P2P - blokada

Problemy z zakresu security (VPN, firewall, IDS/IPS itp.)
Wiadomość
Autor
lorencpl
wannabe
wannabe
Posty: 126
Rejestracja: 17 sie 2006, 12:37
Lokalizacja: Wrocław

P2P - blokada

#1

#1 Post autor: lorencpl »

Witam,
mamy w firmie firewalla ciscowego ASA 5540 i chciałbym np. za pomocą access list zablokować ruch P2P z sieci wewnętrznej. Czy macie może listę portów do programów P2P lub może w pracy już macie takie ACL. Znalazłem w sieci jakieś informacje o portach ale nie wiem czy są wystarczające.
-------------------------------
Cisco

Awatar użytkownika
adikb
wannabe
wannabe
Posty: 152
Rejestracja: 05 wrz 2006, 23:45
Lokalizacja: Poznań

#2

#2 Post autor: adikb »

ACL-ki to raczej średni pomysł dla ruchu P2P. Niestety ale większość z nich potrafi działać pomimo wycięcia ich natywnych portów. Zresztą dziwię się - z zasady powinniście mieć zablokowane wszystkie porty i otwarte tylko te które służą do pracy w firmie. Radziłbym zacząć od tej strony, a później conajwyżej otwierać odpowiednie porty.

Najlepszym rozwiązaniem dla P2P (a raczej najgorszym dla niego) jest wprowadzenie klasyfikacji w oparciu o NBAR i odpowiednie skierowanie ruchu P2P na tej podstawie bądź przydzielenie mu odpowiedniego pasma (najlepiej 0).

W przypadku NBAR masz większe szanse na wycięcie opdowiedniej transmisji niż w przypadku acl-ek. Łącznie z tym, że NBAR jest w stanie sprawdzać pakiety lecące portem np 80, czego w przypadku aclki nie zrobisz (nie wytniesz przecież www w firmie).

Życzę udanej walki.
CCNP,CCDP,JNCIA-FWV,CCNA-sec

marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

#3

#3 Post autor: marwooj »


Awatar użytkownika
Sofcik
wannabe
wannabe
Posty: 1026
Rejestracja: 28 mar 2006, 15:29
Lokalizacja: Warszawa

#4

#4 Post autor: Sofcik »

adikb pisze:ACL-ki to raczej średni pomysł dla ruchu P2P. Niestety ale większość z nich potrafi działać pomimo wycięcia ich natywnych portów. Zresztą dziwię się - z zasady powinniście mieć zablokowane wszystkie porty i otwarte tylko te które służą do pracy w firmie. Radziłbym zacząć od tej strony, a później conajwyżej otwierać odpowiednie porty.

Najlepszym rozwiązaniem dla P2P (a raczej najgorszym dla niego) jest wprowadzenie klasyfikacji w oparciu o NBAR i odpowiednie skierowanie ruchu P2P na tej podstawie bądź przydzielenie mu odpowiedniego pasma (najlepiej 0).

W przypadku NBAR masz większe szanse na wycięcie opdowiedniej transmisji niż w przypadku acl-ek. Łącznie z tym, że NBAR jest w stanie sprawdzać pakiety lecące portem np 80, czego w przypadku aclki nie zrobisz (nie wytniesz przecież www w firmie).

Życzę udanej walki.
A nie jest tak że NBAR nie działa na ASAch? Poza tym NBAR może mieć kłopoty z opakowanymi pakietami - np BitTorrent "zapakowany" w SSH i generalnie z szyfrowaniem.

--
Pozdrawiam
Piotrek

Awatar użytkownika
em_er
wannabe
wannabe
Posty: 692
Rejestracja: 21 sty 2005, 22:29

#5

#5 Post autor: em_er »

na ASa z p2p poradzic powinien sobie AIP, jeśli masz takowego :)

cobico
wannabe
wannabe
Posty: 284
Rejestracja: 27 maja 2006, 12:57
Lokalizacja: Milton Keynes, UK

#6

#6 Post autor: cobico »

albo poprostu wstaw tam gdzies linuxa ;)

marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

#7

#7 Post autor: marwooj »

Albo UTM'a innej firmy :-)

Seba
CCIE/CCDE Site Admin
CCIE/CCDE Site Admin
Posty: 6223
Rejestracja: 15 lip 2004, 20:35
Lokalizacja: Warsaw, PL

#8

#8 Post autor: Seba »

Sofcik pisze:A nie jest tak że NBAR nie działa na ASAch? Poza tym NBAR może mieć kłopoty z opakowanymi pakietami - np BitTorrent "zapakowany" w SSH i generalnie z szyfrowaniem.
NBAR faktycznie jest funkcjonalnoscia IOS. Ogolnie chyba wiekszosc, jesli nie wszystkie filtry pakietow maja problemy z blokowaniem ruchu X, czy Y, ktory idzie tunelem SSH, i nie jest to "niedoskonalosc NBAR.
Na ASA do wyboru masz ACL + engine inspekcji na poziomie aplikacyjnym, gdzie mozna blokowac ruch, ktory jest niezgodny ze specyfikacja np. HTTP. Rozwiazanie z AIP jest juz calkiem niezle.

Uwaga ogolna.
Pomysly o zastosowaniu linux, czy UTM innej firmy ogolnie nic nie wnosza do tematu, chociazby z tego wzgledu, ze kolega otwierajacy napisal wyraznie, ze ma ASA5540 i to wlasnie na tym urzadzeniu chce zaimplementowac swoja konfiguracje.
Aha, zeby nie bylo, ja nie jestem anty-linuksowi, czy tez UTM innych firm, ale trzymajamy sie tematu.
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe."
A. Einstein

marwooj
wannabe
wannabe
Posty: 59
Rejestracja: 20 maja 2006, 13:50

#9

#9 Post autor: marwooj »

no to trzeba kupić AIP

ODPOWIEDZ