Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Firewall: порты

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
live&learn



Зарегистрирован: 17.12.2003
Сообщения: 7

СообщениеДобавлено: Ср Дек 17 2003 18:13    Заголовок сообщения: Firewall: порты Ответить с цитатой

Мой файрволл закрывает все, и я открываю себе только нужные порты.
Вопросы:
1 .Хочу открыть фтп для своих пользователей во внешний мир. Открываю 20-й и 21-й: работает все, кроме чтения каталогов на удаленном компе. Смотрю сниффером: для ls на удаленном сервере открываются какие-то мутные порты >1024. Почему фтп для чтения каталогов не пользует тот же 20, 21 ???

2. Безопасно ли открыть ТСП и УДП from any to any для портов 1024-65535 на инет-шлюзе? Выход в мир через masq.

3. Безопасно ли открыть ICMP from any to any на том же шлюзе?

Спасибо за ответы.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
butcher



Зарегистрирован: 18.04.2003
Сообщения: 467
Откуда: Киров

СообщениеДобавлено: Ср Дек 17 2003 19:49    Заголовок сообщения: Ответить с цитатой

1. Для работы с протоколом FTP необходимо разрешить TCP соединения для портов 21, 1024-4999, 49152-65535
2. Смотря чего ты боишься.. и если ты открываешь только то что тебе нужно, то вопрос "это тебе нужно?" Wink
3. Опять же, "это тебе нужно?". Самое безопасное - это ничего не открывать и вообще все провода лишние от компа отцепить..
Вообще, для ICMP я бы стал открывать по мере необходимости, только те типы, которые необходимы, например, 0,3,8,11
_________________
Нет ничего невозможного...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov



Зарегистрирован: 30.11.2003
Сообщения: 415
Откуда: Moscow

СообщениеДобавлено: Ср Дек 17 2003 21:09    Заголовок сообщения: Ответить с цитатой

1. FTP в активном режиме (это по умолчанию) должен работать как надо. А в пассивном сервер открывает соединение к клиенту.

2. Я бы открывал с 4096 и выше. И то, не стОит "from any to any" - пиши отдельно "from LAN to any" и "from any to LAN".

3. Если нужно, и кто-то будет этим пользоваться - открой. Но лучше открыть только то, что действительно необходимо.

PS: А лучше всего раздай клиентам адреса 192.168.*.* или 10.*.*.* и спрячь их всех под маскарадингом.
_________________
Благословен Бог, сотворивший меня сисадмином!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Посетить сайт автора
butcher



Зарегистрирован: 18.04.2003
Сообщения: 467
Откуда: Киров

СообщениеДобавлено: Чт Дек 18 2003 08:43    Заголовок сообщения: Ответить с цитатой

Активный режим:
сервер - клиент
20,21 1024-4999, 49152-65535
Пассивный режим:
сервер - клиент
21,1024-4999 1024-4999, 49152-65535
49152-65535?

на счёт диапазонов, они такие, но не все сервера поддерживают, вроде как рекомендуется на 49152-65535 переходить, но по старой привычке 1024-4999 используют..
_________________
Нет ничего невозможного...
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...