Титла: Firewall, router Публикувано от: VladSun в May 13, 2005, 00:16 Приемаме, че политиката по подразбиране на веригите е:
FORWARD - DROP INPUT, OUTPUT, PREROUTING, POSTROUTING - ACCEPT Машината изпълнява функции на рутер (със и без SNAT) и сървер за Интернет приложения Тогава, какво бихте препоръчали да се промени/добави/премахне в тази защитна стена така, че да защитава както самия рутер, така и потребителите зад него?
Нека всеки препатил или не, даде по съветче и да стане една клоняща към идеална защитна стена ![]() Титла: Firewall, router Публикувано от: в May 13, 2005, 12:32 Няколко неща които се набиват на очи:
1. Политиката по подразбиране на FORWARD e DROP, чудесно ... само дето по надолу виждаме FORWARD ... DROP, FORWARD ... REJECT, a FORWARD ... ACCEPT никъде ? 2. Лимитите тествал ли си ги или само си ги преписал от някъде? Една проста сметка позказва следното: SYN пакета е с дължина 40bytes (320 bits) -> --limit 10/s означава 10 пакета/с т.е. 320b*10/с или 3kbps което няма и 0.5 KB/s ? 3. #Block FTP, Telnet, Auth $ipt -A INPUT -p tcp --dport 21 -j DROP $ipt -A INPUT -p tcp --dport 23 -j DROP $ipt -A INPUT -p tcp --dport 111 -j DROP Не е ли по лесно да спреш telnetd и ftpd ? А и 111 порт се ползва от sunrpc а auth e на 113 порт, ти ще кажеш кое всъщност искаш да спреш. Доста наедро си преписвал (то няма лошо и аз преписвам от разни HOWTO's, README's и др. TUTORIAL's) ама и ти малко повече старание вложи ![]() ![]() Титла: Firewall, router Публикувано от: VladSun в May 13, 2005, 12:47 1. FORWARD ACCEPT има за определени ИП-та от вътрешната страна, но тъй като няма много общо със самата защитна стена съм го пропуснал
![]() 2. Пробвал съм ги - натоварването на Интернет приложенията е малко, така че няма проблеми (все пак става въпрос само за SYN пакети) 3. Честно казано, такова експлицитно забраняване ме кара да се чувствам по-сигурен ![]() ![]() За auth съм чел, че не е хубаво да се дропи (някои услуги отказвали достъп - прим. IRC), по-добре било да се REJECT-ва за да има някакъв отговор. Другото, което съм чел е, че трябва да има отговор само към RELATED връзките. Очаквам коментар по въпроса ... За преписването - трудно е да се каже, че съм преписвал наедро - от една година я сглобявам/променям тая стена. Аааа, това за фрагментацията не го разбрах .. Помощ? ![]() ПП: По принцип е по-добре политиката на всички вериги да е DROP, но ви моля в случая да го пренебрегнете. ППП: Интересно ми е и какъв е вашя коментар за начина на отказване на пакети - DROP или REJECT - четох, че някои вируси като атакуват машина са "вежливи" - т.е. ако получат port-closed престават да флудят, иначе ако порта е stealth-нат флудят здраво. НО също така четох и за обратния вариант ... Титла: Firewall, router Публикувано от: VladSun в May 13, 2005, 12:52 Нещо свързано с темата - опцията tcpsyncookies на кернела - много противоречиви коментари има в нета, та ми се иска някой по-навътре с нещата да си каже мнението
Титла: Firewall, router Публикувано от: VladSun в May 15, 2005, 12:23 Чак толкова ли е безинтересна темата ...
![]() |