192.168.1.x daha fazla yararlanılabilir mi?


24

BT hizmet şirketimiz, 192.168.1.x üretici varsayılanlarını kullanarak mevcut IP şemasını "istismar etmeyi kolaylaştırmaktadır" derken, IP aralığını 10.10.150.1 - 10.10.150.254 IP aralığını kullanmak için bir ağ yapılandırması önermektedir.

Bu doğru mu? Dahili IP düzenini bilmek / bilmemek bir ağı nasıl daha sömürülebilir hale getirir? Tüm iç sistemler bir SonicWall NAT ve güvenlik duvarı yönlendiricisinin arkasında.


Bu soruyu ekleyeceğimi düşündüm: serverfault.com/questions/33810/… Görünüşe göre bu rotaya gidecekseniz karşılaşabileceğiniz bazı problemler ortaya çıkıyor.
Joshua Nurczyk

23
BT hizmetleri şirketiyle bir NDA'nız yoksa, bunları adlandırıp utandırabilir misiniz? O zaman buradaki herkes ipucu eksikliğinden ve hiçbir şey elde edemez faturalandırılabilir işler yaratma arzusundan dolayı onlardan kurtulabilir
goo

Onları
kovmak

Yanıtlar:


55

Bu, en iyi ihtimalle çok ince bir "belirsizlikten güvenlik" katmanı katacaktır, çünkü 192.168.xy, özel ağlar için daha yaygın kullanılan bir ağ adresidir, ancak dahili adresleri kullanmak için, kötü çocuklar zaten ağınızın içinde olmak zorundadır. ve sadece en aptal saldırı araçları "standart olmayan" adres programı tarafından kandırılacak.

Bunu uygulamak neredeyse hiçbir şeye mal olmuyor ve karşılığında neredeyse hiçbir şey sunmuyor.


7
+ + "Hiçbir şeyin maliyeti neredeyse hiçbir şey sunmaz" için. Böyle bir değişikliğin, $$'de değerinden daha fazla acı vermeyeceğini sorgulayabilirim, ama GERÇEKTEN, GERÇEKTEN endişeleniyorsanız ... devam edin ve standart dışı bir IP aralığı kullanın. Sadece varsayılan yönlendirici şifrelerinizi ve portlarınızı değiştirdiğinizden emin olun ... çünkü aksi halde sadece utanç verici. sırıtış
KPWINC

23
Ağınızın boyutuna bağlı olarak, maliyetin hiçbir şeyden çok daha büyük olduğunu savunuyorum. Noodle danışmanlarını gerçekten pişirmek istiyorsanız, ona öngörülebilirliğin bir bilgi güvenliği temeli olduğuna inandığınızı söyleyin ve bu değişikliğin uygulanması ağı daha az güvenli hale getirecektir çünkü birçok erişim kontrol listesini ve diğer teknik güvenlik kontrollerini değiştirmenizi gerektirecektir .
dr.pooter

1
Bu konuda Dr.Poter ile aynı fikirdeyim. Bu, altyapınızda çok büyük bir değişiklik, lanet olası hiçbir faydası yok. Orta büyüklükteki bir çevre ve üstü için, bunun lojistiği (ve riskleri) ülser çağırıyor.
Scott Pack

1
Başka bir anlaşma. Değişiklik yalnızca statik bir IP adresi gerektirmeyen tamamen DHCP ağında “hiçbir ücrete tabi değildir” (genellikle ağda sunucu yoktur). Aksi takdirde baş ağrısına ve çok fazla zamana mal olur.
Joshua Nurczyk

1
+1 Anladım. Güvenlik nedeniyle sadece gizlilikle bir şeyler uygulamak için uzun süren herkese karşı dikkatli olacağım.
squillman

30

Bana faturalandırılabilir meşgul gibi geliyor.

Bir çok tüketici cihazının 192.168.xx adres alanını kullanmasının dışında (ki bu herhangi bir şey gibi kullanılabilir), bunun bir şirket ağının güvenlik ortamını gerçekten değiştirdiğini düşünmüyorum. İçindeki şeyler kilitli, ya da değil.

Makinelerinizi / cihazlarınızı mevcut yazılım / ürün yazılımı üzerinde tutun, ağ güvenliği için en iyi uygulamaları takip edin ve iyi durumda olacaksınız.


13
"Faturalandırılabilir meşgul çalışma" gözlemi için +1. Birinin bir yıllığına kiralarını ödemesi ve müşteri teklifleriyle yaratıcı olması gerekiyor. =)
Wesley

+1 Evet, Nonapeptide'nin söylediği
squillman

3
+1 - Belki bir sonraki hırsız alarmı şirketi hırsızları engellemek için binanın dışını kamuflaj renklerinde boyamanızı önerir! Saçmalıktan güvenlik ...
Evan Anderson

10

BT firmanız bana faturalandırılabilir bir iş istiyor gibi geliyor.

192.168.0.x veya 192.168.1.x alt ağlarından uzak durmayı düşünebilmemin tek nedeni, vpn istemcileriyle örtüşen alt ağlara sahip olma olasılığından kaynaklanmaktadır. Bu, etrafta çalışmak imkansız değildir, ancak vpn'lerin kurulmasına ve sorunların teşhisine bazı komplikasyonlar ekler.


1
Evet, bu genellikle kullanıcıları içine VPN ekleyebilecek ofisler için 10.117.1.0/24 gibi garip ağları seçmemin tek nedeni.
kashani

@ kashani Bu mantıklı bir uygulamadır. Öyle mantıklı ki, IPv6'da özel adresleri kullanmak istiyorsanız , önek içine 40 rastgele bit koymak için RFC 4193'te bile zorunludur .
kasperd

9

192.168.xx adreslemesinin kullanılmamasının büyük bir avantajı, kullanıcıların ev ağlarıyla örtüşmekten kaçınmaktır. VPN'i kurarken, ağınızınkinden farklı olup olmadığı daha tahmin edilebilirdir.


2
+1: Bu, değiştirmek için iki iyi nedenden biri (diğeri alt ağda daha fazla adrese ihtiyaç duyuyor).
Richard,


7

(kokla ... kokla) Kokarım ... bir şey. BT firmanızın yönünden geliyor gibi görünüyor. Kokuyormuş gibi ... baloney.

Anahtarlama alt ağları en iyi ihtimalle bir koruma düzeni sağlar. Geri kalanlarınız kapalı değil ...

Kodlanmış virüslerin günleri çoktan geçti ve kötü amaçlı kodun virüslü makinenin alt ağına bakacak kadar "akıllı" olduğunu ve oradan taramaya başladığını göreceksiniz.


Figleaf için +1.
msanford

Başlangıçta "kod parçası" diyecektim, ama bir şekilde olması gerekenden daha güçlü geliyordu ...
Avery Payne

6

Daha güvenli olmadığını söyleyebilirim. Yönlendiricinize girerlerse, iç aralıkları yine de gösterilecektir.


3

Başka bir kişinin dediği gibi, 192.168.1.x’den değişiklik yapmanın yalnızca iyi bir nedeni, müşteri tarafında VPN kullanıyorsanız. Bu, yönettiğim her ağın farklı bir alt ağa sahip olmasının nedeni, çünkü ben ve istemci makinelerim VPN yapıyor.


2

Tahminime göre, bazı yönlendirici yönlendirmelerden yararlanma komut dosyalarının standart homerouter adreslerine bakmaları zor kodlanmış olacak. Yani onların yanıtı "belirsizlik yoluyla güvenlik" ... belirsiz değil, çünkü betiğin nasıl çalıştığına bağlı olarak muhtemelen ağ geçidi adresine erişebiliyor.


2

Gerçekten, bu sadece bir şehir efsanesidir.

Her neyse, sebepleri aşağıdaki gibi olabilir: 192.168.x.0 / 24 aralığının daha sık kullanıldığını varsayalım. O zaman, belki de, bir sonraki varsayım, PC'lerden birinde, 192.168.x.0 / 24 serisini aktif bilgisayarlar için tarayacağı bir tür kötü amaçlı yazılım olduğu anlamına gelecektir. Ağ keşfi için muhtemelen bazı Windows yerleşik mekanizmalarını kullanacağı gerçeğini göz ardı edin.

Yine - benim için kargo kültizm gibi geliyor.


2

Üretici varsayılanları, denenecek ilk seçenek olduklarından her zaman daha fazla yararlanabilir, ancak 10 aralığı da çok iyi bilinen bir özel alandır ve - 192.168 işe yaramazsa - bir sonraki denenecek. Onlara "boğa" derdim.


2

Her iki aralık da "özel" adreslerdir ve eşit derecede iyi bilinmektedir. BT'nize bakacak başka birini bulun.

Dahili olarak hangi adres aralığını kullandığınızı bilmek hiçbir avantaj sağlamaz. Birisi dahili ağınıza erişince, hangi adresleri kullandığınızı görebilir. Bu noktaya kadar bir seviye oyun alanı.


1

Ben bir ağ adamı değilim ... ama bir Linux insanı olarak, bunun nasıl bir fark yaratacağını anlamıyorum. Bir iç Sınıf C'yi diğerine geçirmek gerçekten hiçbir şey yapmaz. Ağda iseniz, IP adresleri ne olursa olsun, yine aynı erişime sahip olacaksınız.

Kendi kablosuz yönlendiricilerinde neyi yaptıklarını bilmeyenlerin, varsayılan olarak 192.168.0 / 32'ye ayarlayabilecekleri açısından küçük bir fark olabilir. Ama bu gerçekten daha güvenli değil.


1

Bugünün tehditlerinin çoğu, kötü amaçlı yazılımlar yürüten dikkatsiz kullanıcılar tarafından içeriden gelmektedir. Çok fazla koruma sağlayamasa da, kent efsanesi olarak görmezden gelmeyeceğim.

Eğer koruma tek başına gizliliğe güvenirse ("rastgele" klasör adına sahip bir kamu web sunucusunda gizli belge koymak gibi), gizlilik denir.

Bazı komut dosyalarının 192.168.1.x aralığını taraması ve kendi kopyasını yayması zor kodlanabilir. Diğer bir pratik sebep, ev yönlendiricilerin genellikle bu aralıkla yapılandırılmış olmalarıdır, bu nedenle ev makinelerinde vpn kurduğunuzda, bazen de kazalara neden olabileceği için çakışabilir.


1

Bir saldırgan dahili ağınızın güvenliğini tehlikeye sokacak konumdaysa, IP aralığınızı bilecek konumdadır.

Bunun gibi bir şey: Kullandığınız tek koruma IP adres aralığınızsa, yapılandırılmamış bir makineyi anahtara bağlayabilir ve ağ yapılandırmanızı birkaç saniye içinde ARP istekleriyle öğrenebilirim. Bu, aslında arkasındaki tek neden "güvenlik" ise, yoğun bir iştir.

Acı, kazanç yok.


0

Bir adresleme sınıfını diğeri üzerinde kullanmak, daha önce uygulanmış olanların üstünde ve ötesinde gerçek bir güvenlik sunmaz.

Üç ana tür özelleştirilmiş IP adresi sınıfı vardır:

Sınıf A: 10.0.0.0 - 10.255.255.255 Sınıf B: 172.16.0.0 - 172.31.255.255 Sınıf C: 192.168.0.0 - 192.168.255.255


3
İç çekmek. Sınıf temelli yönlendirme yıllardır önemsiz olmuştur. Gerçekten demek istediğin, kullanmak için üç özel alt ağın olmasıdır.
Mark Henderson
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.