Blocco effettivo delle connessioni SMB su AsusWRT

2

Recentemente sono stato attaccato da alcuni cryptolocker (non sono sicuro che si tratti di WannaCry) e ora sto rivedendo le mie politiche di rete. Per raggiungere questo scopo, voglio disabilitare tutte le attività SMB per PC infetti. Sorprendentemente, anche facendo tutto secondo linee guida , il mio traffico SMB non è bloccato comunque.

Ho bloccato le porte 137,138 (UDP) e 139, 445 (TCP) a livello di router (AsusWRT), ma I può ancora accedere alle condivisioni di PC di destinazione. Perché? L'unica misura che ha aiutato è l'arresto del servizio Server sul PC di destinazione. Ecco la mia tabella delle regole del firewall riguardante queste due macchine.

Voglio evidenziare, questa è la tabella white-list , quindi indica solo le connessioni consentite tra Server (cioè server SMB) e Client (cioè SMB- client).

Come puoi vedere, quelle porte sono permesse sul client. È la ragione per cui il traffico SMB sta scorrendo? Possiamo bloccare efficacemente SMB solo per un server, senza influire sul client?

P.S. Il server è Win8.1 Pro, il client è Win10 Pro Creators Update, entrambi hanno indirizzi 192.168.X.X.

    
posta Suncatcher 21.05.2017 - 13:26
fonte

1 risposta

2

La maggior parte dei router consumer ha una singola porta che va alle porte WAN e Four (o altre) dedicate alla LAN. Nel caso di AsusWRT sembra che queste quattro porte siano commutate e non indirizzate, e quindi operino al livello 2 del modello OSI.

Poiché il traffico tra la porta WAN e le porte LAN viene instradato, è possibile eseguire il firewall tradizionale in quanto si verifica al livello 3. Il traffico che ha origine sulla LAN ed è destinato a un altro computer sulla LAN (e viceversa) non viaggia attraverso il firewall. Non è quindi possibile fare ciò che si spera di fare a livello di rete e questo firewall dovrebbe essere fatto a livello di host.

Vedo il tuo commento che afferma che i registri dicono che tutto il traffico sta passando attraverso il firewall, quindi mi piacerebbe vedere quei log se potessi modificare la tua domanda ma dubito strongmente che il tuo router sia capace di firewall di livello 3 su quelle porte switch.

    
risposta data 21.05.2017 - 16:12
fonte

Leggi altre domande sui tag