Temat: UPnP&NAT-PMP - włączyć czy wyłączyć?

Na tp-linku wr740n mam postawionego Gargoyla.
Zauważyłem, że włączony domyślnie jest UPnP&NAT-PMP.
Czy tak ma być?
Czy jest to bezpieczne?

Zupełnie się nie znam więc pytam tknięty przeczuciem po lekturze opisu dostępnego w ruterze.

2

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Wyłączyć.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

3

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Dziękuję.

4

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Tu masz takie info: http://www.dobreprogramy.pl/UPnP-stanow … 38959.html

5 (edytowany przez darekkkk 2014-08-29 08:56:23)

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

morfik napisał/a:

Tu masz takie info: http://www.dobreprogramy.pl/UPnP-stanow … 38959.html

Hm, ja się nie znam - ja się tylko wypowiadam smile ... ale nie sposób postawić pytania dlaczego ta "usługa" jest domyślnie włączona?
Jak wynika z zalinkowanego artykułu, ma ona coś tam ułatwiać - no ale zawsze można to sobie ŚWIADOMIE włączyć.
Wydaje mi się, że bardziej optymalnym, po stokroć bezpieczniejszym, rozwiązaniem byłoby domyślne wyłączenie tej usługi - unikamy sytuacji niepotrzebnego narażenia nieświadomego laika na niebezpieczeństwo a ci lepiej zorientowani to zawsze sobie włączą ponieważ będą wiedzieli czego chcą, co ta funkcja niesie ze sobą i jak to zrobić.

6

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Nie jest domyślnie włączona. Zainstaluj sobie czysty system i zobacz.

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

7

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Cezary napisał/a:

Nie jest domyślnie włączona. Zainstaluj sobie czysty system i zobacz.

Dziwna sprawa - na oryginalny soft tp-linka zaistalowałem Gargoyla w wersji z czerwca br.,  następnie aktualizację z 15.08 no i wczoraj ostatnią aktualizację.
Nigdy tej usługi nie tykałem ponieważ jestem zielony jak pietruszka w tych sprawach - nie włączałem jej.
Trudno mi teraz powiedzieć, która wersja "wniosła wiano" w postaci włączonej usługi - wczoraj przypadkowo zauważyłem.
Przyszło mi też do głowy, że może Gargoyle "odziedziczył" tę usługę w stanie czynnym po oryginalnym sofcie tp-linka (a tam może jest domyślnie aktywna), czy to możliwe?

8

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

darekkkk napisał/a:
Cezary napisał/a:

Nie jest domyślnie włączona. Zainstaluj sobie czysty system i zobacz.

Dziwna sprawa - na oryginalny soft tp-linka zaistalowałem Gargoyla w wersji z czerwca br.,  następnie aktualizację z 15.08 no i wczoraj ostatnią aktualizację.
Nigdy tej usługi nie tykałem ponieważ jestem zielony jak pietruszka w tych sprawach - nie włączałem jej.
Trudno mi teraz powiedzieć, która wersja "wniosła wiano" w postaci włączonej usługi - wczoraj przypadkowo zauważyłem.
Przyszło mi też do głowy, że może Gargoyle "odziedziczył" tę usługę w stanie czynnym po oryginalnym sofcie tp-linka (a tam może jest domyślnie aktywna), czy to możliwe?

Nie.

9

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Jeszcze jedno pytanie - jeśli ta usługa była czynna to czy muszę się liczyć z jakimiś szkodami np. poszły w świat jakieś moje hasła, coś się zainstalowało na komputerze/ruterze itp?

Ps. Na pc używam w zasadzie linuksa.

10

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

To coś robi automatycznie przekierowania z wan do tego komputera jak jakaś aplikacja zażąda. A aplikacja na komputerze nie potrzebuje tego żeby wysłać dane w świat...

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

11

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Z tymi aplikacjami to różnie bywa, np. jak jakiś syf złapiesz, to wtedy on sobie może otworzyć furtkę na routerze i poszaleje trochę -- przyłączy cię do botnetu jakiegoś czy coś. smile

12 (edytowany przez darekkkk 2014-08-29 15:36:57)

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

morfik napisał/a:

Z tymi aplikacjami to różnie bywa, np. jak jakiś syf złapiesz, to wtedy on sobie może otworzyć furtkę na routerze i poszaleje trochę -- przyłączy cię do botnetu jakiegoś czy coś. smile

Na ruterze pod Gargoyl'em to jest możliwe?

13

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

To nie ma nic do rzeczy, liczą się te dziury, które zostaną otwarte, bo wtedy ruch powędruje bezpośrednio do maszyny za routerem. Jeśli na tych maszynach nie masz żadnych zabezpieczeń, to masz problem. smile Dlatego lepiej unikać takich automatów operujących na zaporach.

14

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

W jaki sposób mogę sprawdzić czy mają miejsce te dziury?
Łopatologicznie proszę.

15

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Nie ma żadnych dziur. UPNP to usługa dzięki której klient p2p (bittorrent, skype) na kliencie może poprosić router o umożliwienie odbierania połączeń przychodzących z internetu. Nie ma powodu by ją wyłączać, chyba że masz 100% pewności że nie będzie potrzebna to zaoszczędzisz 1% mocy routera.

Zawsze jest włączona w routerach dla ludu, żeby im wideo na Skype chodziło płynnie.

TP-Link WDR4300 + E398
WD MyNet N600 + E3131 + E3372
WNDR3700v2
WGT634U

16

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

W panelu gargulca są tam widoczne wszystkie porty otwarte. Nie pamiętam gdzie dokładnie, bo nie używam już ale tam była jakaś zakładka z upnp.

Można też wbić na router prze ssh i tam wydać polecenie:

iptables -nvL

i sobie przejrzeć czy są tam jakieś porty niepożądane pootwierane. Ale skoro już to upnp wyłączyłeś, to raczej nic nie powinno tam być.

@SzymonKubisiak -- to nie chodzi o dziury w samym oprogramowaniu, a o pootwierane porty na zaporze przez robaki i inny syf internetowy, który się wgra na maszynę-klienta za router. Wtedy taka maszyna otworzy sobie porty na routerze i droga wolna dla przyjmowania ruchu z sieci -- o to chodzi.

17

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

W tym rozumowaniu jest jedno ukryte założenie: że maszyny w sieci są dziurawe jak ser szwajcarski i tylko czekają na robaki z netu.
Aktualną maszynę można podpiąć z zewnętrznym ip i nic się nie stanie. Poza tym, nawet jak OS ma luki, to otwiera się tylko rura do portu który jest w danej chwili zajęty przez klienta, więc nadal nie ma co panikować.
Jak masz syf zainstalowany na komputerze wewnątrz sieci to nie zmieni wiele w jego dostępności dla botnetu - zawsze znajdzie się ktoś z publicznym IP kto ten ruch przeroutuje. Co zresztą jest tak samo zrobione w Skype, dlatego transfer plików i wideo działa lepiej lub gorzej ale zawsze.

TP-Link WDR4300 + E398
WD MyNet N600 + E3131 + E3372
WNDR3700v2
WGT634U

18

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Cezary a tak z ciekawości jaką wersję UPnP mamy w najnowszym gargoyle ?

| C2600 @ OpenWrt 21.02 / LuCi -> sieć gościnna, WINS serwer, VLAN, DLNA, multiwan
| WDR4300 @ OpenWrt 21.02 / LuCI -> extroot, sieć gościnna, WINS serwer
| MR3020 @ MiFi 17.01 -> E3372 HiLink
| WR842ND v2 @ Gargoyle PL 1.13.0 -> testy

19

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

miniupnpd 1.8.20130426

Masz niepotrzebny router, uszkodzony czy nie - chętnie przygarnę go.

20

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

SzymonKubisiak  napisał/a:

Poza tym, nawet jak OS ma luki, to otwiera się tylko rura do portu który jest w danej chwili zajęty przez klienta, więc nadal nie ma co panikować.

No nie byłbym taki pewien:

The Flash UPnP Attack was discovered in 2008. A specially crafted Flash applet, running on a web page inside your web browser, can send a UPnP request to your router and ask it to forward ports. For example, the applet could ask the router to forward ports 1-65535 to your computer, effectively exposing it to the entire Internet.
...
Unfortunately, it gets worse — on some routers, a Flash applet could change the primary DNS server with a UPnP request. Port forwarding would be the least of your worries – a malicious DNS server could redirect traffic to other websites.

Miło. big_smile Więcej do poczytania tutaj: http://www.howtogeek.com/122487/htg-exp … rity-risk/

21 (edytowany przez SzymonKubisiak 2014-08-30 08:38:37)

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Hmm, dlaczego przy każdej dyskusji o dziurach w bezpieczeństwie ZAWSZE pojawia się Flash? : )
Jeżeli rzeczywiście podmiana DNS jest nadal możliwa, to zamiatanie problemu pod dywan nie doprowadzi do jego rozwiązania.

/edit: widzę że cała afera z atakiem na DNS zaczyna się i kończy na potencjalnej możliwości przekierowania portu 53...

TP-Link WDR4300 + E398
WD MyNet N600 + E3131 + E3372
WNDR3700v2
WGT634U

22

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Może dlatego, że wszystkie strony porno używają flasha? big_smile

23 (edytowany przez build000 2014-08-30 12:37:42)

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Dlatego właśnie ostatnio zaleca się stosowanie dnssec z pakietu dnmasq-full - miejmy nadzieje, że w gargoyle też z czasem pojawi się ta funkcjonalność. wink
Po mimo wygody i potencjalnego braku ewidentnych zagrożeń, lepiej nie korzystać z funkcjonalności UPnP & NAT-PMP.
Poza tym ta funkcjonalność w gargoyle jest wielce zawodna - nie zawsze zapora zwalnia dane porty i czyni je zamkniętymi po zakończeniu aktywnego ich wykorzystywania przez różne aplikacje, protokoły, i.t.d.

24

Odp: UPnP&NAT-PMP - włączyć czy wyłączyć?

Dla mnie, to sam protokół jest schrzaniony -- 0 uwierzytelniania, 0 autoryzacji, i traktowanie wszystkiego jak zaufane i bezpieczne -- to jest jawne proszenie się o kłopoty.