Jump to content
  • 0

Требуется блокировка по МАС адресу


dittel.spb

Question

Коллеги, давно пользую Кинетик дома, без него жизнь не жизнь :)

В домашней сети есть устройства, требующие внешнего доступа: например, NAS, на котором крутится почтовый сервер и веб-сайты (мой, супруги итд). Заметил резкий рост попыток взлома устройств как брутфорсом так и более изощренных с использованием подмены IP адреса. Однако "тупые кулхацкеры" часто используют один и тот же домашний(?) компьютер с той же самой сетевой картой, МАС адрес которой легко бьётся по трейсам (который, кстати, еще снять надо! :( ). В итоге, большинство схем защиты просто не работают, потому что основаны на постоянном IP адресе (например в NAS от Synology, поддержка которой ныне ушла в пампасы и просить их сделать подобную схему защиты от взлома ныне бесполезно) .

Очень сильно нужна блокировка по MAC адресу!

Причем, в отличие от Wi-Fi подключения, - требуется блокировка на канале из интернета, а уж он может быть как проводной, так и беспроводной, как основной так и резервный...

Link to comment
Share on other sites

9 answers to this question

Recommended Posts

  • 1

Вас что из стека адресов провайдера атакуют?

В противном случае не понятно о каком мак-адресе может идти речь. Мак удаленного компа где-то в интернете вот так напрямую вы не увидите. Это другой уровень OSI.

Edited by keenet07
  • Upvote 1
Link to comment
Share on other sites

  • 0

А я именно и говорю про "некий удаленный" компьютер. И таки пишу что "его еще надо увидеть и оттрасссировать". Но эта сложность не снимает задачи блокировать попытки взлома. Если не вручную, то, возможно, автоматически: например, зафиксировав три-четыре раза на одном MAC адресе разные IP адреса за определенный промежуток времени - отправить этот МАС в бан (если уж не доверять пользователю). Хотя тут тоже неоднозначно, если сам хозяин может зайти через пару-тройку разных VPN - его тоже в бан? Значит, нужен и белый список и черный...

Link to comment
Share on other sites

  • 0

Мак адрес конечного устройства это физический адрес. Если он не находится в одной с вами подсети, вы его не увидите. И тем более не заблокируете. Увидеть вы можете только крайний IP адрес с которого к вам обращаются. Трассировка это тоже не об этом. Так вы лишь увидите маршрут из IP адресов от вашего IP до его IP адреса. Не более того. Там нет никаких MAC-адресов.

Банить можете либо по конкретному IP, либо сразу подсетями. Чтоб он не зашёл из того же пула. Если работают из под VPN, то нужно выявить что это за VPN по домену или по IP адресам и так же перебанить все его подсети по IP.

Edited by keenet07
  • Upvote 1
Link to comment
Share on other sites

  • 0
3 часа назад, dittel.spb сказал:

 Если не вручную, то, возможно, автоматически: например, зафиксировав три-четыре раза на одном MAC адресе разные IP адреса за определенный промежуток времени - отправить этот МАС в бан

ip http lockout-policy 4 60 1

Link to comment
Share on other sites

  • 0
31 минуту назад, Mamay сказал:

ip http lockout-policy 4 60 1

так это сработает если с одного айпишника атака, а если массированная атака, допустим с несколько  тысяч айпишников? 

Link to comment
Share on other sites

  • 0
19 часов назад, krass сказал:

так это сработает если с одного айпишника атака, а если массированная атака, допустим с несколько  тысяч айпишников? 

Всю тыщу айпишников keenos и залочит.

Link to comment
Share on other sites

  • 0

У synology есть свой механизм для отправки в бан брутфорсеров и хранит он эту базу не в оперативной памяти. Странно, что автор этого не увидел. 

  • Upvote 1
Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Answer this question...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...