[BC3] wu-ftpd en secure firewall (high privileged ports)

Pagina: 1
Acties:

  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Het is voor een vriend en vlug vertaald uit het engels antwoorden mag in het nederlands liefst zelfs.

Ik gebruik RedHat 7.1 en IPCHAINS. Ik heb een firewall script geinstalleerd dat alles blokt dat van buitenaf komt behalve de services ik wil bieden natuurlijk.


Ik probeer mijn wu-ftpd server te installeren en daarom laat ik verkeer toe op poorten 20 en 21. Gebruikers die IE gebruiken als client hebben geen problemen, maar wanneer iemand wilt connecten via een ftp client zoals bv cuteftp, probeert die random ports boven de 1024 te gebruiken. En krijgt de gebruiker een socket fout. Login lukt. Natuurlijk zijn alle poorten geblocked en ik wil niet alles boven de 1024 openzetten omwille van security redenen.


Nog es kort het probleem:
Hoe forceer ik wu-ftpd en de ftp client om bv poorten tussen 60000 en 61000 te gebruiken bv, zodat ik daarop inkomend verkeer kan toelaten in mijn firewall.
Hoe los ik dit op

Bedankt voor alle hulp.

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Niemand ?

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

dan moeten die clients geen passive ftp gebruiken! Ander ontkom je er niet aan.

Lijkt me trouwens vrij radicaal om alles boven de 1024 niet open te zetten voor retour verkeer, maar je zal wel je reden daarvoor hebben!

Alleen snap ik dan niet waarom je wu-ftpd installeerd en geen veiligere deamon.

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Wat is dan een veiligere die gemakkelijk te configureren is ?

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Reden van blokken is:

"bepaalde poorten moeten geblokt worden, zoals pc anywhere poorten, en als die ftp dan juist zo''n poort uitkiest voor zijn verbinding gaat da niet. Of wel?"

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


Verwijderd

Zoek maar eens op www.securityfocus.com in de database naar wuftp. Je krijgt dan een aardige lijst met bugs en exploits en trek hieruit zelf je conclusie.

  • B2
  • Registratie: April 2000
  • Laatst online: 21:12

B2

wa' seggie?

# FTP server (20, 21)
# -------------------
# incoming request
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp \
-s $ANYWHERE $UNPRIVPORTS \
-d $IPADDR 21 -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $IPADDR 21 \
-d $ANYWHERE $UNPRIVPORTS -j ACCEPT
# PORT MODE data channel responses
#
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $ANYWHERE $UNPRIVPORTS \
-d $IPADDR 20 -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p tcp \
-s $IPADDR 20 \
-d $ANYWHERE $UNPRIVPORTS -j ACCEPT
# PASSIVE MODE data channel responses
ipchains -A input -i $EXTERNAL_INTERFACE -p tcp \
-s $ANYWHERE $UNPRIVPORTS \
-d $IPADDR $UNPRIVPORTS -j ACCEPT
ipchains -A output -i $EXTERNAL_INTERFACE -p tcp ! -y \
-s $IPADDR $UNPRIVPORTS \
-d $ANYWHERE $UNPRIVPORTS -j ACCEPT

Waar:
UNPRIVPORTS="1024:65535"
EXTERNAL_INTERFACE="eth0" ofzo
IPADDR="je ipnr"
ANYWHERE="any/0"

Verwijderd

Quote: "Lijkt me trouwens vrij radicaal om alles boven de 1024 niet open te zetten voor retour verkeer, maar je zal wel je reden daarvoor hebben!"

De z.g. high-ports MOETEN openstaan voor return-connections. Omdat het een packet-filter is en geen statefull-firewall heb je geen keus.

Ik heb ze uiteraard open staan maar bekende "threats" zoals bv. bepaalde poorten in de 6000 range (voor X-windows) staan wel dicht.

Wat ook goed is om te doen is "ICMP echo-requests" te blokken en "ICMP echo-reply''s toe te laten". Zo kan men je firewall machine niet pingen maar jij kan vanaf je firewall wel pingen.

  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
zeg is op forum
dat ik vroeger een bepaalde linuxversie had met proftpd, en dat het daar zo geregeld was dan 60000 tot 61000 geaccepteerd werden en dat lukte, de connecties vonden op die poorten plaats, dus proftpd moet zeker te configureren zijn om vaste poortrange te gebruiken

maar ik zo het eigenlijk graag weten voor wu-ftpd, dien is wa gemakkelijker te configureren

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


Verwijderd

tomsworld: gooi aub wuftp er zsm af. het is een gatenkaas qua verdediging, en je kan je firewall nog zo goed dicht hebben zitten, maar als je dan wuftp ernaast draait dan heb je een probleem... overigens, zoals al eerder is gezegd, MOETEN de hoge poorten openstaan om return connecties door te laten, en je kunt dus beter maar bepaalde reeksen afsluiten zoals de x-windows reeks e.d.

  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Op woensdag 02 mei 2001 20:58 schreef Paz het volgende:
tomsworld: gooi aub wuftp er zsm af. het is een gatenkaas qua verdediging, en je kan je firewall nog zo goed dicht hebben zitten, maar als je dan wuftp ernaast draait dan heb je een probleem... overigens, zoals al eerder is gezegd, MOETEN de hoge poorten openstaan om return connecties door te laten, en je kunt dus beter maar bepaalde reeksen afsluiten zoals de x-windows reeks e.d.
Goed alternatief dat veilig is en gemakkelijk te configureren

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Hoezo? vindt je wu-ftpd makkelijk te configureren dan :?

Persoonlijk denk ik dat Proftpd i.i.g. helemaal niet zo moeilijk is! Gewoon zorgen dat je wat knip & plak werk doet vanuit de advanced .conf die op de proftpd.net site is te vinden!

Btw; de config is hetzelfde opgebouwd als Apache dus waar hebben we het over! (Of is dat ook al te moeilijk)

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

Proftpd is een van de veiligste en makkelijkst te configureren ftp daemons die er is.
Wu-ftpd, tja dat is gewoon wachten totdat je bak geroot is.

  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Ok mijn kennis heeft nu alles draaiend ik kan downloaden anynomous. Uploaden aangelogd alles werkt. Maar nu vraagt hij of ik iets vind waar wu-ftpd zo onveilig zou zijn. Ik ben op zoek gegaan maar heb niets meer gevonden dan een vage topic erover. Is de laatste versie zo''n zeef vraagt hij. Dus maw een potetieel veiligheidsrisico voor een bakje dat 24u op 24 aan het net hangt.

PS: ik hoop een van deze maanden ook es veel tijd te hebben om zelf wat met linux te experimenteren. Nu draait er hier nen W2K

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Op woensdag 02 mei 2001 22:50 schreef balou het volgende:
Zoek maar eens op www.securityfocus.com in de database naar wuftp.
Ik vind er hier direct 12 bij wu-ftpd dat lijkt idd niet goed. Ik zal maar es verder kijken.
En voor de rest iedereen tevreden van proftpd qua veiligheid of zijn er hier die iets anders veiliger vinden.

:) Geen ftp draaien zal wel het veiligst zijn maar ja als je er echt een wil moet je de beste keuze proberen te maken.

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


Verwijderd

pffft, ik gebruik de standaard ftp server van freebsd, ''k weet eigenlijk niet eens de naam :)

  • Tomsworld
  • Registratie: Maart 2001
  • Niet online

Tomsworld

officieel ele fan :*

Topicstarter
Op woensdag 02 mei 2001 23:26 schreef nelske het volgende:
Proftpd is een van de veiligste en makkelijkst te configureren ftp daemons die er is.
Wu-ftpd, tja dat is gewoon wachten totdat je bak geroot is.
Wil ik best geloven soms nog een linksken naar nen pagina met een lijstje van dan alle bugs kan ik hem direct overuigen.

De versie die hij draait is wu-ftpd 2.6.1-16

"De kans dat een snee brood op een nieuw tapijt valt met de beboterde zijde onderaan, is recht evenredig met de prijs van het tapijt"


Verwijderd

proftpd is te vinden op www.profptd.org of www.proftpd.net

Op securityfocus
kan je zoeken naar exploits voor proftpd

  • BC3 Victim
  • Registratie: Juli 2001
  • Laatst online: 29-09-2006
Op woensdag 02 mei 2001 16:42 schreef tomsworld het volgende:
Wat is dan een veiligere die gemakkelijk te configureren is ?
dat is natuurlijk van iedereen mening

Dit ga ik ook even mijn mening posten :)

glftpd

de hoeveelheid bugs die gevonden zijn is heel beperkt. perfect te configgen, voor basis doeleinden heel simpel, voor zeer geavanceerde toepassen evenmin ideaaaaaal

De username van de oorspronkelijke plaatser van deze posting is bij Big Crash 3 eind mei 2001 verloren gegaan. Om toch de posting zelf terug te kunnen plaatsen is de user BC3 Victim in het leven geroepen

Pagina: 1