palomuuri valvomotietokoneeseen

Discussion in 'Ajuri- ja softaongelmat' started by thisisrape, Sep 14, 2013.

  1. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    Terve.

    Tässä olen pohtinut mikä palomuuri sopisi valvomotietokoneeseen parhaiten, windows defender olisi muuten hyvä mutta pitäisi ottaa käyttöön windowssin oma palomuuri ja silloin sallia päivitykset. Päivityksiä ei missään tapauksessa saa sallia joten tarvitsisi jonkun erillisen palomuurin jota ei tarvitsisi kovin usein päivitellä ja joka toimisi hyvin valvomo ohjelman taustalla eikä vaatisi usein boottausta...

    ideoita?
     
  2. jons81

    jons81 Regular member

    Joined:
    Jul 29, 2010
    Messages:
    229
    Likes Received:
    12
    Trophy Points:
    28
    Ihan mikä tahansa palomuuri käy jos se tekee työnsä oikein eli estää ulkoa sisäänpäin tulevat yhteysyritykset. Mikään palomuuri ei suojaa jos suojattava järjestelmä "mainostaa" tarjoamiaan palveluita ulkomaailmaan (kuten windows usein tekee).

    Voisit vähän tarkentaa mikä "valvomo" ja mitä koneella pitää pystyä tekemään. Tarvitseeko koneelta päästä julkiseen verkkoon ja erityisesti pitääkö julkisesta verkosta päästä ko. valvomokoneelle. Miksi päivityksiä ei saisi asentaa, uudelleenkäynnistysten takiako?
     
  3. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    Päivitysongelma on nimen omaan uudelleenkäynnistyksen vuoksi, eli siis konetta ei pitäisi yllättäen tarvita käynnistää uudelleen. Koneella ei tarvitsisi pystyä pääsemään ulkomaailmaan muuten kuin että koneeseen pitäisi olla etäyhteys esim. teamviewerillä tms.. Ajatus olisi saada ohjelma pyörittämään esim. lämpökeskusta tms.. kuitenkin niin ettei sitä tarvitsisi vahtia kuin esim kerran kuussa max
     
  4. Joensuu

    Joensuu Active member

    Joined:
    May 8, 2007
    Messages:
    2,545
    Likes Received:
    4
    Trophy Points:
    68
  5. vps358

    vps358 Active member

    Joined:
    Nov 14, 2009
    Messages:
    4,576
    Likes Received:
    238
    Trophy Points:
    93
    Ne Mä$än päivitysautomaatit voi ottaa vallan mainiosti pois automaatilta ja päivittää käsin tarvittaessa haluamaaasi aikaan...

    T: Vesku
     
  6. xbkrypt0n

    xbkrypt0n Active member

    Joined:
    Jun 16, 2010
    Messages:
    3,154
    Likes Received:
    120
    Trophy Points:
    73
    Kone NATin taakse ja vain ne portit ohjaukseen joita tarvitaan palvelujen käytössä. VNC olisi todennäköisesti paljon järkevämpi vaihtoehto kuin tuo TeamViewer.
     
  7. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    Joo ne päivitykset saa pois päältä mutta microsoftin oma palomuuri hakee päivitykset windows updaten kautta ja jos sen joskus haluaa erikseen päivittää päivittämättä windowssia niin ongelmia tulee. Tuo VNC on käytössä toisissa projekteissa ja on kyllä kanssa ihan ok, itse vain tähän eri yhteistyötahojen kanssa suosisin teamvieweriä. Tuo Sygate ovisi olla kokeilemisen arvoinen, onko muita hyviä ideoita?
     
  8. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    ...Mutta tuo nat juttu kuulostaa kyllä oikeinkin järkevältä. Pitää vain miettiä voiko sitä kuinka käytännössä toteuttaa. Ns. prosessi verkko ja toimisto verkko ovat samalla kytkimellä prosessiverkon osoitteisiin ei ole kajoaminen koska silloin ABB Fena mokkulat eivät taas välttämättä toimi kunnolla.
     
  9. vps358

    vps358 Active member

    Joined:
    Nov 14, 2009
    Messages:
    4,576
    Likes Received:
    238
    Trophy Points:
    93
    NAT ei ole mikään palomuuri!
    Kautta aikain ainakin minä olen toiminut siten, että koko (sisä)verkko muurataan tiukasti kiinni ulkoapäin yrittäjiltä. Sisältä ulos pääseekin sitten ihan helpolla.
    Mahdollinen etäkäyttö kannattaa sitten suunnitella erikseen....

    T: vesku
     
  10. xbkrypt0n

    xbkrypt0n Active member

    Joined:
    Jun 16, 2010
    Messages:
    3,154
    Likes Received:
    120
    Trophy Points:
    73
    DHCP asiakas reittimessä/tms. ja siitä sitten jakaa verkon eteenpäin. Jos alunperin jo käytössä NAT tai paikallinen DHCP palvelin (IP-osoitteet muotoa 192.168.xxx.xxx), niin silloin tuosta ei ole mitään iloa.

    NATin yhteydessä tulee laitteessa aina palomuurikin. Toisaalta, et saa mitenkään yhteyttä edes pelkän NATin takana oleviin koneisiin jos portteja ei ohjata eteenpäin. Mitähän oikein "palomuurilla" nyt haetaan? Kehittyneinkään palomuuri ei estä hyökkääjää joka tietää jonkin WAN-verkkoon avoimen pavelun olemassaolon.
     
  11. HiTex1983

    HiTex1983 Regular member

    Joined:
    Apr 26, 2006
    Messages:
    212
    Likes Received:
    3
    Trophy Points:
    28
    Windowssin palomuuri ei niitä päivityksiä tarvitse, vaan Defender-paketin mukana tuleva virustentorjunta niitä kaipailee. Ainakin näin itse olen käsittänyt. Windowssin palomuuri on rakennettu sisään, eli et tarvitse sitä Defender-pakettia saadaksesi palomuurin. Joten päivitykset voisi kytkeä pois päältä huoletta ja jättää ne manuaalisiksi.
     
  12. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    Eli periaatteessa riittäisi kun laittaa vain windowssin palomuurin toimimaan, kytkee kaikki päivitykset pois päältä ja laittaa eston kaikkiin muihin ohjelmiin paitsi etäkäyttöohjelmaan?
     
  13. HiTex1983

    HiTex1983 Regular member

    Joined:
    Apr 26, 2006
    Messages:
    212
    Likes Received:
    3
    Trophy Points:
    28
    Kyllä, tälläinen visio minulla on.
     
  14. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    No koitetaan tällä, aika näyttää tarvitseeko tämä sitten jotain muuta tuon winukan palomuurin lisäksi. Mitä jos esimerkiksi jonkun tehtaan koko tuotanto olisi kiinni tästä koneesta jolla ohjataan logiikkaa? olisiko silloin järkevää jo laittaa erillistä palomuuria?
     
  15. 1pertti

    1pertti Senior member

    Joined:
    Sep 10, 2008
    Messages:
    9,178
    Likes Received:
    1,225
    Trophy Points:
    243
    Vaikka valitsemasi nimimerkki onkin vastenmielinen, totean, että silloin kun on kyse taloudellisista intresseistä, valitaan kaupallinen sovellus. Pääsääntö on, että rahalla saa parempaa kuin ilmaiseksi.
     
  16. thisisrape

    thisisrape Member

    Joined:
    Aug 12, 2012
    Messages:
    11
    Likes Received:
    0
    Trophy Points:
    11
    En ole missäänvaiheessa ilmaista sovellusta kysynytkään.
     
  17. jons81

    jons81 Regular member

    Joined:
    Jul 29, 2010
    Messages:
    229
    Likes Received:
    12
    Trophy Points:
    28
    Aika karkea yleistys, palomuuri ei nyt niin ihmeellinen ohjelma ole että siitä pitäisi maksaa. Huomaa että nyt puhutaan pelkästä palomuurista jota ei edes haluta mitenkään erityisesti säätää. Virustorjuntaohjelmat ja kokonaiset tietoturvaratkaisut ovat sitten erikseen.
     
    Last edited: Sep 17, 2013
  18. 1pertti

    1pertti Senior member

    Joined:
    Sep 10, 2008
    Messages:
    9,178
    Likes Received:
    1,225
    Trophy Points:
    243
    Viittasin tähän kysymykseen:
    Ainakin minun korvissani "jonkun tehtaan koko tuotanto" kuulostaa taloudellisesti merkittävältä asialta, jonka suojelemiseen kannataa panostaa.
     
  19. jons81

    jons81 Regular member

    Joined:
    Jul 29, 2010
    Messages:
    229
    Likes Received:
    12
    Trophy Points:
    28
    Palomuuri on silti toiminnaltaan täysin yhtä yksinkertainen. Silläkään ei ole suurta merkitystä onko palomuuri ns. rautapalomuuri (eli usein jonkinlainen sulautettu purkki jossa ajetaan Linuxia tai BSD:tä sisällä), niin siissä rautapurkeissakin on myös jonkinlainen ohjelmisto.

    Olet oikeassa ...suojelemiseen kannattaa panostaa, mutta mielestäni on hieman naiivia sanoa "panostamisen" tarkoita sitä että ostetaan "jokin" kaupallinen tuote ja oletetaan kaiken olevan hyvin. En väitä vapaiden/ilmaisten ohjelmistojen pärjäävän yhtään paremmin. Joka tapauksessa ohjelman kaupallisuus ei millään tavalla takaa laatua, ohjelmasta löytyneiden bugien määräkään ei tee ohjelmaa huonommaksi tai paremmaksi.

    Jos on oikeasti tärkeästä tiedoste kyse niin silloin kannattaa palkata asiantuntija eikä kysellä tuntemattomien mielipiteitä foorumilla.
     
  20. 1pertti

    1pertti Senior member

    Joined:
    Sep 10, 2008
    Messages:
    9,178
    Likes Received:
    1,225
    Trophy Points:
    243
    Juuri tuota minäkin ajoin takaa, mutta sinä osasit ilmaista sen selvemmin.
     

Share This Page