Проблемы установки, настройки и работы Правильной Операционной Системы
Модератор: terminus
Правила форума
Убедительная просьба юзать теги [cоde] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-01 11:10:35
Может кто посоветует как можно запретить доступ к серверу из вне по telnet
может кто подскажет, консоль выдает что fxp0 дублирует vr0 можно ли что небудь дополнить.
интересно мнение по правилам firewall ....
Код: Выделить всё
#!/bin/sh
ipfw="/sbin/ipfw"
LanOut="tun0"
NetOut="0/32"
IpOut=""
LanIn1="vr0"
LanIn2="fxp0"
LanBR="bridge0"
NetIn="192.168.1.0/24"
${ipfw} -f flush
${ipfw} add 10 check-state
${ipfw} add 100 allow mac-type arp
${ipfw} add 200 allow ip from any to any via lo0
${ipfw} add 210 deny ip from any to 127.0.0.0/8
${ipfw} add 220 deny ip from 127.0.0.0/8 to any
${ipfw} add 300 deny ip from ${NetIn} to any in via ${LanOut} # "tun0"
${ipfw} add 310 deny ip from ${NetOut} to any in via ${LanIn1} # "vr0"
${ipfw} add 320 deny ip from ${NetOut} to any in via ${LanIn2} # "fxp0"
${ipfw} add 700 allow icmp from any to any icmptypes 0,8,11
${ipfw} add 800 allow ip from any to any via vr0
${ipfw} add 810 allow ip from any to any via fxp0
${ipfw} add 830 allow ip from 192.168.1.0/24 to 192.168.1.0/24 via bridge0
${ipfw} add 1000 allow tcp from any to any established
${ipfw} add 65535 deny ip from any to any
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
Хостинг HostFood.ru
-
Хостинг HostFood.ru
Тарифы на хостинг в России, от 12 рублей:
https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.:
https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах:
https://www.host-food.ru/domains/
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-01 11:15:35
забыл дополнить
tun0 поднят через fxp1 , в конфеге файрвола не обозначена так как ее не присвоен адрес и пакеты через нее не ходят.
выход в сеть идет через ipnat
Код: Выделить всё
map tun0 192.168.1.15/24 -> 0/32 port map auto
map tun0 192.168.1.15/24 -> 0/32 auto
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-01 17:53:25
проблема с telnet неактуальна была решена так
Код: Выделить всё
ipfw add 20 deny tcp from any to any 23 via tun0 setup
у всех совсем нет слов оконфеге FW ?
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
schizoid
- подполковник
- Сообщения: 3228
- Зарегистрирован: 2007-03-03 17:32:31
- Откуда: Украина, Чернигов
-
Контактная информация:
Непрочитанное сообщение
schizoid » 2009-10-02 10:19:56
у тебя был запущен telnet сервер?
если нет, то нет смысла так извращаться..
ядерный взрыв...смертельно красиво...жаль, что не вечно...
schizoid
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-02 20:28:47
с ssh немогу разобраться... да telnet запущен
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
cloudsv
- сержант
- Сообщения: 173
- Зарегистрирован: 2007-11-20 10:14:37
-
Контактная информация:
Непрочитанное сообщение
cloudsv » 2009-10-02 21:20:06
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
у меня все попроще
Код: Выделить всё
[root][/home/cloudsv/]#cat /etc/rc.firewall_ppp
#!/bin/sh
fwcmd="/sbin/ipfw -q"
${fwcmd} -f flush
${fwcmd} -f pipe flush
${fwcmd} -f queue flush
${fwcmd} add check-state
${fwcmd} add allow ip from any to any via lo0
${fwcmd} add deny ip from any to 127.0.0.0/8
${fwcmd} add deny ip from 127.0.0.0/8 to any
#для входящего потока проввайдера gre for vpn
#${fwcmd} add allow gre from 10.200.200.1 to 10.200.236.138 in via nfe0
#Входящий поток данных от друзей
#GAV
${fwcmd} add allow all from 10.200.236.213 to 10.200.236.138 in via nfe0
#GEK
${fwcmd} add allow all from 10.200.200.7 to 10.200.236.138 in via nfe0
#fzeety
${fwcmd} add allow all from 10.128.64.194 to 10.200.236.138 in via nfe0
#Внутрення локалка
${fwcmd} add allow all from any to any via fxp0
#VPN
${fwcmd} pipe 1 config bw 512Kbit/s queue 20
${fwcmd} queue 1 config pipe 1 weight 50 queue 20
${fwcmd} add queue 1 all from any to any via ng1
#NAT
${fwcmd} nat 1 config if nfe0 reset deny_in same_ports
${fwcmd} add nat 1 all from any to any via nfe0
${fwcmd} nat 2 config if ng0 reset deny_in same_ports
${fwcmd} add nat 2 all from any to any via ng0
${fwcmd} add deny all from any to any
cloudsv
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 0:07:37
тоесть мое правило не совсем коректно для ограничения входящих соединений?
Код: Выделить всё
${ipfw} add deny tcp from any to any 23 via ${LanOut} setup
# так будит правельней, можно обеснить?
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
а на счет nad, мне больше нравиться ipnat и правила не смешиваються в конфеге ipfw
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
cloudsv
- сержант
- Сообщения: 173
- Зарегистрирован: 2007-11-20 10:14:37
-
Контактная информация:
Непрочитанное сообщение
cloudsv » 2009-10-03 0:14:56
в принципе одно и то же.
${ipfw} add deny tcp from any to any 23 via ${LanOut} setup
Здесь ты рубишь все запросы о начале соединения протокола tcp на 23 порт на интерфейсе LanOut
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
Здесь рубятся любые соединения из сети NetOut к твоему компу на 23 порт на интерфейсе LanOut
cloudsv
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 8:16:51
ну не скажи, второй правило лучше всетаки...
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 8:22:18
а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
zingel
- beastie
- Сообщения: 6204
- Зарегистрирован: 2007-10-30 3:56:49
- Откуда: Moscow
-
Контактная информация:
Непрочитанное сообщение
zingel » 2009-10-03 9:08:05
скриптом
Z301171463546 - можно пожертвовать мне денег
zingel
-
cloudsv
- сержант
- Сообщения: 173
- Зарегистрирован: 2007-11-20 10:14:37
-
Контактная информация:
Непрочитанное сообщение
cloudsv » 2009-10-03 11:41:00
RAGNAR писал(а):а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
Можешь использовать 94.241.0.0/16
Под него попадают IP адреса 94.241.0.1 - 94.241.255.254
cloudsv
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 12:51:05
Благодарю за ценный совет! так и поступлю.
можно ответить еще на один вопрос для уточнения моих познаний.
сетевая макса
192.168.0.0/24 перекрывает одну подсеть, например 192.168.0.1-192.168.0.254 , верно
192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно
192.168.0.0/32 а так что перекрывает или это не корректно?
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 13:04:59
вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос
Код: Выделить всё
Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
cloudsv
- сержант
- Сообщения: 173
- Зарегистрирован: 2007-11-20 10:14:37
-
Контактная информация:
Непрочитанное сообщение
cloudsv » 2009-10-03 13:14:14
RAGNAR писал(а):
192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно
192.168.0.0/32 а так что перекрывает или это не корректно?
192.168.0.0/16 перекрывает 256 подсетей
ну 32 это маска 255.255.255.255 = 32 (11111111.11111111.11111111.11111111 ) поидее это только один хост
RAGNAR писал(а):вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос
Код: Выделить всё
Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
с этим не ко мне, не особо понял вопрос.
cloudsv
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 15:35:10
всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 15:36:25
могу выложить конфиги
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
paradox
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Непрочитанное сообщение
paradox » 2009-10-03 15:42:46
RAGNAR писал(а):всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
так в чем собственно проблема?
вы более подробно постарайтесь изложить суть вопроса/проблемы
а то не понятно что вы спрашиваете
paradox
-
arkan
- ст. прапорщик
- Сообщения: 559
- Зарегистрирован: 2008-08-03 19:58:13
- Откуда: Новосибирск
-
Контактная информация:
Непрочитанное сообщение
arkan » 2009-10-03 16:40:07
Разрешайте правилами только то что знаете и это разрешено а остальное дропить обязятельно
arkan
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 19:46:45
суть вопроса: нужно присваивать xl0 ip адрес или нет? как вы считаете?
Код: Выделить всё
Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
на данный мамент он у меня (xl0) без ip
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
paradox
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Непрочитанное сообщение
paradox » 2009-10-03 19:49:21
вопрос а зачем там айпи?
если он вам нужен то ставте
если не нужен то не ставте
paradox
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 20:32:44
мне он там не нужен, а что ты думаешь о этом?
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR
-
paradox
- проходил мимо
- Сообщения: 11620
- Зарегистрирован: 2008-02-21 18:15:41
Непрочитанное сообщение
paradox » 2009-10-03 20:48:40
дак сервант то твой) ты должен думать
1) если вдруг там будет айпи и тебя через него взломают или нагонят лишнего траффика о отвечать будешь ты
2) если когда понадобиться поставить там айпи а добратся до сервака нельзя будет физически и достучаться по каким либо причинам удаленно то опять же виноват будешь ты
)
paradox
-
RAGNAR
- ст. прапорщик
- Сообщения: 530
- Зарегистрирован: 2009-07-10 22:12:06
- Откуда: Ржев
-
Контактная информация:
Непрочитанное сообщение
RAGNAR » 2009-10-03 21:08:51
можно в кратце обресовать эти два пункта на примерах. для чего нужен и для чего айпи адрес там?
... Да освятится имя твое и pасшиpение твое, Господи...
RAGNAR