Op vrijdag 06 april 2001 10:41 schreef Zemanova het volgende:
[..]
Nee, juist niet, want helemaal zelf een firewall opzetten is moeilijker dan om een goede firewall te pakken en die aan te passen.
zoals ditte:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
| # Enable TCP SYN Cookie Protection
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
# Enable always defragging Protection
echo 1 > /proc/sys/net/ipv4/ip_always_defrag
# Enable broadcast echo Protection
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
# Enable bad error message Protection
echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
# Enable IP spoofing protection
# turn on Source Address Verification
for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $f
done
# Disable ICMP Redirect Acceptance
for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
echo 0 > $f
done |
Kom je zelf toch niet op

[..]
Je zal je er toch een beetje in moeten verdiepen. Tenminste ik neem aan dat jij zoiets er niet zomaar inzet, zonder dat je een beetje weet wat het doet (of wel:?)
default deny of default allow?

default allow

Let me explain:
Ik gebruik iptables voor m''n firewall rules en NAT (dit is dus een statefull firewall).
Voor elke poort waarachter ik een service heb draaien heb ik dus allow en deny rules aangemaakt.
Er staan slechts enkele poorten die publiek toegankelijk zijn open (bijv www,ftp), verder staan er nog een aantal poorten open voor specifieke hosts.
Alle poorten en ip''s die problemen zouden kunnen opleveren hebben een explicite DENY rule.
Hierbij valt te denken aan poorten die bekend staan voor hacktools, SMB-,NFS-, rpc- verkeer op de externe interface, remote verkeer op de externe interface dat claimed dat het LAN-verkeer is, alle gereserveerde IP''s die een verbinding maken via de externe interface etc etc.
All het andere verkeer (dat dus in geen van de explicite regels wordt genoemd) wordt middels wat "catch all" regeltjes geblokkeerd!
Algemene opmerking: Firewall design is wel degelijks iets waar je goed over na moet denken en niet zomaar 2 regeltjes in een scriptje gooien.
heb je deze er al wel in staan?, en output natuulijk ook
code:
1
2
3
4
| #Deny access to jerks
ipchains -A input -i $EXTERNAL_INTERFACE \
-s 207.46.131.199 \
-d $IPADDR -j DENY |

Nope niet nodig>:)