פורטים במצב סטלס

  • פותח הנושא רש
  • פורסם בתאריך

רש

New member
פורטים במצב סטלס

אצלי מותקן זון אלארם גירסה חינמית, בבדיקה shield up מצאתי שכל הפורטים במצב סטלס. מקריאת ההסבר באתר הבנתי שמצב עדיף הוא לקבל מצב של פורטים סגורים. האם יכול להיות שכל הפורטים שנבדקו אומנם פתוחים אבל מוגנים על ידי הפייר וול. אם אפעיל את המחשב עם מספר תוכנות מינימאלי הנדרשות לבדיקת shield up, האם אני אמור לראות לפחות כמה פורטים במצב סגור. הסבר קטן יעזור להבין את דרך הבדיקה של ה shield up ומה זה באמת נותן על איכות האבטחה של המחשב.
 

uzi2

Active member
מצב stealth הוא המצב האופטימלי

גם במצב closed וגם במצב stealth הפורט סגור. במצב closed הפורט סגור והמחשב שלך מדווח למחשב הבודק שהפורט סגור, ובמצב stealth הפורט סגור והמחשב שלך בכלל לא עונה למחשב הבודק על הבדיקה שלו. אם המחשב שלך לא יענה לאף בדיקה של המחשב הבודק, אז המחשב הבודק בכלל לא ידע שיש מחשב בצד שהוא מנסה לבדוק. לכן עדיף מצב stealth. בעיקרון פורט סגור זה פורט שמסרב לתקשורת מבחוץ. נסיונות תקשורת יזומים מבחוץ לא יטופלו, מעבר לכך שהמחשב שלך ידווח שהפורט סגור. פורט פתוח זה פורט שמאזינה אליו תוכנה כלשהי. התוכנה מאזינה לתקשורת שיזומה מבחוץ ופועלת בהתאם. זה יכול להיות תוכנת עכברוש (שפותחת דלת אחורית) שהמחשב שלך נדבק בה, וזה יכול להיות תוכנה לגיטימית. באם התוכנה עונה, אז הפורץ יכול לנסות לתקשר איתה ולברר מהי התוכנה ומה הגירסה שלה, ואז לבדוק האם יש בה חורי אבטחה שהוא יכול לנצל. כמובן שאם יש לך תוכנה לגיטימית שמאזינה לאינטרנט, ואתה רוצה שהיא תעבוד, לדוגמא יש לך שרת WWW שמאפשר לך להריץ אתר פומבי במחשב שלך, אז כמובן שאינך רוצה לסגור את הפורט כי אתה רוצה שאנשים יוכלו לגשת לאתר הזה. במקרה כזה, אתה צריך לוותר על חסימת כל הפורטים ורק להשתדל לדאוג שבתוכנה לא יהיו חורי אבטחה. בכל מקרה, בדיקות של פורטים פתוחים ילמדו אותך על התוכנות שמאזינות אצלך במחשב לתקשורת ויאפשרו לך לבדוק האם יש צורך בכך שהן יאזינו לתקשורת או שאפשר לבטל אותן.
 

DCoder

New member
תלוי

מצב Stealth הוא אכן המצב האופטימלי אם אתה לא מפעיל שום סרביסים. במידה ואתה מפעיל סרביס כלשהו, עדיף לעיתים ( אם כי, גם לא תמיד, עקב האפשרות לDOS attack בעקבות שליחת חבילות חזרה לתוקף ) לסגור פורטים, ולא להפיל את החבילות. הסיבה פשוטה: נניח שתוקף סורק את מחשבך - אם כל החבילות נפלו, הרי שבעזרת הסריקה לא יוכל להגיע התוקף למסקנה אפילו אם מדובר במחשב חי או לא. לעומת זאת, אם כל החבילות נפלו, פרט לבוא נאמר חבילות שנשלחו לפורט 80, הרי שהתוקף יוכל להגיע למסקנה שיושב מולו פיירוול כלשהו ( ויתקדם לעבר תקיפתו ). אם פשוט כל הפורטים סגורים מלבד פורט יחיד, יחליט שאותו מחשב מריץ רק מספר סרביסים, ואולי יחליט לעבור הלאה.
 

shai_shai_shai

New member
תגובה

טעית בפירוש של האתר של גיבסון , זה מה שכתוב על stealth : If all of the tested ports were shown to have stealth status, then for all intents and purposes your computer doesn´t exist to scanners on the Internet! וזהמה שכתוב על Closed Closed" is the best you can hope for without a stealth firewall in place. כלומר ש Closed זה המצב הכי טוב שאתה יכול לקוות אליו אם לא כולם במצב של stealth .
 

uzi2

Active member
דווקא גיבסון לא מתנסח במדוייק

יש עוד דרכים לדעת האם יש מחשב בצד השני חוץ מאשר בדיקת פורטים. למשל דרך פינג (ICMP packets). המונח פורט מוגדר עבור תקשורות מסוג TCP או UDP, והאתר של גיבסון בודק חלק מהפורטים של TCP, אבל זה ממש לא מכסה את כל סוגי התקשורת. מצד שני (תגובה ל- DCODER) אני גם לא ממש מסכים שהעובדה שהמחשב בצד השני יודע שיש לך פיירוול מהווה בעיה בטיחותית אל מול מצב שבו אין לך פיירוול. הרי ממילא השרותים שהמחשב שלך מציע באופן פומבי יהיו פתוחים גם כך וגם כך. הרבה סורקים לא מבצעים סריקה של כל הפורטים אלא רק סריקה חלקית, ואז אם הם מוצאים משהו, אז הם ממשיכים לבדוק בדיקה יותר מקיפה, זה בכל מקרה עדיף על פני פורטים לא חסומים.
 

uzi2

Active member
ועוד הערה קטנה

למרות שאני חולק על דעתו של DCODER, הוא לא טעה בפירוש של האתר של גיבסון. הוא פשוט הביע דעה שונה מהדעה של גיבסון.
 

DCoder

New member
מצטער לאכזב, לא תירגמתי את פירושו

של גיבסון. זו דעתי ודעתי בלבד כפי שעוזי פירש. את הוויכוח הזה ניהלו מספר אנשים ב-usenet, ואתם מוזמנים לקרוא, ולקחת צד. אני מאמין שהתוקף צריך לדעת כמה שפחות ככלל. הידיעה שאכן מדובר בפיירוול, יכולה להביא למספר מסקנות, ובין היתר - שיש מה להסתיר מאחוריו. בנוסף, כמעט לכל פיירוול יש את הבאגים שלו, את האקספלוייטים שלו, וכיו"ב. עדיף ככלל תמיד לתת את ההרגשה שזהו עוד מחשב ברשת, שסך הכל מריץ סרביס מאוד ספציפי למטרה מסויימת. באשר לתגובה של שי - אני לא חושב שיש סתירה כלשהי בין דבריו של גיבסון לשלי. הוא כותב, בדיוק כמו שכתבתי בהודעה הראשונה - שאם כל הפורטים שלך במצב Stealth, ואני מדגיש כל, אכן זהו המצב האופטימלי. קראתי שוב ושוב, ולא הבחנתי באמרה אחת לגבי חלק מהפורטים במצב Stealth וחלק פתוחים. צריך לזכור גם שדיברתי על מצב שונה. גיבסון מתאר אבטחה של מחשב ביתי, שמן הסתם לא מריץ שום סרביסים. זהו לא המצב שתיארתי. יש לציין, כי גם אני מריץ פיירוול ( netfilter-iptables ) במצב Stealth מהסיבות לעיל.
 
למעלה