Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Сетевые технологии (http://forum.oszone.net/forumdisplay.php?f=31)
-   -   Контент-фильтр на свитче или рутере - вообще возможно ли? (http://forum.oszone.net/showthread.php?t=352464)

bredych 26-11-2022 17:51 2997428

Контент-фильтр на свитче или рутере - вообще возможно ли?
 
На управляемых свитчах можно делать пакетную фильтрацию. Где-то точнее, где-то нет, но в принципе возможно. А, интересно, контент фильтрация возможна?
Сделать некое подобие не только пакетного, но и контент файервола на свитче/рутере, чтоб процесс происходил до компа с его возможными уязвимостями.
Возможно? Имеется в виду, локально, а не посылая весь траф как через прокси на облако кого-то там еще.
И если да, то требуется некая готовая железяка, или это можно настроить на обычном управляемом?
порылся в хламе - есть какие-то старые сиськи, убигути.. Навскидку порылся по сети, 2 - ничего не вижу похожего.

Grabber2006 26-11-2022 18:15 2997429

Роутер с антивирусом это не то? Например, в TP-Link AX73 есть родительский контроль и антивирус. Правда за них надо помесячно платить.

dmitryst 26-11-2022 19:51 2997433

bredych, разве что pfSense, opnSense, со специфическими плагинами (я не использовал, просто слышал), также и в OpenWRT вроде плагинами решается.
Вот, например, для pfSense

bredych 27-11-2022 04:21 2997448

Цитата:

Цитата Grabber2006
Правда за них надо помесячно платить. »

нет, это облачные фичи. А я про встроенный в железо или настраиваемый в нем функционал

Цитата:

Цитата dmitryst
разве что pfSense, opnSense, со специфическими плагинами »

почитал страницу - там только пакетная фильтрация. Или я чего-то не вижу?

freese 27-11-2022 09:22 2997452

Что вы имеете ввиду под контент-фильтром?

bredych 27-11-2022 10:42 2997456

проверка содержимого. По сигнатурам, строкам кода, или поведению.. Да хоть stateful inspection..
словом, что-то помимо классического "пакет на такой-то порт, по такому-то протоколу, с такого-то ипа" в условиях фильтрации.

dmitryst 27-11-2022 11:32 2997460

Цитата:

Цитата bredych
почитал страницу - там только пакетная фильтрация. Или я чего-то не вижу? »

как я понимаю, вам нужен Level 7 Firewall. pfSense работает на уровне 3, зато есть DNSBL (DNS BlockLists) - списки сайтов (доменов), которые блокируются полностью (т.е. анализ каждого пакета не производится, блокируется любой трафик с заблокированного домена или к нему). Может, это вас устроит?

kim-aa 28-11-2022 09:56 2997518

Цитата:

Цитата bredych
Сообщения: 1653
Благодарности: 160
Профиль | E-mail | Отправить PM | Цитировать | Сообщить модератору
проверка содержимого. По сигнатурам, строкам кода, или поведению.. Да хоть stateful inspection..
словом, что-то помимо классического "пакет на такой-то порт, по такому-то протоколу, с такого-то ипа" в условиях фильтрации »

1) (Stateful Packet Inspection — инспекция пакетов с хранением состояния) - это по прежнему пакетный фильтр с точки зрения основных параметров фильтрации.
Но добавлено сохранение истории/состояния сессии. Это важно для TCP-based протоколов, но работает далеко не для всех UDP-протоколов.

2) Сигнатурный анализ, оно же NGFW есть только в продвинутых фаерволах.
Даже в тяжелых коммутаторах Cisco типа 6500X продвинутый фаервол реализовывался отдельной платой, а не средствами основной платы.

3) Сигнатурный анализ хреновенько реализуется на процессорах общего назначения. Нужны либо ASIC как у Fortinet, либо специализированные потоковые процессоры как у PaloAlto.

4) Основная ценность таких устройств это обновляемая база Сигнатур, а т. к. , сильно упрощая, Сигнатура просто накладывается на "поток трафика", то устройству фиолетово что ловить: "хошь протокол, хошь атаку, хощь - вредонос", собственно многие это делают одновременно или в паралель.
А базу редких сигнатур пополняют в первую очередь пользователи, через запросы в сервис (у той же плоальты есть утилита записи трафика, формирования пакета и отправки его в сервис для формирования сигнатуры).
Дык вот, кто в опен-сорсе эти бесплатно заниматься будет?

dmitryst 28-11-2022 10:10 2997519

Цитата:

Цитата kim-aa
Дык вот, кто в опен-сорсе эти бесплатно заниматься будет? »

Ну, SNORT же пилят, например, чего бы нет?

kim-aa 28-11-2022 11:41 2997522

Цитата:

Цитата dmitryst
SNORT же пилят, »

Snort is a free open source network intrusion detection system (IDS) and intrusion prevention system (IPS) created in 1998 by Martin Roesch, founder and former CTO of Sourcefire.
Snort is now developed by Cisco, which purchased Sourcefire in 2013.
In 2009, Snort entered InfoWorld's Open Source Hall of Fame as one of the "greatest [pieces of] open source software of all time"

"Open" и "Free" не значит, что никто не платит.

dmitryst 28-11-2022 11:47 2997523

Цитата:

Цитата kim-aa
"Open" и "Free" не значит, что никто не платит. »

я знаю. Но нам, как конечному потребителю, неважно, кто платит вместо нас ;)

Jula0071 28-11-2022 12:46 2997525

Цитата:

Цитата dmitryst
кто платит вместо нас »

У снорта есть платная подписка на сигнатуры. Бесплатная тоже есть, но она отстаёт на 30 дней.
Цитата:

Цитата kim-aa
Сигнатурный анализ хреновенько реализуется на процессорах общего назначения. Нужны либо ASIC как у Fortinet, либо специализированные потоковые процессоры как у PaloAlto. »

В принципе для сохо есть недорогие решения с DPI, например UIPS EdgeRouter. Есть даже полностью софтверные, вроде ntop nEdge. Не знаю, насколько оно производительно, не пробовал. В любом случае, поскольку нынче львиная доля трафика шифруется TLS, для полноценного DPI нужно делать митм подмену сертификата, следовательно установку в траст клиентов своей CA, что не везде возможно. На оборудовании предприятия например да, а в личные телефоны сотрудников уже не залезешь. Без этого можно разве что по SNI фильтровать, да и то в TLS 1.3 это может быть прикрыто, а также есть такая штука как DNS over HTTPS, что тоже делает фильтрацию по SNI невозможной.

bredych 28-11-2022 23:40 2997554

Цитата:

Цитата kim-aa
это по прежнему пакетный »

я знаю. спросил по принципу "если нет на пОльта белок - ну хотя бы дайте кошку". Если нельзя контент, то хоть фичу дропать пакеты по сессиям, открытым не мною.
Цитата:

Цитата kim-aa
Даже в тяжелых коммутаторах Cisco типа 6500X продвинутый фаервол реализовывался отдельной платой, а не средствами основной платы. »

огорчён.
Как понимаю, если валяются какие-то древние сиськи, вероятность найти там что-то подобное приближается к нулю? А вероятность заставить работать по хоть сколько-то актуальным сигнатурам - и того меньше?

Цитата:

Цитата kim-aa
Сигнатурный анализ хреновенько реализуется на процессорах общего назначения. »

рутеры - имеются в виду общее назначение?

Цитата:

Цитата kim-aa
Основная ценность таких устройств это обновляемая база Сигнатур, »

то есть, никаких анализов поведения в принципе не бывает?
А кстати, пусть и чисто теоретически, базы сигнатур от стороннего источника, к примеру, бесплатного антивирь-сканера, использовать таким макаром невозможно?
Подозреваю, что против таких хитрых заранее предусмотрены грабли, но интересно, а вдруг нет? :)

Цитата:

Цитата kim-aa
"Open" и "Free" не значит, что никто не платит. »

ну, в принципе, понятно, что премиум-поддержка по сигнатурам от сиськи идёт по подписке, а бесплатно только сигнатуры от комьюнити.
https://snort.org/
Но это вот добро пашет только с машины под линем, или с свитч/рутера тоже?

Цитата:

Цитата Jula0071
для полноценного DPI нужно делать митм подмену сертификата, следовательно установку в траст клиентов своей CA, что не везде возможно. »

да я рассматривал для начала для личного пользования. Но, как понимаю, тут всё равно надо покупать специализированное железо, софтом здесь не обойтись?

dmitryst 29-11-2022 08:58 2997568

Цитата:

Цитата bredych
Но это вот добро пашет только с машины под линем, или с свитч/рутера тоже? »

если туда сможете снорт вкарячить, то да. Те же программные рутеры на *NIX позволяют это сделать. С OpenWrt придется повозиться, но, как пишут, решаемо

Jula0071 29-11-2022 13:14 2997581

Цитата:

Цитата bredych
Цитата kim-aa:
Сигнатурный анализ хреновенько реализуется на процессорах общего назначения. »
рутеры - имеются в виду общее назначение? »

Имеются в виду процессоры общего назначения, универсальные - архитектур x86, arm, mips - которые используются в маршрутизаторах начального уровня, в противовес специализированным (ASIC), которые способны выполнять специализированный ограниченный набор инструкций, зато делают это значительно быстрее, чем универсальные.
Цитата:

Цитата bredych
тут всё равно надо покупать специализированное железо, софтом здесь не обойтись? »

Как правило да, и ещё подписку. Есть софтверные решения вроде уже упомянутого nEdge, можно поставить и в виртуалку с passthrough интерфейсами, но чёт не нашёл в документации функционала подмены сертификата. Ну может плохо смотрел, а так DPI там выходит не совсем полноценный.

bredych 29-11-2022 13:24 2997582

не, хотел именно развязаться с компом, чтоб отдельная ступень была, не висящий на компе сервис.

dmitryst 29-11-2022 13:42 2997590

bredych, ставьте второй комп в роли рутера ;)

Jula0071 29-11-2022 14:08 2997595

Цитата:

Цитата dmitryst
в роли рутера »

Или в роли фильтрующего бриджа.

bredych 29-11-2022 22:32 2997657

Цитата:

Цитата dmitryst (Сообщение 2997590)
bredych, ставьте второй комп в роли рутера ;)

не, это уже иллюстрация анекдота про едущие сзади скорую и пожарную в роли огнетушителя и аптечки..

dmitryst 30-11-2022 10:00 2997678

bredych, у вас что, комп в семье один? Если да, то, пожалуй, смысла мало, разве что есть какая-нибудь древность, которая все равно без дела лежит. Если нет - он же может раздавать интернет всем, с фильтрацией, и без преферансов и куртизанок :up

Jula0071 30-11-2022 17:04 2997711

Цитата:

Цитата bredych
не, это уже иллюстрация анекдота про едущие сзади скорую и пожарную в роли огнетушителя и аптечки.. »

Ничем не лучше подхода "у меня есть кучка списанного железа, про функционал которого ничего толком не знаю, но хочу из этого слепить контент-фильтр". Ну я так понял пассаж
Цитата:

Цитата bredych
порылся в хламе - есть какие-то старые сиськи, убигути.. »

Вариант собрать из пекарни контент-фильтр хоть и сомнительный, но рабочий.

dmitryst 30-11-2022 18:55 2997724

Цитата:

Цитата Jula0071
сомнительный, но рабочий. »

ну что ж, *sense, работающие хоть на древнем "четвертом пне", позволяют установить snort "в пару кликов", на крайняк, можно установить наиболее знакомый дистрибутив линукса, но тут я уж совсем не помощник :search:

Jula0071 30-11-2022 19:02 2997726

dmitryst, во-первых, снорт это не DPI.
Во-вторых, хоть и можно воткнуть бриджем инспектора на L2, но это точка отказа.
И тут думать и решать надо, возможно с резервированием, что заставит дублировать сетевые узлы.

dmitryst 30-11-2022 19:15 2997730

Цитата:

Цитата Jula0071
снорт это не DPI. »

да, но для примера сойдет. Не обязательно ставить сервер Enterprise-уровня.
Во-вторых, любое железо и софт - потенциальные точки отказа, но для дома что-то как-то никто модемы, WiFi AP , и прочее сетевое оборудование не дублирует ;)

Jula0071 30-11-2022 19:22 2997731

Цитата:

Цитата dmitryst
любое железо и софт - потенциальные точки отказа, но для дома что-то как-то никто модемы, WiFi AP , и прочее сетевое оборудование не дублирует »

Но там и DPI никто не втыкает вроде... Вообще такое нужно хрен зачем, ну может для отслеживания сетевой активности сотрудников... Мне например пофиг.

dmitryst 30-11-2022 19:31 2997733

Цитата:

Цитата Jula0071
для отслеживания сетевой активности сотрудников. »

для этого выделяются средства и ставится проверенное решение, официально. А не ищется по форумам, типа этого, это разве что для дома/дачи. Кстати, что там у нас с бесплатным софтом для DPI? ;)

Jula0071 30-11-2022 22:13 2997743

Цитата:

Цитата dmitryst
Кстати, что там у нас с бесплатным софтом для DPI? »

Даже не знаю... Вроде всё рассказал, ну кроме собственно цен на железки-лицензии-подписки.... оставим этот вопрос исследовать ТС в качестве дз, если любознателен, то пусть фалломорфирует сам, ггг.


Время: 17:12.

Время: 17:12.
© OSzone.net 2001-