Toon posts:

Optimale linux firewall: (denk ik)

Pagina: 1
Acties:

Verwijderd

Topicstarter
mijn rc.firewall zo'n beetje :)
weet iemand een beteren :?

echo "netwerk kaart configureren:"
/sbin/ifconfig eth1 192.168.1.10

echo "al het verkeer blocken:"
ipchains -A input -i ! lo -j DENY
ipchains -A output -i ! lo -j DENY
ipchains -A forward -j DENY

echo "internet op netwerk instellen:"
/sbin/ipchains -F
/sbin/ipchains -P forward DENY
echo > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0
/sbin/modprobe ip_masq_ftp


echo "serveses door laten:"
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 22 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 22 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 22 -j ACCEPT

echo "alles dicht gooien:"
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 -j REJECT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 -j REJECT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 -j REJECT

Verwijderd

In dit draadje gebruik je iptables. Ik zie hier alleen maar ipchains staan.

Verwijderd

Topicstarter
ja klopt ik ben weer terug gegaan naar ipchains, is makkelijker vindt ik

Verwijderd

De moeilijkheidsgraad moet in principe niet een reden zijn om terug te gaan.
Ik zou zeggen verdiep je eens goed in iptables.

De beste ipchains firewall is in mijn ogen nog altijd de Trinity-OS firewall.

http://www.ecst.csuchico.edu/~dranch/LINUX/TrinityOS/cHTML/TrinityOS-c.html

Verwijderd

Op zondag 18 november 2001 14:40 schreef Shadow[KRoZ] het volgende:
ja klopt ik ben weer terug gegaan naar ipchains, is makkelijker vindt ik
vindt ik |:(

hoop dat je nederlands ook makkelijker gaat vinden :)

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Brr.. je doet wat rare dingen ..

UDP op port 21, 22 en 80?
ICMP met poorten? ICMP heeft niet eens poorten! Zoek eens naar wat docs over hoe je een firewall configged, of pak er anders een boek bij.

Ook wat algemene internet-protocollen-leer kan geen kwaad lijktme.

Verwijderd

Op zondag 18 november 2001 14:54 schreef hassebass het volgende:

[..]

vindt ik |:(

hoop dat je nederlands ook makkelijker gaat vinden :)
*kuch* check je eigen zin :+
Op zondag 18 november 2001 14:57 schreef serkoon het volgende:
Brr.. je doet wat rare dingen ..

UDP op port 21, 22 en 80?
ICMP met poorten? ICMP heeft niet eens poorten! Zoek eens naar wat docs over hoe je een firewall configged, of pak er anders een boek bij.

Ook wat algemene internet-protocollen-leer kan geen kwaad lijktme.
Dat eerste klopt wel; dat tweede niet.
de 0/0 behoort 0.0.0.0/0 te zijn.
Dit slaat op het ip/netmask (tenminste daar behoort het op te slaan ;) )

Verwijderd

Topicstarter
echo "netwerk kaart configureren:"
/sbin/ifconfig eth1 192.168.1.10

echo "alles dicht gooien:"
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 -j REJECT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 -j REJECT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 -j REJECT

echo "internet op netwerk instellen:"
/sbin/ipchains -F
/sbin/ipchains -P forward DENY
echo > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0
/sbin/modprobe ip_masq_ftp

echo "serveses door laten:"
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 22 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 22 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 22 -j ACCEPT


Zo beter dan :)
je kan alleen ftpen, http en ssh

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 14:36

odysseus

Debian GNU/Linux Sid

Op zondag 18 november 2001 14:34 schreef Shadow[KRoZ] het volgende:
echo "netwerk kaart configureren:"
/sbin/ifconfig eth1 192.168.1.10
misschien dat je ifup eth1 kunt gebruiken, dat scheelt weer wat editen als je ooit een ander IP wilt hebben.
echo "al het verkeer blocken:"
ipchains -A input -i ! lo -j DENY
ipchains -A output -i ! lo -j DENY
ipchains -A forward -j DENY

echo "internet op netwerk instellen:"
/sbin/ipchains -F
/sbin/ipchains -P forward DENY
echo > /proc/sys/net/ipv4/ip_forward
/sbin/ipchains -A forward -j MASQ -s 192.168.1.0/24 -d 0.0.0.0/0
Ik heb het vage idee dat je hier het een en ander dubbel doet ;) . Eerst voeg je een rule toe om alle forwards tegen te houden, vervolgens verwijder je die en dan zet je nog een keer een policy...
Daarnaast zou ik als je geen ip_forward wilt 'echo 0 > /proc/sys/net/ipv4/ip_forward' schrijven, maar ik neem aan dat een lege string door de kernel ook als 'false' wordt gelezen.
echo "serveses door laten:"
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 --dport 80 -j ACCEPT
[nog enige regels om services door te laten]
Dat van die ICMP-poorten was al gezegd, dus daar heb ik het niet over. Volgens mij hoef je geen -s op te geven, aangezien 'source' in een rule automatisch default naar 'any'.
echo "alles dicht gooien:"
/sbin/ipchains -A input -p tcp -i eth0 -s 0/0 -j REJECT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 -j REJECT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 -j REJECT
Dit heeft weinig nut meer als je al een policy hebt gezet voor input...bovendien kun je ook gewoon -p protocol weglaten, dat gaat dan ook automatisch op 'any'. Zelfde geldt weer voor -s.

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Op zondag 18 november 2001 15:13 schreef Shadow[KRoZ] het volgende:

/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p udp -i eth0 -s 0/0 --dport 22 -j ACCEPT
Sorry, maar wat heeft dit voor nut?
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 80 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 21 -j ACCEPT
/sbin/ipchains -A input -p icmp -i eth0 -s 0/0 --dport 22 -j ACCEPT
En dit? Ik neem aan dat -p staat voor protocol, dat -dport staat voor Destination Port en dat icmp staat voor ICMP. Lijkt me dit dus ook fout.

(maar ik heb dus geen ervaring met ipchains, dus het kan een zeer vreemde syntax hebben die strijdig is met elke logica, zodat dit wel goed is)

Verwijderd

Aargh /me heeft over die 3 icmp regels heen gekeken waar wel een poort in staat!
Das dus inderdaad absoluut fout.

Sja en de rest is al gezegd eigenlijk.
Ik adviseer topicstarter om eens de link die ik gaf te controleren.

Verwijderd

en ontbreekt nog wel wat :)

Ik mis o.a. de regel waarin je je verkeer op je lo toelaat (ACCEPT)

Verder weet ik niet of je servers draait, maar anders zou ik pakketjes met de SYN erin niet toelaten.

Verder zou ik oa verkeer dat van internet komt en beweert een inter IP adress te hebben ook blocken, en onderscheidt maken tussen broadcast verkeer en gewoon verkeer.

En je logt ook niets :-) Maarja, het is ook wat je wilt en niet wilt natuurlijk.
Pagina: 1