Wpis z mikrobloga

Słuchajcie co się wczoraj odjaniepawliło.

Kilka dni temu Router Synology RT6600ax zaczął zgłaszać jakieś dziwne połączenia z adresów IP należących do exit node tor. Pobrałem listę IP z neta i dodałem do blokowanych. Wczoraj złaszał skanowania 'ET SCAN ZmEu Scanner User-Agent' i... po jakimś czasie przestał działać internet. Podczas próby logowania do routera pojawiał się komunikat o błędnym kodzie 2FA, więc zrestartowałem router i już się nie włączył poprawnie, świeciła się tylko pomarańczowa dioda 'status'. Przywróciłem router do ustawień fabrycznych i konfiguruję od nowa, na razie bez zewnętrznego IP. Ktoś ma jakieś sugestie co mogę poprawić, dodać? Jak skończę konfigurację dodam ją w komentarzu

Jaką miałem konfigurację?
1. Huawei B818 w trybie bridge, APN: vpn
2. Synology RT6600ax
- Threat Prevention
- Synology VPN z DDNS
- firewall z rulkami
3. Synology DS224+
- QuickConnect
- Synology Drive
- Pi-hole (macvlan)
- firewall z rulkami

Po co to wszystko?
APN: vpn - pozwalał mi na połączenie VPN z routerem (dynamiczny zewnętrzny IP)
Synology VPN - do korzystania z wifi w miejscach które odwiedzam
QuickConnect - do łączenia z Synology Drive, Photos itp ponieważ postanowiłem oddzielić się od google.

edit:
zapomniałem wspomnieć, że od dłuższego czasu w z mojej sieci lokalnej coś stara się nawiązać połączenia z siecią tor z adresem google[.]com[.]onion i jest to blokowane przez router

#bezpieczenstwo #bezpieczenstwowsieci #firewall #synology #synologyrouter
  • 9
  • Odpowiedz
@r3ap3r: zacząłbym od tego, że nie ma prawa coś próbować nawiązać połączenia z Twoją siecią. Znajdź to i upewnij się, że jest Twoje.

To masz zewnętrzny adres IP czy wykorzystujesz jakieś VPN od zewnętrznych dostawców, żeby móc łączyć się z zewnątrz?
  • Odpowiedz
  • 0
zacząłbym od tego, że nie ma prawa coś próbować nawiązać połączenia z Twoją siecią. Znajdź to i upewnij się, że jest Twoje.


@Bordomir: Jeśli piszesz o połączeniach z TOR to nie wiem co to było. Router Synology nadal próbuje połączyć się z TOR

To masz zewnętrzny adres IP czy wykorzystujesz jakieś VPN od zewnętrznych dostawców, żeby móc łączyć się z zewnątrz?


@Bordomir: Korzystam z LTE od Orange, VPN daje mi
r3ap3r - >zacząłbym od tego, że nie ma prawa coś próbować nawiązać połączenia z Twoją...

źródło: screenshot_2023-09-03 11h57_08_01

Pobierz
  • Odpowiedz
@r3ap3r: a z tym vpnem, bo nie idzie znaleźć informacji jak to działa. Rozumiem, że nie masz przypisanego publicznego adresu IP tylko dla siebie? Tylko jeśli chcesz połączyć się z siecią domową to łączysz się z jakimś ogólnym adresem Orange i tam dają Ci interfejs do Twojej sieci domowej, si?
  • Odpowiedz
  • 0
ale pakiety mają źródło w routerze?


@Bordomir: Na to wygląda

a z tym vpnem, bo nie idzie znaleźć informacji jak to działa. Rozumiem, że nie masz przypisanego publicznego adresu IP tylko dla siebie? Tylko jeśli chcesz połączyć się z siecią domową to łączysz się z jakimś ogólnym adresem Orange i tam dają Ci interfejs do Twojej sieci domowej, si?


@Bordomir: Dostaję po prostu zewnętrzny publiczny adres IP, który jest zmieniany
  • Odpowiedz
@r3ap3r: odnośnie tego requesta
1. dobrze by było budując swoją sieć móc się łączyć do routera i pracować na konsoli. Mnie np. ten Twój panel już denerwuje, bo widzę, że to nie jest cały ruch sieciowy, a tylko pakiety wybrane na podstawie jakichś rules. Na podstawie screena możesz mówić, że źródłem pakietu jest Twój router. Ale może sam wcześniej dostał dns request o ten adres i jako dns go powtarza?
2.
  • Odpowiedz
  • 0
@Bordomir:
ad1 konsola to wyższy poziom wtajemniczenia, może kiedyś się nauczę.
ad2 dotychczas pihole pracowało jako DNS dla wszystkich VLANów
ad3 dobra sugestia, korzystam z Brave i nie używam TORa. Wyłączyłem w przeglądarce wszystko co ma TOR w nazwie, zobaczymy.

Z tym Orange VPN to tylko z nazwy jest to VPN. Po prostu możesz wykupić usługę zewnętrznego IP, dynamicznego lub stałego.
  • Odpowiedz
@r3ap3r: takie wyłączanie na ślepo to trochę błąd w sztuce. Anyway - na malware to nie wygląda. Jeśli chcesz faktycznie sprawdzić co wyprodukowało request to musisz skorelować ruch sieciowy z różnych urządzeń. Może mały siem? ( ͡° ͜ʖ ͡°)
  • Odpowiedz