[BC3] [Linux] rc.firewall beetje veilig zo?

Pagina: 1
Acties:

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Hi all heb ik mijn firewalleke een beetje goed geconfigureerd zo:

eth0 = Intern netwerk
eth1 = Extern

###
# IPchains Forward Rules / Firewalling

# Enable IPforwarding:

echo 1 > /proc/sys/net/ipv4/ip_forward

/sbin/ipchains -F
/sbin/ipchains -P forward DENY
/sbin/ipchains -A forward -j MASQ -s 10.10.10.0/24 -d 0.0.0.0/0

# Icq:

/sbin/ipchains -A forward -p UDP -d 10.10.10.0/24 4000 -j MASQ

# Webcam datastream:

/sbin/ipchains -A forward -p TCP -d 10.10.10.0/24 389 -j MASQ
/sbin/ipchains -A forward -p TCP -d 10.10.10.0/24 522 -j MASQ
/sbin/ipchains -A forward -p TCP -d 10.10.10.0/24 1503 -j MASQ
/sbin/ipchains -A forward -p TCP -d 10.10.10.0/24 1720 -j MASQ
/sbin/ipchains -A forward -p TCP -d 10.10.10.0/24 1731 -j MASQ

# Blokkeer netbus poort voor alle ip-adressen:

/sbin/ipchains -A input -p tcp -i eth1 -s 0/0 -d 0/0 31337 -l -j REJECT

# Blokkeer de volgende services vanuit het externe net:


/sbin/ipchains -A input -d $IPADDR 21 -p tcp -i eth1 -j DENY -l # Ftp
/sbin/ipchains -A input -d $IPADDR 23 -p tcp -i eth1 -j DENY -l # Telnet
/sbin/ipchains -A input -d $IPADDR 79 -p tcp -i eth1 -j DENY -l # Finger
/sbin/ipchains -A input -d $IPADDR 98 -p tcp -i eth1 -j DENY -l # LinuxConf
/sbin/ipchains -A input -d $IPADDR 111 -p tcp -i eth1 -j DENY -l # Sunrpc
/sbin/ipchains -A input -d $IPADDR 139 -p tcp -i eth1 -j DENY -l # Netbios-ssn
/sbin/ipchains -A input -d $IPADDR 513 -p tcp -i eth1 -j DENY -l # Login
/sbin/ipchains -A input -d $IPADDR 514 -p tcp -i eth1 -j DENY -l # Shell
/sbin/ipchains -A input -d $IPADDR 515 -p tcp -i eth1 -j DENY -l # Printer
/sbin/ipchains -A input -d $IPADDR 3306 -p tcp -i eth1 -j DENY -l # Mysql

# Blokkeer pings:

/sbin/ipchains -A input -j DENY -p icmp -s 0.0.0.0/0 --icmp-type 8

# Blokeer de volgende ip-adressen:

/sbin/ipchains -A input -p all -s 24.132.17.13 -l -j REJECT
/sbin/ipchains -A input -p all -s 24.186.83.232 -l -j REJECT
/sbin/ipchains -A input -p all -s 193.252.43.137 -l -j REJECT
/sbin/ipchains -A input -p all -s 213.56.54.200 -l -j REJECT

# Laad de volgende modules:

/sbin/modprobe ip_masq_ftp
/sbin/modprobe ip_masq_raudio
/sbin/modprobe ip_masq_irc
/sbin/modprobe ip_masq_cuseeme
/sbin/modprobe ip_masq_vdolive
/sbin/modprobe ip_masq_quake

# Einde Forward / Firewalling
###

Een dag is een dag...


  • Pierik
  • Registratie: Februari 2000
  • Laatst online: 00:02

Pierik

I'll be back!!!

eth0 = Intern netwerk
eth0 = Extern
:D

Iracing Profiel


  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Ok foutje is aangepast sorry...whehe

:)

Een dag is een dag...


Verwijderd

dacht het wel :)

Verwijderd

kan nog een stuk veiliger. :)

ipchains -P input DENY
ipchains -P output REJECT
ipchains -P forward DENY

ipchains -M -S 36000 0 0

echo 1 > /proc/sys/net/ipv4/ip_forward

echo 1 > /proc/sys/net/ipv4/tcp_syncookies

echo 1 > /proc/sys/net/ipv4/ip_always_defrag

echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

echo 1 > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses

for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $f
done

for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
echo 0 > $f
done

for f in /proc/sys/net/ipv4/conf/*/send_redirects; do
echo 0 > $f
done

for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
echo 0 > $f
done

for f in /proc/sys/net/ipv4/conf/*/log_martians; do
echo 1 > $f
done

/sbin/modprobe ip_masq_ftp

ipchains -A input -i $LOOPBACK_INTERFACE -j ACCEPT
ipchains -A output -i $LOOPBACK_INTERFACE -j ACCEPT


Maar hoe veiliger hoe complexer natuurlijk. Ik begin altijd met een aantal bestaande scripts van internet, die een beetje veilig aanvoelen, en die ga ik aanpassen. Default is DENY/REJECT daarna ga ik zo scherp mogelijk openingen snijden in de firewall. Daarbij let ik telkens op de source, destination, poort, protocol, interface, en logging.

ipchains -A output -i $EXTERNAL_INTERFACE -p tcp \
-s $IPADDR $UNPRIVPORTS \
-d mail.home.nl 110 -j ACCEPT

ipchains -A input -i $EXTERNAL_INTERFACE -p tcp \
-s $345.534.346.211 $SSH_REMOTE_PORTS \
-d $IPADDR 22 -j ACCEPT -l

Maarja, tis ook maar net hoe paranoia je bent . M''n firewall is iets van 20kb, maar ik wil ''m eigenlijk nog verder uitbreiden. Bijvoorbeeld automatisch IP''s van jerks in host.deny zetten. M''n logfiles worden al wel automatisch gebackuped naar een andere PC >:}

/me is geen security expert, maar tis wel leuk :)

Verwijderd

http://scan.sygatetech.com geeft altijd wat info btw. Maar ook al is alles "BLOCKED", dat zegt lang niet alles.

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

Altijd handig is het volgende:

# Geen IP spoofing
if [ -e /proc/sys/net/ipv4/conf/all/rp_filter ] ; then
for i in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $i
done
fi

# Syn Flood protection
if [ -e /proc/sys/net/ipv4/tcp_syncookies ] ; then
echo 1 > /proc/sys/net/ipv4/tcp_syncookies
fi

# Disable source routed Packets
for i in /proc/sys/net/ipv4/conf/*/accept_source_route; do
echo 0 > $i
done

IS wat algemene bescherming, maar toch wel handig misschien

[deze advertentieruimte is te koop]


Verwijderd

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
rp_filter - INTEGER
        2 - do source validation by reversed path, as specified in RFC1812
            Recommended option for single homed hosts and stub network
            routers. Could cause troubles for complicated (not loop free)
            networks running a slow unreliable protocol (sort of RIP),
            or using static routes.

        1 - (DEFAULT) Weaker form of RP filtering: drop all the packets
            that look as sourced at a directly connected interface, but
            were input from another interface.

        0 - No source validation.

        NOTE: do not disable this option! All BSD derived routing software
        (sort of gated, routed etc. etc.) is confused by such packets,
        even if they are valid. When enabled it also prevents ip spoofing
        in some limited fashion.

        NOTE: this option is turned on per default only when ip_forwarding
        is on. For non-forwarding hosts it doesn't make much sense and
        makes some legal multihoming configurations impossible.

Waarom gebruikt niemand de waarde 2 in rp_filter :?

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Trinityos gebruikt dus wel rp_filter 2 :)

Dit vind ik echt al tijden de beste firewall die er is!

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

Op woensdag 11 april 2001 18:53 schreef fkooman het volgende:
Waarom gebruikt niemand de waarde 2 in rp_filter :?
Misschien omdat het je verbinding trager maakt?

Verwijderd

Goed op je vraag is je firewall een beetje veilig zo moet ik zeggen nee.

Zal niet alles vertellen maar, er ontbreekt nog een hele hoop.

Stel ik eerst een vraag gebruik je alleen deze configuratie als Firewall draai je nog een backup firewall heb je rekening gehouden met als je firewall down gaat of er nog iets achterstaat wat de services stopt of een tweede firewall!!

Ben een beetje veiligheids freak dus zeg ik gauw dat iets niet veilig is. Is niet slecht bedoelt. En idd vergeet niet spoofing en de andere Hack technieken af te vangen.

MVGR

Sebastiaan

En ik zou de firewall andersom opbouwen.

Kryptische hint.

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Ok thankx all..

Momenteel is het dus een vrij onveilig bakkie, draait namelijk een webserver in combinatie met Apache + MySQL (database op de machine..|:( )+ PHP + FTP + DNS op.

Tevens dient het bakske als internet gateway..

Maar ik ben nu momenteel bezig om deze machine achter een extra wall te plaatsen, zodat deze alleen via 1 poort(=80) te bereiken is..

Dus een andere machine (linux zo kaal als het maar kan + firewall + op jullie verzoek een 2e firewall) gaat als vuurmuur dienen, terwijl de webserver + andere zaken op mijn interne netwerk draait (natuurlijk ook met de nodige beveiliging)

Dan moet het toch iets veiliger zijn toch?

Misschien meer suggesties / opmerkingen?

Alvast bedankt..

(Begin beveiliging steeds leuker te vinden :) till how far can I go?)

Een dag is een dag...


Verwijderd

ik draai op iedere machine in mijn netwerk een firewall (tje) laat alleen toe (services) die ik nodig heb. Ok begin ik met alles te blocken en zet open wat er nodig is. Dit voorkomt vergeten services. Bijvoorbeeld een root kit op een timeserver poort. (meegemaakt)

Gebruik zelf ipfilter met als backup ipfw.

MVGR

Sebastiaan

  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04

jep

Onveilig is het zeker niet..

Verwijderd

Op woensdag 11 april 2001 23:23 schreef j3p het volgende:
Onveilig is het zeker niet..
Er ontbraken toch een aantal belangrijke zaken!

Maar we hebben het allemaal moeten leren en om het veilig te houden blijf je je firewall aanpassen althands ik dan :9

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Op woensdag 11 april 2001 23:23 schreef j3p het volgende:
Onveilig is het zeker niet..
Niet zo onveilig als een "default" redhat installatie nee.. :)
Kprobeer het dus zo veilig mogelijk te maken..

rc.firewall scriptje, alle overbodige services uit.. , services die wel nodig zijn alleen via intern netwerk bereikbaar (totaal 5 systemen: 1 NT bak (wordt vervangen door linux bak), dualboot werkstation (ME/RH7.0), RH 6.1 bak (alleen om te burnen), notebook (dualboot 98/RH7.0) + compaq bak waar we het nu over hebben...

En dat allemaal op 1 flat die ikzelf bewoon :)

Een dag is een dag...


  • Mior
  • Registratie: Maart 2000
  • Laatst online: 15-08 00:58
Neem eens een kijkje naar voorbeeld zoals op de HOWTO van ipchains, want wat mij meteen opvalt is dat je geen chains defineert (lan-inet, inet-lan en icmpacpt)

En heeft redhad standaard dan een firewall?? :P

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
[begin foutje]

[/einde foutje]

Een dag is een dag...


Verwijderd

Eigenlijk wel tof zoveel linux systeemen.

Ik draai er zelf een stuk of 10.

1 p3 1000 w2000
1 p3 600 w2000 notebook
1 p3 733 w2000
1 p2 450 FreeBSD 4.1 Ipfilter 3.4.16 (gateway)
1 486DX4 100 OpenBSD 2.7 Firewall
1 486DX4 100 OpenBSD 2.7 Firewall 2 segmenten router
1 p2 266 30 GB FreeBSD 4.0 Samba server.
1 p3 550 SQL PHP WEB tevens test.
1 cyrix 233 ftp server met linux iso en diverse school verslagen.
1 486dx2 web server met bigbrother voor servers controle zowel in als externe

Voor de rest heb ik nog wat servers extern draaien voor namelijk proxy''s en gateways. en natuurlijk firewalls.

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Trouwens even een andere vraag:

Ik begin over een tijdje bij een bedrijf met klanten die volledig op linux / unix achtige omgevingen werken..
Ik ga dus o.a. het RHCE traject volgen..
Zijn er mensen die dit al voltooid hebben, en zo ja, krijg je veel info over security etc...?

Een dag is een dag...


Verwijderd

Op woensdag 11 april 2001 23:50 schreef aKeY het volgende:
Trouwens even een andere vraag:

Ik begin over een tijdje bij een bedrijf met klanten die volledig op linux / unix achtige omgevingen werken..
Ik ga dus o.a. het RHCE traject volgen..
Zijn er mensen die dit al voltooid hebben, en zo ja, krijg je veel info over security etc...?
Voor je dit gaat doen kijk ff naar een algemenere certificering.

LPI!!

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Op woensdag 11 april 2001 23:53 schreef Sebatech het volgende:

Voor je dit gaat doen kijk ff naar een algemenere certificering.

LPI!!
Ah van elke opleiding leer je toch wat?
Krijg het van mijn nieuwe baas en doe het graag, daarna ga ik me verder verdiepen in Solaris (sparc-ky) dus weer een opleiding..
Staat altijd leuk op je CV toch? :)

[original topic issue]

Khad me nog nooit eigenlijk zo diep in de security gegooid, vandaar deze postings..:)

[/original topic issue]

Een dag is een dag...


Verwijderd

Op woensdag 11 april 2001 23:53 schreef Sebatech het volgende:

[..]

Voor je dit gaat doen kijk ff naar een algemenere certificering.

LPI!!
HP-UX ? >:)
Pagina: 1