Помогите, пожалуйста новичку с настройкой безопасности. С меня пиво
Добавлено: 02 фев 2018, 19:45
В статье по ссылке написан бред.
Да, можно сделать подобную настройку, но защиты для винды от этого особо не прибавится. Проблема в том, что ни virtualbox ни vmware на виндовс-хосте не умеют полностью отдавать сетевую карту виртуальной машине эксклюзивно. Т.е. по сути в режиме "моста" карта делится между хостом и виртуалкой, причем аппаратно обслуживает ее именно хост. И потому она будет все равно доступна для атаки на сетевой стек винды на хосте. Даже если у винды на этой карте не будет сетевого IP адреса - более низкие уровни все равно открыты, широковещательные запросы тоже. То что в статье предлагается защитит только от совершенно дубовых атак на smb протокол. Для этого совершенно не нужно городить огород с этим виртуальным роутером, с ними и родной виндовый фаервол справится, если его не отключать.
Чтобы подобная схема работала - надо отдать реальную сетевую карту виртуальной машине эксклюзивно (проброс pci устройства). Под виндой ни vmware ни virtualbox этого сделать не могут - нет такой функции в них. Это умеет делать линуксовая версия vmware и vmware esx (та, что ставится на голое железо). Так же это может KVM (опять же под линукс). Под винду - увы.
В общем - то что предлагается, можно использовать разве что в учебных целях - разобраться, как выполняется конфиграция такого роутера. Т.е. тестовый полигон без дополнительных реальных железок. Но реально он защиты не добавляет.
Да, можно сделать подобную настройку, но защиты для винды от этого особо не прибавится. Проблема в том, что ни virtualbox ни vmware на виндовс-хосте не умеют полностью отдавать сетевую карту виртуальной машине эксклюзивно. Т.е. по сути в режиме "моста" карта делится между хостом и виртуалкой, причем аппаратно обслуживает ее именно хост. И потому она будет все равно доступна для атаки на сетевой стек винды на хосте. Даже если у винды на этой карте не будет сетевого IP адреса - более низкие уровни все равно открыты, широковещательные запросы тоже. То что в статье предлагается защитит только от совершенно дубовых атак на smb протокол. Для этого совершенно не нужно городить огород с этим виртуальным роутером, с ними и родной виндовый фаервол справится, если его не отключать.
Чтобы подобная схема работала - надо отдать реальную сетевую карту виртуальной машине эксклюзивно (проброс pci устройства). Под виндой ни vmware ни virtualbox этого сделать не могут - нет такой функции в них. Это умеет делать линуксовая версия vmware и vmware esx (та, что ставится на голое железо). Так же это может KVM (опять же под линукс). Под винду - увы.
В общем - то что предлагается, можно использовать разве что в учебных целях - разобраться, как выполняется конфиграция такого роутера. Т.е. тестовый полигон без дополнительных реальных железок. Но реально он защиты не добавляет.