Een dag is een dag...
snap er niet zoveel van, maar ziet er leuk uit
Verwijderd
Al die reject regels zijn imo redelijk overbodig gezien het feit dat je policy al reject is, toch?
Ik weet niet wat het is, maar het zal wel tussen mijn oren zitten om het extra veilig te maken door het nog een keer te rejecten ....Op maandag 07 januari 2002 11:53 schreef hezik het volgende:
Al die reject regels zijn imo redelijk overbodig gezien het feit dat je policy al reject is, toch?
Een dag is een dag...
Verwijderd
ik kan je scrippie niet meer opvragen, maar die extra reject regels zijn prima, die kun je namelijk goed gebruiken als je packet logging aanzet op die regels. Dan krijg je keurig te zien welke packets op welke reject rule terecht kwamen.
Ik zie de policy reject meer als een soort vangnet wanneer je vergeet op het eind een reject regel toe te voegen of wanneer je ergens een tikfout maakt (altijd haast natuurlijk
)
Ik zie de policy reject meer als een soort vangnet wanneer je vergeet op het eind een reject regel toe te voegen of wanneer je ergens een tikfout maakt (altijd haast natuurlijk
Klopt, maar hij werkt nu weer.... :-)Op maandag 07 januari 2002 12:23 schreef _shArky_ het volgende:
ik kan je scrippie niet meer opvragen, maar die extra reject regels zijn prima, die kun je namelijk goed gebruiken als je packet logging aanzet op die regels. Dan krijg je keurig te zien welke packets op welke reject rule terecht kwamen.
Ik zie de policy reject meer als een soort vangnet wanneer je vergeet op het eind een reject regel toe te voegen of wanneer je ergens een tikfout maakt (altijd haast natuurlijk)
Een dag is een dag...
Verwijderd
FYI
Weet je zeker dat je:
In combinatie hiermee wilt? Ik neem aan dat je DHCP gebruikt.
paranoia? Maar afgezien daarvan.
Waarschijnlijk afhankelijk van je DHCPD zal deze ICMP gebruiken om te controleren of het ip nog in gebruik is (nee) en deze opnieuw uitgeven (oops).
Ben er niet bijzonder bekend mee maar vond wel dit op cisco.com :
Weet je zeker dat je:
code:
1
2
3
| # Dynamisch IPadres /bin/echo "1" > /proc/sys/net/ipv4/ip_dynaddr |
In combinatie hiermee wilt? Ik neem aan dat je DHCP gebruikt.
code:
1
2
3
| # Blokkeer pings: /sbin/ipchains -A input -j DENY -p icmp -s 0.0.0.0/0 --icmp-type 8 |
paranoia? Maar afgezien daarvan.
Waarschijnlijk afhankelijk van je DHCPD zal deze ICMP gebruiken om te controleren of het ip nog in gebruik is (nee) en deze opnieuw uitgeven (oops).
Ben er niet bijzonder bekend mee maar vond wel dit op cisco.com :
Je zou een allow regeltje voor het IP van je DHCP kunnen maken, om zeker te zijn. Of even een expert aan ze jasje trekkenCisco IOS DHCP Server issues ICMP echo requests to pool addresses before assigning them to clients. Although configurable, the default number of pings used to check for potential IP address conflicts is 2. If the pings are unanswered within a configurable timeout period (default timeout value is 500 milliseconds), the Cisco IOS DHCP Server deduces that the address is not in use.
Ik draai geen interne DHCP server, maar ik krijg op mijn externe kaart een ip nummer van mijn provider..
Dus ik blokeer alle pings die zowel naar mijn interne als externe kaart gedaan worden...
:-)
Dus
is niet nodig dan?
Dus ik blokeer alle pings die zowel naar mijn interne als externe kaart gedaan worden...
:-)
Dus
code:
1
2
| # Dynamisch IPadres /bin/echo "1" > /proc/sys/net/ipv4/ip_dynaddr |
is niet nodig dan?
Een dag is een dag...
Verwijderd
Sorry, ik bedoel het anders. Je blokt nu pings, ik kan mij voorstellen dat dat in jou situatie niet zo handig is omdat je gebruik maakt van DHCP, en dus de DHCP-server (van jou provider) mogelijk naar jou pingt als je IP-lease verloopt. Deze krijgt geen respons en gaat er van uit dat jij klaar bent met surfen, en geeft het IP weer uitIk draai geen interne DHCP server, maar ik krijg op mijn externe kaart een ip nummer van mijn provider..
Maar nogmaals, ik vermoedt dit, ik heb het nooit geprobeerd
Dus zou ik zeggen, maak er een gaatje in voor het IP van de DHCP-server.Dus ik blokeer alle pings die zowel naar mijn interne als externe kaart gedaan worden...
code:
1
2
3
| # Dynamisch IPadres /bin/echo "1" > /proc/sys/net/ipv4/ip_dynaddr is niet nodig dan? |
Geen idee wat dat precies doet. Van wat ik er van begrepen heb staat het default uit, en doet het 'magic' voor dailuppers. Staat hier maar nadat ik dat gelezen heb snap ik het nog niet
code:
1
2
| Thomas@venice:~$ cat /proc/sys/net/ipv4/ip_dynaddr 0 |
Naar mijn weten stuurt een client zelf een signaal naar de DHCP server om een nieuwe lease te krijgen zodra de oude bijna is afgelopen - lijkt me niet dat het blocken van ICMP schadelijk is.
Verwijderd
Dan heb ik bovenstaand verhaal voor niets geschrevenNaar mijn weten stuurt een client zelf een signaal naar de DHCP server om een nieuwe lease te krijgen
Dat blocken is waarschijnlijk niet van toepassing ..
Ik krijg pas een nieuw ip adres (tenminste is altijd nog zo geweest) als ik mijn systeem voor een langere tijd heb uitstaan...en daarna weer opstart..
En aangezien ik mijn systeem altijd heb aanstaan
Ik krijg pas een nieuw ip adres (tenminste is altijd nog zo geweest) als ik mijn systeem voor een langere tijd heb uitstaan...en daarna weer opstart..
En aangezien ik mijn systeem altijd heb aanstaan
Een dag is een dag...
Verwijderd
Volgens mij is dit niet zo. Je krijgt een ip-adres van de DHCP server (van je provider bijv) maar deze is meestal een bepaalde tijd geldig. Deze leasetijd is wel in te stellen en kan heel groot gemaakt worden. Op het moment dat de client aan de hand van de leasetijd heeft uitgerekend dattie weer een nieuw ip-adres nodig heeft, zal de client een broadcast doen vanaf poort 68 naar poort 67. De DHCP server op je subnet waaraan je netwerkkaart hangt antwoord dan en deelt opnieuw een ip-adres uit. Volgens mij kun je dan ook gerust die ping replies uitzetten...Op maandag 07 januari 2002 16:40 schreef aKeY het volgende:
Dat blocken is waarschijnlijk niet van toepassing ..
Ik krijg pas een nieuw ip adres (tenminste is altijd nog zo geweest) als ik mijn systeem voor een langere tijd heb uitstaan...en daarna weer opstart..
En aangezien ik mijn systeem altijd heb aanstaan
Volgens mij, heb je wel reject aanstaan, maar alleen op forward
.
Ik ben ook niet zo'n super firewall man, maar ik heb d8 ik aanstaan dat alles geDENYt wordt. Dus iets in deze geest.
Als ik er nog ergin heb zal ik ook ff m'n firewall posten.
Uitleg:
DENY niet reageren zonder afwijzigings antwoord
REJECT niet reageren met afwijzigings antwoord
ACCEPT accepteren met antwoord.
Enz. weet ik niet uit m;n hoofd
Ik ben ook niet zo'n super firewall man, maar ik heb d8 ik aanstaan dat alles geDENYt wordt. Dus iets in deze geest.
Als ik er nog ergin heb zal ik ook ff m'n firewall posten.
Uitleg:
DENY niet reageren zonder afwijzigings antwoord
REJECT niet reageren met afwijzigings antwoord
ACCEPT accepteren met antwoord.
Enz. weet ik niet uit m;n hoofd
Pagina: 1