Récemment, au cours de la dernière année environ, j'ai remarqué qu'il semble de plus en plus difficile d'atteindre certains types de sites, en particulier ceux des pays non favorisés comme l'Iran ou la Russie.
Par exemple, tout à l'heure, j'ai essayé d'accéder au site Web du ministère russe de la Défense ( http://eng.mil.ru/en/index.htm ), un site que j'ai des raisons légitimes de visiter pour des raisons professionnelles, et il a expiré. J'ai essayé le même site via un proxy européen et je n'ai eu aucun problème de connexion. J'ai ensuite essayé un tracert et voici le résultat:
Mon interprétation de cela est que l'adresse IP est bloquée par le pare-feu de l'entreprise. J'ai demandé à notre service informatique quelle était la politique de blocage IP pour le réseau et on m'a dit que la politique n'était pas déterminée par notre entreprise, mais par le fournisseur de services de pare-feu et qu'elle était "secrète et propriétaire" pour le fournisseur et qu'ils (signifiant IT) n'avait aucun contrôle sur cette politique.
Quelle est l'histoire ici? Les fournisseurs de produits pare-feu bloquent-ils simplement des pays entiers?
Juste pour rire, j'ai décidé d'essayer différents pays pour voir ce qui se passerait:
Finland ok
Poland ok
Russia blocked
Ukraine blocked
Estonia blocked
Turkey blocked
Saudi Arabia blocked
Afghanistan ok
Iraq blocked
Georgia ok
Armenia blocked
Uzbekistan ok
D'accord, je peux donc visiter des sites Web en Ouzbékistan et en Géorgie, mais pas ceux d'Arménie ou d'Ukraine? Qui compose cette logique?
la source
Réponses:
J'ai vu divers fournisseurs effectuer un filtrage de contenu en fonction du pays d'origine. La Chine et la Russie sont généralement celles dont le filtrage est activé par défaut, ou au moins une sorte d'alerte est configurée. En effet, ce sont souvent des sources d'attaques de logiciels malveillants. Je n'achète pas de ligne dont votre service informatique n'a aucun contrôle. Tout fournisseur digne de ce nom vous permettrait de modifier les paramètres par défaut de ses produits.
la source
Cela n'est probablement pas fait au niveau de l'IDS / IPS, mais plutôt au niveau du pare-feu (via le blocage de la liste IP, en quelque sorte moins efficace) ou au niveau du routage avec une méthode connue sous le nom de blackholing sélectif (fortement efficace et bloque la route à partir de allant même jusqu'à votre routeur).
La raison derrière cela n'est pas claire - probablement parce que les pays que vous avez énumérés sont souvent des sources d'attaques, bien que pas plus que les États-Unis, et les attaquants déterminés iraient de l'avant et contourneraient de toute façon dans ce cas ... Peut-être que si vous êtes travailler dans une organisation assez grande qui - ils sont paranoïaques - eux-mêmes en quelque sorte sur les menaces des IP provenant de là. Quoi qu'il en soit, c'est une sorte de mesure de sécurité provisoire à de nombreuses fins, et vous n'avez rien à faire pour vous. Sortie tunnel ou proxy!
la source
Il est parfaitement possible d'utiliser la géolocalisation IP pour bloquer les plages d'adresses IP associées à certains pays. Il y a beaucoup de débat sur son efficacité et je ne suggérerais certainement pas de le révéler aveuglément à quiconque, mais c'est à une entreprise de déterminer par elle-même si elle a ou non des relations commerciales légitimes avec des entreprises originaires d'une région particulière et donc quels sont les risques de bloquer les plages d'adresses associées à cette zone par rapport aux risques de ne pas bloquer ces adresses.
Bien que le blocage géographique n'empêche pas les attaquants déterminés, il augmente la complexité d'attaquer votre réseau à partir de cet emplacement (et gardez à l'esprit que cela pourrait signifier les membres du botnet à partir de cet emplacement) et cela pourrait également réduire la quantité de "bruit de fond" provenant de attaquants occasionnels et script kiddies, ce qui permet de voir plus facilement les attaques les plus déterminées.
Cet exemple provient d'un article de la base de connaissances Sonicwall sur la façon de configurer ces types de filtres.
Dans tous les cas, si vous avez besoin d'une entreprise de se connecter à une entreprise dans un pays bloqué, je ne suggère pas d' essayer de contourner le pare-feu comme suggéré dans d'autres réponses, mais plutôt d'en faire un problème de gestion: parlez-en à votre responsable , demandez-leur de parler au responsable du service informatique et expliquez clairement qu'il existe une exigence commerciale pour autoriser un tel accès. Il est très peu probable qu'il n'y ait aucun moyen de configurer ces types de blocs, et au cas où il y aurait une sorte d'incident de sécurité et que vos tentatives de contourner les blocs qui font partie de la politique informatique de l'entreprise sont détectées, vous êtes fortement susceptibles d'être laissés pour responsables de la violation de la sécurité.
la source