[BC3] Ftp alleen op intern netwerk

Pagina: 1
Acties:

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
hallo Ik heb een linux servertje draaien(rh7.0) en ik wil daarop een ftp server draaien die alleen vanaf het netwerk te benaderen is. Weet iemand dus hoe ik poort 21 op eth0 dichttimmer??

ohw ja , ik heb de ipchains howto gelezen maar ik ben der dus nog steeds nie uit hoe ik een poort op een netwerkkaart kan dichtgooien

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Zie /etc/hosts.allow en /etc/hosts.deny.

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ja maar dan kunnen ze van buitenaf nog wel zien dat ik een ftp draai.

het moet dus worden als ze mij poortscannen:

21: connection timed out

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

Zie man ipchains :).

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
is dit goed??
(netmask @home)
ipchains -A -p ALL -i eth0 -s 255.255.240.0:21 -P DENY

dus nou blockt ie alles dat op etho op poort 21 binnenkomt??

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
er is toch wel iemand die ff snel kan zien of dit goed is??

  • RvdH
  • Registratie: Juni 1999
  • Laatst online: 28-07 15:42

RvdH

Uitvinder van RickRAID

ipchains -A -i eth0 -d jouwipnummer:21 -j DENY

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Ben ik het niet mee eens
hoewel het wel werkt is het een verkeerde tactiek.

Dit is "alles toelaten en verbieden wat niet mag" Dit is een verkeerde methode. Als je wat vergeet om te verbieden kom je er te laat achter.

Beter is "Alles verbieden en dan toelaten wat mag" Indien je wat vergeet kom je er snel genoeg achter. boze werknemers, moeders die je geen eten geeft omdat het internet het niet doet, enz enz.

Ik raad dus aan om alles op deny te gooien en dan. ftp toe te laten.

ipchains -A input -s 192.168.0.0/24 -d jouwip:21 -j ACCEPT

Het werkt allebij, maar het laatste is de methode die elke fatsoenlijke securityguide je zal aanraden. Als je er over nadenkt klopt het wel.

edit 192.168.0.0 is een voorbeeld netwerk. dit zijn alle ip nr''s van 192.168.0.x. Die 24 geeft aan dat het een netmask is van 24 bit. dus 255.255.255.0
heb je nou bijvoorbeeld 10.10.10.x als netwerk dan is het dus 10.10.10.0/24. Leek me welhandig om dit erbij te vertellen zeg maar :)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ipchains -A -i eth0 -d jouwipnummer:21 -j DENY

voor jouwipnummer heb ik dus me @home ipgebruikt, de ip van etho

werkt nie, ik krijg:
Try `ipchains -h'' or ''ipchains --help'' for more information.

  • RG
  • Registratie: Augustus 2000
  • Laatst online: 28-11-2025

RG

Lambda

/sbin/ipchains -A input -i eth0 -d 0.0.0.0/0 21 -p tcp -j DENY

[deze advertentieruimte is te koop]


Verwijderd

Op zondag 29 april 2001 16:50 schreef THIJZEL het volgende:
ipchains -A -i eth0 -d jouwipnummer:21 -j DENY

voor jouwipnummer heb ik dus me @home ipgebruikt, de ip van etho

werkt nie, ik krijg:
Try `ipchains -h'' or ''ipchains --help'' for more information.
IPnummer kan weg. --destination-port is logischer ipv -d

Dus: --destination-port 21

En nogmaals: Alles toelaten, en specifiek blokken is niet echt veilig.

Zoeken met Google op:
"deny 21 tcp ipchains" brengt je denk ik ook een heel eind.

ohja: dubbele punt kan weg als je je ipadress toch wilt vermelden.

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
[root@*******/]# ipchains -A -i eth0 --destination-port 21 -j DENY
Try `ipchains -h'' or ''ipchains --help'' for more information.

Verwijderd

Zullen we ook maar even vermelden om welke chain het gaat?
(input/output)

  • wouzer
  • Registratie: Maart 2000
  • Niet online
gooi dan ook maar meteen poort 20 (=ftp-data) dicht.

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
Op zondag 29 april 2001 17:37 schreef nelske het volgende:
Zullen we ook maar even vermelden om welke chain het gaat?
(input/output)
hoe bedoel je?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

-A input
of -A output
moet je gebruiken ipv -A
:)

  • THIJZEL
  • Registratie: Januari 2001
  • Niet online
ok en welke ftp server kan ik het best gebruiken?? Ik geloof da wuftpd nie echt zo veilig is

Verwijderd

Hmm zo te zien is een kleinee HOWTO over ipchains geen overbodige luxe, wil je een beetje een fantsoenlijke firewall in elkaar timmeren.

www.linuxdoc.org

[edit]
Oh ja, Proftpd is een hele goede veilge ftp-server, met Apache-achtige configuratie
www.proftpd.org

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Ach ik ben meer een glftpd persoon.

uitgebreidde ftp deamon voornamelijk gespecialiseerd om warez servers op te zetten, nou jah iig zoveel opties dat het makkelijker word om een warez server op te zetten met privatepaths enzo

Maar 1 ding ben ik het mee eens, wu-ftpd zuigt :)

edit: ik heb nu zwaar problemen met ipchains... grr klotuh ding wil niet wat ik wil >:) maar hij gaat luisteren (hoopik)

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


Verwijderd

Op maandag 30 april 2001 18:10 schreef morphje het volgende:

edit: ik heb nu zwaar problemen met ipchains... grr klotuh ding wil niet wat ik wil >:) maar hij gaat luisteren (hoopik)
Klotuh ding doet braaf wat jij zegt. Misschien cursus zelf-luisteren volgen? :) :P :D :+

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Hij luistert nu, Ik vind het wel een vaag probleem.

ipchains -P input REJECT
ipchains -A input -s 10.10.10.0/24 -j ACCEPT

werkt niet, maar het volgende wel

ipchains -A input -s 10.10.10.0/24 -j ACCEPT
ipchains -P input REJECT

De algemene policy moest aan het eind..... foutje :) Bij het eerste kreeg ik iig geen listing, bij de 2e wel

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Ik zet toch echt altijd de algemene policy aan het begin hoor...
Misschien moet je eerst een ipchains -F draaien?

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Heb ik gedaan.

Ja, ik snap het ook niet, maar het werkt iig nu wel. Misschien dat het net anders werkt in 2.2.18 (ja ik weet het, dumpen die kernel:))

Binnenkort maar aan 2.4.3 en iptabels.

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen

Pagina: 1