Port 2016 izolacja
Moderator: fracz
-
kox
- Posts: 51
- Joined: Sun Jul 21, 2019 5:39 am
Drodzy koledzy i koleżanki, jak izolować wystawiony port 2016, jak go zamykam aplikacja nie działa, jak to zrobić żeby wszystko działało i było bezpiecznie?
-
kris.sg
- Posts: 482
- Joined: Mon Aug 07, 2017 8:08 pm
- Location: Przezchlebie
- Has thanked: 1 time
- Been thanked: 1 time
Najbezpieczniej, to nie wystawiać portu na zewnątrz, a telefonem łączyć się przez vpn jak jesteś poza siecią domową.
■Rpi4(m.2) Supla Cloud, Scripts ■Rpi3(sd) SD: 6x MI ATC, 1x W.S.
ROLETY_V3 x12 ■SWITCH_DUAL x4 ■GATE_MODULE_V3 x1 ■SOCKET_SSR x1 ■SMOKE_MODULE x1
SONOFF_TOUCH x4 ■YUNSCHAN x1 ■STAITCASE_DIMMER x1 ■MEW-01 x2 ■mROW-02 x1 ■LEW-01 x1
POW_R2 x2 ■SP111 x3
ROLETY_V3 x12 ■SWITCH_DUAL x4 ■GATE_MODULE_V3 x1 ■SOCKET_SSR x1 ■SMOKE_MODULE x1
SONOFF_TOUCH x4 ■YUNSCHAN x1 ■STAITCASE_DIMMER x1 ■MEW-01 x2 ■mROW-02 x1 ■LEW-01 x1
POW_R2 x2 ■SP111 x3
-
kox
- Posts: 51
- Joined: Sun Jul 21, 2019 5:39 am
Takie kurde trochę kłopotliwe, za każdym razem włączać VPN jak wychodzę z domu.
-
edm
- Posts: 677
- Joined: Mon Jan 15, 2018 6:18 pm
- Been thanked: 2 times
Rozwiązań poprawy bezpieczeństwa jest kilka. Zależy jakim routerem / urządzeniem dysponujesz i zapałem.
Po krótce, ogólnikowo np. router z Openwrt.
Instalujesz proste GUI easyconfig i tworzysz (wyklikasz) sieci odseparowane. Oddzielna dla "Dom" i oddzielna dla "IoT" = Supla i inne cuda.
Ręcznie robisz forwarding w jedną stronę Dom ---> IoT na wybranych portach lub ostatecznie cały lan, żeby było komfortowo. Czyli nie było potrzeby przełączania się na różne wifi aby można było sterować urządzeniami Dom ---> IoT. Dla IoT mile widziana izolacja klientów. W ten sposób masz zabezpieczenia na poziomie L3.
Jak dołożysz Vlan-y, niestety z easyconfig tego nie wyklikasz (może z Luci ale nie używam, nie próbowałem) to już masz separację na poziomie L2 + L3.
Możesz również zastosować Nginx Proxy Manager jako tzw. reverse proxy. Wtedy otwierasz tylko minimum wymaganych portów np. porty 80 i 443, 2015, 2016 a resztę przekierowań robisz na Nginx Proxy Manager.
Oczywiście żadne z w/w nie wykluczają VPN, który jest dodatkowym zabezpieczeniem.
Jak już ogarnąłeś własną instancję supla cloud to z tym też raczej powinieneś dać sobie radę. przydatne narzędzie https://claude.ai potrafi prowadzić za rączkę.
Po krótce, ogólnikowo np. router z Openwrt.
Instalujesz proste GUI easyconfig i tworzysz (wyklikasz) sieci odseparowane. Oddzielna dla "Dom" i oddzielna dla "IoT" = Supla i inne cuda.
Ręcznie robisz forwarding w jedną stronę Dom ---> IoT na wybranych portach lub ostatecznie cały lan, żeby było komfortowo. Czyli nie było potrzeby przełączania się na różne wifi aby można było sterować urządzeniami Dom ---> IoT. Dla IoT mile widziana izolacja klientów. W ten sposób masz zabezpieczenia na poziomie L3.
Jak dołożysz Vlan-y, niestety z easyconfig tego nie wyklikasz (może z Luci ale nie używam, nie próbowałem) to już masz separację na poziomie L2 + L3.
Możesz również zastosować Nginx Proxy Manager jako tzw. reverse proxy. Wtedy otwierasz tylko minimum wymaganych portów np. porty 80 i 443, 2015, 2016 a resztę przekierowań robisz na Nginx Proxy Manager.
Oczywiście żadne z w/w nie wykluczają VPN, który jest dodatkowym zabezpieczeniem.
Jak już ogarnąłeś własną instancję supla cloud to z tym też raczej powinieneś dać sobie radę. przydatne narzędzie https://claude.ai potrafi prowadzić za rączkę.
Wziąłem udział w Supla Offline Party 2023 
-
kox
- Posts: 51
- Joined: Sun Jul 21, 2019 5:39 am
A, nie no zapału to właśnie mam kupę, i coś tam już też ogarniam, znaczy nie jakoś profesjonalnie, ale bardzo dużo czytam, posiłkuję się sporo Gemini i GPT. Najbardziej zależy mi na bezpieczeństwie samego serwera. Przygodę z dockerem zacząłem jakoś w połowie marca, wtedy miałem postawione kontenery SUPLAedm wrote: Thu Apr 30, 2026 10:19 pm Rozwiązań poprawy bezpieczeństwa jest kilka. Zależy jakim routerem / urządzeniem dysponujesz i zapałem.
Po krótce, ogólnikowo np. router z Openwrt.
Instalujesz proste GUI easyconfig i tworzysz (wyklikasz) sieci odseparowane. Oddzielna dla "Dom" i oddzielna dla "IoT" = Supla i inne cuda.
Ręcznie robisz forwarding w jedną stronę Dom ---> IoT na wybranych portach lub ostatecznie cały lan, żeby było komfortowo. Czyli nie było potrzeby przełączania się na różne wifi aby można było sterować urządzeniami Dom ---> IoT. Dla IoT mile widziana izolacja klientów. W ten sposób masz zabezpieczenia na poziomie L3.
Jak dołożysz Vlan-y, niestety z easyconfig tego nie wyklikasz (może z Luci ale nie używam, nie próbowałem) to już masz separację na poziomie L2 + L3.
Możesz również zastosować Nginx Proxy Manager jako tzw. reverse proxy. Wtedy otwierasz tylko minimum wymaganych portów np. porty 80 i 443, 2015, 2016 a resztę przekierowań robisz na Nginx Proxy Manager.
Oczywiście żadne z w/w nie wykluczają VPN, który jest dodatkowym zabezpieczeniem.
Jak już ogarnąłeś własną instancję supla cloud to z tym też raczej powinieneś dać sobie radę. przydatne narzędzie https://claude.ai potrafi prowadzić za rączkę.
Moje kontenery: Ufw, NPM, SUPLA, HA, Grafana Frigate, CrowdSec który czyta logi z NPM i jest połączony z Openwrt, a w nim prócz zwykłego firewalla mam jeszcze BanIP i AdGuard.
Na koniec podsumowanie całego wywodu, nie chodzi mi o bezpieczeństwo samej sieci domowej a o sam właśnie serwer i 2 miesiące mojej pracy, siedzenia po nocach, często do 5 rano, ja wiem że taki setup dla kogoś może się wydawać banalny, ale ja zaczynałem z wiedzą zerową.
Wszystkie port mam zamknięte, nawet 22, otwarty mam tylko dla NPM 443, 80 który kieruje na Hellpota no i bardzo mnie gryzie ten 2016, 2015 mam tylko wewnątrz, nie wiem czy tak wystawiony jest bezpieczny.
-
klew
- Posts: 13907
- Joined: Thu Jun 27, 2019 12:16 pm
- Location: Wrocław
- Has thanked: 134 times
- Been thanked: 137 times
2015 możesz zamknąć. To jest port do nieszyfrowanego połączenia, którego używają wyłącznie urządzenia DIY z wyłączonym szyfrowaniem, więc musiałbyś takie mieć, a nawet wtedy one powinny się łączyć tylko z sieci lokalnej.
Apki używają tylko 2016 i 443.
Apki używają tylko 2016 i 443.
Najlepsze suple dla Twojego domu 
Napisałem już wcześniej, że nie ma takiej potrzeby blokować/izolować portu 2016, bo to już jest bezpieczne, ale jeszcze może dopełnię wypowiedź.
To że port jest otwarty, nie oznacza, że przez niego ktoś Ci się dostanie na serwer. Trzeba wiedzieć co przez niego jest serwowane, jaka usługa i przy użyciu jakiego protokołu.
Miałeś włamanie i logiczne jest, że teraz wolisz dmuchać na zimne, ale nie wiemy jak korzystałeś z internetu, gdzie używałeś tego hasła, czy było ono aż tak słabe, czy ktoś je gdzieś przechwycił, no i na końcu co miałeś wystawione na zewnątrz i na jakich portach właśnie wtedy kiedy Ci się ktoś włamał?
Jak Ci się ktoś włamał nie wiem, bo nie mam doktoratu w tej materii, ale pisząc, że masz nawet port 22 zamknięty, obstawiam, że właśnie tamtędy ktoś wszedł Ci na serwer.
Ten port jest portem standardowym dla SSH i wie to każdy bot skanujący sieć w internecie. Jak taki bot próbuję się połączyć i dostaje prompt z zachętą to zaczyna atak z pierdyliardem haseł na sekundę.
Wracając do portu 2016 to jest port na którym odbywa się komunikacja pomiędzy urządzeniami wykonawczymi a serwerem lub apką (klientem) a serwerem. Jest to połączenie szyfrowane. Wszystkie urządzenia, które komunikują się na tym porcie z serwerem Supli muszą znać protokół Supli, no i być jeszcze zautoryzowane. Jeśli urządzenie, klient nie ma autoryzacji to nie pogada z serwerem.
Jeszcze tak na marginesie napiszę, że gdyby protokół Supli był dziurawy i podatny na ataki, to nie Twój serwer byłby atakowany przez hakerów w pierwszej kolejności tylko raczej serwery publiczne.
PS. Port dla SSH obligatoryjnie zawsze zamknięty. Obsługa wyłącznie przez VPN.
To że port jest otwarty, nie oznacza, że przez niego ktoś Ci się dostanie na serwer. Trzeba wiedzieć co przez niego jest serwowane, jaka usługa i przy użyciu jakiego protokołu.
Miałeś włamanie i logiczne jest, że teraz wolisz dmuchać na zimne, ale nie wiemy jak korzystałeś z internetu, gdzie używałeś tego hasła, czy było ono aż tak słabe, czy ktoś je gdzieś przechwycił, no i na końcu co miałeś wystawione na zewnątrz i na jakich portach właśnie wtedy kiedy Ci się ktoś włamał?
Jak Ci się ktoś włamał nie wiem, bo nie mam doktoratu w tej materii, ale pisząc, że masz nawet port 22 zamknięty, obstawiam, że właśnie tamtędy ktoś wszedł Ci na serwer.
Ten port jest portem standardowym dla SSH i wie to każdy bot skanujący sieć w internecie. Jak taki bot próbuję się połączyć i dostaje prompt z zachętą to zaczyna atak z pierdyliardem haseł na sekundę.
Wracając do portu 2016 to jest port na którym odbywa się komunikacja pomiędzy urządzeniami wykonawczymi a serwerem lub apką (klientem) a serwerem. Jest to połączenie szyfrowane. Wszystkie urządzenia, które komunikują się na tym porcie z serwerem Supli muszą znać protokół Supli, no i być jeszcze zautoryzowane. Jeśli urządzenie, klient nie ma autoryzacji to nie pogada z serwerem.
Jeszcze tak na marginesie napiszę, że gdyby protokół Supli był dziurawy i podatny na ataki, to nie Twój serwer byłby atakowany przez hakerów w pierwszej kolejności tylko raczej serwery publiczne.
PS. Port dla SSH obligatoryjnie zawsze zamknięty. Obsługa wyłącznie przez VPN.
SOP 2023 
SOP 2024
Czekam na kolejne Supla Offline Party
:
cz->b
+ila
SOP 2024
Czekam na kolejne Supla Offline Party
-
edm
- Posts: 677
- Joined: Mon Jan 15, 2018 6:18 pm
- Been thanked: 2 times
Z tym portem ssh nie panikowałbym aż tak. Przy odpowiedniej konfiguracji myślę że można tego używać, ja używam.
- zmiana portu 22 na inny
- ssh wyłączenie logowania hasłem i włączenie logowania kluczem Ed25519 lub RSA 4096 authorized_keys. Eliminacja brute-force haseł całkowicie
- dopełnienie np. stosując BanIP
- opcjonalnie dodatkowo nftables — rate limiting (blokada po X próbach). Oraz ograniczenie dostępu tylko z LAN (lub konkretnych IP).
w/w nie wyklucza stosowania VPN.
Zeszliśmy trochę z tematu. W sumie to moja zasługa
. Jednak świadome podwyższenie bezpieczeństwa jest ważne.
Przy obecnych dziwnych urządzeniach, które łączą się z chmurą nie wiadomo gdzie, odseparowanie sieci i klientów to podstawa.
Co z tego, że ograniczymy udostępnianie portów, jak to co mamy (np. dziwne chińskie urządzenia chociażby odkurzacz Dreame), łączy się nie wiadomo z czym i co robi...
- zmiana portu 22 na inny
- ssh wyłączenie logowania hasłem i włączenie logowania kluczem Ed25519 lub RSA 4096 authorized_keys. Eliminacja brute-force haseł całkowicie
- dopełnienie np. stosując BanIP
- opcjonalnie dodatkowo nftables — rate limiting (blokada po X próbach). Oraz ograniczenie dostępu tylko z LAN (lub konkretnych IP).
w/w nie wyklucza stosowania VPN.
Zeszliśmy trochę z tematu. W sumie to moja zasługa
Przy obecnych dziwnych urządzeniach, które łączą się z chmurą nie wiadomo gdzie, odseparowanie sieci i klientów to podstawa.
Co z tego, że ograniczymy udostępnianie portów, jak to co mamy (np. dziwne chińskie urządzenia chociażby odkurzacz Dreame), łączy się nie wiadomo z czym i co robi...
Wziąłem udział w Supla Offline Party 2023 
-
klew
- Posts: 13907
- Joined: Thu Jun 27, 2019 12:16 pm
- Location: Wrocław
- Has thanked: 134 times
- Been thanked: 137 times
Większość ataków w sieci jest prosta, co autor też potwierdził - jedno hasło do wszystkiego.
Prędzej czy później okazuje się, że jedna z 200 stron, gdzie byliśmy zalogowani, przechowywała hasła plain text, albo słabo szyfrowała, albo celowo je zbierała.
Potem automaty próbują się logować na najpopularniejsze usługi i przejmują konta.
Dokładnie taki sam scenariusz u mnie w rodzinie przećwiczyliśmy.
Poza tym mieliśmy jeszcze dwa inne "ataki". W jednym "kolega" z sieci poprosił syna o oddanie głosu na szkołę, a on mu coś kupi w zamian. Trzeba było tylko w sms zeskanować kod QR. Gość dostał dostęp do smsów. Telefon miał jakieś usługi płatne włączone. Więc gość w nocy sobie używał smsów do potwierdzania płatności, potem kasował smsy. Skapnęliśmy się jak przyszła faktura na ~800 zł. Udało nam się odtworzyć całą historię. Temat trafił na policję, ale niestety umożene, bo w detektywów oni się nie bawią.
Inna historia, to serwer do gry przez Discord. Trzeba było się tylko zalogować danymi z konta Microsoft -> tak przepadło konto i licencja na Minecraft
. Z ciekawostek - Microsoft ma to w głębokim poważaniu. Konta nie da się odzyskać. Nie da się z nikim pogadać. Także polecam sobie pobierać i drukować "klucze odzyskiwania".
Także jeden przykład złej praktywki "jedno hasło by rządzić nimi wszystkimi ;P. Oraz dwa przykłady prostej socjotechniki i wyłudzenia...
Prędzej czy później okazuje się, że jedna z 200 stron, gdzie byliśmy zalogowani, przechowywała hasła plain text, albo słabo szyfrowała, albo celowo je zbierała.
Potem automaty próbują się logować na najpopularniejsze usługi i przejmują konta.
Dokładnie taki sam scenariusz u mnie w rodzinie przećwiczyliśmy.
Poza tym mieliśmy jeszcze dwa inne "ataki". W jednym "kolega" z sieci poprosił syna o oddanie głosu na szkołę, a on mu coś kupi w zamian. Trzeba było tylko w sms zeskanować kod QR. Gość dostał dostęp do smsów. Telefon miał jakieś usługi płatne włączone. Więc gość w nocy sobie używał smsów do potwierdzania płatności, potem kasował smsy. Skapnęliśmy się jak przyszła faktura na ~800 zł. Udało nam się odtworzyć całą historię. Temat trafił na policję, ale niestety umożene, bo w detektywów oni się nie bawią.
Inna historia, to serwer do gry przez Discord. Trzeba było się tylko zalogować danymi z konta Microsoft -> tak przepadło konto i licencja na Minecraft
Także jeden przykład złej praktywki "jedno hasło by rządzić nimi wszystkimi ;P. Oraz dwa przykłady prostej socjotechniki i wyłudzenia...
Najlepsze suple dla Twojego domu 
