我是偏执狂,还是公司防火墙检查了整个国家?[关闭]


22

最近,在过去的一年左右的时间里,我注意到到达某些地点的难度似乎越来越大,尤其是在伊朗或俄罗斯等非受惠国家的地点。

例如,刚才我试图访问俄罗斯国防部的网站(http://eng.mil.ru/en/index.htm),该网站具有与我业务相关的正当理由,并且它超时了。我通过欧洲代理人尝试了同一站点,并且连接没有问题。然后我尝试了一个tracert,这是结果:

在此处输入图片说明

我对此的解释是IP被公司防火墙阻止。我问我们的IT部门什么是网络的IP阻止策略,并被告知该策略不是由我们公司决定的,而是由防火墙服务提供商确定的,并且对提供商来说是“秘密和专有的”,并且它们(即IT)无法控制该政策。

这是什么故事?防火墙产品供应商是否只是在封锁整个国家?

我只是为了傻笑而决定尝试不同的国家,看看会发生什么:

Finland       ok
Poland        ok
Russia        blocked
Ukraine       blocked
Estonia       blocked
Turkey        blocked
Saudi Arabia  blocked
Afghanistan   ok
Iraq          blocked
Georgia       ok
Armenia       blocked
Uzbekistan    ok

好的,所以我可以访问乌兹别克斯坦和乔治亚州的网站,但不能访问亚美尼亚或乌克兰的网站?谁在制定这种逻辑?


1
入侵检测系统与内容过滤有什么关系?您的IT部门的答复完全是胡说八道。IDS和防火墙是不一样的
Ramhound16年

7
这实际上是任意的,并且基于特殊需求。但是我要说的是:我在美国工作,并且为美国公司工作,这些公司的网络资源对于美国以外的任何人都毫无价值,通常要求某些服务器级别的过滤恰巧会阻止整个国家和IP范围不是因为审查,而是基于务实的需求,基于这样的事实,即对他们的站点进行了持续的调查(并且经常对其进行恶意软件感染),这可以追溯到特定的国家或IP范围。因此,这确实是现代互联网世界的状态。
JakeGould '16

2
当我确定绝大多数客户群无论如何在地理上都受到限制时,我已经使用选择性黑洞实施了区域封锁,以减轻DDoS洪水的影响。非常有效,但如果您遇到mirai之类的怒气,可能会有所帮助
Dmitri DB

1
这是分层防御计划的标准部分,可以像这样进行阻止。它显然有局限性,但却是更大的总体计划的一部分。甚至可以追溯到90年代后期,那时我工作过的地方只有5.6万条租借专线(或者有时是超快的T-1!)。当然,对于跨国公司而言,您不太可能看到它,但是对于较小的区域型公司来说,已经有相当一段时间了。
Brian Knoblauch

2
为什么列表中有爱沙尼亚,这很有趣。
Sarge Borsch

Answers:


17

我见过各种各样的供应商根据原产国进行内容过滤。中国和俄罗斯通常是默认情况下处于启用过滤状态的国家,或者至少设置了某种警报。这是因为这些通常是恶意软件攻击的来源。我不认为您的IT部门无法控制它。任何值得其加盐的供应商都可以让您修改其产品的默认设置。


1
我肯定知道,如果我要做的事比听一些低级别的员工离职还好,而我是BOFH,我将对他们吐痰以使他们摆脱我的面容,这样我就可以回到做我必须做的事
Dmitri DB

1
是的,我一定会听到你的声音。我讨厌当他们问一个为什么事情是事情是这样的,因为它浇水下来条款,他们可以了解与交谈之间的界限来解释的东西给用户对他们来说是不可思议的薄。
Charles Burge

6

这可能不是在IDS / IPS级别上完成的,而是在防火墙级别(通过IP列表阻止,效果较差)或路由级别使用称为选择性黑洞的方法(非常有效并阻止了来自甚至完全到达您的路由器)。

背后的原因尚不明确-可能是因为您列出的国家/地区通常是攻击源,尽管实际上不超过美国,而且坚定的攻击者会继续前进并在这种情况下进行规避...如果您是在一个足够大的组织中工作- 他们很偏执 -某种程度上自己是关于来自那里的IP威胁的。无论哪种方式,对于许多意图和目的而言,这都是一种权宜之计的安全措施,您无需多管闲事。隧道或代理了!


3
但是,这是一个奇怪的解决方案-您基本上是在鼓励某人在应该执行防火墙工作的情况下绕过防火墙。如果防火墙无法正常工作且无法更正,听起来好像是该丢下防火墙了。
oldmud0

这对于他做到这一点将是很棒的,但是如果您读到此人说的话,他们显然没有以决策能力来实现您所建议的内容的效果,这很明显。他需要做好工作,所以……
Dmitri DB

1
我上一份工作的网络同时启用了地理阻止和应用程序阻止,以防止使用洋葱路由器或VPN等其他许多禁止的服务。理由之一是,是的,有些国家/地区在管制不严的环境中存在大量不良行为者,同时也不是我们永远无法发送合法流量的地方,因此,完全禁止使用它们会在对安全性产生积极影响的同时几乎损害可用性。您可以通过智能手机向您的乌克兰家庭成员发送电子邮件。
Todd Wilcox

4
“如果您在一个足够大的组织中工作,那么他们可能会对自己来自那里的IP威胁感到疑惑。” 或者可能是货物崇拜安全。
jpmc26 2013年

6

完全有可能使用IP地理位置来阻止与某些国家/地区关联的IP地址范围。关于它的有效性有很多争论,我当然不会建议一味地将其应用于任何人,但是要由企业自己确定它是否与来自特定地区的公司有合法业务,因此封锁与该区域相关的地址范围所带来的风险是与不封锁那些地址所带来的风险。

虽然地理阻止不会阻止确定的攻击者,但是它确实增加了从该位置攻击您的网络的复杂性(请记住,这可能意味着该位置的僵尸网络成员),而且还可以减少来自该位置的“背景噪音”数量。随便的攻击者和脚本小子,使查看更坚定的攻击变得更加容易。

在此处输入图片说明此示例来自Sonicwall知识库文章,该文章介绍了如何设置此类过滤器。

无论如何,如果您有业务需要连接到处于受封锁国家的业务,我建议像其他答案中所建议的那样尝试绕过防火墙,而是将其作为管理问题:与您的经理联系,让他们与IT部门经理交谈,并明确说明存在允许此类访问的业务要求。极不可能没有办法配置这些类型的块,并且偶然地会发生某种安全事件,并且检测到您尝试解决属于公司IT策略的块的尝试,因此您非常有可能可能会为安全漏洞负责。


1
同意您的意见。至少IT部门应该能够将俄罗斯国防部或OP需要访问的其他站点列入白名单
chue x'x

我可以指望我工作过的大多数大型公司都是那种使您难以管理,甚至永远不会发生的事情,而在较小的组织中,这种情况更容易解决。让我们算一下他们在我工作的较大公司之一中阻止Facebook的时间,这导致管理人员甚至没有检查这个搞砸了一切的家伙的Facebook资料-他在公开照片的大部分中显然很着迷
Dmitri DB

好吧,这显然是您的决定@DmitriDB。我不会要求经理“让IT解除x的封锁”。但是,我会在书面备忘录中说:“为了完成赋值foo,我需要访问根据公司政策当前被阻止的站点。您如何建议我们继续?”。毕竟(现在暂时搁置有关地理封锁效果的争论),企业很可能会决定,解除封锁一个国家的风险大于不完成任务的风险。您的经理正在为此加薪。让他们。
罗伯·摩尔

1
我只是记得因为提出这样的建议而大喊大叫。也许就是为什么我从来没有在一个megacorp现在工作了很多年
德米特里DB
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.