Toon posts:

Debian/NexGen/PortSentry

Pagina: 1
Acties:

Verwijderd

Topicstarter
Thuis heb ik een klein netwerkje (5poorts hubje, 1xW95, 1x W2k, af en toe laptop) DIt hangt via een firewall/gateway aan een chello ip.

Ik heb deze firewall zo stabiel mogelijk geconfigureerd, noem t maar stress-scriptjes, want ik raad je af om een willekeurige Linux-dist te installeren op een NexGen Nx586. Debian was ook de enige dist die ik aan de praat kreeg op dit rampenplan |:(

Om dit netwerkje te beveiligen draai ik PortSentry, en deze zou met Advanced Stealth Detection niet boven de eerste 1024 ports moeten/mogen gaan. Dit doet ie echter wel, en ik word zo ongeveer helemaal draaierig van alle melding van boven deze waarde.

Voor alle duidelijkheid, de regels in de portsentry.conf die het werk zouden moeten doen zijn:
ADVANCED_PORTS_TCP="1024"
ADVANCED_PORTS_UDP="1024"

PortSentry wordt gestart met:
Pengeagle:/#/usr/local/psionic/portsentry/portsentry -atcp
Pengeagle:/#/usr/local/psionic/portsentry/portsentry -audp


Iemand enig idee hoe ik dit kan oplossen?
tnx :)

  • wouzer
  • Registratie: Maart 2000
  • Niet online
Donder portsentry de deur uit, zinloos programma als je een redelijke firewall hebt.

Verwijderd

Helemaal mee eens, als je een fatsoenlijk firewall-script in elkaar gedraaid hebt, dan is portsentry niet eens meer nodig, ik vraag me dus af hoe goet je script daadwerkelijk is.

Als ik bij mij bijvoorbeeld portsentry zou installeren, zou hij nooit, maar dan ook nooit actief worden, aangezien mijn firewall al alles afvangt voordat het uberhaupt portsentry zou kunnen bereiken.

Het lijkt me meer iets om eens goed naar je firewall te kijken

Verwijderd

Erm.... report dan ook meteen een bugje bij bugs.debian.org.... is wel zo netjes, en dan wordt het misschien nog gefixed ook...

Verwijderd

Topicstarter
erm ehh, gezien het grote succes naar aanleiding van mijn posting >:), dan maar bij deze dan mn firewall-script, gebaseerd op ipchains. Aangezien ik dit op mn werk ook gebruik was ik nog niet van plan om over te gaan op NAT (op korte termijn). Maar als iemand hier wat aan toe te voegen heeft, altijd welkom ;)

/sbin/ipchains -P input ACCEPT
/sbin/ipchains -P forward ACCEPT
/sbin/ipchains -P output ACCEPT

/sbin/ipchains -P forward REJECT
/sbin/ipchains -A forward -s 192.168.6.0/255.255.255.0 -j MASQ
/sbin/ipchains -A input -i eth0 -s 192.168.0.0/255.255.0.0 -d 0.0.0.0/0.0.0.0 -l -
j REJECT

Extra toevoeging geniet dan wel dat er het volgende draait in het netwerkje:
webserver, ftp-tje (niet anon doh!) en een testwebservertje achter in de 8000 portrange ergens.

Ow, markjanssen.. dank voor de positieve invalshoek, lol :P
is wel een goede, ik heb die vraag zelfs bij debian-firewall gedropped afgelopen week, maar zonder enige reactie... :?

Verwijderd

Tja ik zal maar niks zeggen over dat script he:)

Het is dus de bedoeling dat je al het verkeer dat van buitenaf komt, alleen op bepaalde door jezelf opengezette poorten doorlaat (bijv ftp, ftp-data, http, pop3 etc.). Afhankelijk van de services die je hebt draaien. Als het andere verkeer blokkeer je.

Verder laat je als het je eigen netwerk is, waarop alleen maar vertrouwde gebruikers zitten, al het hoge verkeer vanuit het interne netwerk naar buiten, evenals reeds eerder genoemde poorten.

Ook blokkeer je natuurlijk nog eens expliciet alle vormen van indringen (denk aan interne IP's die een verbinding maken met de externe interface (ip-spoofing), de verschillende trojans etc).

Tot slot zorg je dat een rule hebt die al het andere verkeer blokkeert.

Het lijkt me niet onverstandig om maar eens naar het trinityos firewall deel te gaan kijken, wil je een beetje een fantsoenlijke firewall bouwen. Dan kan je portsentry dus de deur uit gooien.

Ik zal wel eens kijken of ik het linkje ernaartoe nog kan vinden

Verwijderd

Het linkje voor het firewall gedeelte van TrinityOS is dus deze
En dit is een link naar het trinityOS, waarin nog veel meer interessante beveiligings dingen staan

  • DawnRazor
  • Registratie: Augustus 2000
  • Laatst online: 19-06 08:40
Hey bedankt :) ben net bezig om die gein op te zetten. Zal t eens aandachtig gaan lezen.

  • Dualdude
  • Registratie: Maart 2000
  • Laatst online: 18-06 23:18
Welke kernel heb je draaien???
Als je op een 2.4 draait zou ik meteen maar het nieuwe iptables gebruiken. Werkt perfect.

Verwijderd

inderdaad als je een 2.4 kernel hebt kun je beter iptables gebruiken, maar dat doet niks af aan firewall design. Die is namelijk zo goed als identiek
Pagina: 1