Страница 1 из 1

firewall

Добавлено: 2009-10-01 11:10:35
RAGNAR
Может кто посоветует как можно запретить доступ к серверу из вне по telnet
может кто подскажет, консоль выдает что fxp0 дублирует vr0 можно ли что небудь дополнить.

интересно мнение по правилам firewall ....

Код: Выделить всё


#!/bin/sh	
ipfw="/sbin/ipfw"
LanOut="tun0"
NetOut="0/32"
IpOut=""
LanIn1="vr0"
LanIn2="fxp0"
LanBR="bridge0"
NetIn="192.168.1.0/24"


${ipfw} -f flush
${ipfw} add 10  check-state

${ipfw} add 100 allow mac-type arp

${ipfw} add 200 allow ip from any to any via lo0
${ipfw} add 210 deny ip from any to 127.0.0.0/8
${ipfw} add 220 deny ip from 127.0.0.0/8 to any


${ipfw} add 300 deny ip from ${NetIn} to any in via ${LanOut}  # "tun0"

${ipfw} add 310 deny ip from ${NetOut} to any in via ${LanIn1}  # "vr0"
${ipfw} add 320 deny ip from ${NetOut} to any in via ${LanIn2}  # "fxp0"

${ipfw} add 700 allow icmp from any to any icmptypes 0,8,11

${ipfw} add 800 allow ip from any to any via vr0
${ipfw} add 810 allow ip from any to any via fxp0
${ipfw} add 830 allow ip from 192.168.1.0/24 to 192.168.1.0/24 via bridge0

${ipfw} add 1000 allow tcp from any to any established

${ipfw} add 65535 deny ip from any to any


Re: firewall

Добавлено: 2009-10-01 11:15:35
RAGNAR
забыл дополнить

tun0 поднят через fxp1 , в конфеге файрвола не обозначена так как ее не присвоен адрес и пакеты через нее не ходят.
выход в сеть идет через ipnat

Код: Выделить всё


map tun0 192.168.1.15/24 -> 0/32 port map auto
map tun0 192.168.1.15/24 -> 0/32 auto


Re: firewall

Добавлено: 2009-10-01 17:53:25
RAGNAR
проблема с telnet неактуальна была решена так

Код: Выделить всё

ipfw add 20 deny tcp from any to any 23 via tun0 setup
у всех совсем нет слов оконфеге FW ?

Re: firewall

Добавлено: 2009-10-02 10:19:56
schizoid
у тебя был запущен telnet сервер?
если нет, то нет смысла так извращаться..

Re: firewall

Добавлено: 2009-10-02 20:28:47
RAGNAR
с ssh немогу разобраться... да telnet запущен

Re: firewall

Добавлено: 2009-10-02 21:20:06
cloudsv
${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}

у меня все попроще

Код: Выделить всё

[root][/home/cloudsv/]#cat /etc/rc.firewall_ppp                                            
#!/bin/sh                                                                                  
                                                                                           
fwcmd="/sbin/ipfw -q"                                                                      
                                                                                           
${fwcmd} -f flush                                                                          
${fwcmd} -f pipe flush                                                                     
${fwcmd} -f queue flush                                                                    
${fwcmd} add check-state                                                                   
                                                                                           
${fwcmd} add allow ip from any to any via lo0                                              
${fwcmd} add deny ip from any to 127.0.0.0/8                                               
${fwcmd} add deny ip from 127.0.0.0/8 to any                                               
                                                                                           
#для входящего потока проввайдера gre for vpn                                                                               
#${fwcmd} add allow gre from 10.200.200.1 to 10.200.236.138 in via nfe0                    
                                                                                           
#Входящий поток данных от друзей
#GAV                                                                                       
${fwcmd} add allow all from 10.200.236.213 to 10.200.236.138 in via nfe0                   
#GEK
${fwcmd} add allow all from 10.200.200.7 to 10.200.236.138 in via nfe0
#fzeety
${fwcmd} add allow all from 10.128.64.194 to 10.200.236.138 in via nfe0

#Внутрення локалка
${fwcmd} add allow all from any to any via fxp0

#VPN
${fwcmd} pipe 1 config bw 512Kbit/s queue 20
${fwcmd} queue 1 config pipe 1 weight 50 queue 20
${fwcmd} add queue 1 all from any to any via ng1


#NAT
${fwcmd} nat 1 config if nfe0 reset deny_in same_ports
${fwcmd} add nat 1 all from any to any via nfe0
${fwcmd} nat 2 config if ng0 reset deny_in same_ports
${fwcmd} add nat 2 all from any to any via ng0

${fwcmd} add deny all from any to any

Re: firewall

Добавлено: 2009-10-03 0:07:37
RAGNAR
тоесть мое правило не совсем коректно для ограничения входящих соединений?

Код: Выделить всё


${ipfw} add deny tcp from any to any 23 via ${LanOut} setup

#  так будит правельней, можно обеснить?

${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
а на счет nad, мне больше нравиться ipnat и правила не смешиваються в конфеге ipfw

Re: firewall

Добавлено: 2009-10-03 0:14:56
cloudsv
в принципе одно и то же.
${ipfw} add deny tcp from any to any 23 via ${LanOut} setup
Здесь ты рубишь все запросы о начале соединения протокола tcp на 23 порт на интерфейсе LanOut

${ipfw} add deny ip from ${NetOut} to me 23 via ${LanOut}
Здесь рубятся любые соединения из сети NetOut к твоему компу на 23 порт на интерфейсе LanOut

Re: firewall

Добавлено: 2009-10-03 8:16:51
RAGNAR
ну не скажи, второй правило лучше всетаки...

Re: firewall

Добавлено: 2009-10-03 8:22:18
RAGNAR
а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...

Re: firewall

Добавлено: 2009-10-03 9:08:05
zingel
скриптом

Re: firewall

Добавлено: 2009-10-03 11:41:00
cloudsv
RAGNAR писал(а):а как прописаит ${NetOut} если мне выдают динамический ip изх адресов 94.241.xxx.xxx что указывать тот?
вот когда выдадут фиксированый тогда все понятно, заявку то я уже как полтора месяца назад дал...
Можешь использовать 94.241.0.0/16
Под него попадают IP адреса 94.241.0.1 - 94.241.255.254

Re: firewall

Добавлено: 2009-10-03 12:51:05
RAGNAR
Благодарю за ценный совет! так и поступлю.

можно ответить еще на один вопрос для уточнения моих познаний.
сетевая макса
192.168.0.0/24 перекрывает одну подсеть, например 192.168.0.1-192.168.0.254 , верно
192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно

192.168.0.0/32 а так что перекрывает или это не корректно?

Re: firewall

Добавлено: 2009-10-03 13:04:59
RAGNAR
вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос

Код: Выделить всё

Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?

Re: firewall

Добавлено: 2009-10-03 13:14:14
cloudsv
RAGNAR писал(а): 192.168.0.0/16 перекрывает одну подсеть, например 192.168.0.1-192.168.255.254 , верно
192.168.0.0/32 а так что перекрывает или это не корректно?
192.168.0.0/16 перекрывает 256 подсетей
ну 32 это маска 255.255.255.255 = 32 (11111111.11111111.11111111.11111111 ) поидее это только один хост
RAGNAR писал(а):вот такой еще вопрос с точки зрения безопасности или правельности как , правельнее сделать.
есть mpd или pppd впринцепе не важно.
вопрос

Код: Выделить всё

Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
нужно назначать ip xl0 , если тунель поднимаеться и без адреса, а перенаправлением пакетов занемаеться ipnat?
или лучше назначить адрес и прописать правила ipfw?
с этим не ко мне, не особо понял вопрос.

Re: firewall

Добавлено: 2009-10-03 13:56:02
paradox
если тунель поднимаеться и без адреса
чего чего????

Re: firewall

Добавлено: 2009-10-03 15:35:10
RAGNAR
всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.

Re: firewall

Добавлено: 2009-10-03 15:36:25
RAGNAR
могу выложить конфиги

Re: firewall

Добавлено: 2009-10-03 15:42:46
paradox
RAGNAR писал(а):всмысле на сетевухе xl0 ip адрес не привсоин. а в конфиге ppp.conf указан инерфейс через который конектиться
tun0 поднимаеться, ip мне выдаеться , кароче инет работает.
если что не так описал, спросите по конкретние.
так в чем собственно проблема?
вы более подробно постарайтесь изложить суть вопроса/проблемы
а то не понятно что вы спрашиваете

Re: firewall

Добавлено: 2009-10-03 16:40:07
arkan
Разрешайте правилами только то что знаете и это разрешено а остальное дропить обязятельно

Re: firewall

Добавлено: 2009-10-03 19:46:45
RAGNAR
суть вопроса: нужно присваивать xl0 ip адрес или нет? как вы считаете?

Код: Выделить всё

Lan ---> xl1(192.168.3.1/24) [ server ] xl0 ---> ADSL modem
на данный мамент он у меня (xl0) без ip

Re: firewall

Добавлено: 2009-10-03 19:49:21
paradox
вопрос а зачем там айпи?
если он вам нужен то ставте
если не нужен то не ставте

Re: firewall

Добавлено: 2009-10-03 20:32:44
RAGNAR
мне он там не нужен, а что ты думаешь о этом?

Re: firewall

Добавлено: 2009-10-03 20:48:40
paradox
дак сервант то твой) ты должен думать

1) если вдруг там будет айпи и тебя через него взломают или нагонят лишнего траффика о отвечать будешь ты
2) если когда понадобиться поставить там айпи а добратся до сервака нельзя будет физически и достучаться по каким либо причинам удаленно то опять же виноват будешь ты
)

Re: firewall

Добавлено: 2009-10-03 21:08:51
RAGNAR
можно в кратце обресовать эти два пункта на примерах. для чего нужен и для чего айпи адрес там?