Results 1 to 15 of 39

Thread: Enable Web Access from WAN? YES-NO. Работает ли защита?

Hybrid View

Previous Post Previous Post   Next Post Next Post
  1. #1
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Quote Originally Posted by theMIROn View Post
    всмысле пропала?
    Телепатирую, что имеется в виду моя сборка. В моей сборке нет этой дыры.
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  2. #2
    А что, совсем никак нельзя открыть 80 порт в прошивке 3.0.6.5212 для RT-N10U ??? (Самому смешно, когда читаю )
    Помогите, пожалуйста. Очень надо для сайта. Не получается никак даже пропинговать внешний IP, не то чтоб открыть порты .
    Для выхода в интернет используется 3G модем. Пингую онлайн службой http://ping.eu/ping/ .

    По dyndns внешний IP такой:
    Code:
    Oct  5 20:05:00 inadyn[619]: Successful alias table update for klass.dyndns.tv => new IP# 213.87.240.156
    Oct  5 20:05:01 ddns: ddns update ok
    А по ifconfig и Status IP другой:
    Code:
    ppp0      Link encap:Point-to-Point Protocol
              inet addr:172.27.133.154  P-t-P:10.64.64.64  Mask:255.255.255.255
    Почему, объясните, пожалуйста.
    Файл /usr/local/sbin/post-firewall вот такой:
    Code:
    cat 
    #!/bin/sh
    
    ## FIREWALL
    
    ## set default policy
    iptables -P INPUT DROP
    
    ## deny ftp access from WAN
    #iptables -I INPUT 1 -p tcp -i "$1" --syn --dport 21 -j DROP
    
    ## Allow access to various router services from WAN
    for P in 443 80 81 8080 8081; do
      iptables -I INPUT 1 -p tcp --syn -i "$1" --dport $P -j ACCEPT
    done
    
    ## NAT
    iptables -t nat -I PREROUTING -p tcp --dport 443 -i vlan1 -j DNAT --to 192.168.1.95:1347
    iptables -t nat -I PREROUTING -p tcp --dport 8080 -i vlan1 -j DNAT --to 192.168.0.185:80
    iptables -t nat -I PREROUTING -p tcp --dport 8081 -i vlan1 -j DNAT --to 192.168.0.185:21
    
    iptables -t nat -I PREROUTING -p tcp --dport 443 -i ppp0 -j DNAT --to 192.168.1.95:1347
    iptables -t nat -I PREROUTING -p tcp --dport 8080 -i ppp0 -j DNAT --to 192.168.0.185:80
    iptables -t nat -I PREROUTING -p tcp --dport 8081 -i ppp0 -j DNAT --to 192.168.0.185:21
    Ни один не пингуется. Уже по-всякому менял. Отключал в веб морде Firewall и защиту от атак, включил обратно. Ни в какую. Respond Ping Request from WAN только стоит Yes.
    Last edited by Regulirovschik; 05-10-2013 at 15:50.
    DIR-320 1.9.2.7-d-r3591 - http://alesens.dyndns.tv

  3. #3
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Для сайта? Доступ к веб-морде роутера?? Который выходит в инет через 3G-модем??? О боги...
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  4. #4
    Quote Originally Posted by Vampik View Post
    Телепатирую, что имеется в виду моя сборка. В моей сборке нет этой дыры.
    мда, гениально, возможность администрирования считать дырой.
    можно тогда пойти дальше, выпилить отключение файрвола, отключение ната, включение telnet, выпилить httpd совсем, это значительно проще, чем сделать whiete-list на доступ к интерфейсу и/или прикрутить https, да?
    fyi, далеко не всегда и не все используют роутеры 1) в режиме gateway 2) с WAN в публичный интернет

  5. #5
    michaelV,

    сохранить другой порт к веб-интерфейсу:
    nvram set http_lanport=8889, например
    nvram commit

    Vampik,
    к веб-интерфейсу доступ не обязателен, вопрос - как добиться отклика на ping?
    Last edited by Regulirovschik; 05-10-2013 at 17:37.
    DIR-320 1.9.2.7-d-r3591 - http://alesens.dyndns.tv

  6. #6
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Выставлять ЭТО (httpd) в WAN - дыра. Многие так делают, а потом появляются статьи про уязвимости роутеров и ботнеты
    Тем более кто знает, может сделать как было одной строчкой.

    https тоже нужен, не говоря уже о том, что httpd даже POST-запросы не поддерживает, а от длинных GET падает.

    Regulirovschik, получите у своего сотового оператора внешний IP (с абонентской платой и помегабайтной тарификацией трафика), тогда сможете пинговать. Сейчас вы находитесь за NAT и свой роутер пинговать не можете.
    Last edited by Vampik; 05-10-2013 at 18:37.
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  7. #7
    Quote Originally Posted by Vampik View Post
    Выставлять ЭТО (httpd) в WAN - дыра. Многие так делают, а потом появляются статьи про уязвимости роутеров и ботнеты
    Тем более кто знает, может сделать как было одной строчкой.

    Regulirovschik, получите у своего сотового оператора внешний IP (с абонентской платой и помегабайтной тарификацией трафика), тогда сможете пинговать. Сейчас вы находитесь за NAT и свой роутер пинговать не можете.
    а как сделать правильно?

  8. #8
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Quote Originally Posted by AlekseyM View Post
    а как сделать правильно?
    Я не параноик, хотя бы SSH с хорошим паролем. Подключившись к нему, можно получить доступ к чему угодно, не только к веб-морде.

    Дальше зависит только от степени параноидальности - нестандартный порт, запрет логина по паролю, бан подборщиков паролей по IP, portknocking и т.д.
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  9. #9
    Quote Originally Posted by Vampik View Post
    Я не параноик, хотя бы SSH с хорошим паролем. Подключившись к нему, можно получить доступ к чему угодно, не только к веб-морде.

    Дальше зависит только от степени параноидальности - нестандартный порт, запрет логина по паролю, бан подборщиков паролей по IP, portknocking и т.д.
    будем пробовать, весь смысл в том, что бы увидеть из внешней сети подключилось ли устройство к вай фаю.

  10. #10
    Quote Originally Posted by Vampik View Post
    Выставлять ЭТО (httpd) в WAN - дыра. Многие так делают, а потом появляются статьи про уязвимости роутеров и ботнеты
    Тем более кто знает, может сделать как было одной строчкой.
    https тоже нужен, не говоря уже о том, что httpd даже POST-запросы не поддерживает, а от длинных GET падает.
    выставлять в публичный интернет на постоянно - да, небезопасно, а вот иметь такую возможность - полезно.
    дело твое, конечно, лишь бы твой мод в плане таких спорных изменений не ассоциировали с оригиналом.

  11. #11
    Join Date
    Mar 2009
    Location
    Moscow
    Posts
    968
    Quote Originally Posted by theMIROn View Post
    а вот иметь такую возможность - полезно.
    Virtual server на IP роутера:80 (так было в оригинале, по-хорошему это вроде через REDIRECT делается).
    D-Link DIR-320 A1/A2, DIR-620 C1, Netgear WNR3500L v1 v2

  12. #12
    Quote Originally Posted by Vampik View Post
    Virtual server на IP роутера:80 (так было в оригинале, по-хорошему это вроде через REDIRECT делается).
    По мне и так и эдак правильно. Но дырой ту возможность в WebUI я бы никак не назвал.

Similar Threads

  1. with Access point no web interface
    By Ternet in forum WL-500w Q&A
    Replies: 0
    Last Post: 16-03-2008, 14:34
  2. configuring second wan
    By ILYAki in forum WL-500gP Q&A
    Replies: 1
    Last Post: 28-08-2007, 10:37

Tags for this Thread

Posting Permissions

  • You may not post new threads
  • You may not post replies
  • You may not post attachments
  • You may not edit your posts
  •