Results 1 to 15 of 39

Thread: Enable Web Access from WAN? YES-NO. Работает ли защита?

Hybrid View

Previous Post Previous Post   Next Post Next Post
  1. #1
    michaelV,

    сохранить другой порт к веб-интерфейсу:
    nvram set http_lanport=8889, например
    nvram commit

    Vampik,
    к веб-интерфейсу доступ не обязателен, вопрос - как добиться отклика на ping?
    Last edited by Regulirovschik; 05-10-2013 at 17:37.
    DIR-320 1.9.2.7-d-r3591 - http://alesens.dyndns.tv

  2. #2
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Выставлять ЭТО (httpd) в WAN - дыра. Многие так делают, а потом появляются статьи про уязвимости роутеров и ботнеты
    Тем более кто знает, может сделать как было одной строчкой.

    https тоже нужен, не говоря уже о том, что httpd даже POST-запросы не поддерживает, а от длинных GET падает.

    Regulirovschik, получите у своего сотового оператора внешний IP (с абонентской платой и помегабайтной тарификацией трафика), тогда сможете пинговать. Сейчас вы находитесь за NAT и свой роутер пинговать не можете.
    Last edited by Vampik; 05-10-2013 at 18:37.
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  3. #3
    Quote Originally Posted by Vampik View Post
    Выставлять ЭТО (httpd) в WAN - дыра. Многие так делают, а потом появляются статьи про уязвимости роутеров и ботнеты
    Тем более кто знает, может сделать как было одной строчкой.

    Regulirovschik, получите у своего сотового оператора внешний IP (с абонентской платой и помегабайтной тарификацией трафика), тогда сможете пинговать. Сейчас вы находитесь за NAT и свой роутер пинговать не можете.
    а как сделать правильно?

  4. #4
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Quote Originally Posted by AlekseyM View Post
    а как сделать правильно?
    Я не параноик, хотя бы SSH с хорошим паролем. Подключившись к нему, можно получить доступ к чему угодно, не только к веб-морде.

    Дальше зависит только от степени параноидальности - нестандартный порт, запрет логина по паролю, бан подборщиков паролей по IP, portknocking и т.д.
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  5. #5
    Quote Originally Posted by Vampik View Post
    Я не параноик, хотя бы SSH с хорошим паролем. Подключившись к нему, можно получить доступ к чему угодно, не только к веб-морде.

    Дальше зависит только от степени параноидальности - нестандартный порт, запрет логина по паролю, бан подборщиков паролей по IP, portknocking и т.д.
    будем пробовать, весь смысл в том, что бы увидеть из внешней сети подключилось ли устройство к вай фаю.

  6. #6
    Quote Originally Posted by Vampik View Post
    Выставлять ЭТО (httpd) в WAN - дыра. Многие так делают, а потом появляются статьи про уязвимости роутеров и ботнеты
    Тем более кто знает, может сделать как было одной строчкой.
    https тоже нужен, не говоря уже о том, что httpd даже POST-запросы не поддерживает, а от длинных GET падает.
    выставлять в публичный интернет на постоянно - да, небезопасно, а вот иметь такую возможность - полезно.
    дело твое, конечно, лишь бы твой мод в плане таких спорных изменений не ассоциировали с оригиналом.

  7. #7
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Quote Originally Posted by theMIROn View Post
    а вот иметь такую возможность - полезно.
    Virtual server на IP роутера:80 (так было в оригинале, по-хорошему это вроде через REDIRECT делается).
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  8. #8
    Quote Originally Posted by Vampik View Post
    Virtual server на IP роутера:80 (так было в оригинале, по-хорошему это вроде через REDIRECT делается).
    По мне и так и эдак правильно. Но дырой ту возможность в WebUI я бы никак не назвал.

  9. #9
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Quote Originally Posted by ryzhov_al View Post
    По мне и так и эдак правильно. Но дырой ту возможность в WebUI я бы никак не назвал.
    Так никто возможность не убирает - есть Virtual Server, есть SSH. Нужно только отгородить от неопытных юзеров, которые выставят в WAN, да как бы не с admin:admin.

    Вон в стоковых прошивках хорошо если хотя бы telnet из локальной сети есть, да зачастую с ограниченным списком команд. Пытался недавно на работе разобраться почему точка доступа виснет (ну как виснет, 100% загрузка CPU и все клиенты отваливаются), захожу по SSH - из доступных команд грубо говоря get имя_настройки, set имя_настройки, ping и reboot - даже список процессов не посмотреть. Вот это действительно ограничение.
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  10. #10
    Quote Originally Posted by Vampik View Post
    Так никто возможность не убирает - есть Virtual Server, есть SSH. Нужно только отгородить от неопытных юзеров, которые выставят в WAN, да как бы не с admin:admin.

    Вон в стоковых прошивках хорошо если хотя бы telnet из локальной сети есть, да зачастую с ограниченным списком команд. Пытался недавно на работе разобраться почему точка доступа виснет (ну как виснет, 100% загрузка CPU и все клиенты отваливаются), захожу по SSH - из доступных команд грубо говоря get имя_настройки, set имя_настройки, ping и reboot - даже список процессов не посмотреть. Вот это действительно ограничение.
    этим, далеко не в последнюю очередь, и отличаются стоковые от альтернативных.
    в ТАКИХ ограничениях смысла нет, если не забывать, что пользователь УЖЕ сменил прошивку на альтернативную, а не оставил стоковую.

Similar Threads

  1. with Access point no web interface
    By Ternet in forum WL-500w Q&A
    Replies: 0
    Last Post: 16-03-2008, 14:34
  2. configuring second wan
    By ILYAki in forum WL-500gP Q&A
    Replies: 1
    Last Post: 28-08-2007, 10:37

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •