Vor kurzem, in den letzten Jahren oder so, ist mir aufgefallen, dass es immer schwieriger zu werden scheint, bestimmte Arten von Standorten zu erreichen, insbesondere solche in nicht begünstigten Ländern wie dem Iran oder Russland.
Zum Beispiel habe ich gerade versucht, die Website des russischen Verteidigungsministeriums ( http://eng.mil.ru/en/index.htm ) zu erreichen, eine Website, für die ich berechtigte geschäftliche Gründe habe es ist abgelaufen. Ich habe die gleiche Site über einen europäischen Proxy ausprobiert und hatte kein Problem mit der Verbindung. Ich habe dann ein Tracert ausprobiert und dies war das Ergebnis:
Meiner Interpretation nach wird die IP von der Firewall des Unternehmens blockiert. Ich habe unsere IT - Abteilung nach der IP - Blockierungsrichtlinie für das Netzwerk gefragt und erfahren, dass die Richtlinie nicht von unserem Unternehmen, sondern vom Firewall - Diensteanbieter festgelegt wird und dass sie für den Anbieter "geheim und geschützt" ist und dass sie IT) hatte keine Kontrolle über diese Richtlinie.
Was ist die Geschichte hier? Blockieren Anbieter von Firewall-Produkten nur ganze Länder?
Nur zum Kichern habe ich beschlossen, verschiedene Länder auszuprobieren, um zu sehen, was passieren würde:
Finland ok
Poland ok
Russia blocked
Ukraine blocked
Estonia blocked
Turkey blocked
Saudi Arabia blocked
Afghanistan ok
Iraq blocked
Georgia ok
Armenia blocked
Uzbekistan ok
Okay, also kann ich Websites in Usbekistan und Georgien besuchen, aber nicht die in Armenien oder der Ukraine? Wer erfindet diese Logik?
quelle
Antworten:
Ich habe eine Vielzahl von Anbietern gesehen, die Inhaltsfilterung basierend auf dem Herkunftsland durchgeführt haben. In China und Russland ist normalerweise die Filterung standardmäßig aktiviert, oder es ist zumindest eine Art Alarm eingerichtet. Dies liegt daran, dass dies häufig Quellen für Malware-Angriffe sind. Ich kaufe keine Leitung, über die Ihre IT-Abteilung keine Kontrolle hat. Jeder Anbieter, der sein Geld wert ist, kann die Standardeinstellungen für seine Produkte ändern.
quelle
Dies geschieht wahrscheinlich nicht auf der Ebene des IDS / IPS, sondern auf der Firewall-Ebene (Blockierung der IP-Liste, weniger effektiv) oder auf der Routing-Ebene mit einer Methode, die als selektives Blackholing bezeichnet wird (Stark effektiv und blockiert die Route von) sogar überhaupt zu Ihrem Router durchkommen).
Die Gründe dafür sind unklar - wahrscheinlich, weil die von Ihnen aufgelisteten Länder oftmals Angriffsquellen sind, wenn auch nicht mehr als die USA, und entschlossene Angreifer würden in diesem Fall einfach vorgehen und sowieso umgehen ... Könnte das sein, wenn Sie es sind Sie arbeiten in einer Organisation, die groß genug ist - sie sind paranoid -, um sich selbst mit Bedrohungen durch IPs zu befassen, die von dort ausgehen. In beiden Fällen handelt es sich in vielerlei Hinsicht um eine Sicherheitsmaßnahme, und Sie müssen sich keine Sorgen machen. Tunnel oder Proxy raus!
quelle
Es ist durchaus möglich, IP-Geolokalisierung zu verwenden, um IP-Adressbereiche zu blockieren, die bestimmten Ländern zugeordnet sind. Es wird viel darüber diskutiert, wie effektiv es ist, und ich würde sicherlich nicht vorschlagen, es blindlings an jemanden zu richten, aber es liegt an einem Unternehmen, selbst zu bestimmen, ob es legitime Geschäfte mit Unternehmen aus einem bestimmten Bereich hat oder nicht und daher Wie groß das Risiko ist, mit diesem Bereich verbundene Adressbereiche zu blockieren, ist das Risiko, diese Adressen nicht zu blockieren.
Geoblocking kann zwar entschlossene Angreifer nicht stoppen, erhöht jedoch die Komplexität des Angriffs auf Ihr Netzwerk von diesem Standort aus (und bedenken Sie, dass dies möglicherweise Botnet-Mitglieder von diesem Standort aus bedeuten kann) Gelegenheitsangreifer und Script-Kiddies erleichtern das Erkennen zielgerichteterer Angriffe.
Dieses Beispiel stammt aus einem Sonicwall Knowledge Base-Artikel zum Einrichten solcher Filter.
In jedem Fall, wenn Sie ein Unternehmen haben, das eine Verbindung zu einem Unternehmen in einem gesperrten Land herstellen muss, schlage ich nicht vor, die Firewall zu umgehen, wie in anderen Antworten vorgeschlagen, sondern dies zu einem Verwaltungsproblem zu machen: Sprechen Sie mit Ihrem Manager Lassen Sie sie mit dem IT-Abteilungsleiter sprechen und verdeutlichen Sie, dass es eine geschäftliche Anforderung gibt, einen solchen Zugriff zuzulassen. Es ist sehr unwahrscheinlich, dass es keine Möglichkeit gibt, diese Art von Blöcken zu konfigurieren, und wenn die Wahrscheinlichkeit gering ist, dass es zu einem Sicherheitsvorfall kommt und Sie versuchen, Blöcke zu umgehen, die Teil der Unternehmens-IT-Richtlinie sind, werden Sie in hohem Maße erkannt Wahrscheinlich bleibt die Schuld für die Sicherheitsverletzung.
quelle