Beantwoorden
cvdvcvdv
Freshman Weetjesweter
Berichten: 9
Goed gevonden! Mooi, mooi! Primeur! It's your second party!

Hoe kan ik bepaalde internetpoorten blokkeren?

Graag had ik IKEv2 geblokkeerd op mijn telenet (DOCSIS) router, met name poorten 500 en 4500.

Ik heb dit geprobeerd met port forwarding, door de poorten 500 en 4500 te forwarden naar een niet bestaand ip adres. Heb ook gebprobeerd om te forwarden naar een bestaande router die er dan verder niets mee doe.

Beide opties werken niet, IKEv2 blijft werken op deze poorten.

Bij de VOO router werkt port forwarding ook niet, maar is dit wel mogelijk door poort filteren te gebruiken. Deze optie is echter niet beschikbaar op de telenet DOCSIS router.

Is er een andere manier om bepaalde poorten te blokkeren ?

0 Likes
5 reacties
igvfer
Professional Superweter
Berichten: 7853
Dat verdient een trofee! PhD in problem solving! Organisatietalent! Topic held(in)!

Hoe kan ik bepaalde internetpoorten blokkeren?

@cvdvcvdv  Standaard zijn alle inkomende poorten gesloten, dus daarvoor hoef je niets te doen. Om die poorten uitgaand te blokkeren zal dit niet lukken op de Telenet modem router. Daarvoor zal je een meer professionele firewall/router moeten hebben. En dan is de oplossing de Telenet modem/router omruilen voor de e-modem zodat je uw eigen systeem er kunt op aansluiten met een publiek IP-adres. En alles daarachter aansluiten met eventueel de nodige Vlan ingeval van digicorder/boxen. Voor de nieuwere tv-boxen is dit niet nodig.

 

Komt daarbij dat IKEv2 een VPN tunneling protocol is tussen de client op uw toestellen en een server ergens in de "cloud". Dus vraag ik mij af waarom je het sowieso wil installeren als het niet mag gebruikt worden.

Heb je dergelijke server thuis staan, dan zal er hoogstwaarschijnlijk wel een mogelijkheid zijn om de poorten te veranderen.  Of anders moet je via portswitching werken om de standaardpoorten te ontwijken.

 Dus is mijn vraag: Run je zelf dergelijke VPN server en wil je zorgen dat er niet kan geconnecteerd worden van buitenuit op de standaard poorten?



  Ignace (igvfer) | Krak
  Niets is mooi of lelijk, het is enkel wij die het mooi of lelijk vinden.
  Vergeet niet om likes te geven en/of als oplossing te markeren.
0 Likes
cvdvcvdv
Freshman Weetjesweter
Berichten: 9
Goed gevonden! Mooi, mooi! Primeur! It's your second party!

Hoe kan ik bepaalde internetpoorten blokkeren?

Hallo, 

De vraag is gesteld omdat we Microsoft's "Always on VPN" aan het opzetten zijn en een oplossing zoeken voor een gekende Microsoft bug: https://directaccess.richardhicks.com/2019/01/07/always-on-vpn-ikev2-connection-failure-error-code-8...

De bedoeling is om IKEv2 te blokkeren om te kijken of SSTP overneemt en , indien IKEv2 opnieuw beschikbaar is, dit opnieuw voorrang te geven ten opzichte van SSTP. IKEv2 is veiliger en sneller dan SSTP.

Ik heb ook een VOO-router ter beschikking en daar is dit eenvoudig om op te zetten door gebruik te maken van IP filtering, maar dit is niet mogelijk bij de Telenet router.

Ik heb ondertussen een oplossing gevonden gebruik makende van een ASUS router die achter de telenet router staat door een "network services filtering black list" op te zetten.

 

Ik vind het wel vreemd dat port forwarding naar een bestaand IP adres niet exclusief is op de Telenet modem. Port forwarding stuurt de gevraagde poort netwerk paketten ook door naar de andere toestellen die aangesloten zijn op de telenet router.

0 Likes
igvfer
Professional Superweter
Berichten: 7853
Dat verdient een trofee! PhD in problem solving! Organisatietalent! Topic held(in)!

Hoe kan ik bepaalde internetpoorten blokkeren?

@cvdvcvdv  Ik begrijp het eigenlijk nog altijd niet goed. Poorten forwarden doe je toch maar om een connectie van buitenaf naar de juiste locatie binnenin te leiden. Omgekeerd kan ik wel begrijpen dan je sommige connecties naar buiten niet toe laat. Dat kan dan op domein/IP niveau of eventueel door te verhinderen dat een bepaalde toepassing naar buiten gaat. Als je dan bijvoorbeeld poort 80 blokkeert kan niemand op uw netwerk nog naar een HTTP site.

Maar dat is nu eenmaal niet mogelijk op een modem/router van Telenet, daarvoor moet je een eigen router hebben met uitgebreide firewall mogelijkheden.

 



  Ignace (igvfer) | Krak
  Niets is mooi of lelijk, het is enkel wij die het mooi of lelijk vinden.
  Vergeet niet om likes te geven en/of als oplossing te markeren.
cvdvcvdv
Freshman Weetjesweter
Berichten: 9
Goed gevonden! Mooi, mooi! Primeur! It's your second party!

Hoe kan ik bepaalde internetpoorten blokkeren?

Hallo

 

Inderdaad port forwarding is om externe connecties naar de juiste locatie binnen te leiden. Blijkbaar heeft routing voorrang op port forwarding: als de traffiek intern vertrekt en terugkomt wordt port forwarding niet gebruikt. In mijn geval vertrekt de trafiek van poort X naar buiten toe en komt het via dezelfde poort weer naar binnen, maar wordt de port forxwarding regel voor deze poort X niet gebruikt.

Ik wou port forwarding misbruiken om een poort te blokkeren, maar dit werk niet. Ook niet in de router van VOO; maar de router van VOO heeft wel de optie port filtering, en deze kan gebruikt worden om poorten te blokkeren. Ik heb het in mijn geval opgelost met een ASUS router ; maar de documentatie hiervan was heel summier en onduidelijk.

 

mvg

chris

0 Likes
Steven-E
Experienced Meesterweter
Berichten: 2613
Jij bent geliefd! Jij bent een pro! Krak 2021 Krak 2022

Hoe kan ik bepaalde internetpoorten blokkeren?

Firewalls zijn stateful en regels hebben enkel betrekking op de “client to server” flow.

 

Security regels, maar ook NAT regels zoals port forwarding rules hebben geen effect op terugkomend verkeer, in uw geval op return traffic voor IKE traffic geïnitieerd vanop je interne clients.

 

Je zal dus IKE uitgaand moeten blokkeren. Zoals je nu dus doet met je ASUS router.

 

Een optie is dan om, zoals @igvferaangeeft, je modem om te ruilen naar een CV8560E router. Die ondersteunt MAC bridging zodat je ASUS router een publiek IP van Telenet kan ontvangen (zo vermijdt je dubbele NAT voor ipv4).

 

En inderdaad, als je een digicorder hebt, mag die niet achter je eigen router staan, maar IP-gewijs rechtstreeks achter de modem. Via een rechtstreekse kabel of via VLAN’s.


  Steven-E | Krak
  Ik wil groot zijn in iets kleins
  Vergeet niet om likes te geven en/of als oplossing te markeren.