Skip to main content

Kuinka blokata ICMP, P-870HN-51b

  • December 11, 2014
  • 3 kommenttia
  • 6 katselukertaa

Minulla on Zyxelin P-870HN-51b modeemi käytössä. Ulkopuolinen portti scannaus osoittaa että modeemi vastaa normaaleihin ICMP (echo) paketteihin. Perusportit eivät siis ole auki, mutta ne on tilassa "Closed". Suositus käsittääkeni on että portit pitäisi olla "Stealth" tilassa, jolloin modeemi ei lainkaan vastaa ICMP paketteihin. Vanhassa D-Linkin modeemi/reitittimessä oli ihan eri täppä jolla pystyi kieltämään WAN puolen ICMP paketteihin vastaamisen. Tätä en kuitenkaan löydä tosta Zyzelin modeemista. Miten ICMP estetään?

Toinen outo juttu on mielestäni portin 53 (DNS palvelut) pysyminen jatkuvasti avoimessa tilassa nimenomaan sisääntulevalle liikenteelle? Miksi?

3 kommenttia

  • December 31, 2011
Vika löytyi. Asetuksista WAN, interface ATM ja PTM, firewall oli disabled tilassa. Siis palomuuri ei koskaan ole laitteessa edes ollut päällä!!

Taustalla on se että siitä lähtien (marraskuussa 2011) kun Soneran verkko asennettiin taloyhtiöön, yhteys pätkii jatkuvasti. Paikallinen LAN toimii, näen kyllä verkkokirjoittimet ym. laitteet, mutta internet yhteys ei toimi. Nähtävästi moodemi kadottaa DLS yhteyden ja/tai ei sitten saa IP:tä enää Soneran DHCP:ltä, en tiedä. Sonera teki ensin jonkun "profiili" muutokset, mutta se ei auttanut. Sitten modeemi vaihdettiin takuuseen joulukuussa. Yhteyden pätkiminen ei ole muuttunut miksikään edes uuden modeemin myötä.

Pelottavaa tässä tietysti on se että miksi Sonera lähettää vaihtomodeemin jossa on valmiiksi palomuuri asetukset suljettu!!! Minulla on nimittäin tapana tarkistaa tietoturva-asetukset joka kuun lopussa. Oli se muistikuva että alkuperäisessä modeemissa kaikki oli kunnossa oletusarvoisesti. Ei tarvinnut kuin WLAN määrittää. Marraskuun lopussa tein samat portti scannaukset ja kaikki oli kunnossa. Koska en ole vielä palauttanut alkuperäistäkään modeemia Soneralle niin kytkin sen takaisin kiinni ja katsoin asetukset. Palomuuri päällä, porttiskannaukset näyttää "Stealth" kuten pitääkin, ei siis vastaa ICMP paketteihin WAN liittymässä. Juuri kuten pitääkin, mutta ei vaihtomodeemissa.

Asia on nyt kunnossa modeemin asetusten osalta, vaikkakin yhteydet edelleen pätkii. Kerkishän se olla avoinna nettiin toista viikkoa. Sitä vain tässä ääneen nyt ihmettelen että kuinkakohan monta Zyxelin modeemia Sonera on lähettänyt asiakkaille joissa tietoturva-asetukset on oletusarvoisesti poskellaan, palomuuri DISABLE tilassa - kaikki liikenne sallittu, jne. jne. Harva niitä asetuksia osaa sieltä muuttaa!! Hyvä Sonera!

Otanpa taas yhteyttä maanantaina ihanaan puherobottiin ja katsotaan miten tämän yhteyden pätkimisen kanssa seuraavaksi edetään.

PS: Pakko sanoa, mutta meillä oli Welho 8 vuotta ja sinä aikana tasan 2 kertaa yhteys ei toiminut. Nyt Soneran kanssa joutuu modeemia buuttailemaan kerran päivässä. Ei hyvää päivää ...

  • December 31, 2011
Sen takia käytetään myös palomuureja koneessa ja virustorjuntoja, vaikka modeemin palomuuri on myös hyvä lisä. Ja noi kuluttajille tarkoitetut modeemit ja palomuurit on sen verran heikkoja, ettei ne juuri mitään estä. Pikemmin hidastaa internettiä ja kasvattaa pingejä.

  • December 31, 2011
No tottakai PC koneissa on palomuurit ja virustorjunnat ajantasalla. Modeemin palomuuri ja NAT on kuitenkin ainoa mikä suojaa laitteita joissa ei ole palomuuria, kuten PS3, Padit, iPodit, nettiteleviso jne. Kyllä siitä on lähdettävä että kun ISP toimittaa laitteen se pitäisi olla oletusarvoisesti WLAN määrityksiä lukuunottamatta kunnossa. En kylläkään usko että vaihtomodeemi on suoraan tehtaalta, kyllä kaikissa tehdasasetuksissa on palomuurit ja NATit päällä joten toi vaihtokone on joku käytössä ollut jota Soneralla ei ole laisinkaan tarkistettu.