Vraag:
Welke kwetsbaarheden, indien aanwezig, worden geërfd naar een open samba-share op een thuis-LAN?
Rick
2016-01-24 20:24:58 UTC
view on stackexchange narkive permalink

In /etc/samba/smb.conf heb ik

  Writable = yesBrowsable = ja  

Dit staat mooie veel open toegang tot die map. In een thuisnetwerk, waar de pi is verbonden met een thuisrouter. Is dit een gevaar?

Ik heb geen port forwarding. Router UPnP is uit . Gastnetwerken van de router zijn uitgeschakeld. De pi verlaat mijn huis niet. Moet ik, uitgaande van sterke WPA wifi-wachtwoorden, extra voorzorgsmaatregelen nemen met betrekking tot de Samba-shares op de pi?

Twee antwoorden:
Charlie
2016-01-25 02:35:12 UTC
view on stackexchange narkive permalink

U bent nog steeds kwetsbaar voor:

  • Cryptolocker-achtige virussen die op andere computers in uw netwerk worden uitgevoerd (inclusief op gastmachines die u mogelijk op uw thuisnetwerk binnenlaat)
  • Kwaadwillende of onzorgvuldige gebruikers op uw eigen netwerk
  • Toegang door iemand die toegang krijgt tot uw draadloze netwerk (WPS-aanval of zwakke / gelekte draadloze sleutel)
  • Kwetsbaarheden in de router die uw informatie naar het bredere internet

Die lijst is niet uitputtend, maar omvat enkele waarschijnlijke scenario's. Uw gegevens kunnen ook kwetsbaar zijn voor hardwarestoringen, stroomuitval, enz., Maar ik neem aan dat u specifiek beveiligingsproblemen bedoelt.

Uiteindelijk is het aan u om de waarde van de gegevens af te wisselen tegen hoeveel moeite je eraan besteedt om het te verdedigen. Er zijn weinig kosten verbonden aan het instellen van gebruikersaccounts en wachtwoorden, en het biedt u een extra beveiligingslaag tegen sommige van deze kwetsbaarheden, dus het lijkt een redelijke voorzorgsmaatregel.

Bex
2016-01-24 21:03:08 UTC
view on stackexchange narkive permalink

Nou, dit is een vrij moeilijke vraag om te beantwoorden op een manier die acceptabel is voor beveiligingsliefhebbers, maar ik zal het toch proberen:

Zolang je er geen hebt port forwards en je router blijft veilig, ik zou zeggen dat je redelijk veilig bent, maar het lijkt erop dat iedereen die op je net is aangesloten toegang zal hebben tot de inhoud van je share en deze kan wijzigen. Merk op dat dit niet beperkt is tot wifi - iedereen die fysieke toegang kan krijgen tot een verbinding op uw routers bedrade interfaces, zal ook toegang hebben.

Ook , je lijkt geen toegangscontrole te hebben op de samba-service zelf. Bekijk deze documentatie voor het instellen van gebruikers- en toegangscontroleniveaus op uw samba.

Dit is mijn huis; wat betreft fysieke toegang, zou mijn vertrouwensniveau moeten overeenkomen met de mensen die ik bij mij thuis uitnodig. Dus ja, zodra iemand mijn router of pi kan aanraken, game over. De geest van mijn vraag was: * redelijk *. Maar aangezien dit ook een leeroefening is. Ik moet doorgaan en ook samba-gebruikers en wachtwoorden toepassen. Bedankt voor je suggestie. Upvote.
Bedankt - nou, redelijk hangt af van wat je van plan bent eraan te houden. Huiswerk en hobby-landschapsfotografie - één soort beveiliging. Jouw onderzoek naar wie is wie in het grote complot tussen de regering en de maffia - iets heel anders. ;)
Samba op zichzelf, zelfs de native versie van Microsft is NIET bedrijfsklaar. (Dit betekent dat de beveiliging slecht is!) - De enige manier waarop het correct werkt, is met domeinbeleid, waarvoor een juiste configuratie vereist is. Samba op Linux is een reverse-engineered app, en het is misschien beter in Linux-achtige dingen, maar is nog steeds slecht in beveiliging. Als je Pi DMZ is (gedemilitariseerde zone, oftewel drieclty verbonden met internet zonder firewall), wordt deze zeer snel gehackt. Daarom gebruiken routers NAT en port forwarding om u tegen deze slechte dingen te beschermen.
Niets in mijn thuisnetwerk wordt via DMZ verzonden. Alles zit achter de router die ik up-to-date houd. De inhoud bestaat uit babyfoto's, thuismedia en laptopback-ups. Ik maak echter een back-up van het gecodeerde volume van mijn thuismap. Belastingdocumenten en andere loop ik toch door gpg.


Deze Q&A is automatisch vertaald vanuit de Engelse taal.De originele inhoud is beschikbaar op stackexchange, waarvoor we bedanken voor de cc by-sa 3.0-licentie waaronder het wordt gedistribueerd.
Loading...