- Registriert
- 23. Sep. 2011
- Beiträge
- 153
- Reaktionspunkte
- 4
- Punkte
- 18
Hallo zusammen.
Ich habe bei meinen Eltern eine DS110j stehen, auf die jede Nacht ein backup per rsync über das Internet gemacht wird. Nun musste dafür der Port 22 geöffnet werden, was mir eine Menge „fehlgeschlagene Anmeldeversuche“ beschert, welche dann alle in der autom. Blockierung landen.
Nun kam mir der Gedanke, nur bestimmte IP’s zuzulassen, welche sich an der DS anmelden dürfen um das Ganze noch ein stückweit sicherer zu gestalten. Im Prinzip wären dies nur die IPs, die mein Internet-Provider vergibt, da das backup nur von meiner heimischen DS gestartet wird und ich das wenige administrative auch nur von zuhause aus vornehme.
Meine Frage ist nun, ob das überhaupt möglich ist? Klar, ich müsste dafür den IP-Bereich des Providers kennen. Kann man diesen irgendwo erfahren? Und wenn ich diesen hätte, wo trage ich das dann ein?
Gruss
Thomas
Ich habe bei meinen Eltern eine DS110j stehen, auf die jede Nacht ein backup per rsync über das Internet gemacht wird. Nun musste dafür der Port 22 geöffnet werden, was mir eine Menge „fehlgeschlagene Anmeldeversuche“ beschert, welche dann alle in der autom. Blockierung landen.
Nun kam mir der Gedanke, nur bestimmte IP’s zuzulassen, welche sich an der DS anmelden dürfen um das Ganze noch ein stückweit sicherer zu gestalten. Im Prinzip wären dies nur die IPs, die mein Internet-Provider vergibt, da das backup nur von meiner heimischen DS gestartet wird und ich das wenige administrative auch nur von zuhause aus vornehme.
Meine Frage ist nun, ob das überhaupt möglich ist? Klar, ich müsste dafür den IP-Bereich des Providers kennen. Kann man diesen irgendwo erfahren? Und wenn ich diesen hätte, wo trage ich das dann ein?
Gruss
Thomas
Das Fälschen ist einfach, aber wenn du auch Antworten bekommen willst, dann ist es nicht mehr sehr einfach. Das musst du entweder die Routing-Table der DS oder oder eines Gateways beim Provider kompromittieren können. Gerade bei TCP Verbindungen wird das Fälschen noch zusätzlich erschwert, weil du eine 3-Wege-Handshake durchlaufen musst d.h. für TCP Verbindungen musst du Antworten auf dich umbiegen können. Sonst bekommst du keine TCP Verbindung zur DS