[nis] firewall op de client

Pagina: 1
Acties:

  • Sir Isaac
  • Registratie: September 2002
  • Laatst online: 21-05-2025
Ik heb mijn computer in een NIS domein gehangen en hoewel dat nu soepel werkt, ben ik niet helemaal tevreden. In eerste instantie had ik mijn systeem met de firewall helemaal dicht zitten. Inloggen met mijn NIS account ging toen op zijn best erg traag en werkte vaak helemaal niet.
In mijn firewall logs zag ik een boel gedropte packages van de NIS server op poorten boven de 32600. Na het openen van een aantal poorten voor de NIS servers werkte alles soepel. Maar de volgende dag kreeg hits op weer andere poorten. Ik heb nu dus alle poorten van 32768 tot 65535 voor de NIS servers open staan en dat bevalt me niet helemaal.
Ik begrijp dat NIS en NFS de portmapper gebruiken om te bepalen op welke poorten de diverse daemons. Wat ik niet begrijp is de rol van de ypbind daemon op de client. Wat doet die? Kan ik de poorten waarop die luistert beperken tot een bepaalde range?
Wat me ook verbaasde is dat het geheel werkt zonder dat ik poort 111 voor de portmapper open heb staan. Hoe kan dat?

Verwijderd

Je maakt gebruik van RPC services. Deze hebben de nare eigenschap dat ze hun listening poorten dynamisch aanmaken en deze registreren bij de portmapper. In de modernere linuxen is het meestal wel mogelijk om deze poorten vast te zetten (dmv een aantal verschillende methoden mind you ;) ), waarna je een "static" firewall configuratie zou moeten kunnen schrijven. Ik weet dat dit mogelijk is voor de nfs daemons (mountd/statd/lockd/quotad), maar ik weet niet of dit ook mogelijk is voor de NIS/YP daemons.

  • Sir Isaac
  • Registratie: September 2002
  • Laatst online: 21-05-2025
Dit deel van het verhaal is me inmiddels duidelijk. Ik snap allee niet waarom de NIS server op mijn hoge poorten klopt, en inloggen niet werkt tenzij deze poorten open staan. Er luistert helemaal niets op die hoge poorten:
code:
1
2
3
4
5
netstat -tpa
<knip>
tcp        0      0 *:906                   *:*                     LISTEN     18109/ypbind        
tcp        0      0 *:sunrpc                *:*                     LISTEN     3797/portmap        
<knip>

Moeten op een NIS client ypbind en de poortmapper van buiten af bereikbaar zijn?

  • Sir Isaac
  • Registratie: September 2002
  • Laatst online: 21-05-2025
Ik hoop nog op een antwoord / hint. Het werkt allemaal wel, maar ik wil het ook begrijpen.