Toon posts:

linux firewall met nfs en smb gevaarlijk?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb op dit moment een server staan waar ik NFS en SAMBA op wil draaien. Omdat ik nog geen Kabel of ADSL verbinding heb wil ik voorlopig mijn modem gebruiken om mijn netwerk aan internet te koppelen. Ik heb op mijn debian 2.2 systeem al linux 2.2.19 gecompileerd en geinstalleerd. En alle debian security updates geinstalleerd.

Nu heb ik ook het boek linux firewalls gekregen. Daar staat in dat op een firewall systeem. SMB en NFS vermeden moet worden. Is het echt niet verstandig om NFS en SAMBA te draaien? Of valt het in de categorie paranoia? Het is gewoon een thuis netwerk dat ik wil verbinden. Ik wil echter wel graag samba en NFS op die server draaien en hem ook voor het internet gebruiken.

Samba en NFS op een firewall machine draaien vragen om problemen?

Verwijderd

Ghehe, wat daarmee bedoeld wordt waarschijnlijk: Vermijd extern samba/nfs verkeer dat richting jouw IP wil. Dit door dat verkeer te blokken op je firewall (en dus niet door te laten ;) ).

Met een fantsoenlijke firewall die inkomend en uitgaand smb/nfs verkeer tegenhoudt is het geen enkel probleem om deze services te draaien :)

  • RvdB
  • Registratie: Februari 2001
  • Laatst online: 11-02-2025
Je kan er idd voor zorgen dat je firewall het smb/nfs verkeer tegenhoudt: bijvoorbeeld de 138/139 poorten die samba gebruikt blocken. Daarnaast kun je samba ook nog aan een specifieke netwerkkaart (en dus netwerk) koppen. Zeg tegen samba 'interface = <adres netwerkkaart waar je interne netwerk op zit>' en 'bind interfaces only = yes' en verkeer van het externe netwerk (je modem/adsl verbinding) komt niet op je interne netwerk.

Athlon 800 @ A7V133; 256MB; 40GB, GeForce2MX-GS 205/205


  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 19:03

deadinspace

The what goes where now?

SMB en NFS zijn allebei redelijk 'gevoelige' services: ze zijn gemaakt om onder andere schrijfrechten op je harddisk aan te bieden, en een foutje in de desbetreffende daemon kan ertoe leiden dat derden schrijfrechten op jouw computers HD krijgen. Erg vervelend, maar dat hoef ik niet uit te leggen denk ik.

Als je je firewall goed instelt (dus dat vanaf internet niemand bij NFS en SMB kan), dan zou het wel in orde moeten zijn.
Het is overigens verstandig om zo weinig mogelijk naar die kant open te laten staan, en om van datgene dat je wel open laat de security updates bij te houden.

  • jeroen|IA
  • Registratie: Juni 1999
  • Laatst online: 26-05-2025
In principe moet een firewall zo minimaal mogelijk geconfigureerd worden. Wat je niet draait kan immers ook niet ge-exploit worden. SMB en NFS horen naar mijn mening dus niet thuis op een firewall, maar als jij dat nou zo graag wil, wie houdt je tegen?

Verwijderd

Op vrijdag 13 juli 2001 16:33 schreef jeroen het volgende:
In principe moet een firewall zo minimaal mogelijk geconfigureerd worden. Wat je niet draait kan immers ook niet ge-exploit worden. SMB en NFS horen naar mijn mening dus niet thuis op een firewall, maar als jij dat nou zo graag wil, wie houdt je tegen?
Tja en daar zijn de meningen nogal over verdeelt ;)
De een zegt dat een firewall zo minimaal mogelijk moet zijn; de ander voegt juist extra regels toe, om zelfs desnoods via een dubbele regel verkeer te blokkeren.

In mijn firewall staan alle interne netwerk-adressen etc nog eens expliciet gedefinieerd.
Kijk ook eens naar de trinity-OS firewall zou ik zeggen.
Pagina: 1