Datasäkerhet hur bör man egenligen sätta upp sitt nätverk och datorer hemma?

Permalänk

Datasäkerhet hur bör man egenligen sätta upp sitt nätverk och datorer hemma?

Hej,

Jag funderar på att byta ut hela mitt nätverk hemma till hösten och då börja tänka på datasäkerhet. Jag kollade in min router hade 30 wifienheter som var uppkopplade emot denna, många med namn som jag ej kände till. Självklart lösenord typ triRur&198A&TjM^N@2V7VLP4$kkZ5$2X*#r^uGXtNmlIPxJ , men ändå.
Jag rensade lite och kör nu med whitelist. I ett hemnätverk så är det väldigt sällan en så stor mängd nya enheter som ansluter sig så whitelist borde vara standard.

En annan sak. Man gör olika saker på internet av olika seriös nivå. Det är extremt sällan som jag är behov att att legitimera mig med min riktiga IP-adress emot webbplatser. Default borde vara att man använder en anonyimitettjänst (som vissa kallar för VPN) och man i undantag kör utan och uppger ens IP.

Hur ska man praktisk lösa detta utan en massa krångel? Jag har X antal datorer, telefoner etc. Jag vill från de alla både kunna göra nytta(uppge ens riktiga IP) och nöje. Det känns som om jag skulle vilja ha ett filter att när jag besöker t.ex. Nordeabanken så går trafiken raka vägen, men när jag besöker facebook så går trafiken genom anonymitettjänsten.

Och detta ska vara enkelt, denna filter bör ligga på "routern", så att alla datorer fungerar så och jag aldrig behöver tänka på saken.

Är det att bygga en egen router som jag och andra som mig borde göra? Typ OPNsense.
Jag gillar dock dessa 2000kr färdiga routers som man byter ut var 3år för att få senaste wifi, uppdateringar etc.

Nå hur tänker ni? Som jag sagt jag ska byta ut allt och har då chansen att skapa något bra.

*edit*
På frågan varför inte anonymitetjänst hela tiden. Jo, för jag litar inte på dessa anonymitetstjänst företag till den grad. All trafik ska inte gå genom dem.

Permalänk
Hedersmedlem

Frågan jag har är varför du ska ha en VPN-tjänst över huvud taget, vilket problem är det du löser med den?
Du kommer inte bli anonym på facebook enbart av att du byter ip, de har en massa andra sätt att spåra dig.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem

Bars en koll så du inte gör saker onödigt krångligt i onödan: du har tänkt köra ett VM/sandbox när du vill surfa med VPN och ett annat vm/sandbox när du surfar utan VPN (banken). Om du inte gör det så blir det rätt trivialt för Facebook (etc) att ändå spåra dig då nästan alla sidor, inkl banker, använder sig av deras verktyg för att analysera sin trafik. Alternativt så använder du endast en dator för seriösa ärenden och låter alla andra ligga på VPN.

Permalänk
Skrivet av Aphex:

Frågan jag har är varför du ska ha en VPN-tjänst över huvud taget, vilket problem är det du löser med den?
Du kommer inte bli anonym på facebook enbart av att du byter ip, de har en massa andra sätt att spåra dig.

Datasäkerhet. Man ska ej uppge mer information än vad som behövs. Jag har inga som helst problem med att Facebook, LinkedIn etc är kopplad till mig som person. Snarare är det bra då det blir enklare att återskapa kontot om det blir kapad, låst eller liknande.
Men av hur många orsaker som helst ska de ej ha min riktiga ipadress, nu är facebook knappast den tjänst jag är mest rädd om utan det gäller precis överallt.
Tjänsterna ska ej ha mer information än vad de behöver. Beroende av typ av tjänst så uppger man för dens ens IP eller inte.

Skrivet av tonii:

Bars en koll så du inte gör saker onödigt krångligt i onödan: du har tänkt köra ett VM/sandbox när du vill surfa med VPN och ett annat vm/sandbox när du surfar utan VPN (banken). Om du inte gör det så blir det rätt trivialt för Facebook (etc) att ändå spåra dig då nästan alla sidor, inkl banker, använder sig av deras verktyg för att analysera sin trafik. Alternativt så använder du endast en dator för seriösa ärenden och låter alla andra ligga på VPN.

Jag funderade lite på en egen minidator för allt nöje, denna dator fjärrstyr jag från alla andra datorer. Det enda är att det är lite opraktisk, men man får jobba på det. Koppla webbläsaren så den blir remote desktop App hade fungerat, bara att jag inte vill lägga 20 000kr på RDP cals till Microsoft. Men samtidigt varför köra Windows på maskinen, kanske kolla in vad Linux erbjuder. Jag är van med VM, men jag tänker en minidator har mindre felkällor med att trafiken då går genom "VPN" på den.

Permalänk
Medlem

Om du vill styra trafiken över VPN eller inte, beroende på till exempel destination, kan du använda sökbegreppet ”policy based routing”.

Så fort man har loggat in i en tjänst på internet har man avslöjat vilken IP man hade vid den tidpunkten. Att använda en anonymitetstjänst med tjänster där man avslöjar sin identitet, till exempel Facebook, har därför begränsad nytta. Det är till och med ”skadligt” eftersom man då kan kollereras mot samma IP när man använder tjänster där man är och vill fortsätta vara anonym.

Min personliga åsikt är att utgående VPN på routern har sina användningsområden, men anonymitet är inte ett speciellt lyckat användningsområde. För anonymitet vill man hellre köra ett VPN/en VPN-anslutning per ”process” (i mening vad man gör och/eller operativsystemsprocess).

Permalänk
Skrivet av KAD:

Om du vill styra trafiken över VPN eller inte, beroende på till exempel destination, kan du använda sökbegreppet ”policy based routing”.

Så fort man har loggat in i en tjänst på internet har man avslöjat vilken IP man hade vid den tidpunkten. Att använda en anonymitetstjänst med tjänster där man avslöjar sin identitet, till exempel Facebook, har därför begränsad nytta. Det är till och med ”skadligt” eftersom man då kan kollereras mot samma IP när man använder tjänster där man är och vill fortsätta vara anonym.

Min personliga åsikt är att utgående VPN på routern har sina användningsområden, men anonymitet är inte ett speciellt lyckat användningsområde. För anonymitet vill man hellre köra ett VPN/en VPN-anslutning per ”process” (i mening vad man gör och/eller operativsystemsprocess).

Tackar för råden. Det lutar nu åt en minidator med VPN som jag fjärrstyr från alla andra datorer för allt nöje. Det finns många fördelar med detta säkerhetsmässigt, men det gäller att jobba med att få till användarvänligheten. Så det blir lika smidigt som att använda en webbläsare direkt på min dator.

Permalänk
Hedersmedlem
Skrivet av lillaankan_i_dammen:

Datasäkerhet. Man ska ej uppge mer information än vad som behövs. Jag har inga som helst problem med att Facebook, LinkedIn etc är kopplad till mig som person. Snarare är det bra då det blir enklare att återskapa kontot om det blir kapad, låst eller liknande.
Men av hur många orsaker som helst ska de ej ha min riktiga ipadress, nu är facebook knappast den tjänst jag är mest rädd om utan det gäller precis överallt.
Tjänsterna ska ej ha mer information än vad de behöver. Beroende av typ av tjänst så uppger man för dens ens IP eller inte.

Jag funderade lite på en egen minidator för allt nöje, denna dator fjärrstyr jag från alla andra datorer. Det enda är att det är lite opraktisk, men man får jobba på det. Koppla webbläsaren så den blir remote desktop App hade fungerat, bara att jag inte vill lägga 20 000kr på RDP cals till Microsoft. Men samtidigt varför köra Windows på maskinen, kanske kolla in vad Linux erbjuder. Jag är van med VM, men jag tänker en minidator har mindre felkällor med att trafiken då går genom "VPN" på den.

Det går att göra en remote app själv genom att redigera .rdp filen i notepad.

Men jag tror också att en VM vore smidigare och billigare.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Medlem

Kom ihåg att inte ha med dig telefonen ut eller plocka ur sim-kortet ur den så den inte kopplar upp mot facebook mm när du är utanför hemmet.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Jag kollade in min router hade 30 wifienheter som var uppkopplade emot denna, många med namn som jag ej kände till. Självklart lösenord typ triRur&198A&TjM^N@2V7VLP4$kkZ5$2X*#r^uGXtNmlIPxJ , men ändå.
Jag rensade lite och kör nu med whitelist. I ett hemnätverk så är det väldigt sällan en så stor mängd nya enheter som ansluter sig så whitelist borde vara standard.

Lite rörig tråd, men om vi börjar med denna – vad är det du menar?

Många prylar idag skapar ett nytt mac varje gång de kopplar upp på WiFi, menar du tidigare enheter? Har du gått igenom dina prylar?

Permalänk
Skrivet av Petterk:

Lite rörig tråd, men om vi börjar med denna – vad är det du menar?

Många prylar idag skapar ett nytt mac varje gång de kopplar upp på WiFi, menar du tidigare enheter? Har du gått igenom dina prylar?

Jag rensade och få se vad som händer. Jag kommer få whitelista när ny enhet behöver anslutning.
Nå till hösten köper jag nytt av "allt inom nätverket" och funderar på vad man ska skaffa? Det känns idiotisk att som vanlig hemanvändare att ha mängder med enheter som ansluter till ens genom wifi router och man har inte en susning om vad alla är för enheter då namnet är otydligt.
De flesta enheter i mitt hem bytts inte ut ofta. Det finns inget behov att supersnabbt på någon minut få en ny enhet att kunna ansluta sig till min wifi, så ofta köper jag ej nya prylar. När en ny enhet vill ansluta till wifi så är det för mig rimligt att man måste godkänna att den enhet får ansluta sig även om den har rätt lösenord.

Att enheter byters mac ofta är inte min erfarenhet. Men det stämmer säkert på Androidenheter och liknande, nå jag kommer märka om detta är ett problem.

Permalänk
Hedersmedlem
Skrivet av lillaankan_i_dammen:

Jag rensade och få se vad som händer. Jag kommer få whitelista när ny enhet behöver anslutning.
Nå till hösten köper jag nytt av allt och funderar på vad man ska skaffa? Det känns idiotisk att som vanlig hemanvändare att ha mängder med enheter som ansluter till ens genom wifi router och man har inte en susning om vad alla är för enheter då namnet är otydligt.
De flesta enheter i mitt hem bytts inte ut ofta. Det finns inget behov att supersnabbt på någon minut få en ny enhet att kunna ansluta sig till min wifi, så ofta köper jag ej nya prylar.

Att enheter byters mac ofta är inte min erfarenhet. Men det stämmer säkert på Androidenheter och liknande, nå jag kommer märka om detta är ett problem.

Känns mer idiotiskt att ägna tid åt att whitelista istället för att bara byta lösenord. Din hypotes är ju att någon som inte ska ha det eventuellt har tillgång till ditt lösenord och kan ansluta till ditt nätverk, då är den enda friska åtgärden att byta det.
MAC-adress är väldigt lätt att spoofa.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Skrivet av Aphex:

Känns mer idiotiskt att ägna tid åt att whitelista istället för att bara byta lösenord. Din hypotes är ju att någon som inte ska ha det eventuellt har tillgång till ditt lösenord och kan ansluta till ditt nätverk, då är den enda friska åtgärden att byta det.
MAC-adress är väldigt lätt att spoofa.

Ja, byta lösenord ofta är bra, bara att det är så jobbigt att byta lösenord typ triRur&198A&TjM^N@2V7VLP4$kkZ5$2X*#r^uGXtNmlIPxJ på +30 olika enheter, där man på flera måste skriva in dem manuellt från ett dåligt användargrässnitt, ibland måste man stoppa in en usb kabeln i enheten och ladda hem ett program för att byta lösenord.
MAC-adress är lätt att spoofa, men det försvårar då de ej vet vilket som är accepterat.

Det jag är rädd för är att jag har mängder av wifienheter. Alla dessa wifienheter har egentligen inte den säkerhet de borde ha. (ta badrumsvåg, d.v.s wifistyrda prylar) Man kan då begränsa sig till att inte köpa dessa (tråkigt) Det jag är rädd för att folk kan ta sig in i dessa och få ut deras dåligt sparade lösenord. Fast om de gör detta får de samtidigt en Mac-address som är whitelistad. Jag har fördom att många konsumentsaker som wifistyrd brödrost på en billig butik, fullkomligt skiter i alla regler kring hur deras wifilösenord borde sparas och skydd emot att folk utifrån kan komma åt den.

Frågan är inte bara köpa en vettig router med väldigt bra gränssnitt och något bra gränssnitt som loggar? Som jag hade nu mängder med enheter som jag ej visste vad de var för något, det var idiotisk. Men det krävs då ett jobb att gå igenom dessa loggar.
Egenligen räcker det endast med att routern på något sätt meddelar mig ett felaktigt inloggningsförsök.
Liksom felaktiga inloggningsförsök händer endast när jag ska koppla upp en ny enhet eller jag gör detta superjobbiga lösenordsbyte.

Som sagt jag funderar på att byta ut hela nätverket och vill ha något som både är användarvänligt och säkert och funderar på alternativ. Att skippa Wifi helt är säkert, men det brister i användarvänlighet.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Jag rensade och få se vad som händer. Jag kommer få whitelista när ny enhet behöver anslutning.
Nå till hösten köper jag nytt av "allt inom nätverket" och funderar på vad man ska skaffa? Det känns idiotisk att som vanlig hemanvändare att ha mängder med enheter som ansluter till ens genom wifi router och man har inte en susning om vad alla är för enheter då namnet är otydligt.
De flesta enheter i mitt hem bytts inte ut ofta. Det finns inget behov att supersnabbt på någon minut få en ny enhet att kunna ansluta sig till min wifi, så ofta köper jag ej nya prylar. När en ny enhet vill ansluta till wifi så är det för mig rimligt att man måste godkänna att den enhet får ansluta sig även om den har rätt lösenord.

Att enheter byters mac ofta är inte min erfarenhet. Men det stämmer säkert på Androidenheter och liknande, nå jag kommer märka om detta är ett problem.

Fortfarande ingen klarhet, menar du bara tidigare anslutna enheter – inte aktiva?

Appleprylar har det som standard (även Apple TV) att byta mac, du kan slå av funktionen eller be gäster att slå av funktionen då. Många Android-enheter har detsamma som standard.

WiFi inbyggt i TV-spel, TV-apparater o.s.v. behöver inte identifiera sig som dito.

Permalänk
Hedersmedlem
Skrivet av lillaankan_i_dammen:

det försvårar då de ej vet vilket som är accepterat.

MAC-adressen sänds okrypterat genom luften varje gång en enhet pratar med routern. Det försvårar ingenting.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Skrivet av Petterk:

Fortfarande ingen klarhet, menar du bara tidigare anslutna enheter – inte aktiva?

Appleprylar har det som standard (även Apple TV) att byta mac, du kan slå av funktionen eller be gäster att slå av funktionen då. Många Android-enheter har detsamma som standard.

WiFi inbyggt i TV-spel, TV-apparater o.s.v. behöver inte identifiera sig som dito.

Jag hade 30st aktiva Wifi-enheter. Troligen var alla mina, men på namnet kunde jag ej säga vem som var vad. Jag bytte lösenord och började om och då whitelistade samtidigt.
I vilket fall ska jag snart köpa nytt och funderar på vad?
Om min mobil byter mac så får stänga av den. Vilken i sin tur kanske är dumt? Jag vill minnas butiker kunde spåra folk efter deras bluetouth-id, kanske gäller samma sak mac?
Nå mobilen är mitt minsta problem. Jag har obegränsad surf och behöver ej ge den tillgång till hemnätverket.

Skrivet av Aphex:

MAC-adressen sänds okrypterat genom luften varje gång en enhet pratar med routern. Det försvårar ingenting.

Rätt logisk egenligen. Det försvårar dock lite. Först måste folk veta om detta, sedan måste de ta en mac-adress som någon av mina enheter har och då får 2st samma.

Det jag egenligen är ute efter är att jag kanske har många wifi-enheter, men det är inte precis varje dag som jag kopplar upp en ny enhet. Jag vill ha bra kontroll över vilka enheter som är anslutna, men en bra router där detta syns med kanske statestik på varje enhet etc är lösning.
Alltså varenda enhet står tydligt med sitt namn, jag ser när enheterna har loggat in och ur, jag ser hur mycket data de har skickat. Vissa enheter skulle jag vilja begränsa vad de vill skicka till. Ta badrumsvågen, den behöver inte prata med Nordeabanken. Så den enhet som i routern har blivit whitelistad som badrumsvågen har begränsad internetåtkomst.

Men få till detta användarvänligt är ej enkelt. Jag vill ju ha en sådan där färdig konsumentrouter som mer bara är att plugga i.

*edit*
Majoriteten av mina 30st wifienheter borde egenligen ha en superbegränsad internetåkomst, de (iOt) prylarna ska typ endast ansluta sig emot deras tillverkares server. Och det jag tänker är som sagt inte att bara denna enhet gör något dumt, utan en dator ansluter sig genom dens wifi uppkoppling.

Jag stör mig som sagt mycket på att jag hade 30st wifienheter och i routern inte kunna säga vad varje enhet var för något. Det känns för mig idiotisk. Speciellt i ett litet hemnätverk där man borde kunna ha kontroll.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Jag hade 30st aktiva Wifi-enheter. Troligen var alla mina, men på namnet kunde jag ej säga vem som var vad. Jag bytte lösenord och började om och då whitelistade samtidigt.
I vilket fall ska jag snart köpa nytt och funderar på vad?
Om min mobil byter mac så får stänga av den. Vilken i sin tur kanske är dumt? Jag vill minnas butiker kunde spåra folk efter deras bluetouth-id, kanske gäller samma sak mac?
Nå mobilen är mitt minsta problem. Jag har obegränsad surf och behöver ej ge den tillgång till hemnätverket.

På min (Android) telefon kan jag välja slumpmässig mac beroende på vilket nätverk jag ansluter till.

Dumma prylar (IoT, belysning, smart våg e.t.c.) har ganska fattig WiFi-implementation, så där kan du inte köra saker som WPA-Enterprise. Men du kan ju köra olika nät för om de ska ha tillgång till internet eller till ditt interna nätverk eller eget internt nätverk.

Permalänk
Skrivet av Petterk:

På min (Android) telefon kan jag välja slumpmässig mac beroende på vilket nätverk jag ansluter till.

Dumma prylar (IoT, belysning, smart våg e.t.c.) har ganska fattig WiFi-implementation, så där kan du inte köra saker som WPA-Enterprise. Men du kan ju köra olika nät för om de ska ha tillgång till internet eller till ditt interna nätverk eller eget internt nätverk.

Jag har faktisk funderat på dubbla Wifi. Ett för alla smarta enheter med extremt begränsning i internetåtkomst och ett öppet wifi åt alla datorer.
Det extrema kan man göra så att man tillåter alla io-leveratörs servar och inget mer. Om min badrumsvåg kan prata med tillverkaren av min eltandborste server så får den göra det. Men man har ändå begränsat det.
Det är de dumma iOt prylarna som förstör kontrollen över mitt wifi anser jag.

Permalänk
Medlem
Skrivet av lillaankan_i_dammen:

Ja, byta lösenord ofta är bra, bara att det är så jobbigt att byta lösenord typ triRur&198A&TjM^N@2V7VLP4$kkZ5$2X*#r^uGXtNmlIPxJ på +30 olika enheter, där man på flera måste skriva in dem manuellt från ett dåligt användargrässnitt, ibland måste man stoppa in en usb kabeln i enheten och ladda hem ett program för att byta lösenord.
MAC-adress är lätt att spoofa, men det försvårar då de ej vet vilket som är accepterat.

Har gett upp den typen av löseord för saker som jag måste skriva in själv och där jag inte kan använda en lösenordshanterare.

Byt det till byggt på samma princip som det här (ord i en sorts mening, vissa felstavade, lägg till några siffror):

GrymmPastaKrossarAlltHo1ppGenom9VilkoStansa

istället. Går att komma ihåg och skriva direkt från minnet.

Permalänk
Medlem

Har du okända enheter på WiFi är det ju någon i närheten som har anslutit dem, d.v.s. grannen. Det är ingen ute på Internet som ansluter den vägen.

Enda sättet att försäkra dig att oönskade enheter kickas ut är att byta lösenordet på nätet. Whitelista MAC kommer inte räcka. Sedan skapa ett separat gästnätverk för IoT och folk som kommer på besök. De flesta routrar har stöd för gästnätverk som då isoleras från huvudnätverket.

Visa signatur

Ryzen 7 3800X, Asus Prime X370 Pro, 32 GB LPX 3600, Gainward RTX 3060 Ti Ghost, 7 TB SSD + 4 TB HDD

Permalänk
Hedersmedlem
Skrivet av Pepsin:

Har du okända enheter på WiFi är det ju någon i närheten som har anslutit dem, d.v.s. grannen.

En mycket troligare förklaring är att lilla ankan inte har koll på sina egna enheter.

Visa signatur

Det kan aldrig bli fel med mekanisk destruktion

Permalänk
Skrivet av Aphex:

En mycket troligare förklaring är att lilla ankan inte har koll på sina egna enheter.

Exakt. All skit ska ha wifi, jag ger dem wifi. Jag inser att sådär får man ej ha det, speciellt när prylar ha knepiga namn som ht6r. Jag hade 30enheter, men när iOT prylar med wifistöd finns för under 100lappen så kan man enkelt ha 100tals wifienheter som man inte vet mycket om från routern. Om en enhet från en granne ansluts så skulle jag aldrig notera det, den hade bara smällt in.