Az OpenBSD 'elrejti' a NAT-olt gépeket a szem elöl

Címkék

Az otthon is elérhetővé vált nagy sebességű internetkapcsolatok (pl. ADSL, kábelnet) idején egyre többen alkalmazzák azt a költségcsökkentő megoldást, hogy vesznek egy ADSL alapcsomagot, és azt "elosztják" több gép között. Ennek valamelyik szolgáltató nem örül (sőt tiltva van), van olyan szolgáltató, amely engedélyezi az egy háztartáson belüli elosztást. Az ilyen elosztásra talán a legjobb módszer a NAT (Network Address Translation). Sokan nem tudják, hogy a NAT-olt hálózatról jövő csomagokból következtetni lehet a "belső" hálózaton levő gépek számára. A szolgáltatók ezt kihasználva bírságot szabhatnak ki a NAT-oló felhasználók között (ha jól tudom volt is erre példa). Az erről szóló technológiai leírás a "NAT-olt hosztok megszámolásának technikája" elérhető itt (PDF). Mit lehet tenni az ügyben, hogy egy ilyen információ ne szivároghasson ki a hálózatunkról?

Az OpenBSD-s PF mostantól rendelkezik egy "random IP ID" opcióval, amely segítségével lecseréli az IP-k ID értékét valamilyen véletlenszerű értékkel, ezzel is megakadályozva a NAT-olt hálózaton levő gépek számának felderítését (TCP ujjlenyomat és NAT detektálás). Az új opció megvalósítása Daniel Hartmeier munkája. Ezzel az eljárással még biztonságosabbá lehet tenni a NAT mögött levő gépeket, mivel kevesebb információt kap a támadó.

A dologról bővebben itt.

Hozzászólások

Én nem érzem a cikkből ezt. De egyébként is: ahogy az OpenBSD csinálja, jobb. Így jobb? :)

Itt meg csak akkor élvezhető a web sebessége, ha használom az ISP proxyját.

Én csináltam az átjáró gépre egy transzparens proxy-t és az ISP-jét használom parent-proxy-nak...

>milyen programmal?

squid mondjuk?

>van erről valami leírásod?

squid.conf

>megy netbsd alatt?

megy

asd nem is te lennel, ha nem szolnal be.... ;-))

abszolut nem ugy lett irva, hanem targyilagosan ki lett jelentve, hogy az OpenBSD pf-je mostantol rendelkezik ezzel a feature-rel, en igy erzem ...

a proxy squid (de oops is okesz), nekem woody-n netfilterrel megy...

amúgy asszem félreértesz, mert ez nem pontosan az, amire te gondolsz. én a net-et osztó gépen használok trans proxy-t, így nem kell a browserbe manuál beállítani. a linuxomon a squid meg parent-nek használja az ISP proxyját, így lesz _itt_ gyors a webezés (és csak a web). többet a transparent-proxy mini howto-ba....