"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Lijkt me trouwens vrij radicaal om alles boven de 1024 niet open te zetten voor retour verkeer, maar je zal wel je reden daarvoor hebben!
Alleen snap ik dan niet waarom je wu-ftpd installeerd en geen veiligere deamon.
pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
"bepaalde poorten moeten geblokt worden, zoals pc anywhere poorten, en als die ftp dan juist zo''n poort uitkiest voor zijn verbinding gaat da niet. Of wel?"
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Verwijderd
# -------------------
# incoming request
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp \
-s $ANYWHERE $UNPRIVPORTS \
-d $IPADDR 21 -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $IPADDR 21 \
-d $ANYWHERE $UNPRIVPORTS -j ACCEPT
# PORT MODE data channel responses
#
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $ANYWHERE $UNPRIVPORTS \
-d $IPADDR 20 -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p tcp \
-s $IPADDR 20 \
-d $ANYWHERE $UNPRIVPORTS -j ACCEPT
# PASSIVE MODE data channel responses
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp \
-s $ANYWHERE $UNPRIVPORTS \
-d $IPADDR $UNPRIVPORTS -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $IPADDR $UNPRIVPORTS \
-d $ANYWHERE $UNPRIVPORTS -j ACCEPT
Waar:
UNPRIVPORTS="1024:65535"
EXTERNAL_INTERFACE="eth0" ofzo
IPADDR="je ipnr"
ANYWHERE="any/0"
Verwijderd
De z.g. high-ports MOETEN openstaan voor return-connections. Omdat het een packet-filter is en geen statefull-firewall heb je geen keus.
Ik heb ze uiteraard open staan maar bekende "threats" zoals bv. bepaalde poorten in de 6000 range (voor X-windows) staan wel dicht.
Wat ook goed is om te doen is "ICMP echo-requests" te blokken en "ICMP echo-reply''s toe te laten". Zo kan men je firewall machine niet pingen maar jij kan vanaf je firewall wel pingen.
dat ik vroeger een bepaalde linuxversie had met proftpd, en dat het daar zo geregeld was dan 60000 tot 61000 geaccepteerd werden en dat lukte, de connecties vonden op die poorten plaats, dus proftpd moet zeker te configureren zijn om vaste poortrange te gebruiken
maar ik zo het eigenlijk graag weten voor wu-ftpd, dien is wa gemakkelijker te configureren
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Verwijderd
Goed alternatief dat veilig is en gemakkelijk te configurerenOp woensdag 02 mei 2001 20:58 schreef Paz het volgende:
tomsworld: gooi aub wuftp er zsm af. het is een gatenkaas qua verdediging, en je kan je firewall nog zo goed dicht hebben zitten, maar als je dan wuftp ernaast draait dan heb je een probleem... overigens, zoals al eerder is gezegd, MOETEN de hoge poorten openstaan om return connecties door te laten, en je kunt dus beter maar bepaalde reeksen afsluiten zoals de x-windows reeks e.d.
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Persoonlijk denk ik dat Proftpd i.i.g. helemaal niet zo moeilijk is! Gewoon zorgen dat je wat knip & plak werk doet vanuit de advanced .conf die op de proftpd.net site is te vinden!
Btw; de config is hetzelfde opgebouwd als Apache dus waar hebben we het over! (Of is dat ook al te moeilijk)
pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem
Verwijderd
Wu-ftpd, tja dat is gewoon wachten totdat je bak geroot is.
PS: ik hoop een van deze maanden ook es veel tijd te hebben om zelf wat met linux te experimenteren. Nu draait er hier nen W2K
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Ik vind er hier direct 12 bij wu-ftpd dat lijkt idd niet goed. Ik zal maar es verder kijken.Op woensdag 02 mei 2001 22:50 schreef balou het volgende:
Zoek maar eens op www.securityfocus.com in de database naar wuftp.
En voor de rest iedereen tevreden van proftpd qua veiligheid of zijn er hier die iets anders veiliger vinden.
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Verwijderd
Wil ik best geloven soms nog een linksken naar nen pagina met een lijstje van dan alle bugs kan ik hem direct overuigen.Op woensdag 02 mei 2001 23:26 schreef nelske het volgende:
Proftpd is een van de veiligste en makkelijkst te configureren ftp daemons die er is.
Wu-ftpd, tja dat is gewoon wachten totdat je bak geroot is.
De versie die hij draait is wu-ftpd 2.6.1-16
"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"
Verwijderd
Op securityfocus
kan je zoeken naar exploits voor proftpd
dat is natuurlijk van iedereen meningOp woensdag 02 mei 2001 16:42 schreef tomsworld het volgende:
Wat is dan een veiligere die gemakkelijk te configureren is ?
Dit ga ik ook even mijn mening posten
glftpd
de hoeveelheid bugs die gevonden zijn is heel beperkt. perfect te configgen, voor basis doeleinden heel simpel, voor zeer geavanceerde toepassen evenmin ideaaaaaal
De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen