@NofanTasi schreef: Dank voor uitleg. misschien raken we (door mijn schuld) off-topic. Misschien wat off topic, maar wel interessant. @NofanTasi schreef: Maar het gaat hier, denk ik, om persoonlijk gebruik met server achter NAT. Daar ga ik ook van uit, maar dan zit je nog soms met het issue dat soms uitgaande poorten geblokkeerd worden. Zie verder in dit antwoord. @NofanTasi schreef: Ook, waarom zou een hotel of luchthaven, of zelfs een berdrijf, niet standaard poorten uitgaand (i.e. inkomend voor @nilsheyvaert) blokkeren? Is er een of ander voordeel? Sorry dit te vragen. <knip> Maar verbieden om op niet standaard poorten buiten te gaan lijkt me vreemd. Zelfs om op niet standaard poorten binnen te komen. Vooral omdat vele protocols in andere richting net zo'n niet standaard (meestal ietwat random, grote) poort kiezen en gebruiken. Wel, wat dikwijls in bedrijven gedaan wordt, uit security overwegingen, is het toepassen van het "zero trust" principe. https://www.paloaltonetworks.com/cyberpedia/what-is-a-zero-trust-architecture Dit wil zeggen dat je in eerste instantie alle verkeer wil kunnen zien en inspecteren. Dit gaat ook gepaard met implementeren van een security policy volgens het "least privilege" principe (of ook wel positive enforcement model genoemd). In het Nederlands: je wil enkel toelaten wat strict nodig is. En al de rest blokkeer je. En dit zowel voor inkomend als uitgaand verkeer. Dus laat je bijv uitgaande poort TCP 80, 443 en nog een paar andere poorten toe. Maar alle andere poorten zijn dan geblokkeerd door de "default deny" regel op de firewall. https://www.securityweek.com/addressing-cyberattacks-positive-enforcement-model En dit kan je dan op de firewall nog verder doorgetrekken naar IP adressen, applicaties, AD gebruikersgroepen. Op een Palo Alto firewall, een "next generation firewall" die naast poorten ook de echte applicaties herkent, mede dankzij SSL decryptie, kan je bijv een policy maken: Source IP: 192.168.1.0/24 Source User: Engineering people Destination: ANY Destination port: 443 Application: Google Maps, Facebook, .. Action: allow Enkel verkeer dat matcht op alle zaken gedefiniëerd in deze rule, zal doorgelaten worden. Indien geen andere regels, dan val je op de default deny regel en wordt het verkeer dus geblokkeerd. Veel bedrijven werken andersom: ze blokkeren bijv de courante bittorrent poorten (en andere zaken die ze niet willen op hun netwerk), en al de rest wordt toegelaten. Het mag duidelijk zijn dat deze werkwijze lang niet zo veilig is. Ik kan hier uren over doorbomen (ik geef er les over 😉 ), maar neem van me aan dat deze manier van werken zeer veel wordt toegepast. Niet alleen bij bedrijven, maar ook bij heel veel gratis hotspots. Zo draai ik mijn eigen VPN server ook op https/443, omdat die anders de helft van de tijd onbereikbaar is.
... Meer weergeven