firewall

Проблемы установки, настройки и работы Правильной Операционной Системы

Модератор: terminus

Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

firewall

Непрочитанное сообщение RAGNAR » 2009-10-01 11:10:35

Может кто посоветует как можно запретить доступ к серверу из вне по telnet
может кто подскажет, консоль выдает что fxp0 дублирует vr0 можно ли что небудь дополнить.

интересно мнение по правилам firewall ....

Код: Выделить всё


#!/bin/sh	
ipfw="/sbin/ipfw"
LanOut="tun0"
NetOut="0/32"
IpOut=""
LanIn1="vr0"
LanIn2="fxp0"
LanBR="bridge0"
NetIn="192.168.1.0/24"


${ipfw} -f flush
${ipfw} add 10  check-state

${ipfw} add 100 allow mac-type arp

${ipfw} add 200 allow ip from any to any via lo0
${ipfw} add 210 deny ip from any to 127.0.0.0/8
${ipfw} add 220 deny ip from 127.0.0.0/8 to any


${ipfw} add 300 deny ip from ${NetIn} to any in via ${LanOut}  # "tun0"

${ipfw} add 310 deny ip from ${NetOut} to any in via ${LanIn1}  # "vr0"
${ipfw} add 320 deny ip from ${NetOut} to any in via ${LanIn2}  # "fxp0"

${ipfw} add 700 allow icmp from any to any icmptypes 0,8,11

${ipfw} add 800 allow ip from any to any via vr0
${ipfw} add 810 allow ip from any to any via fxp0
${ipfw} add 830 allow ip from 192.168.1.0/24 to 192.168.1.0/24 via bridge0

${ipfw} add 1000 allow tcp from any to any established

${ipfw} add 65535 deny ip from any to any

... Да освятится имя твое и pасшиpение твое, Господи...

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-01 11:15:35

забыл дополнить

tun0 поднят через fxp1 , в конфеге файрвола не обозначена так как ее не присвоен адрес и пакеты через нее не ходят.
выход в сеть идет через ipnat

Код: Выделить всё


map tun0 192.168.1.15/24 -> 0/32 port map auto
map tun0 192.168.1.15/24 -> 0/32 auto

... Да освятится имя твое и pасшиpение твое, Господи...

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-01 17:53:25

проблема с telnet неактуальна была решена так

Код: Выделить всё

ipfw add 20 deny tcp from any to any 23 via tun0 setup
у всех совсем нет слов оконфеге FW ?
... Да освятится имя твое и pасшиpение твое, Господи...

Аватара пользователя
schizoid
подполковник
Сообщения: 3228
Зарегистрирован: 2007-03-03 17:32:31
Откуда: Украина, Чернигов
Контактная информация:

Re: firewall

Непрочитанное сообщение schizoid » 2009-10-02 10:19:56

у тебя был запущен telnet сервер?
если нет, то нет смысла так извращаться..
ядерный взрыв...смертельно красиво...жаль, что не вечно...

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-02 20:28:47

с ssh немогу разобраться... да telnet запущен
... Да освятится имя твое и pасшиpение твое, Господи...

cloudsv
сержант
Сообщения: 173
Зарегистрирован: 2007-11-20 10:14:37
Контактная информация:

Re: firewall

Непрочитанное сообщение cloudsv » 2009-10-02 21:20:06

${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}

у меня все попроще

Код: Выделить всё

[root][/home/cloudsv/]#cat /etc/rc.firewall_ppp                                            
#!/bin/sh                                                                                  
                                                                                           
fwcmd="/sbin/ipfw -q"                                                                      
                                                                                           
${fwcmd} -f flush                                                                          
${fwcmd} -f pipe flush                                                                     
${fwcmd} -f queue flush                                                                    
${fwcmd} add check-state                                                                   
                                                                                           
${fwcmd} add allow ip from any to any via lo0                                              
${fwcmd} add deny ip from any to 127.0.0.0/8                                               
${fwcmd} add deny ip from 127.0.0.0/8 to any                                               
                                                                                           
#для входящего потока проввайдера gre for vpn                                                                               
#${fwcmd} add allow gre from 10.200.200.1 to 10.200.236.138 in via nfe0                    
                                                                                           
#Входящий поток данных от друзей
#GAV                                                                                       
${fwcmd} add allow all from 10.200.236.213 to 10.200.236.138 in via nfe0                   
#GEK
${fwcmd} add allow all from 10.200.200.7 to 10.200.236.138 in via nfe0
#fzeety
${fwcmd} add allow all from 10.128.64.194 to 10.200.236.138 in via nfe0

#Внутрення локалка
${fwcmd} add allow all from any to any via fxp0

#VPN
${fwcmd} pipe 1 config bw 512Kbit/s queue 20
${fwcmd} queue 1 config pipe 1 weight 50 queue 20
${fwcmd} add queue 1 all from any to any via ng1


#NAT
${fwcmd} nat 1 config if nfe0 reset deny_in same_ports
${fwcmd} add nat 1 all from any to any via nfe0
${fwcmd} nat 2 config if ng0 reset deny_in same_ports
${fwcmd} add nat 2 all from any to any via ng0

${fwcmd} add deny all from any to any

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 0:07:37

тоесть мое правило не совсем коректно для ограничения входящих соединений?

Код: Выделить всё


${ipfw} add deny tcp from any to any 23 via ${LanOut} setup

#  так будит правельней, можно обеснить?

${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
а на счет nad, мне больше нравиться ipnat и правила не смешиваються в конфеге ipfw
... Да освятится имя твое и pасшиpение твое, Господи...

cloudsv
сержант
Сообщения: 173
Зарегистрирован: 2007-11-20 10:14:37
Контактная информация:

Re: firewall

Непрочитанное сообщение cloudsv » 2009-10-03 0:14:56

в принципе одно и то же.
${ipfw} add deny tcp from any to any 23 via ${LanOut} setup
Здесь ты рубишь все запросы о начале соединения протокола tcp на 23 порт на интерфейсе LanOut

${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
Здесь рубятся любые соединения из сети NetOut к твоему компу на 23 порт на интерфейсе LanOut

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 8:16:51

ну не скажи, второй правило лучше всетаки...
... Да освятится имя твое и pасшиpение твое, Господи...

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 8:22:18

а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
... Да освятится имя твое и pасшиpение твое, Господи...

Аватара пользователя
zingel
beastie
Сообщения: 6204
Зарегистрирован: 2007-10-30 3:56:49
Откуда: Moscow
Контактная информация:

Re: firewall

Непрочитанное сообщение zingel » 2009-10-03 9:08:05

скриптом
Z301171463546 - можно пожертвовать мне денег

cloudsv
сержант
Сообщения: 173
Зарегистрирован: 2007-11-20 10:14:37
Контактная информация:

Re: firewall

Непрочитанное сообщение cloudsv » 2009-10-03 11:41:00

RAGNAR писал(а):а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
Можешь использовать 94.241.0.0/16
Под него попадают IP адреса 94.241.0.1 - 94.241.255.254

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 12:51:05

Благодарю за ценный совет! так и поступлю.

можно ответить еще на один вопрос для уточнения моих познаний.
сетевая макса
192.168.0.0/24 перекрывает одну подсеть, например 192.168.0.1-192.168.0.254 , верно
192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно

192.168.0.0/32 а так что перекрывает или это не корректно?
... Да освятится имя твое и pасшиpение твое, Господи...

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 13:04:59

вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос

Код: Выделить всё

Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
... Да освятится имя твое и pасшиpение твое, Господи...

cloudsv
сержант
Сообщения: 173
Зарегистрирован: 2007-11-20 10:14:37
Контактная информация:

Re: firewall

Непрочитанное сообщение cloudsv » 2009-10-03 13:14:14

RAGNAR писал(а): 192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно
192.168.0.0/32 а так что перекрывает или это не корректно?
192.168.0.0/16 перекрывает 256 подсетей
ну 32 это маска 255.255.255.255 = 32 (11111111.11111111.11111111.11111111 ) поидее это только один хост
RAGNAR писал(а):вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос

Код: Выделить всё

Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
с этим не ко мне, не особо понял вопрос.

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: firewall

Непрочитанное сообщение paradox » 2009-10-03 13:56:02

если тунель поднимаеться и без адреса
чего чего????

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 15:35:10

всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
... Да освятится имя твое и pасшиpение твое, Господи...

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 15:36:25

могу выложить конфиги
... Да освятится имя твое и pасшиpение твое, Господи...

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: firewall

Непрочитанное сообщение paradox » 2009-10-03 15:42:46

RAGNAR писал(а):всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
так в чем собственно проблема?
вы более подробно постарайтесь изложить суть вопроса/проблемы
а то не понятно что вы спрашиваете

arkan
ст. прапорщик
Сообщения: 559
Зарегистрирован: 2008-08-03 19:58:13
Откуда: Новосибирск
Контактная информация:

Re: firewall

Непрочитанное сообщение arkan » 2009-10-03 16:40:07

Разрешайте правилами только то что знаете и это разрешено а остальное дропить обязятельно

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 19:46:45

суть вопроса: нужно присваивать xl0 ip адрес или нет? как вы считаете?

Код: Выделить всё

Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
на данный мамент он у меня (xl0) без ip
... Да освятится имя твое и pасшиpение твое, Господи...

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: firewall

Непрочитанное сообщение paradox » 2009-10-03 19:49:21

вопрос а зачем там айпи?
если он вам нужен то ставте
если не нужен то не ставте

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 20:32:44

мне он там не нужен, а что ты думаешь о этом?
... Да освятится имя твое и pасшиpение твое, Господи...

paradox
проходил мимо
Сообщения: 11620
Зарегистрирован: 2008-02-21 18:15:41

Re: firewall

Непрочитанное сообщение paradox » 2009-10-03 20:48:40

дак сервант то твой) ты должен думать

1) если вдруг там будет айпи и тебя через него взломают или нагонят лишнего траффика о отвечать будешь ты
2) если когда понадобиться поставить там айпи а добратся до сервака нельзя будет физически и достучаться по каким либо причинам удаленно то опять же виноват будешь ты
)

RAGNAR
ст. прапорщик
Сообщения: 530
Зарегистрирован: 2009-07-10 22:12:06
Откуда: Ржев
Контактная информация:

Re: firewall

Непрочитанное сообщение RAGNAR » 2009-10-03 21:08:51

можно в кратце обресовать эти два пункта на примерах. для чего нужен и для чего айпи адрес там?
... Да освятится имя твое и pасшиpение твое, Господи...