Linux tietoturvaa parantavana reitittimenä ?

Anonyymi-ap

Linux tietoturvaa parantavana reitittimenä, miten ?

Samalla tuollainen tietoturvareititin voisi toimia haittaohjelmien paljastajana, siis käytettäisiin periaatteessa samaa tai vastaavaa teknologiaa kuin mitä kyberturvallisuuskeskus tekee, mutta käyttäjäystävällisenä versiona.

Eli onko olemassa joko erillistä linuxjakelua, joka on juuri tuohon tarkoitukseen räätälöity, tai jos ei jakelua, niin esim. asennettava .deb -paketti debianiin ja muihin devian -pohjaisiin jakeluihin (kuten Ubuntu, Mint jne.)

Idea siis seuraava:

Linux -kone laitetaan toimimaan tietoturvallisena reitittimenä.

Tuossa Linux -koneessa pitäisi ilmeisesti olla 2 verkkokorttia, eli toisella kone saa yhteyden internetiin (joko modeemin tai toisen reitittimen kautta) ja toisella Linux -kone tarjoaa suodatetun nettiyhteyden lähiverkkokytkimelle, johon voi mallista riippuen kytkeä langallisesti 5 tai 8 konetta (Pro malleissa jopa 24), mutta langattomia yhteyksiä noissa ei yleensä ole, jos sellaista tarvitaan, niin toinen Wi-Fi -reititin perään, tai sitten Linux -koneessa pitäisi olla myös Wi-Fi -kortti, jonka avulla tuo sama kone voisi jakaa yhteyttä myös langattomasti.

Mutta se tietoturvan parannus (ilman sitähän laite olisi vain kallis ja sähköä tuhlaava vaihtoehto kaupasta ostettaville reititinlaitteille):

Idea siis tämä:

Kun liität Windows -koneen tuon linux -koneen tarjoamaan lähiverkkoon, niin JOS siinä Windows -koneessa sattuu olemaan jokin haittaohjelma, niin se Linux -kone tekee 2 asiaa:

1. Estää haittaohjelman mahdollisesti aiheuttaman haittaliikenteen julkiseen internetiin

JA

2. Pitää lokia, ja kun haittaliikennettä lähiverkosta päin havaitaan, kerää talteen:

* Haittaohjelman sisältävän koneen paikallisen IP -osoitteen (jotta tiedetää, että täsmälleen mikä kone mahdollisista monista koneista on se, jossa on haittaohjelma)

* Aikaleima (pävämäärä ja kellonaika)

* Tieto siitä, mihin IP -osoitteeseen ja porttinumeroon haittaliikenne suuntautuu sekä tähän liittyvä domain -nimi, jos sellainen liittyy asiaan. Toki joissain tapauksissa haittaohjelma pyrkii suoraan tiettyyn numeeriseen IP -osoitteeseen, jolloin asiaan ei siinä tapauksessa liity domain -nimeä. Mutta jos kone ensin tekee dns -kyselyn vaikkapa haittapalvelin.fi - ja sitten alkaa pommittaa siihen IP -osoitteeseen, joka vastaa tuota domain -nimeä, niin silloin kirjoitetaan lokitiedostoon sekä domain -nimi että myös numeerinen IP -osoite.

Hienoa olisi , jos Linux -koneesa olisi jopa GUI -ohjelma, joka näyttää reaaliajassa, tuleeko haittaliikennettä, ja jos tulee, niin mitkä lähiverkon IP -osoitteet ovat niitä, joista haittaliikennettä tulee.

Tällaisella ratakisulla saavutetaan kerralla molemmat hyödyt:

1. estetään haittaliikenteen pääsy julkiseen internetiin

ja

2. Saadaan täsmällinen tieto siitä, mistä koneesta haittaliikennettä tulee, jotta haittaohjelman poistotoimenpiteet osataan kohdistaa oikeaan koneeseen.

Kyberturvallisuuskeskuksen touhuista kun puuttuu tuo reaaliaikainen seuranta, eli jos saa raportin, että "25.8.2023 kello 21-23:30 on havaittu haittaliikennettä", niin jos ei muista, mikä kone on ollut tuolloin kotireitittimen kautta nettiin kytketttynä, niin ilmoitus on sikäli hyödytön, ettei silloin tiedetä, mistä koneesta haittaliikenne on peräisin.

Silloin käytännön seuraus on se, että operaattorin työntekijä soittaa asiakkaalle uhkauspuhelun, jossa uhataan nettiyhteyden sulkemisella haittaliikenteen takia, eikä asiakkaalla ole mitään tietoa siitä, mistä koneesta haittaliikennettä tulee, jolloin ei ole edellytyksiä kohdistaa siivoustoimenpiteitä oikeaan tietokoneeseen !

Eikö Suomessa ole digiasiamiestä, johon voisi vedota, ja näin estää nettiliittymän sulkemisen asiattomilla ja puutteellisilla perusteilla ?

Asiakkaalla pitäisi aina olla oikeus saada haltuunsa koko raportti kaikkine yksityiskohtaisine tietoineen näissä tapauksissa!

Nettiyhteyden sulkeminen on järeä toimenpide, eikä sellaista pitäisi tehdä muussa tapauksessa kuin silloin, jos asiakas itse osoittaa täydellistä välinpitämättömyyttä asiassa.

Mutta operaattorit mieluummin pyrkivät myymään F-Securen turvaohjelmia (ja saavat tietty myyntivoittoa jokaisesta myydystä ohjelmakappaleesta).

Noista virustorjuntaohjelmista vielä:
Ne antavat aivan käsittämättömän määrän virheellisiä positiivisia hälytyksiä, eli väittävät haittaohjelmaksi aivan normaalia ohjelmaa, joka ei todellisuudessa ole haittaohjelma.

Tuollaiset torjuntaohjelmat, jotka antavat noita vääriä positiivisia hälytyksiä, eivät ole minkään arvoisia, ja olisi parempi, ettei kukaan maksaisi moisista ohjelmista mitään!

Ei pidä tukea taloudellisesti vääryyteen perustuvia ansaintamalleja!

Koska kyberturvallisuuskeskus ja/tai operaattorit ovat joko osaamattomia toteuttamaan sellaisen reaaliaikaisen seurannan, jossa asiakas saisi reaaliaikaista informaatiota siitä, milloin tulee haittaliikennettä ja milloin ei tule (jolloin voisi jokaisen epäillyn koneen liittää verkkoon/irrottaa verkosta, ja seurata, mikä kone aiheuttaa haittaa).

20

537

    Vastaukset 20

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • Anonyymi

      Vielä...

      olisi hienoa, jos olisi vielä sellainen linux -jakelu tai paketti, että keskitetyn pilvipalvelimessa olevan haittaohjelma- ja haittaliikennetietokannan avulla se oppisi koko ajan tunnistamaan uusia haittaohjelmia sitä mukaan, kun uusia haitakkeita ilmaantuu.

      Tällainen olisi todella hyödyllinen, eli sen avulla saataisiin oikeasti haittaohjelmat kuriin !

    • Anonyymi

      Voisi pitää mahdottomana havaita haittaohjelma suoraan. Epäsuorasti sen kyllä voi tehdä: Jos konfiguraatiosi ei sisällä esim. lähtevän meilin palvelinta sellainen liikenne on yllättävää ja luultavasti jonkin spämmi-ohjelmiston aikaansaamaa.
      Oletuksena kannattaakin pitää käyttämättömät portit kiinni jolloin ohjelmalla/spämmibotilla ei ole mahdollisuutta toimia. Liikenteen tunnistaminen on kuitenkin nykyään melko lailla mahdotonta: Liikenne on lähes aina salattua jolloin pakettien sisällöstä ei pysty sanomaan oikeastaan mitään.
      Omalle koneelle voi halutessaan asennella kuitenkin esim. estolistoja, joita netissä on jaossa arveluttavista osoitteista jolloin näihin ei enää saa yhteyttä.
      Perus sääntö on edelleenkin sama: Älä asenna mitään ylimääräistä koneellesi! Ja jos saat jonkin houkuttelevan tarjouksen ohjelmasta: Älä klikkaa linkkiä vaan mene omatoimisesti käyttöjärjestelmän ohjelmien asennus-sivustolle etsimään em. ohjelma. Jos sitä ei löydy se on varmastikin haitake!

    • Anonyymi

      Voit konfiguroida NAT:n päälle router-koneelle ja sallia ip-forwardingin. IP-Tables konfigurointi löytyy varmaan kaikista linux-ytimistä - tai nykyään 22.04:ssä taitaa olla nf_tables, jolloin saat esim. yhteyksien muodostamissuunnan rajattua sekä suljettua turhat portit. Tätä varten tarvitset kaksi verkkokorttia eli sisäverkolle ja ulkoverkolle omansa.
      https://www.cherryservers.com/blog/how-to-manage-linux-system-routing-rules-with-iptables
      Pelkkään routtaukseen tarkoitettujakin jakeluja on ollut, mutta käytännössä ne on karsittuja kerneleitä ja distroja minimi-softamäärällä, jolloin homma on saatu toimimaan vähäisellä muistilla ja melko pienitehoisissa koneissa. Yleensä hankalampia kuin perusjakelut käyttää, koska esim. näytölle ei aina ole ollut tukea vaan laitteeseen kytkeydytään ssh:lla/web selaimella.

      • Anonyymi

        Siis tarkoitus tietenkin olisi tehdä jotain sellaista, jota kaupasta ostettava reititinlaite ei vakiona osaa tehdä !

        Toki jokainen kaupasta ostettava reititinlaite osaa toimia reitittimenä.

        Mutta: Se kaupasta ostettava reititinlaite EI osaa tarkkailla nettiliikennettä, ja jos omasta lähiverkosta pyrkii nettiin jotain sellaista liikennettä, jota haittaohjelmat tyypillisesti generoivat, niin reitittimen tulisi tehdä 2 asiaa:

        1) Estää ko. haittaliikenteen pääsy yleiseen internetiin

        JA

        2) kirjoittaa yksityiskohdat estetystä liikenteestä lokitiedostoon.

        Ja siis olisi hyvä olla GUI -työväline, jolla sitä lokitiedostoa olisi helppoa selailla.

        Kyse tässä EI ole siitä, että miten uudessa koneessa estetään haittaohjelman tulo koneelle.
        Vaan siitä, että jos YHDESSÄ kotikoneessa (joita siis on useita) on haittaohjelma, mutta ei ole aavistustakaan siitä, MISSÄ koneessa tuo haittaohjelma on, niin tuollainen fiksu reititin voisi paljastaa sen, missä koneessa on haittaohjelma, yksinkertaisesti tunnistamalla haittaohjelman generoima verkkoliikenne, aivan samalla tavalla kuin kyberturvallisuuskeskuskin sen tekee.

        Ainoana erona tuon kyberturvallisuuskeskuksen touhuihin on se, että oma systeemi tietenkin kertoo reaaliaikaisesti, milloin jokin kotiverkon kone yrittää lähettää haittaliikennettä ja milloin ei.

        Tällöin olisi helppoa tunnistaa, että mistä koneesta se haittaliikenne tulee.
        Sitä kun kyberturvallisuuskeskus ei sinulle kerro.
        kyberturvallisuuskeskus ainoastaan havaitsee, että haittaliikennettä on havaittu, sillä seurauksella, että operaattori uhkailee nettiyhteyuden sulkemisella kokonaan.

        Mutta kyberturvallisuuskeskuksen surkea tietojärjestelmä ei salli sitä, että reaaliaikaisesti voisit itse nähdä, milloin kotiverkostasi tulee haittaliikennettä ja milloin ei.
        Tuon kun näkisi, voisi kone kerrallaan kytkeä koneen verkkoon ja irti verkosta, ja kun löytyy se kone, jonka liittäminen verkkoon aloittaa haittaliikenteen ja sen irrottaminen verkosta lopettaa haittaliikenteen, tällöin syyllinen on löydetty, eli jos kyseinen kone on windows -kone, toimitaan näin:

        1. Ota talteen Windowsin asennnusavain. Saatat tarvita sitä Windowsin uudelleenasennuksessa.

        2. Formatoi C: -asema

        3. Uudempien Windowsien osalta edellisen lisäksi: Formatoi nimetön asema, jolla ei ole levyasemakirjaintunnusta. Uudemmat Windowsit asentavat osan Windowsin käynnistämisessä tarvittavista tiedostoista tuolle nimettömälle asemalle, toisin kuin vanhemmat versiot, joissa kaikki Windowsin käynnistämisessä tarvittavat tiedostot ovat C: -asemalla.

        Toki, jos haluat korvata Windowsin linuxilla, silloin noita toimenpiteitä ei ole pakko tehdä, mutta kannattaa huomata, että jos ei ota tuota Windowsin asennnusavainta talteen, niin silloin paluu Windowsiin ei välttämättä ole myöhemminkään mahdollista.


    • Anonyymi

      Ooon katsonut tiedosto kerrallaan ei linuxissa oo mitään "tietoturvaa". Myös eenglanniksi oon ettinny "information security" ja voin Vakuttaa missään linuxsin sisältämissä tiedostoissa ei ole olemassa mitään "tietoturvaa".

      Jos puliset vastaan niin kerro se Tiedosto jossa muka on jotain hemmetin "tietoturvaa"?

      • Anonyymi

        Et sinä ymmärrä linuxin tiedostoista mitään, vaan olet pelkkä windowshihu joka jauhaa paskaa linuxista päivästä toiseen.


      • Anonyymi
        Anonyymi kirjoitti:

        Et sinä ymmärrä linuxin tiedostoista mitään, vaan olet pelkkä windowshihu joka jauhaa paskaa linuxista päivästä toiseen.

        Älä viihti Mä tiedän. Sano se vitun "tiedosto" jossa muka on "tietoturvaa" Lähre koodihan on meidän kaikkien saatavilla?


      • Anonyymi
        Anonyymi kirjoitti:

        Älä viihti Mä tiedän. Sano se vitun "tiedosto" jossa muka on "tietoturvaa" Lähre koodihan on meidän kaikkien saatavilla?

        Iltasin oon lukenut hex editorilla levy kirjanpitookin ei oo tietoturvaa sinnekkään piilotettu. Ei Mihinkään filesysteemiin. Mä tiedän nää asiat.


      • Anonyymi
        Anonyymi kirjoitti:

        Iltasin oon lukenut hex editorilla levy kirjanpitookin ei oo tietoturvaa sinnekkään piilotettu. Ei Mihinkään filesysteemiin. Mä tiedän nää asiat.

        Sä et tiedä mistään mitään!


    • Anonyymi

      Linux-tietoturvaan jos haluaa perehtyä kannattaa tutustua SELinux:iin. Se voi olla jo päällä, koska monet eri distrot sitä tukevat - tarkistaa asian voi komennolla:
      # getenforce
      Voi tosin olla, että homma on liian hankala - onneksi oletusasetuksillakin pääsee jo jonkin verran parempaan tietoturvaan.

      • Anonyymi

        #ifdef CONFIG_SELINUX
        security_context_t sid;
        #endif

        #ifdef CONFIG_SELINUX
        if (is_selinux_enabled()) {
        getfilecon(fullname,&sid);
        }
        #endif

        Busyboxissa paljon tuota selinux jutskaa. en mä kyllä tajuu miten se mitään tietoturvaa lisäis. Jossain yritys koneissa tietysti hyvä että käyttäjien toimia voidaan rajoittaa. Kotikoneissa se tavis käyttäjä useimmiten myös ylläpitäjä.


      • Anonyymi

        Vapusen valheita!


    • Anonyymi
      • Anonyymi

        Kyllä se oma kone pitää opettaa hyökkäämään kovemmin. Siinä on hyökkääjällä kusi sukassa kun "uhri" pistää kampoihin.


      • Anonyymi
        Anonyymi kirjoitti:

        Kyllä se oma kone pitää opettaa hyökkäämään kovemmin. Siinä on hyökkääjällä kusi sukassa kun "uhri" pistää kampoihin.

        Tässä myös tuo mahdollisuus... Että jos kunnollisia enempi niin ne tarjoaa koneensa laskentatehot hyökkäyksen kohteeksi joutuneelle... Siinä ikäänkuin Yhdessä tapetahan hyökkääjä.


      • Anonyymi
        Anonyymi kirjoitti:

        Tässä myös tuo mahdollisuus... Että jos kunnollisia enempi niin ne tarjoaa koneensa laskentatehot hyökkäyksen kohteeksi joutuneelle... Siinä ikäänkuin Yhdessä tapetahan hyökkääjä.

        Milläpä meinasit hyökkääjän selvittää, kun lähettävä IP-osoite on väärennetty? Näin on tyypillisesti hyökkäyksissä ja osoitteena saattaa näkyä jonkin puhelinyhtiön serveri: Jos tätä vastaan hyökkäät menee oma osoitteesi kiinni alta aikayksikön. Ainoa mitä voit tehdä on raportoida operaattorille spämmätyt paketit jolloin tämä voi kehitellä seurantalistoja paketeille - yleensä vaatii usean jopa kymmenen operaattorin yhteistyötä selvittää mistä paketti oikeasti tulee. Mutta jos hyökkäys jatkuu päiviä saattaa se jopa onnistua. AbuseDB:hen voi myöskin hankkia tunnukset jos kiinnostaa ilmoitella väärinkäytöksistä - nykyään se vaan ei taida olla ihan suoraviivaista enää - ainakaan raportointioikeuksien osalta. Yleensä sieltä näkyy kuitenkin kun omalle koneelle kilahtaa ylimääräinen paketti, että homma on jatkunut jo jonkin aikaa.
        Eli paras tapa reagoida on estää konetta vastaamasta mitenkään - hyökkääjä ei saa selville onko osoitteessa konetta ensinkään!


      • Anonyymi
        Anonyymi kirjoitti:

        Milläpä meinasit hyökkääjän selvittää, kun lähettävä IP-osoite on väärennetty? Näin on tyypillisesti hyökkäyksissä ja osoitteena saattaa näkyä jonkin puhelinyhtiön serveri: Jos tätä vastaan hyökkäät menee oma osoitteesi kiinni alta aikayksikön. Ainoa mitä voit tehdä on raportoida operaattorille spämmätyt paketit jolloin tämä voi kehitellä seurantalistoja paketeille - yleensä vaatii usean jopa kymmenen operaattorin yhteistyötä selvittää mistä paketti oikeasti tulee. Mutta jos hyökkäys jatkuu päiviä saattaa se jopa onnistua. AbuseDB:hen voi myöskin hankkia tunnukset jos kiinnostaa ilmoitella väärinkäytöksistä - nykyään se vaan ei taida olla ihan suoraviivaista enää - ainakaan raportointioikeuksien osalta. Yleensä sieltä näkyy kuitenkin kun omalle koneelle kilahtaa ylimääräinen paketti, että homma on jatkunut jo jonkin aikaa.
        Eli paras tapa reagoida on estää konetta vastaamasta mitenkään - hyökkääjä ei saa selville onko osoitteessa konetta ensinkään!

        Jaa mää oon sellanen "musta aukko" ei noita Mua vastaan auta hyökätä,,,ei oo mitään mitä vastaan hyökätä.


    • Nykyään voidaan Linuxeissa käyttää ja käytetäänkin virtuaalireitittimiä, jolloin koneeseen voi konfiguroida tarvittavat liikenteenohjaussäännöt sekä liikenteen tarkkailun ja rajoitukset. Kone ei tarvitse kahta verkkokorttia vaan yhdellä laitteella voidaan reitittää vaikka kymmenille koneille tulevaa ja niiltä lähtevää liikennettä. Nämä koneet voivat toki olla joko kokonaan tai osaksi koneen oman käyttöjärjestelmän sisällä pyöriviä virtuaalikoneita omilla, eristetyillä käyttöjärjestelminään.

      Laitevalmistajat vihaavat tätä, että osaajat tekevät turvallisia koneita, reitittimiä ja palomuureja tyhjästä, suoraan yhden koneen sisään ohjelmallisesti.

    • Anonyymi

      OPNsense on yksi tällainen jakelu ja eriitäin hyvä!

    • Anonyymi

      Linuxilla varustettuja reitittimiä on pian joka taloudessa, mutta osataanko niiden turvaominaisuuksia käsitellä on se a ja o.
      Ensinnäkin, kuka osaa kirjautua reitittimen asetuksiin ja modifioida ne turvallisemmaksi?
      Aika harva? Akat ei ollenkaan ;-)

    Ketjusta on poistettu 2 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Olen nainen pahoillani, että tykkään sinusta niin paljon, että

      Haluaisin panna sua. Tuntuu vaan siltä, että olet sen suhteen ihan haluton. Ei minulle riitä pelkkä ystävyyssuhde.
      Ikävä
      97
      1669
    2. Puukotus Kajaanissa

      Kuka puukotti ja ketä? https://yle.fi/a/74-20247765 Vähemmän yllättäen päihteet mainittu
      Kajaani
      47
      1093
    3. Liikenneonnettumuus

      Linkkari ja ruotsibiili törmäsivät linkku oli redun opetusajossa
      Ylitornio
      16
      958
    4. Mieti oikeasti

      Ollaan lähes tuntemattomia, mutta samalla on tämä erityinen vuosien tilanne takana, joka on ollut monella tapaa väärin.
      Ikävä
      40
      868
    5. Pahin tapa satuttaa toista

      On jättää toinen vaille mitään vastausta. Erityisen kipeää se tekee sillon jos toinen ghostaa.
      Ikävä
      85
      796
    6. Taas henkirikos

      Kuka lienee nyt asialla.
      Ilomantsi
      16
      765
    7. kene ajoi "kolarin"?

      "Punkaharjulla Luston ja Tuppuranmäen välillä sattui tiistaina aamupäivällä liikenneonnettomuus. Poliisin mukaan Savonl
      Savonlinna
      19
      761
    8. Taasko sä vedit

      Suojamoodin päälle? Miehelle
      Ikävä
      93
      756
    9. Tiedoksi yhdelle naiselle

      että mies lähestyy kaikin tavoin jos on kiinnostunut! 🙋🏻‍♂️
      Ikävä
      46
      748
    10. Minulla on joskus ikävä sinua ja ajattelen sinua joskus.. edelleen

      Olin joskus niin rakastunut sinuun. Olin onnellinen, että kohdattiin ja kun vain tiesin sinun olevan olemassa. Täytit aj
      Ikävä
      27
      727
    11. Mitä söpö

      Mies mietit?
      Ikävä
      63
      715
    12. 68
      702
    13. Miten uskallan sua nähdä

      Kun vaikutat suuttuneelta :(
      Ikävä
      47
      684
    14. Alkaa jotenkin nyt kuvio hahmottuu täällä

      Sellainen vaikutelma tästä alkaa tulla, että täällä on joku pieni porukka, joka tuntee toisensa tai ainakin pelaa samaan
      Ikävä
      97
      661
    15. Nainen, tässä olen kahden vaiheilla

      Toinen pitäisi valita ja kummassakin on hyvät ja huonot puolensa. Toinen olisi sellainen pysyvä mutta työläs. Toinen taa
      Ikävä
      56
      605
    16. Minä kyllä odotan nainen

      että sinun kanssa voisin jutella asioista ihan oikeasti.
      Ikävä
      47
      604
    17. Jos kaivattusi on

      Varattu niin miksi et antaisi asian olla hänen suhteen. Miksi ylipäätään vielä jatkat?
      Ikävä
      47
      596
    18. Hyvä on sitten, jos et sitä s*ksiä halua kanssani.

      Rakastetaan vaan toisiamme, voin käydä muualla tyydyttämässä fyysisenpuolen tarpeet. Puhumalla tämäkin olisi selvinnyt.
      Ikävä
      131
      585
    19. Suloinen ja herkkä

      Toiset huomioiva, räväkkä, yllättävä. Ei sellaisesta voi olla pitämättä.
      Rakkaus ja rakastaminen
      31
      565
    20. Oliko virhe palkata näykkelis johtoon?

      Kunnan asiat sekaisin eikä mikään homma toimi. Ilmeisesti samaa sekoilua muillekin suunnille. Johtaja asuu itse muualla
      Lappajärvi
      152
      556
    Aihe