Как защитить от вирусов домашнюю сеть: метод Pi-hole
Максимальная безопасность достигается лишь при изоляции домашней сети от серверов, распространяющих вредоносное, рекламное, фишинговое и отслеживающее ПО. Обеспечить это поможет небольшой Raspberry Pi или старенький ПК
Защита от фишинга, инфицирования и отслеживания в большей степени зависит от конфигурации конечного устройства. Однако в условиях растущего числа ноутбуков, смартфонов, планшетов и умных устройств усиливается и значение блокировки любого взаимодействия домашней сети с вредоносными или нежелательными серверами. Ситуацию усложняет тот факт, что маршрутизатор и так достаточно плотно занят координацией трафика, а определенные задачи требуют неограниченного доступа в сеть. Отличная идея — переложить фильтрацию соединений на отдельный компьютер. Простым в обращении решением станет приложение Pi-hole, разработанное для бюджетного и нетребовательного мини-компьютера Raspberry Pi, однако способное работать на любой системе Linux.
Подготовка Raspberry Pi
Помимо компьютера Pi вам понадобится корпус для защиты от пыли, источник питания с подключением через Micro-USB (сетевой блок USB2A или кабель к постоянно работающему устройству, например роутеру) и SD-карта объемом не менее 2 ГБ, подходящая для Raspberry Pi. Поскольку DNS-сервер должен надежно функционировать в течение длительного времени, мы рекомендуем остановиться на карте с высокой устойчивостью к нагрузкам записи, такой как Transcend TS16GUSDHC10V или Kingston Industrial. Оба варианта стоят от 1200 рублей и идут в формате MicroSD с переходником для полного формата SD. Благодаря этому они подходят к любым моделям Raspberry и карт-ридерам ПК. При длительной работе компьютера с постоянной записью лог-файлов (что происходит при работе Pi-hole) более дешевые карты могут быстро отказать, что выведет из строя Pi в качестве DNS-сервера, а вместе с ним и домашнюю сеть.
Установка Raspbian
Чтобы установить операционную систему Raspbian на SD-карту, вам понадобится компьютер с подходящим карт-ридером. Если карта памяти уже была прежде в использовании, отформатируйте ее кликом правой кнопкой мыши, выбором «Форматировать», а затем — настройки по умолчанию (FAT32). Скачайте образ Raspbian Strech Lite и программу Etcher Portable (оба файла вы найдете также на CHIP DVD). Запустите Etcher и выберите через команду «Select image» zip-файл с системой Raspbian.
Отсоедините карту и снова вставьте ее в ридер. В Проводнике вы увидите на карте лишь небольшой загрузочный раздел объемом в несколько десятков мегабайтов. Нажав на клавишу [Shift], кликните по буквам диска справа и выберите из Windows 10 «Открыть окно PowerShell здесь» (Windows 7: «Открыть окно команд»).
В окне командной строки введите «fsutil file createnew ssh 0» (последний символ — ноль). Это самый надежный способ создать пустой файл под названием «ssh» без расширения. Он необходим для того, чтобы впоследствии вы смогли получить доступ к Raspberry через сеть. Теперь извлеките SD-карту и установите ее в Raspberry Pi. Подключите этот компьютер сетевым кабелем к роутеру, а кабелем Micro-USB — к источнику питания (выполняя рекомендации из раздела «Экономия энергии с Pi-Hole»!), а затем загрузите готовую систему.
Удаленное управление системой Linux
Установка программы Pi-hole
Пришло время установить Pi-hole. Для этого необходимо ввести следующий текст один в один: «curl -sSL https://install.pi-hole.net | sudo bash». Команда curl скачивает установочный скрипт с соответствующего адреса и посредством оператора «|» (вертикальная линия; вводится комбинаций [Alt Gr] + [<] ) передает его в интерпретатор команд bash, запускаемый от имени администратора («sudo»). Сначала появится подобие таблицы ASCII, а затем скрипт начнет скачивать некоторые компоненты. Первые три запроса подтвердите нажатием на [Enter]. Для «Select Upstream DNS Provider …» пролистайте вниз [Стрелка вниз], пока не остановитесь на «Custom», а затем нажмите на [Enter]. Укажите IP-адрес своего роутера и подтвердите его. Тем самым осуществляется дальнейшее преобразование локальных имен компьютера и устройств. На запрос «Do you want to use your current network settings as a static address?» клавишей [Стрелка вниз] выберите вариант «<No>» и введите IP-адрес, последняя цифра которого выходит за пределы DHCP вашего роутера. В следующем окне для параметра «IPv4 default gateway» нажатием на [Enter] подтвердите настройку по умолчанию, как и для всех последующих запросов.
Подождите несколько минут, пока программа не установится. Всю дальнейшую информацию подтверждайте нажатиями на [Enter]. По возвращению в обычную командную строку командой «sudopihole -a –p» задайте собственный пароль для веб-интерфейса Pi-hole и введите «sudo reboot», чтобы перезагрузить устройство Pi. Окно PuTTY можно закрывать.
Интеграция Pi-hole в домашнюю сеть
После загрузки Pi сначала проверьте на своем компьютере, функционирует ли его DNS-сервер. Для этого запустите «Панель управления» (Windows 10: в меню Пуск введите «Панель управления» и нажмите на совпадение.). Теперь пройдите к разделу «Сеть и Интернет | Центр управления сетями и общим доступом» и оттуда нажмите на активное соединение с маршрутизатором. Если компьютер подключен к сети одновременно и кабелем, и по Wi-Fi, либо отсоедините кабель, либо отключите беспроводное соединение и займитесь конфигурацией оставшегося подключения. Нажмите на «Свойства», а затем найдите в списке пункт «Протокол Интернета версии 4» и дважды щелкните по нему мышью. Выберите опцию «Использовать следующие адреса DNS-серверов», в первой строчке укажите IP-адрес устройства Raspberry Pi и закройте все окна нажатием на [OK]. В окне браузера перейдите по адресу http://pi.hole. Если вы видите интерфейс Pi-hole и можете заходить и на другие сайты, значит Pi-hole работает должным образом.
Настройка DNS-сервера в маршрутизаторе
У большинства роутеров параметры DNS можно менять в двух разных местах. Наиболее очевидная, но в принципе неверная настройка: в параметрах интернет-соединения роутера. Однако если вы внесете здесь описанную выше конфигурацию Pi-hole, все DNS-запросы просто зациклятся. Здесь стоит указать либо предписанный провайдером сервер, либо, что более предпочтительно, альтернативный публичный DNS-сервер (данные и IP-адреса см. слева). Публичные серверы, как правило, реагируют быстрее решений от провайдера, благодаря чему быстрее открывают и веб-страницы. Кроме того, некоторые альтернативные DNS-серверы блокируют вредоносные и фишинговые сайты.
Правильный, однако скрытый путь добавления Pi-hole — это конфигурация домашней сети роутера, а конкретно категория «DHCP-сервер». Здесь добавьте заданный во время установки Pi-hole IP-адрес компьютера, на котором установлена данная утилита. Таким образом маршрутизатор укажет Pi-hole только своему клиенту, но сам не будет работать через это приложение. Для того чтобы применить данную конфигурацию ко всем клиентам, необходимо отключиться от сети и подключиться заново или же перезагрузить устройство.
Тонкая настройка и особые функции
Поддержание Pi-hole в актуальном и стабильном состоянии
Раз в месяц необходимо подключаться к Pi-hole через PuTTY и устанавливать обновления для операционной системы и для программы Pi-hole, как описано выше в разделе «Удаленное управление системой Linux». После команд «sudo apt update» и «sudo apt upgrade» введите также «sudopihole –up», чтобы обновить Pi-hole. Для стабильной работы также важно выключать компьютер RasPi каждый раз перед отключением его от электросети, иначе его файловая система будет повреждена.
Выключение можно частично автоматизировать с помощью приложения ConnectBot на базе Android. Установите его на свой смартфон или планшет, подключенный по Wi-Fi к вашей домашней сети. После запуска нажатием на значок [+] добавьте новый хост. Для «Имени пользователя…» введите «pi@[IP-адрес вашего Pi]», для «Псевдонима» укажите «Выкл. Pi». Ниже задействуйте опцию «Close on disconnect» и для пункта «Автоматизация после авторизации» введите «sudo halt», после чего нажмите на значок ввода для перехода на новую строку. Теперь для отключения Pi достаточно в приложении ConnectBot нажать на «Выкл. Pi» и ввести соответствующий пароль.
Дело пойдет быстрее, если добавить на главный экран виджет (длительное нажатие на экран, выбор меню «Виджеты» и перетягивание иконки ConnectBot на главный экран) и выбирать хост «Pi выкл.» уже оттуда.
Обход Pi-hole
Читайте также:
Фото: CHIP, pexel.com, компании-производители