Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

ipfw+список известных атак

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
VeL



Зарегистрирован: 18.01.2006
Сообщения: 521
Откуда: Харьков

СообщениеДобавлено: Ср Апр 30 2008 21:09    Заголовок сообщения: ipfw+список известных атак Ответить с цитатой

Приветствую!

Есть задача, организовать шлюз доступа в интернет с помощью FreeBSD. Т.е на нем необходимо организовать NAT+IPFW.

Я Только начинаю изучать IPFW, инструмент это естесственно мощный, но выход в инет нужно уже организовывать сейчас.

Ув. специ, поделитесь опытом, посоветуйте, какой минимальный набор правил IPFW должен быть для данной задачи? Т.е. чтобы небыло чувства ложной защищенности, Мне нужно чтобы с самого начала было все абсолютно закрыто (чтобы небыло ложной защищенности), по принципу все что не разрешено - то запрещено, ну а потом постепенно открывать только то что необходимо.

Слышал я что при настройке фаервола, мало того что просто все закрыть, нужно еще организовывать правила по защите от разных там существующих на сегодняшний день атак, спуфингов разных, дос атак и прочего, отсюда вопрос:
Где взять список этих атак чтобы организовать для них защиту? И какие должны быть настроены обязательные мероприятия при настройке защиты фаерволом (т.е. от чего собственно говоря защищаться)?
Я так понимаю что они должны быть обязательным условием для того чтобы правильно настроить фаервол?


Ув. специ, можете посоветовать толковую доку в которой есть ответы на мои вопросы при решении данной задачи?
_________________
Best regards
Вернуться к началу
Посмотреть профиль Отправить личное сообщение Отправить e-mail
yatugay



Зарегистрирован: 29.05.2008
Сообщения: 16

СообщениеДобавлено: Чт Май 29 2008 12:19    Заголовок сообщения: Ответить с цитатой

если параноя - то вапще можно отключить перенаправление пакетов
sysctl -w net.inet.ip.forwarding=0
поставить squid и у всех будет инет

с ipfw и политикой default_to_deny много граблей

на мой взгляд очень наплохо например так:

ipfw add check-state
ipfw add pass ip from me to any xmit $external keep-state # разрешит конекты от хоста на инет
ipfw add pass tcp from any to me 22 recv $external keep-state # разрешит входящий из инета SSH
ipfw add pass ip from MY_FRIENDLY_HOST to any xmit $external # будет пускать весь трафик от хоста в инет ***
ipfw add reject ip from any to any recv $internal xmit $external # будет внутренним говорить "заданный узел недоступен", при попытке выхода в инет (кроме тех кому разрешено выше)
ipfw add deny ip from any to any via $external # запретить все на внешнем интерфейсе


***: такое будет работать есль использовать НАТ из pf или ipfilter
добавить строку в /etc/pf.conf
nat on $external_if from $mynetwork/24 to any -> $external_ip/32
раскоментировать
scrub in on $external_if all
потом
kldload pf.ko
pfctl -ef /etc/pf.conf

помойму так
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...