ฉันหวาดระแวงหรือไฟร์วอลล์ขององค์กรตรวจสอบทั้งประเทศหรือไม่ [ปิด]


22

เมื่อเร็ว ๆ นี้ในปีที่แล้วฉันสังเกตเห็นว่าการเข้าถึงไซต์บางประเภทยากขึ้นโดยเฉพาะอย่างยิ่งในประเทศที่ไม่เป็นที่นิยมเช่นอิหร่านหรือรัสเซีย

ตัวอย่างเช่นตอนนี้ฉันพยายามเข้าถึงเว็บไซต์ของกระทรวงกลาโหมรัสเซีย ( http://eng.mil.ru/en/index.htm ) เว็บไซต์ที่ฉันมีเหตุผลทางธุรกิจที่เกี่ยวข้องกับการเยี่ยมชมและ มันหมดเวลาแล้ว ฉันลองไซต์เดียวกันผ่านทางพร็อกซียุโรปและไม่มีปัญหาในการเชื่อมต่อ จากนั้นฉันก็ลอง tracert และนี่คือผลลัพธ์:

ป้อนคำอธิบายรูปภาพที่นี่

การตีความของฉันคือว่า IP ของ บริษัท ไฟร์วอลล์ถูกบล็อก ฉันถามแผนกไอทีของเราว่านโยบายการบล็อก IP สำหรับเครือข่ายคืออะไรและได้รับแจ้งว่า บริษัท ของเราไม่ได้กำหนดนโยบายนี้ แต่โดยผู้ให้บริการไฟร์วอลล์และเป็น "ความลับและกรรมสิทธิ์" แก่ผู้ให้บริการและพวกเขา (หมายถึง ไอที) ไม่มีอำนาจควบคุมนโยบายดังกล่าว

เรื่องราวของที่นี่คืออะไร? ผู้จำหน่ายผลิตภัณฑ์ไฟร์วอลล์เป็นเพียงการปิดกั้นทั้งประเทศหรือไม่

เพียงแค่หัวเราะคิกคักฉันตัดสินใจที่จะลองประเทศต่าง ๆ เพื่อดูว่าจะเกิดอะไรขึ้น:

Finland       ok
Poland        ok
Russia        blocked
Ukraine       blocked
Estonia       blocked
Turkey        blocked
Saudi Arabia  blocked
Afghanistan   ok
Iraq          blocked
Georgia       ok
Armenia       blocked
Uzbekistan    ok

เอาล่ะฉันสามารถไปที่เว็บไซต์ในอุซเบกิสถานและจอร์เจีย แต่ไม่ใช่ในอาร์เมเนียหรือยูเครน ใครเป็นผู้สร้างตรรกะนี้ขึ้นมา?


1
ระบบตรวจจับการบุกรุกต้องทำอย่างไรกับการกรองเนื้อหา การตอบสนองแผนกไอทีของคุณนั้นไร้สาระสมบูรณ์ IDS และไฟร์วอลล์ไม่ใช่ตัวอย่าง
Ramhound

7
ทั้งหมดนี้ขึ้นอยู่กับความต้องการของผู้ใช้ แต่ฉันจะพูดแบบนี้: ฉันทำงานในสหรัฐอเมริกาและทำงานให้กับ บริษัท ในสหรัฐอเมริกาที่มีพื้นที่เว็บไม่ได้มีคุณค่าสำหรับทุกคนที่อยู่นอกสหรัฐอเมริกาอย่างเต็มที่และเป็นเรื่องปกติที่ถูกขอให้มีการกรองระดับเซิร์ฟเวอร์บางอย่างเพื่อป้องกันประเทศและช่วง IP ทั้งหมด ไม่ใช่เพราะการเซ็นเซอร์ แต่ความต้องการในทางปฏิบัติค่อนข้างจะขึ้นอยู่กับความจริงที่ว่าเว็บไซต์ของพวกเขาจะได้รับการตรวจสอบอย่างสม่ำเสมอและมักจะมีการติดเชื้อมัลแวร์ที่สามารถตรวจสอบได้ในบางประเทศหรือช่วง IP ดังนั้นนี่คือสถานะของโลกอินเทอร์เน็ตที่ทันสมัย
JakeGould

2
ฉันใช้การบล็อกภูมิภาคด้วยตัวเองโดยใช้การเลือกแบล็คโฮลลิ่งเพื่อลดผลกระทบจากน้ำท่วม DDoS เมื่อฉันรู้แน่ ๆ ว่าฐานลูกค้าส่วนใหญ่นั้น จำกัด ทางภูมิศาสตร์อยู่แล้ว มีประสิทธิภาพมาก แต่อาจจะไม่ช่วยถ้าคุณวาดความโกรธเคืองของบางอย่างเช่น mirai
Dmitri DB

1
มันเป็นส่วนมาตรฐานของแผนการป้องกันชั้นเพื่อบล็อกเช่นนั้น เห็นได้ชัดว่ามีข้อ จำกัด แต่เป็นส่วนหนึ่งของแผนโดยรวมที่ใหญ่กว่า แม้จะย้อนกลับไปในช่วงปลายยุค 90 เมื่อสถานที่ที่ฉันเคยทำงานมีเพียงสัญญาเช่า 56k เท่านั้น (หรือบางครั้งก็เป็น T-1 เร็วสุด ๆ !) คุณไม่น่าจะเห็นมันสำหรับ บริษัท ระดับโลกแน่นอน แต่ได้รับมาตรฐานมาระยะหนึ่งแล้วสำหรับ บริษัท ประเภทเล็ก ๆ ในระดับภูมิภาค
Brian Knoblauch

2
มันค่อนข้างน่าสนใจว่าทำไมมีเอสโตเนียในรายการนั้น
Sarge Borsch

คำตอบ:


17

ฉันเห็นผู้ขายหลายรายที่ทำการกรองเนื้อหาตามประเทศต้นกำเนิด โดยปกติแล้วจีนและรัสเซียจะเป็นคนที่เปิดการกรองตามค่าเริ่มต้นหรืออย่างน้อยก็มีการตั้งค่าการแจ้งเตือนบางอย่าง ทั้งนี้เป็นเพราะแหล่งที่มาของการโจมตีของมัลแวร์ ฉันไม่ซื้อสายที่แผนกไอทีของคุณไม่สามารถควบคุมได้ ผู้ขายที่มีความสำคัญต่อเกลือจะให้คุณแก้ไขการตั้งค่าเริ่มต้นในผลิตภัณฑ์ของตน


1
ฉันรู้แน่นอนว่าถ้าฉันทำสิ่งที่ดีกว่าที่จะทำมากกว่าฟังพนักงานระดับล่างบางคนออกไปและฉันเป็น BOFH ฉันจะคาย technobabble ที่พวกเขาเพื่อทำให้พวกเขาออกจากใบหน้าของฉันเพื่อที่ฉันจะได้กลับไป ทำในสิ่งที่ฉันต้องทำ
Dmitri DB

1
ใช่ฉันได้ยินคุณแน่ ๆ ฉันเกลียดที่จะต้องอธิบายสิ่งที่ผู้ใช้เมื่อพวกเขาถามเหตุผลว่าทำไมสิ่งที่เป็นวิธีที่มันเป็นเพราะเส้นแบ่งระหว่างรดน้ำมันลงไปคำที่พวกเขาสามารถเข้าใจกับการพูดคุยลงให้กับพวกเขาเป็นบางเป็นไปไม่ได้
Charles Burge

6

สิ่งนี้ไม่น่าจะทำได้ที่ระดับของ IDS / IPS แต่จะอยู่ที่ระดับไฟร์วอลล์ (ผ่านการบล็อกรายการ IP การเรียงลำดับของประสิทธิภาพที่ต่ำกว่า) หรือระดับการเราต์ด้วยวิธีการที่เรียกว่าการเลือกแบล็คโฮลลิ่งส์ แม้ผ่านมายังเราเตอร์ของคุณเลย)

เหตุผลเบื้องหลังนี้ไม่ชัดเจน - อาจเป็นเพราะประเทศที่คุณระบุนั้นมักจะเป็นแหล่งที่มาของการโจมตีแม้ว่าจะไม่มากไปกว่าสหรัฐฯและผู้โจมตีที่มุ่งมั่นก็จะดำเนินการต่อไปและหลีกเลี่ยงปัญหาใด ๆ ในกรณีนี้ ... อาจเป็นไปได้ว่า ทำงานในองค์กรที่มีขนาดใหญ่พอที่ - พวกเขาหวาดระแวง - ตัวเองเกี่ยวกับการคุกคามจาก IP ที่มาจากที่นั่น ไม่ว่าจะเป็นมาตรการรักษาความปลอดภัยแบบชั่วคราวสำหรับทั้งเจตนาและจุดประสงค์มากมายและคุณไม่มีอะไรจะต้องกังวลเกี่ยวกับตัวเอง อุโมงค์หรือพรอกซี!


3
นั่นเป็นวิธีแก้ปัญหาที่แปลก - โดยพื้นฐานแล้วคุณสนับสนุนให้ใครบางคนข้ามไฟร์วอลล์เมื่อไฟร์วอลล์ควรทำงานได้ หากไฟร์วอลล์ทำงานไม่ถูกต้องและไม่สามารถแก้ไขได้ดูเหมือนว่าถึงเวลาแล้วที่จะต้องโยนทิ้ง
oldmud0

นั่นเป็นสิ่งที่ยอดเยี่ยมสำหรับเขาที่จะทำเช่นนั้น แต่มันชัดเจนมากถ้าคุณอ่านสิ่งที่บุคคลนี้พูดว่าพวกเขาไม่ได้ทำงานในความสามารถในการตัดสินใจในการสร้างผลกระทบในตอนท้ายของสิ่งที่คุณแนะนำและดูเหมือนว่า เขาต้องการทำงานของเขาดังนั้น ...
Dmitri DB

1
เครือข่ายของฉันที่งานล่าสุดของฉันมีทั้งการบล็อกทางภูมิศาสตร์และการปิดกั้นแอปพลิเคชันเปิดเพื่อป้องกันการใช้หัวหอมเราเตอร์หรือ VPN ฯลฯ ในบริการที่ถูกแบนอื่น ๆ เหตุผลข้อหนึ่งก็คือใช่บางประเทศเป็นบ้านของนักแสดงที่ไม่ดีจำนวนมากในสภาพแวดล้อมที่มีการควบคุมน้อยกว่าในขณะที่ยังไม่ได้เป็นสถานที่ที่เราจะส่งข้อมูลการจราจรที่ถูกต้องตามกฎหมาย . คุณสามารถส่งอีเมลสมาชิกครอบครัวยูเครนของคุณได้จากสมาร์ทโฟน
ทอดด์วิลค็อกซ์

4
"อาจเป็นไปได้ว่าหากคุณทำงานในองค์กรขนาดใหญ่พอที่พวกเขาหวาดระแวงเกี่ยวกับภัยคุกคามจาก IP ที่มาจากที่นั่น" หรืออาจเป็นความปลอดภัยลัทธิขนส่งสินค้า
jpmc26

6

เป็นไปได้อย่างสมบูรณ์ที่จะใช้ตำแหน่งทางภูมิศาสตร์ IP เพื่อปิดกั้นช่วงที่อยู่ IP ที่เชื่อมโยงกับบางประเทศ มีการถกเถียงกันมากมายเกี่ยวกับความมีประสิทธิภาพและแน่นอนว่าฉันจะไม่แนะนำให้ใครก็ตามหันมาให้ความสำคัญกับคนอื่น แต่มันก็ขึ้นอยู่กับธุรกิจที่จะตัดสินใจด้วยตัวเองว่าธุรกิจนั้นถูกต้องตามกฎหมายหรือไม่ ความเสี่ยงคืออะไรในการบล็อกช่วงที่อยู่ที่เกี่ยวข้องกับพื้นที่นั้นกับความเสี่ยงของการไม่ปิดกั้นที่อยู่เหล่านั้น

แม้ว่าการบล็อกทางภูมิศาสตร์จะไม่หยุดการโจมตีที่กำหนด แต่จะเพิ่มความซับซ้อนในการโจมตีเครือข่ายของคุณจากตำแหน่งนี้ (และโปรดจำไว้ว่านี่อาจหมายถึงสมาชิก botnet จากตำแหน่งนั้น) และสิ่งนี้อาจลดจำนวน "เสียงรบกวนรอบข้าง" จาก ผู้โจมตีชั่วคราวและสคริปต์เด็กทำให้ง่ายต่อการดูการโจมตีที่กำหนดมากขึ้น

ป้อนคำอธิบายรูปภาพที่นี่ตัวอย่างนี้มาจากบทความฐานความรู้เกี่ยวกับ Sonicwall เกี่ยวกับวิธีตั้งค่าตัวกรองประเภทนี้

ไม่ว่าในกรณีใดหากคุณมีธุรกิจที่ต้องการเชื่อมต่อกับธุรกิจในประเทศที่ถูกบล็อกฉันไม่แนะนำให้พยายามแอบดูไฟร์วอลล์ตามคำแนะนำในคำตอบอื่น ๆ แต่ควรทำให้เรื่องนี้เป็นเรื่องการจัดการ: คุยกับผู้จัดการของคุณ รับพวกเขาเพื่อพูดคุยกับผู้จัดการแผนกไอทีและทำให้ชัดเจนว่ามีความต้องการทางธุรกิจเพื่ออนุญาตการเข้าถึงดังกล่าว ไม่น่าเป็นไปได้สูงที่จะไม่มีวิธีกำหนดค่าบล็อกประเภทนี้และในกรณีที่มีเหตุการณ์ด้านความปลอดภัยบางประเภทเกิดขึ้นและคุณพยายามหลีกเลี่ยงบล็อกที่เป็นส่วนหนึ่งของนโยบายไอทีขององค์กรคุณได้รับการตรวจพบอย่างสูง มีแนวโน้มที่จะถูกทิ้งไว้ซึ่งโทษสำหรับการละเมิดความปลอดภัย


1
เห็นด้วยกับสิ่งที่คุณพูด อย่างน้อยมันควรจะสามารถขึ้นบัญชีขาวของกระทรวงกลาโหมรัสเซียหรือเว็บไซต์อื่น ๆ ที่ OP ต้องการเข้าถึง
chue x

ฉันสามารถนับ megacorps ส่วนใหญ่ที่ฉันได้ทำงานเพราะคำขอประเภทนั้นเป็นประเภทของสิ่งที่ทำให้คุณลำบากจากการจัดการและอาจไม่เกิดขึ้นและในองค์กรขนาดเล็กจะเป็นสิ่งที่สามารถดำรงอยู่ได้มากขึ้น ลองนับเวลาที่พวกเขาบล็อก facebook ที่ บริษัท ใหญ่ ๆ แห่งหนึ่งที่ฉันทำงานด้วยและมันนำไปสู่การจัดการไม่ได้ตรวจสอบโปรไฟล์ facebook ของเพื่อนคนนี้ที่ทำทุกอย่างยุ่ง - เขาเห็นได้ชัดว่า Ecstasy ในรูปสาธารณะของเขา
Dmitri DB

มันเป็นการตัดสินใจของคุณ @DmitriDB แน่นอน ฉันไม่ต้องการให้ผู้จัดการของฉัน "นำ IT ไปปลดบล็อกx " แต่ผมจะบอกว่าในการบันทึกเป็นลายลักษณ์อักษร "เพื่อที่จะประสบความสำเร็จได้รับมอบหมายfooฉันต้องเข้าถึงเว็บไซต์บาร์ซึ่งถูกบล็อกในปัจจุบันสอดคล้องกับนโยบายของ บริษัท . คุณจะทำอย่างไรแนะนำเราจะดำเนินการ?" ท้ายที่สุดแล้ว (และการอภิปรายกันเรื่องประสิทธิผลของการปิดกั้นทางภูมิศาสตร์ในตอนนี้) ธุรกิจอาจตัดสินใจได้ว่าความเสี่ยงของการปลดล็อคประเทศนั้นมากกว่าความเสี่ยงของการไม่ทำงาน ผู้จัดการของคุณกำลังได้รับค่าตอบแทน ปล่อยให้พวกเขา
Rob Moir

1
ฉันจำได้แค่ตะโกนใส่เพื่อแนะนำสิ่งต่าง ๆ เช่นนั้น อาจเป็นเหตุผลที่ฉันไม่เคยทำงานใน megacorp มานานหลายปีแล้ว
Dmitri DB
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.