Toon posts:

firewall voor linux (redhat 6.2)

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik ben op zoek naar een goede firewall voor linux, heeft iemand misschien wat suggesties? of moet ik toch maar met ip-masquerading aan de gang?

thankz for responding...........:)

  • Sjonny
  • Registratie: Maart 2001
  • Laatst online: 15:05

Sjonny

Fratser

fijn met ipchains aan de slag...
je kan op http://freshmeat.net ook naar voorgemaakte scripts halen, maar daar moet je altijd nog wel wat info bij typen en aan knutselen enzo (ip nummers en stuff invullen)

The problem is in the part of your brain that handles intelligence.


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Ik zoek ook zoiets, dat ik gewoon bepaal welke poorten open staan voor welk netwerk (intern/internet).
Ik wil bijvoobeeld vood intern alles open hebben, maar voor internet alleen poort 80, 21, 20 ofzo. Is dit makkelijk te doen?

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

ipchains of iptables is the word.
Zijn legio scripts/howto's voor te vinden.
Als je de syntax eenmaal een beetje kent is het niet zo moeilijk (ligt een beetje eraan of je zelf feeling ervoor hebt).

Zie ook ipmasquerade.cjb.net www.linuxdoc.org netfilter.samba.org
Of zoek eens naar de TrinityOS firewall als je het goed aan wil pakken met ipchains :)

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Idd met ipchains, heb al een beetje mee zitten proberen.
Maar ik krijg niet alles perfect. Als ik dan zo'n internet scan doe staan er nog veel poorten open, zegt ie.

"The shell stopped unexpectedly and Explorer.exe was restarted."


  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op zondag 17 juni 2001 19:24 schreef nelske het volgende:
Zie ook ipmasquerade.cjb.net
* jelmervos 404

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Mijn fout moest zijn ipmasq.cjb.net
Maar dat is meer voor masqueraden (ofwel je netwerk met interne ip-adressen toegang geven tot internet en andersom)
Als je het echt goed aan wil pakken, zou ik toch echt (zoals al eerder gezegd) naar TrinityOS kijken; daar staan ook veel tips voor het hele Linux (beveiligings) gebeuren.

  • flexter430
  • Registratie: Mei 2001
  • Laatst online: 27-02-2024
Op zondag 17 juni 2001 19:27 schreef jelmervos het volgende:
Idd met ipchains, heb al een beetje mee zitten proberen.
Maar ik krijg niet alles perfect. Als ik dan zo'n internet scan doe staan er nog veel poorten open, zegt ie.
Dan zet je die poorten toch ook dicht :?

Of nog beter, standaard alles dicht, en alleen open zetten wat je nodig hebt.

Zie de diverse howto's hierover

Verwijderd

Uhm, jaa, dat kun je ergens dichtgooien. Ehm, ff zoeken... Dat kun je regelen met hosts.allow en hosts.deny in /etc. Als je in hosts.deny opneemt "ALL:ALL" dan zal niemand nergens meer gebruik van kunnen maken (het gaat hier om de services van INETD). Als je vervolgens in hosts.allow de ip adressen, of namen of whatever opneemt van de pc's die je wel toegang wilt verlenen, gaat deze over de instelling in hosts.deny heen. Dit kun je instellen per service, bijvoorbeeld voor in.telnetd.
D'r is hier vast wel meer over te vinden op www.linuxdoc.org. Lezen is vaak de sleutel tot het oplossen van vele problemen. Al heb ik deze afgekeken van een andere pc. :)

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ipchains -A input -i eth0 -p tcp --destination-port 21 -j DENY

voorbeeldje van het blocken van tcp verkeer op poort 21, je kan beter een regel maken die alles blockt en daarboven regels zetten wat wel toegelaten word

  • EquiNox
  • Registratie: Januari 2000
  • Niet online

EquiNox

Speed plz.

Op zondag 17 juni 2001 20:02 schreef THIJZEL het volgende:
ipchains -A input -i eth0 -p tcp --destination-port 21 -j DENY

voorbeeldje van het blocken van tcp verkeer op poort 21, je kan beter een regel maken die alles blockt en daarboven regels zetten wat wel toegelaten word
Inderdaad, alles dichtgooien is beter. Anders blijf je bezig.

Verwijderd

Op zondag 17 juni 2001 20:02 schreef THIJZEL het volgende:
.....
je kan beter een regel maken die alles blockt en daarboven regels zetten wat wel toegelaten word
Precies ja, daarom is bovenstaand voorbeeld dus ook niet echt een goed voorbeeld (tenzij je een catch-all rule gebruikt aan het einde van je rule-sets (zoals nelske)).
Op zondag 17 juni 2001 19:43 schreef Duvel600 het volgende:
Uhm, jaa, dat kun je ergens dichtgooien. Ehm, ff zoeken... Dat kun je regelen met hosts.allow en hosts.deny in /etc. Als je in hosts.deny opneemt "ALL:ALL" dan zal niemand nergens meer gebruik van kunnen maken (het gaat hier om de services van INETD). Als je vervolgens in hosts.allow de ip adressen, of namen of whatever opneemt van de pc's die je wel toegang wilt verlenen, gaat deze over de instelling in hosts.deny heen. Dit kun je instellen per service, bijvoorbeeld voor in.telnetd.
D'r is hier vast wel meer over te vinden op www.linuxdoc.org. Lezen is vaak de sleutel tot het oplossen van vele problemen. Al heb ik deze afgekeken van een andere pc. :)
Lang niet alle services draaien via inetd. Bovenstaande verhaal heeft betrekking op de tcpwrapper (tcpd).
Een hele hoop losse daemons hebben geen tcpwrapper support. Denk dus niet,dat je met bovenstaande regels, je linux-bak meteen helemaal veilig maakt.

Verwijderd

Op zondag 17 juni 2001 20:15 schreef nelske het volgende:
Denk dus niet,dat je met bovenstaande regels, je linux-bak meteen helemaal veilig maakt.
Inderdaad, als ik bedenk dat mijn aangepaste Trinity OS firewall script ongeveer 10 pagina's is. Een deel hiervan is uiteraard commentaar.

Verwijderd

Ik ken het :)
Same here :)
Beter dubbele beveiliging op dingen, dan een ankele beveiliging en denken dat je een veilige bak hebt.
Spoofing zet ik al in de kernel uit, maar ik kijk bijvoorbeeld in m'n firewall rules nog eens een keer of er niet toevallig een intern-ip met m'n publieke IP probeert te verbinden etc etc...

  • Steyn
  • Registratie: September 2000
  • Laatst online: 07:04
www.pmfirewall.com does the job

masq en simpele setup ;)

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Ik snap idd dat het beter is om eerst alles dicht te gooien, en vervolgens zeggen welke poorten open mogen.

Hoe doe ik dit dan een beetje simpel. Dus dat ik wel ipmasq. heb (zodat de interne PC's goed kunnen internetten), maar dat ik gewoon bepaal welke services wel en welke niet vanaf het internet te bereiken zijn?

Voor het lokale netwerk moet gewoon alles open zijn.

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Tja dan moet ik je toch echt doorsturen naar de verschillende HOWTO's en man-pages.
/me gaat het in iig niet helemaal voorkauwen.

Ik kan het niet vaak genoeg zeggen, maar ik zou toch maar eens "man ipchains" doen en daarnaa heel goed naar het firewall gedeelte in TrinityOS kijken.

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op zondag 17 juni 2001 20:25 schreef Steyn het volgende:
www.pmfirewall.com does the job

masq en simpele setup ;)
Idd, dit is wel een goeie.
Heb hem erop gezet, en moest ff een paar vragen beantwoorden. Zeer simpel dus.

Draait nu goed zo te zien. Prefect dus! (voor mij dan) :)

"The shell stopped unexpectedly and Explorer.exe was restarted."


Verwijderd

Topicstarter
thankz........
zo te lezen heb ik nu voorlopig
genoeg om door te spitten.8-)

Verwijderd

Topicstarter
:-) die bedoelde ik dus.....

  • jelmervos
  • Registratie: Oktober 2000
  • Niet online

jelmervos

Simple user

Op zondag 17 juni 2001 22:50 schreef crapster het volgende:
:-) die bedoelde ik dus.....
:?

"The shell stopped unexpectedly and Explorer.exe was restarted."

Pagina: 1