Страница 1 из 1
firewall
Добавлено: 2009-10-01 11:10:35
RAGNAR
Может кто посоветует как можно запретить доступ к серверу из вне по telnet
может кто подскажет, консоль выдает что fxp0 дублирует vr0 можно ли что небудь дополнить.
интересно мнение по правилам firewall ....
Код: Выделить всё
#!/bin/sh
ipfw="/sbin/ipfw"
LanOut="tun0"
NetOut="0/32"
IpOut=""
LanIn1="vr0"
LanIn2="fxp0"
LanBR="bridge0"
NetIn="192.168.1.0/24"
${ipfw} -f flush
${ipfw} add 10 check-state
${ipfw} add 100 allow mac-type arp
${ipfw} add 200 allow ip from any to any via lo0
${ipfw} add 210 deny ip from any to 127.0.0.0/8
${ipfw} add 220 deny ip from 127.0.0.0/8 to any
${ipfw} add 300 deny ip from ${NetIn} to any in via ${LanOut} # "tun0"
${ipfw} add 310 deny ip from ${NetOut} to any in via ${LanIn1} # "vr0"
${ipfw} add 320 deny ip from ${NetOut} to any in via ${LanIn2} # "fxp0"
${ipfw} add 700 allow icmp from any to any icmptypes 0,8,11
${ipfw} add 800 allow ip from any to any via vr0
${ipfw} add 810 allow ip from any to any via fxp0
${ipfw} add 830 allow ip from 192.168.1.0/24 to 192.168.1.0/24 via bridge0
${ipfw} add 1000 allow tcp from any to any established
${ipfw} add 65535 deny ip from any to any
Re: firewall
Добавлено: 2009-10-01 11:15:35
RAGNAR
забыл дополнить
tun0 поднят через fxp1 , в конфеге файрвола не обозначена так как ее не присвоен адрес и пакеты через нее не ходят.
выход в сеть идет через ipnat
Код: Выделить всё
map tun0 192.168.1.15/24 -> 0/32 port map auto
map tun0 192.168.1.15/24 -> 0/32 auto
Re: firewall
Добавлено: 2009-10-01 17:53:25
RAGNAR
проблема с telnet неактуальна была решена так
Код: Выделить всё
ipfw add 20 deny tcp from any to any 23 via tun0 setup
у всех совсем нет слов оконфеге FW ?
Re: firewall
Добавлено: 2009-10-02 10:19:56
schizoid
у тебя был запущен telnet сервер?
если нет, то нет смысла так извращаться..
Re: firewall
Добавлено: 2009-10-02 20:28:47
RAGNAR
с ssh немогу разобраться... да telnet запущен
Re: firewall
Добавлено: 2009-10-02 21:20:06
cloudsv
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
у меня все попроще
Код: Выделить всё
[root][/home/cloudsv/]#cat /etc/rc.firewall_ppp
#!/bin/sh
fwcmd="/sbin/ipfw -q"
${fwcmd} -f flush
${fwcmd} -f pipe flush
${fwcmd} -f queue flush
${fwcmd} add check-state
${fwcmd} add allow ip from any to any via lo0
${fwcmd} add deny ip from any to 127.0.0.0/8
${fwcmd} add deny ip from 127.0.0.0/8 to any
#для входящего потока проввайдера gre for vpn
#${fwcmd} add allow gre from 10.200.200.1 to 10.200.236.138 in via nfe0
#Входящий поток данных от друзей
#GAV
${fwcmd} add allow all from 10.200.236.213 to 10.200.236.138 in via nfe0
#GEK
${fwcmd} add allow all from 10.200.200.7 to 10.200.236.138 in via nfe0
#fzeety
${fwcmd} add allow all from 10.128.64.194 to 10.200.236.138 in via nfe0
#Внутрення локалка
${fwcmd} add allow all from any to any via fxp0
#VPN
${fwcmd} pipe 1 config bw 512Kbit/s queue 20
${fwcmd} queue 1 config pipe 1 weight 50 queue 20
${fwcmd} add queue 1 all from any to any via ng1
#NAT
${fwcmd} nat 1 config if nfe0 reset deny_in same_ports
${fwcmd} add nat 1 all from any to any via nfe0
${fwcmd} nat 2 config if ng0 reset deny_in same_ports
${fwcmd} add nat 2 all from any to any via ng0
${fwcmd} add deny all from any to any
Re: firewall
Добавлено: 2009-10-03 0:07:37
RAGNAR
тоесть мое правило не совсем коректно для ограничения входящих соединений?
Код: Выделить всё
${ipfw} add deny tcp from any to any 23 via ${LanOut} setup
# так будит правельней, можно обеснить?
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
а на счет nad, мне больше нравиться ipnat и правила не смешиваються в конфеге ipfw
Re: firewall
Добавлено: 2009-10-03 0:14:56
cloudsv
в принципе одно и то же.
${ipfw} add deny tcp from any to any 23 via ${LanOut} setup
Здесь ты рубишь все запросы о начале соединения протокола tcp на 23 порт на интерфейсе LanOut
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
Здесь рубятся любые соединения из сети NetOut к твоему компу на 23 порт на интерфейсе LanOut
Re: firewall
Добавлено: 2009-10-03 8:16:51
RAGNAR
ну не скажи, второй правило лучше всетаки...
Re: firewall
Добавлено: 2009-10-03 8:22:18
RAGNAR
а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
Re: firewall
Добавлено: 2009-10-03 9:08:05
zingel
скриптом
Re: firewall
Добавлено: 2009-10-03 11:41:00
cloudsv
RAGNAR писал(а):а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
Можешь использовать 94.241.0.0/16
Под него попадают IP адреса 94.241.0.1 - 94.241.255.254
Re: firewall
Добавлено: 2009-10-03 12:51:05
RAGNAR
Благодарю за ценный совет! так и поступлю.
можно ответить еще на один вопрос для уточнения моих познаний.
сетевая макса
192.168.0.0/24 перекрывает одну подсеть, например 192.168.0.1-192.168.0.254 , верно
192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно
192.168.0.0/32 а так что перекрывает или это не корректно?
Re: firewall
Добавлено: 2009-10-03 13:04:59
RAGNAR
вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос
Код: Выделить всё
Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
Re: firewall
Добавлено: 2009-10-03 13:14:14
cloudsv
RAGNAR писал(а):
192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно
192.168.0.0/32 а так что перекрывает или это не корректно?
192.168.0.0/16 перекрывает 256 подсетей
ну 32 это маска 255.255.255.255 = 32 (11111111.11111111.11111111.11111111 ) поидее это только один хост
RAGNAR писал(а):вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос
Код: Выделить всё
Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
с этим не ко мне, не особо понял вопрос.
Re: firewall
Добавлено: 2009-10-03 13:56:02
paradox
если тунель поднимаеться и без адреса
чего чего????
Re: firewall
Добавлено: 2009-10-03 15:35:10
RAGNAR
всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
Re: firewall
Добавлено: 2009-10-03 15:36:25
RAGNAR
могу выложить конфиги
Re: firewall
Добавлено: 2009-10-03 15:42:46
paradox
RAGNAR писал(а):всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
так в чем собственно проблема?
вы более подробно постарайтесь изложить суть вопроса/проблемы
а то не понятно что вы спрашиваете
Re: firewall
Добавлено: 2009-10-03 16:40:07
arkan
Разрешайте правилами только то что знаете и это разрешено а остальное дропить обязятельно
Re: firewall
Добавлено: 2009-10-03 19:46:45
RAGNAR
суть вопроса: нужно присваивать xl0 ip адрес или нет? как вы считаете?
Код: Выделить всё
Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
на данный мамент он у меня (xl0) без ip
Re: firewall
Добавлено: 2009-10-03 19:49:21
paradox
вопрос а зачем там айпи?
если он вам нужен то ставте
если не нужен то не ставте
Re: firewall
Добавлено: 2009-10-03 20:32:44
RAGNAR
мне он там не нужен, а что ты думаешь о этом?
Re: firewall
Добавлено: 2009-10-03 20:48:40
paradox
дак сервант то твой) ты должен думать
1) если вдруг там будет айпи и тебя через него взломают или нагонят лишнего траффика о отвечать будешь ты
2) если когда понадобиться поставить там айпи а добратся до сервака нельзя будет физически и достучаться по каким либо причинам удаленно то опять же виноват будешь ты
)
Re: firewall
Добавлено: 2009-10-03 21:08:51
RAGNAR
можно в кратце обресовать эти два пункта на примерах. для чего нужен и для чего айпи адрес там?