Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
isowall — Это мини-файрвол, который полностью изолирует целевое устройство от локальной сети. | Kitploit
Инструменты/GitHubGitHub/robertdavidgraham/isowall
Оборонительные ИнструментыСниффинг и анализ пакетовОбход IDS/IPSСетевая безопасность
GitHubrobertdavidgraham/isowall

isowall

Это мини-файрвол, который полностью изолирует целевое устройство от локальной сети.

Репозиторий
31165712 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

isowall

Это мини-межсетевой экран, который полностью изолирует целевое устройство от локальной сети. Он предназначен для того, чтобы заражённые машины имели доступ в Интернет, но при этом не подвергали опасности локальную сеть.

Сборка

Этот проект зависит от libpcap и, конечно же, от компилятора C.

На Debian должно работать следующее:

root@kitploit:~
# apt-get install git gcc make libpcap-dev
# git clone https://github.com/robertdavidgraham/isowall
# cd isowall
# make

В результате двоичный файл isowall появится в локальном каталоге isowall/bin.

Это также должно работать в Windows, Mac OS X, xBSD и практически в любой операционной системе, поддерживающей libpcap.

Запуск

Сначала настройте машину с тремя сетевыми интерфейсами.

Первый сетевой интерфейс (например, eth0) будет настроен обычным образом, со стеком TCP/IP, чтобы вы могли подключиться к нему по SSH.

Два других сетевых интерфейса должны быть без стека TCP/IP, без IP-адреса и без чего-либо ещё. Это самый важный шаг настройки, и именно здесь вы чаще всего ошибётесь. Например, DHCP-программное обеспечение на машине может быть настроено на автоматическую отправку DHCP-запросов через эти дополнительные интерфейсы. Вам придётся это исправить, чтобы к этим интерфейсам ничего не было привязано.

Для запуска просто введите:

root@kitploit:~
# ./bin/isowall --internal eth1 --external eth2 -c xxxx.conf

где xxxx.conf содержит вашу конфигурацию, описанную ниже.

Конфигурация

Ниже показан типичный файл конфигурации

root@kitploit:~
internal = eth1
internal.target.ip = 10.0.0.129
internal.target.mac = 02:60:8c:37:87:f3

external = eth2
external.router.ip = 10.0.0.1
external.router.mac = 66:55:44:33:22:11

allow = 0.0.0.0/0
block = 192.168.0.0/16
block = 10.0.0.0/8
block = 224.0.0.0-255.255.255.255

Целевое устройство, которое мы изолируем, имеет указанные IP- и MAC-адреса.

Пропускаются только пакеты IPv4 и ARP.

Исходящие пакеты должны соответствовать следующим условиям:

  • исходный MAC-адрес равен internal.target.mac
  • MAC-адрес назначения равен external.router.mac
  • EtherType равен 0x800 или 0x806
  • исходный IPv4-адрес равен internal.target.ip
  • IPv4-адрес назначения находится в диапазоне allow, но не в диапазоне block
  • если это ARP-пакет, то IPv4-адрес назначения должен быть равен external.router.ip
  • если это ARP-пакет, это должен быть «запрос»

Входящие пакеты должны соответствовать следующим условиям:

  • MAC-адрес назначения равен internal.target.mac
  • исходный MAC-адрес равен external.router.mac
  • EtherType равен 0x800 или 0x806
  • IPv4-адрес назначения равен internal.target.ip
  • исходный IPv4-адрес находится в диапазоне allow, но не в диапазоне block
  • если это ARP-пакет, то исходный IPv4-адрес должен быть равен external.router.ip
  • если это ARP-пакет, это должен быть «ответ»

Гарантия безопасности

Никакой гарантии, разумеется, нет, но у этой программы довольно хорошая безопасность.

Безопасность основана на том факте, что к адаптерам не привязан IP-стек. Это означает, что заражённая целевая машина никак не может воздействовать на машину межсетевого экрана, кроме как в рамках, разрешённых функцией is_allowed(). Эта функция представляет собой основную часть поверхности атаки на машину межсетевого экрана. И, как можно понять, прочитав функцию, в ней почти нет функциональности, а значит, поверхность атаки действительно очень мала.

Существует несколько теоретических атак, которые могут произойти на физическом уровне, но по большей части нам не нужно о них беспокоиться.

Скачать инструмент