[Linux] Is deze rc.firewall een beetje veilig?

Pagina: 1
Acties:

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Ik heb een rc.firewall scriptje gemaakt die je hier kunt vinden..

Iemand nog tips wat ik er eventueel aan kan veranderen?
Bv. qua beveiliging.....?

Of zit het redelijk goed in elkaar?

Alvast bedankt... :)

Een dag is een dag...


  • Firestone
  • Registratie: Augustus 2001
  • Laatst online: 29-05-2025

Firestone

$ su - vuursteen

snap er niet zoveel van, maar ziet er leuk uit :P

Verwijderd

Al die reject regels zijn imo redelijk overbodig gezien het feit dat je policy al reject is, toch?

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Op maandag 07 januari 2002 11:53 schreef hezik het volgende:
Al die reject regels zijn imo redelijk overbodig gezien het feit dat je policy al reject is, toch?
Ik weet niet wat het is, maar het zal wel tussen mijn oren zitten om het extra veilig te maken door het nog een keer te rejecten .... :)

Een dag is een dag...


Verwijderd

ik kan je scrippie niet meer opvragen, maar die extra reject regels zijn prima, die kun je namelijk goed gebruiken als je packet logging aanzet op die regels. Dan krijg je keurig te zien welke packets op welke reject rule terecht kwamen.

Ik zie de policy reject meer als een soort vangnet wanneer je vergeet op het eind een reject regel toe te voegen of wanneer je ergens een tikfout maakt (altijd haast natuurlijk ;))

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Op maandag 07 januari 2002 12:23 schreef _shArky_ het volgende:
ik kan je scrippie niet meer opvragen, maar die extra reject regels zijn prima, die kun je namelijk goed gebruiken als je packet logging aanzet op die regels. Dan krijg je keurig te zien welke packets op welke reject rule terecht kwamen.

Ik zie de policy reject meer als een soort vangnet wanneer je vergeet op het eind een reject regel toe te voegen of wanneer je ergens een tikfout maakt (altijd haast natuurlijk ;))
Klopt, maar hij werkt nu weer.... :-)

Een dag is een dag...


Verwijderd

Een gratis online scan kun je hier laten doen.

Verwijderd

FYI
Weet je zeker dat je:
code:
1
2
3
# Dynamisch IPadres

/bin/echo "1" > /proc/sys/net/ipv4/ip_dynaddr

In combinatie hiermee wilt? Ik neem aan dat je DHCP gebruikt.
code:
1
2
3
# Blokkeer pings:

 /sbin/ipchains -A input -j DENY -p icmp -s 0.0.0.0/0 --icmp-type 8

paranoia? Maar afgezien daarvan.
Waarschijnlijk afhankelijk van je DHCPD zal deze ICMP gebruiken om te controleren of het ip nog in gebruik is (nee) en deze opnieuw uitgeven (oops).

Ben er niet bijzonder bekend mee maar vond wel dit op cisco.com :
Cisco IOS DHCP Server issues ICMP echo requests to pool addresses before assigning them to clients. Although configurable, the default number of pings used to check for potential IP address conflicts is 2. If the pings are unanswered within a configurable timeout period (default timeout value is 500 milliseconds), the Cisco IOS DHCP Server deduces that the address is not in use.
Je zou een allow regeltje voor het IP van je DHCP kunnen maken, om zeker te zijn. Of even een expert aan ze jasje trekken >:)

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Ik draai geen interne DHCP server, maar ik krijg op mijn externe kaart een ip nummer van mijn provider..

Dus ik blokeer alle pings die zowel naar mijn interne als externe kaart gedaan worden...

:-)

Dus
code:
1
2
# Dynamisch IPadres
/bin/echo "1" > /proc/sys/net/ipv4/ip_dynaddr

is niet nodig dan?

Een dag is een dag...


Verwijderd

Ik draai geen interne DHCP server, maar ik krijg op mijn externe kaart een ip nummer van mijn provider..
Sorry, ik bedoel het anders. Je blokt nu pings, ik kan mij voorstellen dat dat in jou situatie niet zo handig is omdat je gebruik maakt van DHCP, en dus de DHCP-server (van jou provider) mogelijk naar jou pingt als je IP-lease verloopt. Deze krijgt geen respons en gaat er van uit dat jij klaar bent met surfen, en geeft het IP weer uit :)
Maar nogmaals, ik vermoedt dit, ik heb het nooit geprobeerd *D
Dus ik blokeer alle pings die zowel naar mijn interne als externe kaart gedaan worden...
Dus zou ik zeggen, maak er een gaatje in voor het IP van de DHCP-server.
code:
1
2
3
# Dynamisch IPadres
/bin/echo "1" > /proc/sys/net/ipv4/ip_dynaddr
is niet nodig dan?

Geen idee wat dat precies doet. Van wat ik er van begrepen heb staat het default uit, en doet het 'magic' voor dailuppers. Staat hier maar nadat ik dat gelezen heb snap ik het nog niet :Y)
code:
1
2
Thomas@venice:~$ cat /proc/sys/net/ipv4/ip_dynaddr
0

  • Solarsparc
  • Registratie: Juli 2001
  • Nu online
Naar mijn weten stuurt een client zelf een signaal naar de DHCP server om een nieuwe lease te krijgen zodra de oude bijna is afgelopen - lijkt me niet dat het blocken van ICMP schadelijk is.

Verwijderd

Naar mijn weten stuurt een client zelf een signaal naar de DHCP server om een nieuwe lease te krijgen
Dan heb ik bovenstaand verhaal voor niets geschreven :+

  • aKeY
  • Registratie: Maart 2001
  • Laatst online: 05-08 16:39
Dat blocken is waarschijnlijk niet van toepassing ..
Ik krijg pas een nieuw ip adres (tenminste is altijd nog zo geweest) als ik mijn systeem voor een langere tijd heb uitstaan...en daarna weer opstart..

En aangezien ik mijn systeem altijd heb aanstaan :)

Een dag is een dag...


Verwijderd

Op maandag 07 januari 2002 16:40 schreef aKeY het volgende:
Dat blocken is waarschijnlijk niet van toepassing ..
Ik krijg pas een nieuw ip adres (tenminste is altijd nog zo geweest) als ik mijn systeem voor een langere tijd heb uitstaan...en daarna weer opstart..

En aangezien ik mijn systeem altijd heb aanstaan :)
Volgens mij is dit niet zo. Je krijgt een ip-adres van de DHCP server (van je provider bijv) maar deze is meestal een bepaalde tijd geldig. Deze leasetijd is wel in te stellen en kan heel groot gemaakt worden. Op het moment dat de client aan de hand van de leasetijd heeft uitgerekend dattie weer een nieuw ip-adres nodig heeft, zal de client een broadcast doen vanaf poort 68 naar poort 67. De DHCP server op je subnet waaraan je netwerkkaart hangt antwoord dan en deelt opnieuw een ip-adres uit. Volgens mij kun je dan ook gerust die ping replies uitzetten...

  • Eastern
  • Registratie: Augustus 2000
  • Laatst online: 24-06 22:21
Volgens mij, heb je wel reject aanstaan, maar alleen op forward :( .
Ik ben ook niet zo'n super firewall man, maar ik heb d8 ik aanstaan dat alles geDENYt wordt. Dus iets in deze geest.

Als ik er nog ergin heb zal ik ook ff m'n firewall posten.

Uitleg:

DENY niet reageren zonder afwijzigings antwoord
REJECT niet reageren met afwijzigings antwoord
ACCEPT accepteren met antwoord.

Enz. weet ik niet uit m;n hoofd |:(
Pagina: 1