Предыдущая тема :: Следующая тема |
Автор |
Сообщение |
Patric
Зарегистрирован: 05.02.2004 Сообщения: 30
|
Добавлено: Чт Сен 09 2004 06:53 Заголовок сообщения: Правила для ipfw |
|
|
Есть шлюз в интернет на FreeBSD 4.10, через который пользователи в интернет выходят, соответственно на этом шлюзе есть natd, squid, поднят VPN-канал в сторону провайдера, теперь надо поставить фаервол. Так вот, подскажите плиз, какие порты надо закрыть, чтоб максимально обезопасить локальную сеть? Может пользователям оставить один 80 порт открытый, а все остальное закрыть, но ...
В общем столько но, что в голове каша сплошная , хочется сделать как лучше, а как, представить не могу![Sad](images/smiles/icon_sad.gif) |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
butcher
Зарегистрирован: 18.04.2003 Сообщения: 467 Откуда: Киров
|
Добавлено: Чт Сен 09 2004 07:30 Заголовок сообщения: |
|
|
Если у вас локальная сеть стоит за НАТ'ом и за проксёй, что вам беспокоится, основная задача в вашем случае, ИМХО, прикрыть сам сервер. А тут уж, чтобы не навредить пользователям сами смотрите что нужно закрыть. _________________ Нет ничего невозможного... |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
qwery
Зарегистрирован: 14.11.2002 Сообщения: 394
|
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
Patric
Зарегистрирован: 05.02.2004 Сообщения: 30
|
Добавлено: Чт Сен 09 2004 08:20 Заголовок сообщения: |
|
|
Предположим оставить 53 и 80, а остальное закрыть. хотя для VPN оставить что-нибудь надо, этого достаточно будет? |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
Unit
Зарегистрирован: 01.12.2003 Сообщения: 114 Откуда: Tashkent
|
Добавлено: Чт Сен 09 2004 08:32 Заголовок сообщения: |
|
|
а рулишь сервак ты сам???? локально?????? в принципе можно еще и SSH как бы оставить для удаленного руления...... |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
a-m-d Гость
|
Добавлено: Чт Сен 09 2004 08:46 Заголовок сообщения: |
|
|
Для pptp, например, надо открыть порт tcp 1723 и разрешить протокол gre. См. /etc/protocols и /etc/services
А вообще, надо закрыть все, а по мере надобности открывать потихонечку недостающее. С http и dns ты уже определился. А выяснить чего тебе для счастья не хватает можно таким нехитрым способом: в строке файервола (ipfw используешь же?), которая в конце-концов deny from any to any, укажи записывать пакеты в лог. Потом /var/log/security анализируй. |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
Patric
Зарегистрирован: 05.02.2004 Сообщения: 30
|
Добавлено: Чт Сен 09 2004 09:34 Заголовок сообщения: |
|
|
Все, спасибо большое, будем внедрять
Если еще, что добавить можно, то с нетерпением жду ![Wink](images/smiles/icon_wink.gif) |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
Patric
Зарегистрирован: 05.02.2004 Сообщения: 30
|
Добавлено: Пт Сен 10 2004 09:11 Заголовок сообщения: |
|
|
Вот такая проблема возникла: при добавление правила
add divert natd all from any to any
фаервол выдает ошибку, мол что не может добавить данное правило в общий список правил, почему не подскажите? |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
a-m-d
Зарегистрирован: 09.09.2004 Сообщения: 1498 Откуда: SPb
|
Добавлено: Пт Сен 10 2004 12:31 Заголовок сообщения: |
|
|
А natd точно стартовал без ошибок и в настоящий момент работает?
Если да, то полностью (за исключением реальных адресов) строку файервола и сообщение об ошибке в студию. _________________ Век живи - век учись!.. Дураком помрёшь. |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
TechNoir
Зарегистрирован: 22.08.2003 Сообщения: 1632 Откуда: Moscou
|
Добавлено: Сб Сен 11 2004 20:00 Заголовок сообщения: |
|
|
Насчет открытия портов:
Если у тебя squid поднят, то зачем тебе тогда 80-ый порт открывать.
Ходи на Web-сайты через прокси. Открываешь 3128 или 8080 , смотря на каком-порту прокси сидит.
Если кому нужна почта (E-mail клиента юзают) открываешь специально для них 25 и 110 порты. _________________ Vive la Russie! |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
gooamoko
Зарегистрирован: 26.12.2003 Сообщения: 98
|
Добавлено: Ср Сен 15 2004 04:09 Заголовок сообщения: |
|
|
А нету такого, что трафик со статусом RELATED,ESTABLISHED проходит, а новые подключения блокируются?
Например, в Linux, в iptables можно так указать:
/sbin/iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
Так вот: Можно ли так сделать в BSD системах на ipf, ipfw _________________ Что один сделал, другой завсегда сломать сможет |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
crash
Зарегистрирован: 02.11.2001 Сообщения: 1836 Откуда: Бердск
|
Добавлено: Ср Сен 15 2004 05:45 Заголовок сообщения: |
|
|
gooamoko писал(а): | А нету такого, что трафик со статусом RELATED,ESTABLISHED проходит, а новые подключения блокируются?
Например, в Linux, в iptables можно так указать:
/sbin/iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
Так вот: Можно ли так сделать в BSD системах на ipf, ipfw |
${fwcmd} add pass tcp from any to any established |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
Гость
|
Добавлено: Ср Сен 15 2004 07:23 Заголовок сообщения: |
|
|
Спасибо. Хоть что-то хорошее за сегодня. |
|
Вернуться к началу |
|
![](templates/subSilver/images/spacer.gif) |
|