:

  • Перейдіть до «Адміністрація» -> «Команди».
  • Введіть нижче «код» у текстове поле:

    inline = "$ (iptables -L INPUT -n | grep -n" стан ПОВ'ЯЗАНІ, ВСТАНОВЛЕНІ "| awk -F: {'print $1'})"; вбудований = $ (($ вбудований-2 + 1)); iptables -I INPUT "$ inline" -p tcp --dport 1723 -j DROP

  • Клацніть на “Зберегти брандмауер”.
  • Готово.

Що це за команда “Вуду”?

Вищенаведена команда “магія вуду” робить наступне:

  • Знаходить, де знаходиться iptable лінія, яка дозволяє пройти вже налагодженому зв'язку. Ми робимо це, тому що А. На маршрутизаторах DD-WRT, якщо служба VPN увімкнена, вона буде розташована трохи нижче цієї лінії та B. Для нашої мети важливо продовжувати дозволяти вже встановленим сеансам VPN продовжувати працювати після стукаюча подія.
  • Віднімає два (2) з виводу команди лістингу для врахування зсуву, спричиненого заголовками інформаційних стовпців. Після цього додайте до вищезазначеного числа один (1), щоб правило, яке ми вставляємо, прийшло одразу після правила, яке дозволяє вже встановлене спілкування. Я залишив тут цю дуже просту "математичну задачу", просто для того, щоб зрозуміти логіку "чому потрібно зменшувати одного з правила, а не додавати до нього".

Конфігурація KnockD

Нам потрібно створити нову послідовність запуску, яка дозволить створювати нові з'єднання VPN. Для цього відредагуйте файл knockd.conf, видавши в терміналі:

vi /opt/etc/knockd.conf

Додайте до існуючої конфігурації:

[enable-VPN]
послідовність = 02,02,02,01,01,01,2010,2010,2010
seq_timeout = 60
start_command = iptables -I INPUT 1 -s% IP% -p tcp --dport 1723 -j ACCEPT
cmd_timeout = 20
stop_command = iptables -D INPUT -s% IP% -p tcp --dport 1723 -j ACCEPT

Ця конфігурація:

  • Встановіть вікно можливостей для завершення послідовності на 60 секунд. (Рекомендується тримати це якомога коротше)
  • Прослухайте послідовність із трьох ударів на порти 2, 1 та 2010 (це замовлення навмисне, щоб вивести сканери портів з колії).
  • Після виявлення послідовності виконайте команду «start_command». Ця команда “iptables” розмістить “згори трафіку, призначеному для порту 1723, звідки прийшли стуки”, у верхній частині правил брандмауера. (Директива% IP% обробляється спеціально KnockD і замінюється IP-адресою джерела ударів).
  • Зачекайте 20 секунд, перш ніж видавати команду «stop_command».
  • Виконайте команду «зупинити_». Там, де ця команда “iptables” робить зворотне, як описано вище, і видаляє правило, що дозволяє спілкування.
Ось і все, ваша служба VPN тепер має бути підключена лише після успішного "стуку".

Автор Поради

Хоча у вас все повинно бути, є кілька моментів, про які я відчуваю необхідність згадати.

  • Вирішення проблем. Пам'ятайте, що якщо у вас виникли проблеми, сегмент "усунення несправностей" в кінці перша стаття має бути вашою першою зупинкою.
  • Якщо ви хочете, ви можете зробити так, щоб директиви “старт / стоп” виконували декілька команд, розділяючи їх напівколеном (;) або навіть сценарієм. Це дозволить вам зробити деякі чудові речі. Наприклад, я хотів надіслати мені * повідомлення електронної пошти про те, що послідовність була запущена і звідки.
  • Не забувайте, що " Для цього є додаток ”, І хоча це не згадується в цій статті, вам рекомендується взяти StavFX Android програма молотка .
  • Розглядаючи тему Android, не забувайте, що в ОС є клієнт PPTP VPN, який зазвичай вбудований в ОС від виробника.
  • Метод, блокуючи щось спочатку, а потім продовжуючи дозволяти вже встановлене спілкування, може бути використаний практично на будь-якому зв'язку на основі TCP. Насправді в Стук на DD-WRT 1 ~ 6 фільми, я робив це ще колись, коли використовував протокол віддаленого робочого столу (RDP), який використовує порт 3389 як приклад.
Примітка: Для цього вам потрібно буде отримати на своєму маршрутизаторі функціонал електронної пошти, який на даний момент насправді не працює, оскільки знімок SVN пакетів opkg OpenWRT знаходиться в безладді. Ось чому я пропоную використовувати knockd безпосередньо на вікні VPN, що дозволяє використовувати всі варіанти надсилання електронної пошти, доступні в Linux / GNU, наприклад SSMTP і відправити лист згадати декілька.

Хто турбує мій сон?

How To Setup VPN Server On DD-WRT Router. (PPTP)

HOPE X (2014): Securing A Home Router

How To Setup A VPN Server On Your Home Router Using DD-WRT


Конфіденційність та безпека - Найпопулярніші статті

Приватний режим або режим анонімного перегляду робить веб-перегляд анонімним?

Конфіденційність та безпека Jul 13, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ GaudiLab / Shutterstock Приватне - це відносний термін. Це абсолютн�..


Що таке напад "людина посередині"?

Конфіденційність та безпека May 13, 2025

AngeloDeVal / Shutterstock Атака "посередині" (MITM) відбувається, коли хтось сидить між двома ..


Замороження кредитів незабаром стане безкоштовним, що допоможе вам зупинити злодіїв

Конфіденційність та безпека Sep 11, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ Заморожування вашого кредиту може перешкодити злодіям відкрити рахунок на ..


Чому мій iPhone відображає “Рекомендації щодо безпеки” для мережі Wi-Fi?

Конфіденційність та безпека Jul 9, 2025

Коли ви підключаєтесь до мережі Wi-Fi на своєму iPhone, під його назвою може з’явитись надпис “Рекоменд..


Як, коли та чому встановлювати підключення як вимірюване в Windows 10

Конфіденційність та безпека Jul 3, 2025

Windows 10 призначена для ПК з необмеженим підключенням до Інтернету, і зазвичай вона використовує сті�..


Як налаштувати екран блокування в Windows 8 або 10

Конфіденційність та безпека Jul 3, 2025

Екран блокування в Windows 8 і 10 - це не просто фонове зображення або слайд-шоу. Він може відображати спо..


Як запобігти певним людям дізнатися, що ви читали їх iMessage

Конфіденційність та безпека Sep 14, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ За замовчуванням iMessage надсилає відправнику квитанцію про прочитання, щоб в�..


Як відмовитися від програми покращення взаємодії з клієнтами Microsoft Office

Конфіденційність та безпека Mar 23, 2025

НЕЗАГОТОВЛЕНИЙ ЗМІСТ Коли ви встановлюєте будь-яку останню версію Microsoft Office, Microsoft припускає, що в�..


Категорії