FreeBSD & Ipchains

Pagina: 1
Acties:
  • 114 views sinds 30-01-2008
  • Reageer

  • Cyborg-BG-
  • Registratie: Oktober 2000
  • Laatst online: 05-04-2025

Cyborg-BG-

Nu met random icon...

Topicstarter
Ik zit ff met een probleempje.... Sinds een week ben ik bezig met FreeBSD en het gaat al redelijk... kan de goeie shit instaleren ensow alleen nu wil ik mijn server ook als gateway gaan gebruiken voor mijn (studenten)huis, en kreeg toen van een vriend te horen dat je dan pmfirewall moest installeren...

Ok goed...
* Cyborg-BG- de tarbal gedownload en uitgepakt.... klaar voor installatie... install txtje door gespit en ja hoor... instaleren die handel..... NOT:rnadat de install.sh was opgestart moest ik ineens opgeven waar mijn ipchains staan:?....damn nooit van gehoort...ik opgezocht en weet inmiddels wat het is en waar ze in een linux distro te vinden zijn... maar ja... waar staan ze bij mijn FreeBSD bakkie??? of maakt deze helemaal geen gebruik van ipchains????

deze newbee needs help:'(

Kunt u mijn Domeinnaam renamen??


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

FreeBSD + IPCHAINS = no go :(
Kijk maar es naar ipfw , maar ik ben bang dat dat 'pmfirewall'gebeuren niet gaat werken :(

Het zal wel niet, maar het zou maar wel.


  • Cyborg-BG-
  • Registratie: Oktober 2000
  • Laatst online: 05-04-2025

Cyborg-BG-

Nu met random icon...

Topicstarter
Damn|:(... is er dan misschien een ander programma voor FreeBSD dat dat wel kan???

ik wil gewoon een leuke dhcp draaien...

Kunt u mijn Domeinnaam renamen??


  • N8w8
  • Registratie: Mei 2000
  • Niet online
Gewoon ipfw leren. Zo gepiept. Ik had OpenBSD's ipf en ipnat geleerd in n uurtje ofzo. Ik heb wel t gevoel dat mn ipf/ipnat config veiliger kan, maar dat kan t bijna altijd natuurlijk :)

offtopic:
Timmer wel je dhcpd dicht voor t internet (als die daaraan komt te hangen); ik heb over het algemeen een BLOEDHEKEL aan mensen op mijn subnet die hun dhcpd voor mij open hebben staan. Van die rookie Redhat7'ers die je gewoon WIL dossen, je kent ze wel. Dit forum zit er vol mee :r

Verwijderd

DHCP is no probs.. In de meeste gevallen kun je die instellen per Netwerk kaart en anders bouw je een leuke rule :)

  • Cyborg-BG-
  • Registratie: Oktober 2000
  • Laatst online: 05-04-2025

Cyborg-BG-

Nu met random icon...

Topicstarter
gheghe... sproggle... je hebt een acount op die bak.... doe je best:P

Kunt u mijn Domeinnaam renamen??


  • baggah
  • Registratie: December 2000
  • Laatst online: 06-08 22:47
Gewoon ipfw of ipf gebruiken...
kijk is in /etc/rc.firewall gewoon dus je rc.conf aanpassen en je hebt al een standaard firewall. Kijk anders even op http://www.freebsd.org/tutorials/dialup-firewall/index.html daar kan je namelijk heel veel van leren.

  • Cyborg-BG-
  • Registratie: Oktober 2000
  • Laatst online: 05-04-2025

Cyborg-BG-

Nu met random icon...

Topicstarter
doet die firewall ook aan forwarding dan???:?

Kunt u mijn Domeinnaam renamen??


  • _Gekkie_
  • Registratie: Oktober 2000
  • Laatst online: 20-03 18:27

_Gekkie_

And the cow said: Helloooooow?

Yow... flexx topic... kan ik hier een graantje van meepikken?

IP-forwarding??? :?

Gekkie is a proud member of TheBenny!


  • N8w8
  • Registratie: Mei 2000
  • Niet online
ipnat doet network address translation (wat in linux IP masquerading heet).
hij doet ook port forwarding

Denk dat je met IP forwarding de bovenste bedoelt (ipnat)

oja, ik neem aan dat sproggle geen root account heeft, zodat ie de ipf regels niet kan aanpassen :)

  • Cyborg-BG-
  • Registratie: Oktober 2000
  • Laatst online: 05-04-2025

Cyborg-BG-

Nu met random icon...

Topicstarter
heeft ie wel:)

Kunt u mijn Domeinnaam renamen??


  • l.d._
  • Registratie: Januari 2000
  • Laatst online: 03-08 23:47
mijn ipf.rules
een standaard default deny set zoals i ook Inet te vinden is

pass out quick on lo0
pass in quick on lo0
block in quick proto tcp all with short
block in quick on rl0 all with opt lsrr
block in quick on rl0 all with opt ssrr
block in quick on rl0 from 127.0.0.0/8 to any
block in quick on rl0 from 192.168.0.0/16 to any
block in quick on rl0 from 172.16.0.0/12 to any
block in quick on rl0 from 10.0.0.0/8 to any
block out quick on rl0 from any to 127.0.0.1/8
block out quick on rl0 from any to 192.168.0.0/16
block out quick on rl0 from any to 172.16.0.0/12
block out quick on rl0 from any to 10.0.0.0/8
# ruimte voor toekomstige open poorten
block in quick on rl0 from any to any
pass out quick on rl0 proto tcp from any to any flags S keep state
pass out quick on rl0 proto udp from any to any keep state
pass out quick on rl0 proto icmp from any to any keep state

p.s. ik bel ook een sins een week een newbie ;) maar bsd met zijn nat functie werkt makkelijker voor mij dan linux met z'n ipchains

l.d.

als je niks te doen hebt doe het dan niet hier


  • N8w8
  • Registratie: Mei 2000
  • Niet online
Dan de mijne ook maar :):


pass out quick on lo0
pass in quick on lo0

block out quick on de0 from any to 192.168.0.0/16
block out quick on de0 from any to 172.16.0.0/12
block out quick on de0 from any to 127.0.0.0/8
pass out quick on de0 from 10.1.0.0/16 to any
pass out quick on de0 from 24.132.82.174/32 to any
block out quick on de0 from any to 10.0.0.0/8
block out quick on de0 from any to any

block in quick on de0 from 192.168.0.0/16 to any
block in quick on de0 from 172.16.0.0/12 to any
block in quick on de0 from 127.0.0.0/8 to any
block in quick on de0 from 10.0.0.0/8 to any
block in quick on de0 from any to 24.132.83.255/32
block in quick on de0 from any to 24.132.82.0/32

pass out quick on rl0 from any to 10.1.0.0/16
block out quick on rl0 from any to any
pass in quick on rl0 from 10.1.0.0/16 to any
block in quick on rl0 from any to any

block in quick on de0 proto tcp/udp from any to any port = 3306
block in quick on de0 proto tcp from any to any port = 23
block in quick on de0 proto udp from any to any port = 514
block in quick on de0 proto tcp/udp from any to any port = 111
block in quick on de0 proto tcp/udp from any to any port = 2049
block in quick on de0 proto tcp/udp from any to any port 5999 >< 6010
block in quick on de0 proto tcp from any to any port = 139
block in quick on de0 proto udp from any to any port 136 >< 139
pass in quick on de0 proto tcp/udp from 62.108.1.66/32 to 24.132.82.174/32 port = 53 keep state
block in quick on de0 proto tcp/udp from any to any port = 53

pass in quick on rl0 proto tcp/udp from 10.1.1.1 to 10.1.1.2 port = 3306
block in quick on rl0 proto tcp/udp from any to any port = 3306
pass in quick all
pass out quick all

Verwijderd

vage firewall ruleset. dit was de mijne:

${fwcmd} add deny log all from ${inet}:${imask} to any in via ${oif}
${fwcmd} add deny log all from ${onet}:${omask} to any in via ${iif}

# Stop RFC1918 nets on the outside interface
${fwcmd} add deny all from 10.0.0.0/8 to any via ${oif}
${fwcmd} add deny all from any to 10.0.0.0/8 out via ${oif}
${fwcmd} add deny all from 172.16.0.0/12 to any via ${oif}
${fwcmd} add deny all from any to 172.16.0.0/12 out via ${oif}
${fwcmd} add deny all from 192.168.0.0/16 to any via ${oif}
${fwcmd} add deny all from any to 192.168.0.0/16 out via ${oif}
${fwcmd} add deny log all from 0.0.0.0/8 to any via ${oif}
${fwcmd} add deny log all from any to 0.0.0.0/8 via ${oif}
${fwcmd} add deny log all from 169.254.0.0/16 to any via ${oif}
${fwcmd} add deny log all from any to 169.254.0.0/16 via ${oif}
${fwcmd} add deny log all from 192.0.2.0/24 to any via ${oif}
${fwcmd} add deny log all from any to 192.0.2.0/24 via ${oif}
${fwcmd} add deny log all from 224.0.0.0/4 to any via ${oif}
${fwcmd} add deny log all from any to 224.0.0.0/4 via ${oif}
${fwcmd} add deny log all from 240.0.0.0/4 to any via ${oif}
${fwcmd} add deny log all from any to 240.0.0.0/4 via ${oif}


${fwcmd} add pass tcp from any to any established

${fwcmd} add pass all from any to any frag
${fwcmd} add pass tcp from any to any 25 setup

# TELNET - Allow access
${fwcmd} add pass tcp from any to any 23 setup
${fwcmd} add pass tcp from any to any 23 established
${fwcmd} add pass ip from any to any

# SSH Login - Allow & Log all
${fwcmd} add pass log tcp from any to any 22 in via ${oif} setup

# IDENT - Reset incoming connections
${fwcmd} add reset tcp from any to any 113 in via ${oif} setup

# Reject&Log all setup of incoming connections from the outside
${fwcmd} add deny log tcp from any to any in via ${oif} setup


${fwcmd} add pass tcp from any to any setup


### UDP RULES


${fwcmd} add pass udp from any to ${dns1} 53
${fwcmd} add pass udp from any to ${dns2} 53
${fwcmd} add pass udp from ${dns1} 53 to any

${fwcmd} add pass udp from any to any 137-139 via ${iif}

${fwcmd} add pass udp from any 123 to any 123 via ${oif}
${fwcmd} add pass udp from any 123 to any via ${iif}
${fwcmd} add pass udp from any to any 123 via ${iif}

# TRACEROUTE - Allow outgoing, but not incoming
${fwcmd} add pass udp from any to any 33434-33523 out via ${oif}


### ICMP RULES

# ICMP packets
${fwcmd} add deny icmp from any to any via ${iif}

  • l.d._
  • Registratie: Januari 2000
  • Laatst online: 03-08 23:47
pass out quick on de0 from 24.132.82.174/32 to any
heu .. je hebt een real Inet ip achter je firewall ???
block out quick on de0 from any to any
en daarna komt deze een stukje later ??? nu is het dus wachten op regels die weer verkeer naar buiten toe laten (als ik het snap)
block in quick on de0 from any to 24.132.83.255/32
block in quick on de0 from any to 24.132.82.0/32
hmpf .. deze 2 doen bijna het zelfde .. waarom blok je hier 2 sepcifieke ip's :?

**snip**
pass in quick all
pass out quick all
ik hoop niet dat deze werkt want dan heb je net alles wat je niet met een quick hebt geblokt opengezet ...???

welke van je 2 kaarten hangt aan Inet ??? of heb je een dmz ??? (3 kaarten)
Ik gaat zo nog eens de howto er bij pakken want die van jou kan niet kloppen

l.d.

(wat edit i.v.m. nalezen in de howto)

als je niks te doen hebt doe het dan niet hier


  • N8w8
  • Registratie: Mei 2000
  • Niet online
Overal staat quick bij dus dat "pass in/out quick all" kan dan wel. Die 2 IP's die ik block zijn IP's die toch niet te routen zijn (broadcast enzo, heb ik toch niks aan).
de0 hangt aan internet, rl0 aan t lan.
Ben ook nog n ipf newbie dus t kan zijn dat die ruleset van me hier en daar niet klopt ;)
Hij moet toch wel op default-deny kunnen

En nu is het wachten op een cracker die deze regels leest, zwakheden vindt en bij me langskomt als root ;)

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op vrijdag 26 januari 2001 10:41 schreef N8w8 het volgende:
En nu is het wachten op een cracker die deze regels leest, zwakheden vindt en bij me langskomt als root ;)
Euhm?
Dat rulesetje houdt de meeste crackers wellicht tegen, maar als ie een gat in je firewall ziet hoeft dat nog niet te betekenen dat ie gewoon naar binnen kan lopen als root. Of wel dan??
Als je dan zoiets in je inetd.conf neerzet:

12345 stream tcp nowait root /bin/sh

Erin zet, dan kan ie er iig gemakkelijk in, nadat ie een gat in je firewall heeft gevonden ;)

  • Bigs
  • Registratie: Mei 2000
  • Niet online
Mja dat wel ja
maar dan weet ie iig (als er gaten in zitten) waar ie t moet proberen

ach
nvmd :)

Dit is gepost door N8w8! (ik zit nu op Bigs zn bak (sorry Bigs))

  • N8w8
  • Registratie: Mei 2000
  • Niet online
en dat klopt
Pagina: 1