[BC3] m''n server beveiligen

Pagina: 1
Acties:

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
21 SSH-1.99-OpenSSH_2.1.1
23 ÿýÿý ÿý#ÿý''
25 (me hostname) ESMTP Sendmail 8.11.0/8.11.0; Thu, 5 Apr 2001 18:30:38 +0200
79 Input timeout
111
113
513
514
587 220 ESMTP Sendmail 8.11.0/8.11.0; Thu, 5 Apr 2001 18:30:49 +0200
1024

dit zij al me open poorten, ik wil m''n servertje goed beveiligen dus: Wat mag er dicht? (ssh en sendmail gebruik ik niet) en hoe krijg ik die dicht??

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
heb trouwens redhat7

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ik d8 dat hier toch wel veel mensen wat van beveiliging van linux wisten..

Verwijderd

wat draai je wel? in principe moet je eerst even zeggen wat je absoluut WEL nodig hebt, dan beginen we bij een volledig dicht systeem en gooien we alleen open wat er open moet.

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
m''n comp hoeft eigenlijk alleen icq,msn,internet door te geven

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 19-08 19:01
In dat geval kan je alle poorten < 1024 dichtgooien.. je draait geen servers..
maar waarom heb je dan een mailserver geinstalleerd :? (poort 25)

  • zomertje
  • Registratie: Januari 2000
  • Laatst online: 17-02 12:22

zomertje

Barisax knorretje

wat info:
http://www.linux-nl.cx/linuxnl/doc.html

je inetd.conf file aanpassen, dat zet ook een aantal vaste poorten dicht:
http://www.securityfocus.com/focus/linux/articles/linux-securing.html

op freshmeat kun je pmfirewall downloaden, een basic progje wat een ipchains based firewall maakt.

het ultieme jaargetijde.... | #!/usr/bin/girl | Art prints and fun


Verwijderd

Een veilig systeem begint bij het uitzetten van eventuele onnodige draaiende services op die bak.

Als je hem dus alleen gebruik om te masqueraden betekent dat dus alle services uitzetten.

Vervolgens een firewall maken die alles dichtgooit en alleen het output verkeer van je interne netwerk op hoge poorten (>1024) naar de buitenwereld toe laat.

Eventueel nog poortjes opzenzetten voor een ICQ etc als je directe verbindingen toe wil staan.

[edit]
Oh ja vergeet natuurlijk ook niet regelmatig de laatste updates op te halen, mocht je toch wat services willen draaien

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
heeft dit geen invloed op het functioneren van internet van me clients?(windows pctjes)

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 19-08 19:01
Opes, iets te snel, je vroeg ook nog hoe..
man ipchains... kan het onderstaande opleveren:

ipchains -A input -p udp -s $extNE -d $extIP :1024 -l -j DENY
ipchains -A input -p tcp -s $extNE -d $extIP :1024 -l -j DENY

zoiets wordt het dan.. waarbij je $extIP verwijst naar je IP nummer en $extNe naar het externe netwerk.

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
[b]Op donderdag 05 april 2001 21:36 je draait geen servers..
maar waarom heb je dan een mailserver geinstalleerd :? (poort 25)
omdat ik die in de toekomst misschien nog wel eens wil gaan gebruiken

Verwijderd

Nope verkeer op de client wordt namelijk op een hoge poort geinitieerd naar een lage poort op de server. (Dit laatste hoeft niet natuurlijk, maar meestal is het wel een lage poort op de server)

  • Expecho
  • Registratie: Januari 2001
  • Laatst online: 19-08 19:01
Op donderdag 05 april 2001 21:46 schreef THIJZEL het volgende:
heeft dit geen invloed op het functioneren van internet van me clients?(windows pctjes)
nee hoor.. dit blokt alleen inkomend verkeer naar (mogelijke) servers zoals sendmail en ftp

Verwijderd

Op donderdag 05 april 2001 21:47 schreef THIJZEL het volgende:

[..]

omdat ik die in de toekomst misschien nog wel eens wil gaan gebruiken
Als je het nu allemaal nog niet gebruikt, dan moet je het gewoon uitzetten. Zo zorg je ervoor (zeker als je er nog niet alles vanaf weet) dat de server zo veilig mogelijk is.

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
Op donderdag 05 april 2001 21:50 schreef nelske het volgende:

[..]

Als je het nu allemaal nog niet gebruikt, dan moet je het gewoon uitzetten. Zo zorg je ervoor (zeker als je er nog niet alles vanaf weet) dat de server zo veilig mogelijk is.
ja hoe zet ik da uit??, in rc.local?ofzow

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ik heb al in etc\security\access.conf
getzet:
-ALL EXCEPT LOCAL

helpt dit iets?, ik hoef toch niet van afstand kenne inlogge

Verwijderd

zie dit draadje voor uitleg over het stoppen van services!

/me is te lui om het nog een keer in te gaan tikken

Overigens is linuxconf (als het erop staat)) makkelijker als je nog niet zoveel ervaring hebt

Verwijderd

1) gewoon goed zoeken op inet naar kant en klare scriptjes (ipchains/tables) of webprogramma''s die die generenen. Met name spoof bescherming enzo is wel handig.
2) default alle input op DENY/DROP
3) default alle ouput op REJECT
4) alleen de poorten opengooien die je echt nodig hebt, en die poorten alleen openzetten voor noodzakelijke IPadressen (source en destination). Voor een server kun je dus al een aantal IP adressen niet toelaten zoals de 192.x.x.x reeks.

/me vraagt zich af hoe lang de "rc.firewall" is van de gemiddelde tweaker
Die van mij is iets van 19 Kbytes. :)

Verwijderd

Op donderdag 05 april 2001 22:23 schreef Zemanova het volgende:
1) gewoon goed zoeken op inet naar kant en klare scriptjes (ipchains/tables) of webprogramma''s die die generenen. Met name spoof bescherming enzo is wel handig.
...
Tja nadeel daarvan is dat je dus wel verdomd goed je erin moet verdiepen anders heeft het nog geen nut als je niet weet wat je aan het doen bent
/me vraagt zich af hoe lang de "rc.firewall" is van de gemiddelde tweaker
Die van mij is iets van 19 Kbytes. :)
45392 Bytes :P
Zit wel wat commentaar van mezelf tussen om nog een beetje wegwijs erin te blijven

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Sinds wanneer draait SSH op poort 21?

Dat is nog altijd FTP... (standaard dan, aan de hoeveelheid kennis van de topicstarter te zien lijkt mij het zeer onwaarschijnlijk dat hij dit zelf heeft veranderd)

Verwijderd

Verhip nou je het zegt!
SSH staat dus standaard op poort 22

En poort 23 (telnet) geeft ook wel een beetje een vreemde string terug.

Hmm THIJZEL ik zou je systeempje maar eens heeel goed nakijken voor de zekerheid!

Verder sowieso Poort 111 meteen dicht timmeren

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
Op donderdag 05 april 2001 22:31 schreef Phantom_ het volgende:
Sinds wanneer draait SSH op poort 21?

Dat is nog altijd FTP... (standaard dan, aan de hoeveelheid kennis van de topicstarter te zien lijkt mij het zeer onwaarschijnlijk dat hij dit zelf heeft veranderd)
hoeveelheid kennis, linux kennis dan he want de rest is wel goed. En deze poortscan heb ik niet zelf gedaan maar iemand anders

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Op donderdag 05 april 2001 23:13 schreef THIJZEL het volgende:

[..]

hoeveelheid kennis, linux kennis dan he want de rest is wel goed. En deze poortscan heb ik niet zelf gedaan maar iemand anders
Mijn advies is dat je even nmap download en zelf even je server scanned.

Want:

1.) zoals ik al zei, SSH draait standaard niet op poort 21
2.) Poort 587 staat niet geregistreerd als gereserveerde service poort, al helemaal niet voor sendmail

79, 513, 514 kun je via je inetd dicht timmeren
1024 ken ik ook niet.

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
umm, je moet nou niet meteen trots worden als je een lange rc.firewall hebt. Sterker nog, hoe korter hoe beter. Ga maar na. Als ieder pakketje eerst 50 firewal regels doormoet, vergt dat meer processor tijd dan wanner ie slechts 10 regels ofzo doormoet.

Verwijderd

Op donderdag 05 april 2001 23:50 schreef Prozaq het volgende:
umm, je moet nou niet meteen trots worden als je een lange rc.firewall hebt. Sterker nog, hoe korter hoe beter. Ga maar na. Als ieder pakketje eerst 50 firewal regels doormoet, vergt dat meer processor tijd dan wanner ie slechts 10 regels ofzo doormoet.
|:(
Ja maak dat de kat maar wijs

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Nou... hij heeft op zich wel gelijk hoor. Maar dat merk je alleen op een heavy-duty bak die continu packets aan het verslepen is, bij een ''gewoon'' workstation is die impact net zo nietig als een vlieg die op mijn neus gaat zitten.

Het zal wel niet, maar het zou maar wel.


Verwijderd

Ja maar toch is het tientallen malen beter om expliciete deny rules erin te hebben staan, dan alleen een catch-all ruletje aan het einde!

Niet voor niks zijn alle kant en klare scripts diie je op internet vind ook ontzettend uitgebreid

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Inderdaad, lang leve Trinity-OS firewall (met enige aanpassingen) 69 Kb geloof ik!

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

Mijn rc.firewall(ik heb hem gewoon masq genoemd...) hooguit 1 kb, er staan maar 2 of 3 regels in om te masquareden en verder 3 regeltjes om de ip_masq modules te laden.

Verwijderd

Op donderdag 05 april 2001 22:26 schreef nelske het volgende:
Tja nadeel daarvan is dat je dus wel verdomd goed je erin moet verdiepen anders heeft het nog geen nut als je niet weet wat je aan het doen bent
Nee, juist niet, want helemaal zelf een firewall opzetten is moeilijker dan om een goede firewall te pakken en die aan te passen.
zoals ditte:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
# Enable TCP SYN Cookie Protection
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
# Enable always defragging Protection
echo 1 > /proc/sys/net/ipv4/ip_always_defrag
# Enable broadcast echo  Protection
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
# Enable bad error message  Protection
    echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
# Enable IP spoofing protection
# turn on Source Address Verification
for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $f
done
# Disable ICMP Redirect Acceptance
for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
echo 0 > $f
done

Kom je zelf toch niet op :?
45392 Bytes :P
Zit wel wat commentaar van mezelf tussen om nog een beetje wegwijs erin te blijven
default deny of default allow? >:)

heb je deze er al wel in staan?, en output natuulijk ook :)
code:
1
2
3
4
#Deny access to jerks 
ipchains -A input -i $EXTERNAL_INTERFACE \
-s 207.46.131.199 \
-d $IPADDR -j DENY

:D

Verwijderd

:)

  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Dom om daar een ipchains regel voor aan te maken.

Daar heb je /etc/hosts.deny voor.

edit:
voor het stukje van #Deny access to jerks dus

Verwijderd

Op vrijdag 06 april 2001 10:41 schreef Zemanova het volgende:

[..]

Nee, juist niet, want helemaal zelf een firewall opzetten is moeilijker dan om een goede firewall te pakken en die aan te passen.
zoals ditte:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
# Enable TCP SYN Cookie Protection
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
# Enable always defragging Protection
echo 1 > /proc/sys/net/ipv4/ip_always_defrag
# Enable broadcast echo  Protection
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
# Enable bad error message  Protection
    echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
# Enable IP spoofing protection
# turn on Source Address Verification
for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $f
done
# Disable ICMP Redirect Acceptance
for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
echo 0 > $f
done

Kom je zelf toch niet op :?
[..]
Je zal je er toch een beetje in moeten verdiepen. Tenminste ik neem aan dat jij zoiets er niet zomaar inzet, zonder dat je een beetje weet wat het doet (of wel:?)
default deny of default allow? >:)
default allow >:)
Let me explain:
Ik gebruik iptables voor m''n firewall rules en NAT (dit is dus een statefull firewall).
Voor elke poort waarachter ik een service heb draaien heb ik dus allow en deny rules aangemaakt.
Er staan slechts enkele poorten die publiek toegankelijk zijn open (bijv www,ftp), verder staan er nog een aantal poorten open voor specifieke hosts.

Alle poorten en ip''s die problemen zouden kunnen opleveren hebben een explicite DENY rule.
Hierbij valt te denken aan poorten die bekend staan voor hacktools, SMB-,NFS-, rpc- verkeer op de externe interface, remote verkeer op de externe interface dat claimed dat het LAN-verkeer is, alle gereserveerde IP''s die een verbinding maken via de externe interface etc etc.

All het andere verkeer (dat dus in geen van de explicite regels wordt genoemd) wordt middels wat "catch all" regeltjes geblokkeerd!

Algemene opmerking: Firewall design is wel degelijks iets waar je goed over na moet denken en niet zomaar 2 regeltjes in een scriptje gooien.
heb je deze er al wel in staan?, en output natuulijk ook :)
code:
1
2
3
4
#Deny access to jerks 
ipchains -A input -i $EXTERNAL_INTERFACE \
-s 207.46.131.199 \
-d $IPADDR -j DENY

:D
Nope niet nodig>:)

Verwijderd

Op vrijdag 06 april 2001 13:02 schreef Phantom_ het volgende:
Dom om daar een ipchains regel voor aan te maken.

Daar heb je /etc/hosts.deny voor.

edit:
voor het stukje van #Deny access to jerks dus
:) Hmm ik zou m''n firewall toch maar eens een keertje doornemen, want hetgeen jij zegt geld namelijk alleen voor sevices die draaien via de superserver ((x)inetd)!

Verwijderd

telnet zou ik zowiezo maar dichtgooien. ssh ipv telnet

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Om een echte goede firewall te draaien hoef je zelf geen verstand van ipchains te hebben hoor...

Check deze maar es

http://www.linux-firewall-tools.com

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Inderdaad. Maare, telnet dichtgooien heeft alleen zin als je ook FTP gaat tunnelen over ssh ofzo, want plaintext passwords zijn passwords, en of die nu over telnet of FTP gaan, zal een krakert een biet wezen ;)

Het zal wel niet, maar het zou maar wel.


Verwijderd

:? er valt weinig aan ipchains te leren!

Het gaat gewoon om goed nadenken over wat voor een verkeer je door wil laten en wat niet. Als voorbeeld is in dit draadje al de firewall ruleset van het Trinity OS genoemd. Hierin staan zeer interessante dingen (ook wat betreft andere veiligheid) en is dus ook zeker aan te bevelen voor de meeste mensen hier. Deze firewall staat ook voor een groot deel aan de basis van mijn iptables firewall.

Met al die firewall tooltjes heb je IMHO nog steeds geen idee van wat je precies aan het doen bent. De kans dat je dan dus ook een poort o.i.d. open zet wat niet helemaal de bedoeling is, is dan ook vrij groot aanwezig!
Je kan het vergelijken met windows en linux. Windows is een leuk klik-festijn, maar met linux kan je in de config-filetjes vaak veel meer de instellingen naar je eigen wens indelen.

Zo is een gui ook niet voor niks voor een beginnende gebruiker en een CLI voor een gevoorde gebruiker

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ehh dit klinkt misschien stom maar ehh. waar staat die rc.firewall bestaat die al na een schone install??

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op vrijdag 06 april 2001 00:00 schreef nelske het volgende:

[..]

|:(
Ja maak dat de kat maar wijs
Hij heeft gelijk.

  • Prozaq
  • Registratie: Juni 2000
  • Laatst online: 06-08 13:03
Naast dat je de performance degradeert door een script van 69kb te gebruiken, je maakt het ook nog eens erg onoverzichtelijk wat je nou eigenlijk aan het doen bent. Ik zuig dit niet uit mijn duim maar ik heb dit al tig keer gelezen. Een firewall script moet compact zijn.

En wat is er mis met ''catch all'' regels ?

Het belangrijkste deel van mijn script bestaat uit zo''n regel:

ipfw add deny all from any to any

Verwijderd

Ik kan me wel aansluiten bij Prozaq, het moet in ieder geval overzichtelijk zijn voor jezelf. En ja, ik hou ook van compact.
En in qfeite denk ik dat als je 10 deny regels aan het eind zet, en daarna een catch all doet, dat het alleen maar dubbelop is. Als je dat fijn vind, prima, maar nodig is het niet.
Mijn iptables firewall is 3 Kb groot, met korte comments. Het doet alles wat ik wil. Natuurlijk kun je nog gaan filteren op uid of macadress, maar dat gaat wel heel ver. Ik filter op poorten en ipadressen, en dat is genoeg om de naam veilig te kunnen dragen.

Ipchains heeft wat minder features dan iptables (statefull) waardoor de firewall ook wat langer wordt. Ik denk dat dat op zich wel verschil kan maken. Maar iptabes hoeft geen firewall van 60 Kb te zijn. Niet eens van 20 Kb.

Maar ja, ik denk niet dat het gaat om lengte of grootte.
Wanneer je geen services drait heb je bijna al genoeg aan een paar statefull opties, om het grootste deel te filteren.
Pagina: 1