Toon posts:

[RH6.2] ipchain (firewall) ruleset vraag

Pagina: 1
Acties:

Verwijderd

Topicstarter
met welke regel block ik op mijn eth0 internet kant TCP poorten? heeft iemand een voorbeeld zinnetje. heb gezocht maar zie niet iets wat ik zoek, of weet niet of het goed is.

ofwel als ik SMB poort heb tcp poort 137 hoe block ik die via een ipchain , en alleen voor buitenaf, intern mag wel.

Verwijderd

Op mijn verzoek heeft Jotti een zeer uitgebreid ipchains script in de FAQ opgenomen. Staan een hoop voorbeelden in en anders heb je natuurlijk altijd nog de ipchains HOWTO.

Dus volgende keer wat beter zoeken.

Verwijderd

Topicstarter
kan je dan gewoon niet even de ruleset intikken, dan help je me echt, nu moet ik dus weer zoeken. niet dat ik daar te beroerd voor ben, maar zoek dus superlang voor 1 simpel iets. als je dan gelijk kan antwoorden is makkelijker...

Verwijderd

Op donderdag 29 november 2001 11:10 schreef Sanders het volgende:
kan je dan gewoon niet even de ruleset intikken, dan help je me echt, nu moet ik dus weer zoeken. niet dat ik daar te beroerd voor ben, maar zoek dus superlang voor 1 simpel iets. als je dan gelijk kan antwoorden is makkelijker...
Sorry, maar daar begin ik niet aan. Straks vraag je nog of ik een heel firewall script voor je schrijf. Linux = lezen en zelf uitproberen. Wen daar maar vast aan. Hoe dacht je trouwens dat ik geleerd heb wat ik nu weet :? Dus gebruik het script of zoek het op in de HOWTO.

Verwijderd

Topicstarter
nou volgens mij is dit board ervoor om elkaar te helpen, als me dan helpt link dan niet naar FAQ van een kilometerlang, en geef link die iets specifieker is.

of reply gewoon niet.

Verwijderd

Topicstarter
ik zoek nu dus al 1 uur actief, en heb nog niks gevonden, en dan wil jij mij wijsmaken om dan maar kort door de bocht te gaan : UTFS :r ;(

Verwijderd

Op donderdag 29 november 2001 11:18 schreef Sanders het volgende:
ik zoek nu dus al 1 uur actief, en heb nog niks gevonden, en dan wil jij mij wijsmaken om dan maar kort door de bocht te gaan : UTFS :r ;(
Als je op de link klikt in mijn post kom je direct bij het goede item in de FAQ. Dan klikken op de link onder een leuk firewall script en daar heb je direct het firewall script wat ik bedoel. In het script zelf zal je even moeten zoeken wat je nodig hebt.

Ik ga niet de preciese regels voorkauwen, want daar leer je niets van. Dit is een forum, geen helpdesk die het antwoord op een presenteerblaadje aanbiedt. Ik wijs je aan waar je informatie kan vinden en dan kun je zelf verder studeren. (hint: zoek op poortnummer 137 in dat firewall script)

Verwijderd

Topicstarter
ja dat weet ik ook wel, maar ik ben al niet zo iemand die gelijk een vraag stel, alleen als ik het niet kan vinden, en heb al aardig wat howto's doorgelezen. maar als ik er niet uitkom dan vraag ik het ...

nou als ik het niet vind, dan gebruiken ze die poorten maar, dan maar geen firewall :7 het leven is zo simpel.

Verwijderd

Topicstarter
ok, weer ontopic
# SMB and CIFS: Reject SMB and CIFS traffic FROM and TO external machines.#
# NOTE: SMB (Win 3.x, 9x, NT) and CIFS (Win2k) is one of the biggest
# security issues an administrator will face. Do NOT enable SMB/CIFS
# traffic to flow over the Internet or any non-trusted networks
# unless you know exactly what you are doing. If you NEED this
# functionality, please use a IPSEC or PPTP VPN#
# NOTE #2: the $LOGGING variable is NOT included here because if it was
# enabled, your logs would grow too quickly to manage.#
# Ports: 137 TCP/UDP (NetBIOS name service)
# 138 UDP (NetBIOS datagram service) - TCP filtered just in case
# 139 TCP (NetBIOS session service) - UDP filtered just in case
# 445 TCP/UDP (MS CIFS in Win2k)
echo " - Silently rejecting SMB and CIFS traffic on the external interface."
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP 137
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP 137
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTBROAD 137
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTBROAD 137
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP 138
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP 138
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTBROAD 138
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTBROAD 138
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP 139
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP 139
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTBROAD 139
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTBROAD 139
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTIP 445
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTIP 445
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE -d $EXTBROAD 445
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE -d $EXTBROAD 445
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE 137 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE 137 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE 138 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE 138 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE 139 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE 139 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p tcp -s $UNIVERSE 445 -d $EXTIP
/sbin/ipchains -A input -j REJECT -i $EXTIF -p udp -s $UNIVERSE 445 -d $EXTIP
zie hier hele leuke statische naampies staan.

mag ik bovenin gewoon aangeven $EXTIP="***.***.***.***"
en neemt die dan de naam als het ip ?

en als ik het goed begrijp $EXTIF moet eth* zijn ?
$UNIVERSE moet 0.0.0.0/0 zijn ?

Verwijderd

Op donderdag 29 november 2001 11:37 schreef Sanders het volgende:
ok, weer ontopic
[..]

zie hier hele leuke statische naampies staan.

mag ik bovenin gewoon aangeven $EXTIP="***.***.***.***"
en neemt die dan de naam als het ip ?

en als ik het goed begrijp $EXTIF moet eth* zijn ?
$UNIVERSE moet 0.0.0.0/0 zijn ?
Het zijn gewoon variabelen. Als je een vast extern ip hebt dan vul je dat in bij $EXTIP.$EXTIF is inderdaad je externe interface. Universe is zo goed, maar dat stond al bovenaan het script. Alle variabelen eigenlijk.
Pagina: 1