Raspberry Pi'yi bir Geniş Bant ağı üzerinden bağlı bir IoT kurulumunda saldırıya karşı nasıl koruyabilirim?


9

Kurulum:

Ahududu Pi, geniş bant bağlantısı ile internete bağlı ana düğüm olarak var, ahududu pi birkaç sensör ve diğer mikrodenetleyicileri bağlar. Pi, bir Bulut Barındırma Sağlayıcısı'ndaki bir sunucuya sürekli olarak bağlanır.

Sorular:

  • Yetkisiz kullanıcıların ahududu Pi'ime erişmesini nasıl önleyebilirim?
  • Pi'ye DDoS saldırısını nasıl önleyebilirim?
  • Pi'ye erişmek için DDNS'i (Dinamik DNS) nasıl ve nasıl kullanmalıyım?

1
İlgili: Küçük ev otomasyon kurulumunun güvenliğini sağlama . İlgilenebilecek bazı genel ipuçları var.
Aurora0001

3
DDNS diğer noktalarla aynı soruya ait değildir. Her soru için bir soru sormalısınız.
Sean Houlihane

Yönlendirici yok mu ???
Xavier J

@codenoir Netgear yönlendirici var
Shakti Phartiyal

Bir soru daha. Pi'ye ev veya ofis ağınızın dışından erişmeniz gerekiyor mu?
Xavier J

Yanıtlar:


10

' Küçük ev otomasyon kurulumunun güvenliğini sağlama ' sorusu , genel güvenlik ipuçları için yararlı bir referans sağlar, ancak Raspberry Pi'nizi güvende tutmak için izlemeniz gereken bazı özel adımlar da vardır.

Steve Robillard cevabı Ahududu Pi Stack Exchange üzerinde bir soruya böyle, varsayılan şifre değiştirme kullanma gibi sen yanıt verebilmelerini sağlayacak Pi kullanarak belirli bazı sorunları özetliyor iptables, vb Ayrıca yardımsever bağlanan Manuel Güvenliği Debian , hangi çok rağmen büyük, inanılmaz derecede kapsamlı ve en büyük endişeleri içeriyor.

Pi'ye muhtemelen SSH aracılığıyla bağlanacağınızdan, şifre kullanmak yerine anahtar tabanlı kimlik doğrulamayı düşünün ; potansiyel olarak zayıf bir şifrenin aksine, SSH sertifikasının belirli bir saldırgan tarafından bile tahmin edilmesi neredeyse imkansızdır. Bağlantılı makalede belirtildiği gibi, kötü niyetli işaretler (ör. Yanlış şifre tahminleri) gösteren tüm kullanıcıları engelleyecek olan Fail2ban'a da göz atın .

Senin DDoS kaygıları ile ilgili olarak: Birisi karşı bir DDoS saldırı karar verirse senin Pi , çok az şansı. Bazı saldırılar, Pi'nizin savunması imkansız olan 665 Gbps'ye kadar ulaşabilir . Ama şu soruyu soracağım: Bir saldırgan neden Pi'nizi DDoS yapmak ister ? Hizmetinizi reddetmek muhtemelen bir saldırgana pek fazla fayda sağlamaz ve bunun yerine birçok IoT cihazı DDoS saldırılarına katılmak için saldırıya uğrar .

Eğer çok paranoyak olsaydı Yine de, size Pi belki beyaz liste cihazları verebilecek edildi bağlanmak ve sadece herhangi bir diğer paketleri düşmesi beklenmektedir iptables. Soruna değip değmeyeceğine karar vermek size kalmış.

DDNS ile ilgili olarak, HowToGeek'in kılavuzunu oldukça net buluyorum - esas olarak, yönlendiricinizi bir DDNS ayarı için kontrol etmeniz ve yapılandırmanız gerekir. NoIP, çoğu ana yönlendirici modeli için ekran görüntülerine sahiptir . Muhtemelen bunu ayrıca sormada daha iyi şansınız olacaktır (ve Süper Kullanıcı'da zaten bir cevap bulabilirsiniz ).


1
@ShaktiPhartiyal, DDNS'yi yönlendiriciye güncellemek için Pi'yi kullanmak istiyorsa, Pi'yi güvenli bir şekilde yapmakta sorun yaşadım. Benim sonrası DDNS'i kurmak için bağlantılı bir yürüyüş vardır ve ayrıca güvenli bir güncellemek için bir cevap içerir.
Shaulinator

@Shaulinator yönlendiricim namecheap gibi alan adı sağlayıcıları için ddns desteklemiyor
Shakti Phartiyal 16:17

@ShaktiPhartiyal, ücretsiz dnsdynamic kullanıyorum. Bağlantı kurduğum yazı, ahududu pi'nizi, namecheap gibi sağlayıcılar üzerinde de çalışması gereken DDNS vs yönlendiricinizi desteklemek için yapıyor.
Shaulinator

@Shaulinator Güncelleme için aynı şeyi kontrol edip size haber verdiğiniz için teşekkür ederiz ..
Shakti Phartiyal

5

Aurora0001'in yanı sıra dDoS'dan korunmak istiyorsanız Cloudflare gibi hizmetleri tercih etmelisiniz. DNS kayıtlarınızı sunucularına işaret ederek ve Alan / sunucunuzu güvence altına alarak sizi dDoS saldırılarına karşı korur. DDoS Önleme: Kökeni Korumak


3
Kabul. DDoS hakkında soru soruyorsanız, sizin için koruma sağlamak için birine ödeme yapmanız yeterlidir.
Sean Houlihane

1
@SeanHoulihane Temel plan ücretsizdir.
IoT Lover

Cevaba eklemeye değer.
Sean Houlihane

@IoTLover Cevabınız için teşekkür ederim. Aurora0001'in yanıtı bu yeterince iyi bir fikir veriyor.
Shakti Phartiyal

5

Tamam. Şimdiye kadar yapılan yorumlar göz önüne alındığında, şöyle yaklaşıyorum:

  1. Herhangi bir yetkili sağlayıcı aracılığıyla DDNS kurun.
  2. PI'nızda OpenVPN'i kurun ve UDP bağlantı noktası 1194'ü (veya kurduğunuz herhangi bir bağlantı noktasını) yönlendiriciden PI'ya yönlendirin. PI'nıza yapılan tüm harici bağlantıların düzgün yapılandırılmış bir OpenVPN istemcisi olması gerekir (hatta bir telefon bile kullanabilirsiniz!)
  3. İkincil bir önlem olarak, IPTable'ları kullanarak PI'ye gelen erişimi güvenli hale getirin. El ile yapmak popodaki bir acıdır, bu yüzden yapılandırmak için Webmin'i (Debian) yükleyin. Buradan, IPTables yapılandırmanızı DDOS'a karşı sertleştirmenin yolları hakkında bir Google araması yapın.

Başka bir VPN'i tercih edebilirsiniz, ancak inanılmaz esnekliği için yaklaşık 10 yıldır OpenVPN'i kullandım.


Bunu kesinlikle deneyeceğiniz için teşekkürler, openVPN konsepti güvenli görünüyor. Bu arada kurulumumda herhangi bir kullanımın aws.amazon.com/vpc olduğunu?
Shakti Phartiyal
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.