Главная страница


ru.unix.bsd

 
 - RU.UNIX.BSD ------------------------------------------------------------------
 From : Pavel Levshin                        2:5030/581.17  19 Jul 2001  01:52:20
 To : Andrew Karcev
 Subject : firewall
 -------------------------------------------------------------------------------- 
 
 18 Jul 01, Andrew Karcev --> Alexei Ivanov:
 
  AK> А что если так?
 
 Так... перевожу:
 
 1.
 
  AK> #Allow all outgoing connection
  AK> $fwcmd add pass all from ${inet} to any in via ${iif}
 
                                              ^^^^^^^^^^^^^
 все из внутренней сети могут передавать любые пакеты на файрволл. См. ь10.
 
 2.
 
  AK> #Allow outgoing DNS requestes
  AK> $fwcmd add pass udp from ${iip} 53 to ${inet} out via ${iif}
 
 разрешить ответы DNS по UDP с файрволла во внутреннюю сеть. См. ь4.
 
 3.
 
  AK> #Разpешить ответ на соединение.
  AK> $fwcmd add pass tcp from any to ${inet} in via ${oif} tcpflags ack
 
 см. ь5
 
 4.
 
  AK> # For ICQ
  AK> $fwcmd add pass udp from ${inet} to any
  AK> $fwcmd add pass udp from 205.188.153.0/24 4000 to ${inet}
  AK> $fwcmd add pass udp from 205.188.179.0/24 4000 to ${inet}
 
 разрешить все UDP из внутренней сети. Тем самым, правило ь2 поглощается правилом
 ь4.
 
 Кстати, аська при такой настройке, скорее всего, будет здорово тормозить. Она
 использует прямые передачи между клиентами (вроде бы, udp, но точно не помню, да
 и при такой настройке это безразлично), соответственно, сообщения в твою сеть
 проходить не будут. По истечении тайм-аута письма будут отправляться через
 сервер. Лично меня эти тормоза уже изрядно достали... Для аськи нужно ставить
 прокси-сервер.
 
 5.
 
  AK> # Allow TCP through if setup succeeded
  AK> $fwcmd add pass tcp from any to any established
 
 Это правило включает в себя правило ь3, поскольку все пакеты с установленным
 битом ACK являются established.
 
 6.
 
  AK> # Allow setup of incoming email
  AK> $fwcmd add pass tcp from any to ${oip} 25 setup
 
 7.
 
  AK> # Allow access to our DNS
  AK> $fwcmd add pass tcp from any to ${oip} 53 setup
 
 Причем, извне допускаются только обращения через TCP. Следовательно, обычные
 внешние клиенты, скорее всего, не смогут пользоваться твоим DNS. Сервер сможет
 только отдавать зону своим secondary.
 
 8.
 
  AK> #ICMP.
  AK> $fwcmd add reject log icmp from any to ${inet} in via ${oif} icmptypes
  AK> 8
  AK> $fwcmd add pass icmp from any to any
 
 Запрещаешь только ping внутренней сети извне. Hу, это кому как, можно закрыть и 
 побольше. Кстати, писать пинги в лог полезно только в том случае, когда ты
 регулярно анализируешь лог в поисках попыток сканирования. Иначе -- бесполезная 
 трата места.
 
 Да, сюрприз: при таких правилах внутреннюю сеть можно попробовать просканировать
 каким-нибудь stealth scan, и в логах ничего не останется. :)
 
 9.
 
  AK> #Reject&Log all setup of incoming connections from the outside
  AK> $fwcmd add deny log tcp from any to any in via ${oif} setup
 
 Остальные TCP извне закрыты.
 
 10.
 
  AK> # Allow setup of any other TCP connection
  AK> $fwcmd add pass tcp from any to any setup
 
 Это правило дополняет ь1. Все соединения TCP из внутренней сети и файрволла
 разрешены. В итоге, ь4, ь5, ь8 и ь10 делают бесполезным правило ь1, которое
 целиком ими покрывается.
 
 11.
 
  AK> # Allow DNS queries out in the world
  AK> $fwcmd add pass udp from any 53 to ${oip}
  AK> $fwcmd add pass udp from ${oip} to any 53
 
 Это правило, кроме основной функции, все-таки разрешает некоторым внешним
 клиентам доступ к DNS на файрволле. Правда, вдобавок к этому оно допускает
 обращение к любому порту UDP на файрволле, если хакер догадался и потрудился
 установить source port=53.
 
 Политика, очевидно,
 
 65536 deny all from any to any
 
 Из внутренней сети разрешено все (что дает полную свободу троянцам, включая MS
 Windows с ее NetBIOS over TCP). Извне разрешены ICMP, за исключением echo
 request, и TCP established. Это сравнительно неплохо, но только сравнительно.
 
 Изучать построение файрволлов все-таки надо. :)
 ---
  * Origin: There Ain't No Such Place As A (2:5030/581.17)
 
 

Вернуться к списку тем, сортированных по: возрастание даты  уменьшение даты  тема  автор 

 Тема:    Автор:    Дата:  
 firewall   Alexei Ivanov   02 Jul 2001 03:33:08 
 Re: firewall   Alexandr Kovalenko   03 Jul 2001 14:22:14 
 Re: firewall   Alexei Ivanov   04 Jul 2001 00:06:36 
 Re: firewall   Alexandr Kovalenko   04 Jul 2001 15:34:42 
 Re: firewall   Alexei Ivanov   04 Jul 2001 23:54:55 
 Re: firewall   Gleb Smirnoff   05 Jul 2001 11:21:05 
 Re: firewall   Alexandr Kovalenko   05 Jul 2001 12:24:55 
 Re: firewall   Volovik Dmitry   05 Jul 2001 12:52:44 
 Re: firewall   Alexandr Kovalenko   05 Jul 2001 15:02:50 
 firewall   Andrew Karcev   05 Jul 2001 15:39:14 
 Re: firewall   Alexandr Kovalenko   05 Jul 2001 17:33:27 
 firewall   Stas Degteff   06 Jul 2001 10:19:08 
 Re: firewall   Gleb Smirnoff   06 Jul 2001 15:31:59 
 firewall   Evgeny Chevtaev   08 Jul 2001 16:02:31 
 Re: firewall   Gleb Smirnoff   09 Jul 2001 10:07:27 
 firewall   Andrew Karcev   09 Jul 2001 13:57:45 
 Re: firewall   Gleb Smirnoff   09 Jul 2001 17:08:08 
 firewall   Andrew Karcev   09 Jul 2001 22:03:37 
 Re: firewall   Alexei Ivanov   10 Jul 2001 13:04:28 
 firewall   Andrew Karcev   10 Jul 2001 22:05:51 
 firewall   Pavel Levshin   11 Jul 2001 03:28:12 
 firewall   Andrew Karcev   11 Jul 2001 12:46:37 
 firewall   Pavel Levshin   16 Jul 2001 01:55:54 
 firewall   Andrew Karcev   17 Jul 2001 13:39:55 
 firewall   Pavel Levshin   17 Jul 2001 23:57:16 
 Re: firewall   Alexei Ivanov   16 Jul 2001 02:17:59 
 firewall   Andrew Karcev   17 Jul 2001 13:57:14 
 Re: firewall   Alexei Ivanov   17 Jul 2001 17:02:34 
 firewall   Andrew Karcev   18 Jul 2001 01:30:20 
 Re: firewall   Alexei Ivanov   18 Jul 2001 04:44:24 
 firewall   Andrew Karcev   18 Jul 2001 11:44:57 
 firewall   Alex Semenyaka   18 Jul 2001 17:33:44 
 firewall   Pavel Levshin   19 Jul 2001 03:13:42 
 firewall   Alex Semenyaka   19 Jul 2001 12:05:14 
 firewall   Andrew Karcev   19 Jul 2001 13:18:29 
 firewall   Pavel Levshin   19 Jul 2001 01:52:20 
 Re: firewall   Vladimir Sharun   19 Jul 2001 11:02:49 
 Re: firewall   Juriy Goloveshkin   19 Jul 2001 08:51:03 
 firewall   Andrew Karcev   19 Jul 2001 12:53:40 
 firewall   Pavel Levshin   18 Jul 2001 00:34:38 
 Re: firewall   Alexei Ivanov   18 Jul 2001 04:34:22 
 Re: firewall   Dmitry S. Rzhavin   18 Jul 2001 14:18:34 
 Re: firewall   Alexei Ivanov   18 Jul 2001 19:03:50 
 Re: firewall   Dmitry S. Rzhavin   18 Jul 2001 19:24:06 
 firewall   Alex Semenyaka   18 Jul 2001 22:23:46 
 firewall   Ivan Voytas   18 Jul 2001 13:51:01 
 Re: firewall   Alexei Ivanov   18 Jul 2001 19:05:53 
 firewall   Ivan Voytas   18 Jul 2001 12:13:20 
 Re: firewall   Alexei Ivanov   18 Jul 2001 19:13:59 
 Re: firewall   Victor Sudakov   10 Jul 2001 15:51:38 
 firewall   Ivan Voytas   12 Jul 2001 11:39:58 
 Re: firewall   Alexander V. Naumochkin   12 Jul 2001 17:40:18 
 firewall   Alex Semenyaka   13 Jul 2001 16:43:00 
 Re: firewall   Victor Sudakov   13 Jul 2001 09:40:24 
 firewall   Nickolai Ysanow   11 Jul 2001 23:14:40 
 Re: firewall   Dmitry Seleznev   10 Jul 2001 14:45:04 
 firewall   Alex Semenyaka   13 Jul 2001 14:30:44 
 firewall   Dmitry Seleznev   14 Jul 2001 16:12:28 
 firewall   Alex Semenyaka   14 Jul 2001 19:02:44 
Архивное /ru.unix.bsd/39533b56534c.html, оценка 2 из 5, голосов 10
Яндекс.Метрика
Valid HTML 4.01 Transitional