CMD: Αποκλείει ύποπτες συνδέσεις δικτύου με εντολές

  • Το Netstat και άλλα βοηθητικά προγράμματα δικτύου σάς επιτρέπουν να εντοπίζετε ανοιχτές θύρες και ύποπτες συνδέσεις που σχετίζονται με συγκεκριμένες διεργασίες.
  • Το Microsoft Defender και η προστασία δικτύου του αποκλείουν τομείς, IP και διακομιστές C2 σε επίπεδο συστήματος με λειτουργίες ελέγχου και αποκλεισμού.
  • Τα τείχη προστασίας σε Windows, Linux, φιλοξενία και συσκευές όπως το FortiGate επιτρέπουν τον αποκλεισμό κακόβουλων IP και θυρών χρησιμοποιώντας κανόνες και μαύρες λίστες.
  • Η τακτική αναθεώρηση των αρχείων καταγραφής και των συμβάντων δικτύου είναι το κλειδί για την προσαρμογή των κανόνων, την ανίχνευση ψευδώς θετικών αποτελεσμάτων και την ενίσχυση της ασφάλειας.

Ασφάλεια δικτύου με εντολές CMD και τείχος προστασίας

Ο έλεγχος του τι εισέρχεται και εξέρχεται από τον υπολογιστή μας μέσω του δικτύου έχει γίνει εξίσου σημαντικός με την κατοχή ενός καλού antivirus . Η απλή σύνδεση και το σταύρωμα των δακτύλων δεν είναι αρκετό: στις μέρες μας, τα bots, οι σαρωτές θυρών και οι αυτοματοποιημένες επιθέσεις δοκιμάζουν την τύχη τους σε οποιαδήποτε διεύθυνση IP βρίσκουν. Η γνώση του τρόπου χρήσης της Γραμμής εντολών, του τείχους προστασίας και άλλων εργαλείων δικτύου σάς επιτρέπει να αποκλείετε ύποπτες συνδέσεις προτού γίνουν πρόβλημα.

Στις επόμενες γραμμές, θα δείτε πώς να χρησιμοποιείτε εντολές όπως netstat, netsh, το Τείχος προστασίας των Windows και άλλα συστήματα φιλτραρίσματος για να εντοπίζετε ύποπτες συνδέσεις, να αποκλείετε κακόβουλες διευθύνσεις IP, να προστατεύετε τις θύρες σας και γενικά να ενισχύετε την ασφάλεια του δικτύου σας τόσο σε Windows όσο και σε Linux, ακόμη και σε συσκευές δικτύου όπως ένα τείχος προστασίας FortiGate. Θα σας πω αμέσως ότι δεν είναι θέμα «μαύρης μαγείας»: με ​​μερικές καλά κατανοητές εντολές, μπορείτε να έχετε ένα επίπεδο ελέγχου που πολλοί χρήστες δεν μπορούν καν να φανταστούν.

Netstat και εταιρεία: μια γρήγορη επισκόπηση των συνδέσεών σας

Το σημείο εκκίνησης για τον αποκλεισμό ύποπτων συνδέσεων είναι να γνωρίζετε ποιος είναι συνδεδεμένος με τι στον υπολογιστή σας . Εδώ έρχεται το netstat, ένα βετεράνο βοηθητικό πρόγραμμα που υπάρχει από τη δεκαετία του '90 σε Unix, Windows, Linux, macOS και ακόμη λιγότερο κοινά συστήματα, και το οποίο παραμένει μια από τις πιο χρήσιμες εντολές για τον έλεγχο δικτύου.

Το όνομα του εργαλείου τα λέει όλα: Δίκτυο + Στατιστικά . Το Netstat εμφανίζει πίνακες σύνδεσης TCP και UDP, θύρες ακρόασης, στατιστικά στοιχεία κυκλοφορίας, σφάλματα, ακόμη και έναν βασικό πίνακα δρομολόγησης . Αυτό σας επιτρέπει να δείτε εάν υπάρχουν μη αναμενόμενες ανοιχτές θύρες ή ενεργές συνεδρίες με απομακρυσμένες διευθύνσεις IP που δεν φαίνονται σωστές.

Πριν το χρησιμοποιήσετε σοβαρά, καλό είναι να κλείσετε όλες τις πιθανές εφαρμογές , ακόμα και να επανεκκινήσετε τον υπολογιστή σας και να ανοίξετε μόνο τις απαραίτητες, και να ελέγξετε πόσες συσκευές υπάρχουν στο δίκτυό σας . Με αυτόν τον τρόπο, τα δεδομένα netstat δείχνουν ότι θα είστε πιο καθαροί, χωρίς τον θόρυβο προγραμμάτων στο παρασκήνιο που δεν σας ενδιαφέρουν εκείνη τη στιγμή, και θα είναι πιο εύκολο να εντοπίσετε ύποπτες συνδέσεις.

Παρόλο που το netstat δεν διαθέτει γραφική διεπαφή, στα Windows μπορείτε να χρησιμοποιήσετε βοηθητικά προγράμματα όπως το TCPView ή το GlassWire , τα οποία ουσιαστικά εμφανίζουν τις ίδιες πληροφορίες με μια πιο φιλική προς το χρήστη διεπαφή. Στο Linux, εργαλεία όπως το iftop, το iptraf ή το ss παρέχουν επίσης μια πολύ καθαρή εικόνα της κίνησης σε πραγματικό χρόνο και, σε πολλές περιπτώσεις, είναι πιο βολικά για αρχάριους.

Λάβετε υπόψη ότι αν χρησιμοποιείτε υπερβολικά το netstat με πολλές παραμέτρους και το εκτελείτε συνεχώς, μπορεί να καταναλώσει πόρους και να επιβαρύνει τον υπολογιστή , ειδικά αν υπάρχουν χιλιάδες συνδέσεις. Δεν είναι ακριβώς «επικίνδυνο», αλλά δεν έχει νόημα να το εκτελείτε κάθε δύο δευτερόλεπτα σε έναν διακομιστή παραγωγής αν δεν χρειάζεται.

Εντολές δικτύου για την προβολή ύποπτων συνδέσεων

Πλεονεκτήματα και περιορισμοί του netstat για την ανίχνευση ύποπτων συνδέσεων

Όταν χρησιμοποιείται με σύνεση, το netstat παρέχει ισχυρή ορατότητα σε ό,τι συμβαίνει στο δίκτυό σας . Μπορείτε να καταγράψετε όλες τις ενεργές συνδέσεις, να δείτε ποιες θύρες είναι ανοιχτές και ποιες διεργασίες εκτελούνται στο παρασκήνιο. Αυτό σας βοηθά να:

  • Εντοπίστε μη εξουσιοδοτημένες συνδέσεις ή διεργασίες που συνδέονται με ασυνήθιστες διευθύνσεις IP.
  • Εντοπισμός σημείων συμφόρησης ή συμφόρηση παρατηρώντας τον όγκο συνεδριών και τα στατιστικά σφάλματος.
  • Ιχνος μόνιμες συνεδρίες που παραμένουν ανοιχτά και μπορούν να προκαλέσουν προβλήματα απόδοσης.
  • Αναλύστε τη συμπεριφορά του διακομιστή σας και αποφασίστε ποιες θύρες πραγματικά χρειάζεστε να έχετε εκτεθειμένες.

Η εντολή παρέχει πολύ λεπτομερή έξοδο, συμπεριλαμβανομένων μετρητών για απεσταλμένα και ληφθέντα πακέτα, σφαλμάτων ανά πρωτόκολλο (TCP, UDP, ICMP, IPv4, IPv6, κ.λπ.), ακόμη και διαδρομών πίνακα δρομολόγησης με την εντολή `netstat -r` . Όλα αυτά είναι ανεκτίμητα κατά τη διάγνωση προβλημάτων συνδεσιμότητας ή την επαλήθευση ότι μια ρύθμιση παραμέτρων έχει εφαρμοστεί σωστά.

Το μειονέκτημα είναι ότι το netstat έχει αρκετά σημαντικά μειονεκτήματα στα σύγχρονα περιβάλλοντα . Αρχικά, η έξοδος μπορεί να είναι αρκετά κρυπτική για όποιον δεν είναι εξοικειωμένος με τις έννοιες δικτύωσης: θύρες, καταστάσεις TCP, πρωτόκολλα και ούτω καθεξής. Επιπλέον, τα νεότερα συστήματα Windows ωθούν τους διαχειριστές προς το PowerShell και άλλα πιο προηγμένα εργαλεία , επομένως η εκμάθηση του netstat απέξω μπορεί να μην είναι η καλύτερη μακροπρόθεσμη επένδυση.

Θα πρέπει επίσης να αναφερθεί ότι δεν κρυπτογραφεί τίποτα ούτε προσφέρει εις βάθος ανάλυση : σας δείχνει δεδομένα, αλλά αν θέλετε να τα συσχετίσετε με μοτίβα επιθέσεων, ανίχνευση εισβολών ή σοβαρή εγκληματολογική ανάλυση, θα πρέπει να βασιστείτε σε άλλες λύσεις όπως IDS/IPS, SIEM ή packet sniffers όπως το Wireshark.

Σε μεγάλα δίκτυα με χιλιάδες κατανεμημένες συσκευές και υπηρεσίες, το netstat καθίσταται δυσκίνητο. Δεν είναι επεκτάσιμο και δεν έχει σχεδιαστεί για την παρακολούθηση ολόκληρου του εταιρικού περιβάλλοντος. Εδώ ακριβώς έρχονται στο προσκήνιο οι λύσεις SNMP, τα εργαλεία παρατηρησιμότητας, η κεντρική παρακολούθηση ή προϊόντα όπως το Microsoft Defender for Endpoint.

Πρακτικές εντολές netstat για την αναζήτηση ασυνήθιστης κίνησης

Στα Windows, για να ξεκινήσετε, απλώς ανοίξτε ένα παράθυρο CMD ή τερματικού ως διαχειριστής και πληκτρολογήστε:

  • netstat: δείχνει τις βασικές ενεργές συνδέσεις.
  • netstat -n: εμφανίζει τις διευθύνσεις IP και τις θύρες σε αριθμητική μορφή, χωρίς να επιλύει τα ονόματα DNS.
  • netstat -sΣτατιστικά στοιχεία ανά πρωτόκολλο (TCP, UDP, IPv4, IPv6…).
  • netstat -ε: γενικά στατιστικά στοιχεία διεπαφής (bytes που στάλθηκαν/λήφθηκαν, σφάλματα…).
  • netstat -απεριλαμβάνει θύρες ακρόασης και καθιερωμένες συνδέσεις.
  • netstat -ο: προσθέτει το Αναγνωριστικό διαδικασίας (PID) που σχετίζεται με κάθε σύνδεση.
  • netstat -p TCP: φιλτράρει ανά πρωτόκολλο (TCP, UDP, TCPv6, UDPv6...).

Αν θέλετε οι πληροφορίες να ενημερώνονται αυτόματα σε τακτά χρονικά διαστήματα, μπορείτε να συνδυάσετε παραμέτρους με ένα χρονικό διάστημα: για παράδειγμα, η εντολή netstat -n 7 ανανεώνεται κάθε 7 δευτερόλεπτα, κάτι που είναι χρήσιμο για την προβολή συνδέσεων που εμφανίζονται και εξαφανίζονται πολύ γρήγορα όταν δημιουργείται μια ύποπτη συνεδρία.

Για να εντοπίσετε μόνο τις καθιερωμένες συνδέσεις, μπορείτε να χρησιμοποιήσετε το κλασικό σύνθετο πλαίσιο με το findstr:

  • netstat | findstr ΙΔΡΥΘΗΚΕ

Αλλάζοντας την επιλογή ESTABLISHED (ΕΓΚΑΘΟΡΙΣΜΕΝΗ) σε LISTENING (ΑΚΡΟΑΣΗ), CLOSE_WAIT (ΚΛΕΙΣΙΜΟ_ΑΝΑΜΟΝΗ) ή TIME_WAIT (ΧΡΟΝΟΣ_ΑΝΑΜΟΝΗΣ), μπορείτε να εστιάσετε στην κατάσταση TCP που σας ενδιαφέρει ανάλογα με το πρόβλημα που αναλύετε. Αυτό, σε συνδυασμό με το PID και το πλήρως προσδιορισμένο όνομα τομέα χρησιμοποιώντας την εντολή netstat -f (συνάρτηση netstat -f) , σας δίνει μια πολύ σαφή ιδέα για το ποια διεργασία συνδέεται με ποιον απομακρυσμένο διακομιστή.

Ένα τυπικό παράδειγμα για την ασφάλεια είναι να εκτελέσετε την εντολή netstat -ano και να ελέγξετε:

  • απομακρυσμένες διευθύνσεις IP που δεν αναγνωρίζετε.
  • Οι τοπικές υψηλές θύρες ακούν χωρίς προφανή λόγο.
  • Διεργασίες με πολλές αποτυχημένες προσπάθειες σύνδεσης.

Εάν δείτε μια ύποπτη διεύθυνση IP, μπορείτε να μεταβείτε στη Διαχείριση Εργασιών , να αναζητήσετε το PID και να δείτε ποια εφαρμογή είναι. Από εκεί, μπορείτε να αποφασίσετε εάν θα την απεγκαταστήσετε, θα εκτελέσετε μια σάρωση antivirus ή θα αποκλείσετε τη σύνδεση με το τείχος προστασίας σας.

εντολές cmd

Εναλλακτικές λύσεις παρακολούθησης και ανάλυσης δικτύου

Ενώ το netstat είναι ένα καλό σημείο εκκίνησης για την προβολή συνδέσεων, όταν θέλετε να εμβαθύνετε περισσότερο στην ασφάλεια δικτύου, χρησιμοποιούνται εξειδικευμένα εργαλεία . Μερικά συνηθισμένα είναι:

  • Wireshark: καταγράφει και αναλύει πακέτα σε χαμηλό επίπεδο, ιδανικό για δείτε ακριβώς ποια δεδομένα αποστέλλονται, εντοπίζοντας απόπειρες εκμετάλλευσης ή μη κρυπτογραφημένη κίνηση εκεί που δεν θα έπρεπε.
  • GlassWireΣυνδυάζει την παρακολούθηση της κυκλοφορίας με Οπτικό τείχος προστασίας και ειδοποιήσεις, πολύ χρήσιμο σε προχωρημένο επίπεδο χρήστη ή σε μικρό γραφείο.
  • Νεφοκαρχαρίας: διαδικτυακή λύση για τη μεταφόρτωση καταγραφών πακέτων, την ανάλυσή τους και την κοινοποίησή τους ως ομάδα.
  • ss, iptraf, iftop Σε Linux: εμφανίζουν sockets, ροή κίνησης και συνδέσεις σε πραγματικό χρόνο με πιο σύγχρονο και σαφή τρόπο από το netstat.
  • ipRoute2: ένα σύνολο βοηθητικών προγραμμάτων για τον χειρισμό διαδρομών, σηράγγων και προηγμένων πολιτικών δικτύου στο Linux (αντικαθιστά σε μεγάλο βαθμό παλαιότερα εργαλεία).

Σε επαγγελματικά περιβάλλοντα, πλατφόρμες όπως οι Uptrends, Germain UX, Atera και παρόμοιες είναι επίσης συνηθισμένες, οι οποίες έχουν σχεδιαστεί για να παρακολουθούν τη διαθεσιμότητα, την απόδοση και την εμπειρία χρήστη σε ιστότοπους και υπηρεσίες, με ειδοποιήσεις όταν κάτι παρουσιάζει προβλήματα ή αρχίζει να υποβαθμίζεται.

Microsoft Defender, προστασία δικτύου και αποκλεισμός C2

Στα Windows 10, Windows 11, macOS και Linux, ένα βασικό στοιχείο για τον αποκλεισμό ύποπτων συνδέσεων δικτύου είναι η Προστασία Δικτύου του Microsoft Defender . Αυτή η λειτουργία επεκτείνει αυτό που κάνει το SmartScreen στο Microsoft Edge και στο υπόλοιπο σύστημα: παρακολουθεί όχι μόνο το πρόγραμμα περιήγησης αλλά και άλλα προγράμματα περιήγησης και διεργασίες όπως το PowerShell ή εφαρμογές επιφάνειας εργασίας.

Η ιδέα είναι απλή: όταν ένα πρόγραμμα προσπαθεί να συνδεθεί σε μια διεύθυνση URL ή IP με κακή φήμη (ηλεκτρονικό ψάρεμα (phishing), κακόβουλο λογισμικό, εντολές και έλεγχος κ.λπ.), το Defender συγκρίνει το αίτημα με τις λίστες του (και τις προσαρμοσμένες σημαίες σας ) και αποφασίζει εάν θα το επιτρέψει, θα το ελέγξει ή θα το αποκλείσει εντελώς. Αυτός ο έλεγχος λειτουργεί τόσο για την κίνηση HTTP όσο και για την κίνηση HTTPS και δεν περιορίζεται στις θύρες 80 ή 443: ελέγχει όλες τις εξερχόμενες συνδέσεις σε οποιαδήποτε θύρα.

Σε ένα πλαίσιο ασφάλειας, μία από τις πιο σημαντικές λειτουργίες του είναι η ικανότητά του να ανιχνεύει και να διακόπτει τις επικοινωνίες με διακομιστές εντολών και ελέγχου (C2) , οι οποίοι χρησιμοποιούνται από πολλές οικογένειες κακόβουλου λογισμικού και ransomware για τη λήψη εντολών και την εξαγωγή δεδομένων. Η διακοπή αυτού του καναλιού επικοινωνίας συχνά σταματά την εξέλιξη της επίθεσης.

Στην πράξη, η προστασία δικτύου βασίζεται σε διάφορες πηγές: τη φήμη του SmartScreen, τα εσωτερικά Microsoft IoCs, τις δικές σας προσαρμοσμένες λίστες αποκλεισμού και τις κατηγορίες φιλτραρίσματος ιστού (περιεχόμενο για ενηλίκους, τζόγος κ.λπ.). Με βάση αυτά που ανιχνεύει, κατηγοριοποιεί συμβάντα όπως ηλεκτρονικό ψάρεμα (phishing), κακόβουλο λογισμικό, C2, προσαρμοσμένες πολιτικές κ.λπ., τα οποία μπορείτε στη συνέχεια να δείτε σε αναφορές, σύνθετη αναζήτηση ή εντός του Microsoft Defender for Endpoint.

υπερασπιστής

Τρόποι λειτουργίας: έλεγχος ή μπλοκάρισμα

Το Defender σάς επιτρέπει να ενεργοποιήσετε την προστασία δικτύου σε δύο λειτουργίες: λειτουργία ελέγχου και λειτουργία αποκλεισμού . Αυτό είναι πολύ χρήσιμο για την αποφυγή προβλημάτων σε ένα περιβάλλον παραγωγής.

  • En λειτουργία ελέγχουΤο σύστημα καταγράφει όλες τις προσβάσεις που θα είχε αποκλείσει, αλλά Δεν διακόπτει τη σύνδεσηΜπορείτε να ελέγξετε αυτά τα αρχεία καταγραφής στην κονσόλα (υποβάλλοντας ερώτημα στο DeviceEvents με ActionType ως ExploitGuardNetworkProtectionAudited) και να δείτε τις πιθανές επιπτώσεις.
  • En λειτουργία κλειδώματοςΟ αμυνόμενος αναλαμβάνει δράση: μπλοκάρει την επισκεψιμότητα σε επιλεγμένους τομείς και διευθύνσεις IP από το SmartScreen, από τους προσαρμοσμένους δείκτες σας ή από τις πολιτικές φιλτραρίσματος περιεχομένου.

Από την οπτική γωνία του χρήστη, όταν συναντήσει έναν «αμφίβολο» ιστότοπο, τρία πράγματα μπορούν να συμβούν:

  • Αν η φήμη είναι καλή, δεν βλέπει τίποτα το περίεργοΗ πλοήγηση συνεχίζεται κανονικά.
  • Εάν η φήμη είναι αβέβαιη, ένα οθόνη προειδοποίησης με δυνατότητα παράλειψής του (ξεμπλοκάρισμα) για μερικές ώρες.
  • Εάν η φήμη είναι σαφώς κακόβουλη ή την έχετε αποκλείσει ρητά, ένα μπλοκ χωρίς επιλογή παράκαμψης (εκτός αν ο διαχειριστής αλλάξει την πολιτική).

Όλη αυτή η συμπεριφορά μπορεί να βελτιστοποιηθεί με πολιτικές: για παράδειγμα, υπάρχει η επιλογή μετατροπής όλων των προειδοποιήσεων σε σταθερούς αποκλεισμούς , ώστε ο χρήστης να μην μπορεί να τις παρακάμψει. Αυτό μπορεί να διαμορφωθεί μέσω εργαλείων CSP, GPO ή MDM, ανάλογα με τον τρόπο που διαχειρίζεστε τον στόλο συσκευών σας.

Για να ολοκληρωθεί η διαδικασία, οι διαχειριστές μπορούν να δημιουργήσουν σημαίες επιτρεπόμενων αποτελεσμάτων όταν εντοπίζουν ψευδώς θετικά αποτελέσματα ή όταν χρειάζεται να ενεργοποιήσουν μια συγκεκριμένη υπηρεσία. Αυτές οι σημαίες επιτρεπόμενων αποτελεσμάτων έχουν προτεραιότητα έναντι των περισσότερων μπλοκ, δίνοντάς σας χώρο για να προσαρμόσετε τις ρυθμίσεις χωρίς να χρειάζεται να απενεργοποιήσετε όλη την προστασία δικτύου.

Αποκλεισμός συνδέσεων μέσω τείχους προστασίας και κανόνων στα Windows

Πέρα από το Defender, ένας άλλος τρόπος για να αποκλείσετε ύποπτες συνδέσεις δικτύου είναι μέσω του ίδιου του Τείχους Προστασίας των Windows . Αυτό το τείχος προστασίας είναι ενσωματωμένο, ενημερώνεται αυτόματα με το σύστημα και σας επιτρέπει να ελέγχετε τόσο ποια προγράμματα μπορούν να έχουν πρόσβαση στο διαδίκτυο όσο και ποιες θύρες γίνονται δεκτές από έξω.

Από το γραφικό περιβάλλον εργασίας μπορείτε να δημιουργήσετε κανόνες εισερχόμενων και εξερχόμενων ρυθμίσεων, αλλά αν θέλετε να τους βελτιστοποιήσετε ή να τους αυτοματοποιήσετε, είναι επίσης χρήσιμο να γνωρίζετε τις εντολές netsh advfirewall . Για παράδειγμα:

  • netsh advfirewall ορίζει την τρέχουσα κατάσταση προφίλ σε: ενεργοποιεί το τείχος προστασίας στο τρέχον προφίλ.
  • κανόνας προσθήκης τείχους προστασίας netsh advfirewall name="Αποκλεισμός IP X" dir=in action=block remoteip=xxxx: αποκλείει την εισερχόμενη κίνηση από μια συγκεκριμένη IP.
  • κανόνας προσθήκης τείχους προστασίας netsh advfirewall name="Άνοιγμα Θύρας 80" dir=in action=allow protocol=TCP localport=80: Ανοίγει τη θύρα 80 για εισερχόμενες συνδέσεις.
  • κανόνας διαγραφής τείχους προστασίας netsh advfirewall name="Άνοιγμα θύρας 80": καταργεί τον προηγούμενο κανόνα.
  • netsh reset advfirewall: επαναφέρει τις προεπιλεγμένες ρυθμίσεις του τείχους προστασίας.

Εάν θέλετε να αποκλείσετε μια διεύθυνση IP επειδή σας καταβάλλει με απόπειρες πρόσβασης (για παράδειγμα, μια επίθεση βίας ή ένας βαρύς σαρωτής), μπορείτε να δημιουργήσετε έναν προσαρμοσμένο κανόνα εισερχόμενων μηνυμάτων από την γραφική κονσόλα Τείχος προστασίας των Windows με προηγμένη ασφάλεια που:

  • Ισχύει για «Όλα τα προγράμματα».
  • Χρησιμοποιήστε το πρωτόκολλο "Οποιοσδήποτε".
  • Στην ενότητα "Απομακρυσμένες διευθύνσεις", καθορίστε την IP ή το εύρος που θα αποκλειστεί.
  • Επιλέξτε την επιλογή "Αποκλεισμός σύνδεσης".
  • Ισχύει για τομείς, ιδιωτικά και δημόσια δίκτυα.

Αυτό θα αποτρέψει την παρεμβολή αυτής της διεύθυνσης IP στο σύστημά σας. Ωστόσο, προσέξτε να μην εισαγάγετε πολύ μεγάλο εύρος , καθώς αυτό θα μπορούσε να αποκλείσει τις διευθύνσεις IP από τις μηχανές αναζήτησης ή τους νόμιμους χρήστες.

Για να μάθετε ποιες θύρες μπλοκάρει στην πραγματικότητα το τείχος προστασίας σας, μπορείτε να ενεργοποιήσετε την καταγραφή πακέτων στις ιδιότητες του προφίλ και, στη συνέχεια, να ελέγξετε το αρχείο pfirewall.log που βρίσκεται στη διεύθυνση %systemroot%\system32\LogFiles\Firewall. Εκεί θα δείτε λεπτομέρειες για τις θύρες και τις διευθύνσεις που έχουν απορριφθεί.

Αποκλεισμός IP και θυρών από φιλοξενία, .htaccess και άλλα επίπεδα

Όταν το πρόβλημα των ύποπτων συνδέσεων επικεντρώνεται στον ιστότοπό σας (προσπάθειες σύνδεσης, ανεπιθύμητα μηνύματα, αυτοματοποιημένα bots, μικρές επιθέσεις DDoS κ.λπ.), η απλή ανάληψη δράσης στον υπολογιστή δεν είναι πάντα αρκετή. Συχνά, είναι καλύτερο να αποκλείετε τις διευθύνσεις IP απευθείας στον διακομιστή φιλοξενίας ή χρησιμοποιώντας τον ίδιο τον διακομιστή ιστού.

Σε πίνακες ελέγχου όπως το Plesk, μπορείτε να προσθέσετε IP σε λίστες αποκλεισμού για να αποτρέψετε την φόρτωση του ιστότοπού σας . Μια άλλη κλασική επιλογή είναι να επεξεργαστείτε το αρχείο .htaccess εάν χρησιμοποιείτε Apache, προσθέτοντας κανόνες όπως:

Παραγγελία Επιτρέπεται,Απόρριψη Απόρριψη από 192.168.xx.x Επιτρέπεται από όλους

Ή, χρησιμοποιήστε πολλαπλές γραμμές άρνησης για διαφορετικές διευθύνσεις IP. Από εκεί και πέρα, οποιοδήποτε αίτημα από αυτές τις διευθύνσεις IP θα αντιμετωπίζει σφάλμα, εμποδίζοντας το περιεχόμενό σας να φορτώσει ή να καταναλώσει πόρους εφαρμογής. Είναι μια απλή αλλά αποτελεσματική λύση για την αποτροπή των bots που επιτίθενται επανειλημμένα στο CMS σας ή σενάρια που σχηματίζονται με ανεπιθύμητη αλληλογραφία.

Εάν αντιμετωπίζετε επιθέσεις που προέρχονται από συγκεκριμένες χώρες και ο διακομιστής σας το επιτρέπει, μπορείτε ακόμη και να εφαρμόσετε γεωγραφικό αποκλεισμό χρησιμοποιώντας κανόνες που αναλύουν τους κωδικούς χωρών (για παράδειγμα, CN για την Κίνα) και ανακατευθύνουν σε μια σελίδα σφάλματος. Ωστόσο, λάβετε υπόψη ότι αυτό θα αποκλείσει επίσης την πρόσβαση για νόμιμους χρήστες και μερικές φορές ακόμη και για bots μηχανών αναζήτησης, εάν δεν γίνει σωστή διαχείριση.

Μια άλλη λιγότερο επιθετική εναλλακτική λύση στο σκληρό μπλοκάρισμα IP είναι ο συνδυασμός περιορισμού ρυθμού , CAPTCHA και χρήσης CDN με μετριασμό DDoS. Με αυτόν τον τρόπο, αντί να μπλοκάρετε χειροκίνητα IP, μειώνετε τον αντίκτυπο της κατάχρησης χωρίς να διαταράσσεται τόσο πολύ η νόμιμη κίνηση.

Προώθηση θυρών, κίνδυνοι και πώς να την ελέγξετε

Πολλές εφαρμογές (online παιχνίδια, οικιακοί διακομιστές, προγράμματα P2P, συσκευές NAS κ.λπ.) απαιτούν να ανοίγετε ή να προωθείτε θύρες για να λειτουργήσουν σωστά. Το πρόβλημα είναι ότι κάθε ανοιχτή θύρα είναι ένα πιθανό σημείο εισόδου εάν η υποκείμενη υπηρεσία έχει ευπάθειες ασφαλείας ή δεν έχει ρυθμιστεί σωστά.

Η προώθηση θυρών περιλαμβάνει την εντολή στον δρομολογητή σας να ανακατευθύνει οποιαδήποτε εισερχόμενη σύνδεση από το διαδίκτυο στη δημόσια διεύθυνση IP σας σε μια συγκεκριμένη θύρα σε ένα συγκεκριμένο εσωτερικό μηχάνημα και θύρα εντός του τοπικού σας δικτύου. Για να λειτουργήσει αυτό, συνήθως πρέπει να έχετε ενεργοποιημένο το NAT και να έχετε σαφή κατανόηση των υπηρεσιών που θα εκθέτετε.

Υπάρχουν διάφοροι βασικοί τύποι προώθησης:

  • τοπικόςΧρησιμοποιείται για πρόσβαση σε εσωτερικές υπηρεσίες από τον υπολογιστή σας, αλλά μέσω μιας σήραγγας (για παράδειγμα, SSH).
  • Απομακρυσμένη: επιτρέπει σε μια υπηρεσία στον υπολογιστή σας να είναι προσβάσιμη από άλλη απομακρυσμένη τοποθεσία.
  • Δυναμικός: μετατρέπει τον υπολογιστή-πελάτη σας σε ένα είδος SOCKS proxy, επιτρέποντας σε άλλες εφαρμογές να χρησιμοποιούν τη σήραγγα για να φτάσουν σε διαφορετικούς προορισμούς.

Πριν ανοίξετε οτιδήποτε προς τα έξω, συνιστάται να:

  • Ελέγξτε ότι το Η υπηρεσία είναι ενημερωμένη και σωστά διαμορφωμένη..
  • Περιορισμός πρόσβασης κατά IP, VPN ή ισχυρός έλεγχος ταυτότητας όποτε είναι δυνατόν.
  • Αποφύγετε το άσκοπο άνοιγμα τυπικών θυρών (RDP, ΜΜΕ, κ.λπ.).

Να θυμάστε ότι πολλές σύγχρονες απειλές (τροποποίηση DNS, επιθέσεις Man-in-the-Middle, botnets DoS, δημιουργία ψεύτικων δικτύων Wi-Fi ) εκμεταλλεύονται ανεξέλεγκτες εκτεθειμένες θύρες σε οικιακούς ή επαγγελματικούς δρομολογητές. Επομένως, είναι καλύτερο να εκθέτετε μόνο το απολύτως απαραίτητο και να το παρακολουθείτε στενά.

Αρχεία καταγραφής, έλεγχος και ανίχνευση ύποπτης δραστηριότητας

Ο τυφλός αποκλεισμός συνδέσεων μπορεί να είναι επικίνδυνος. Χρειάζεστε μια βάση για τη λήψη αποφάσεων. Εδώ μπαίνουν στο παιχνίδι τα αρχεία καταγραφής συστήματος, τείχους προστασίας και εφαρμογών . Στο Linux, για παράδειγμα, τα περισσότερα από αυτά τα αρχεία καταγραφής βρίσκονται στο /var/log και η διαχείρισή τους ορίζεται από το rsyslog και τα αντίστοιχα αρχεία διαμόρφωσης.

Στα Windows, εκτός από το αρχείο καταγραφής του τείχους προστασίας, μπορείτε να ελέγξετε το Event Viewer , φιλτράροντας για συμβάντα που σχετίζονται με την προστασία δικτύου και τείχους προστασίας (ID όπως 5007, 1125, 1126, κ.λπ.). Έχετε επίσης την Προηγμένη αναζήτηση του Microsoft Defender , όπου μπορείτε να υποβάλετε ερωτήματα σε πίνακες όπως DeviceEvents και DeviceNetworkEvents για να δείτε τι έχει ελεγχθεί ή αποκλειστεί από την προστασία δικτύου.

Για παράδειγμα, για να παραθέσετε συμβάντα όπου η προστασία δικτύου έχει ελέγξει ή αποκλείσει κάτι σε προγράμματα περιήγησης εκτός του Edge, θα μπορούσατε να εκτελέσετε ερωτήματα όπως:

Συμβάντα Συσκευής | όπου ActionType ("ExploitGuardNetworkProtectionAuded", "ExploitGuardNetworkProtectionBlocked")

Ή φιλτράρετε συγκεκριμένα με βάση το SmartScreenUrlWarning, αν θέλετε να εστιάσετε στις προειδοποιήσεις SmartScreen στο Edge. Αυτές οι πληροφορίες σάς βοηθούν να εντοπίσετε μοτίβα : τομείς που επισκέπτονται πολλοί χρήστες και αποκλείονται, διευθύνσεις IP που θα πρέπει να προστεθούν σε μια καθολική λίστα αποκλεισμού κ.λπ.

Σε μεγαλύτερα περιβάλλοντα, είναι σύνηθες να συγκεντρώνονται αυτά τα αρχεία καταγραφής σε ένα SIEM ή σε εργαλεία όπως το Power BI για τη δημιουργία προσαρμοσμένων αναφορών, πινάκων ελέγχου ασφαλείας και αυτόματων ειδοποιήσεων όταν εμφανίζεται μια συγκεκριμένη κατηγορία απόκρισης (Κακόβουλο, Ηλεκτρονικό ψάρεμα, CustomBlockList κ.λπ.).

Η εξοικείωση με εντολές όπως netstat, netsh, UFW και firewall-cmd, η αξιοποίηση της προστασίας δικτύου του Microsoft Defender, η γνώση του τρόπου αποκλεισμού διευθύνσεων IP στο Τείχος προστασίας των Windows, στον πάροχο φιλοξενίας σας ή σε ένα FortiGate, και η τακτική αναθεώρηση των αρχείων καταγραφής δικτύου, σας παρέχει μια ισχυρή εργαλειοθήκη για να διακόψετε ύποπτες συνδέσεις δικτύου προτού προκαλέσουν σοβαρά προβλήματα. Δεν χρειάζεται να είστε μηχανικός τηλεπικοινωνιών για να ξεκινήσετε: με μερικές καλά μαθημένες εντολές και λίγη κοινή λογική, μπορείτε να διατηρήσετε τους υπολογιστές, τους διακομιστές και τους ιστότοπούς σας σημαντικά καλύτερα προστατευμένους από τον μέσο όρο.

Τα καλύτερα κόλπα CMD για χρήση στα Windows
σχετικό άρθρο:
Πλήρης οδηγός για εντολές CMD για δίκτυα: netsh, ipconfig, ping, tracert και άλλα

Προσθήκη ως προτιμώμενης πηγής στην Google