Toon posts:

ICMP ports, welke blocken

Pagina: 1
Acties:

Verwijderd

Topicstarter
Op het moment ben ik bezig met de configuratie van een firewall onder Linux. Nu heb ik de configuratie al redelijk voor elkaar, op een punt na, de ICMP ports. Wat is hiervan belangrijk en wat niet.

Kan iemand mij dit vertellen?

:)

  • HurrI
  • Registratie: Maart 2001
  • Laatst online: 19-06 15:04

HurrI

No fear... I is here

ICMP gaat niet over ports. Je hebt icmp types die je kan blocken of juist niet. Kijk ff in de man van ipchains of iptables (kernel 2.2.x respectievelijk kernel 2.4.x)

If it's just us, it seems like an awful waste of space


Verwijderd

Topicstarter
Op woensdag 16 januari 2002 01:14 schreef HurrI het volgende:
ICMP gaat niet over ports. Je hebt icmp types die je kan blocken of juist niet. Kijk ff in de man van ipchains of iptables (kernel 2.2.x respectievelijk kernel 2.4.x)
Inderdaad. Ik krijg een veel beter zoekresultaat by zoekmachines wanneer ik zoek op "ICMP types" dan op "ICMP ports".

Thanx... ;)

Verwijderd

Het heeft niet echt nut om ICMP pakketjes te blokken behalve als je 'onzichtbaar' wilt zijn.

Verwijderd

Topicstarter
Zijn Ping attacks tegenwoordig helemaal uit de mode dan, of loop ik nu heel ver achter?

  • HurrI
  • Registratie: Maart 2001
  • Laatst online: 19-06 15:04

HurrI

No fear... I is here

Ach... kvind dat als je icmp dingen gaat blocken dat je internet om zeep aan het helpen bent. ICMP is er om statussen/berichten die over het netwerk gaan uit te wisselen... ga je dat onderscheppen haal je een deel van het protocol weg. Daarbij.. er zijn hele mooie, goed werkende oplossingen voor ping attacks... tot op zekere hoogte ;)

If it's just us, it seems like an awful waste of space


  • Aapzak
  • Registratie: November 2000
  • Laatst online: 20-07 20:52

Aapzak

Your genuine OS hopper

Als iedereen ICMP verkeer zou blocken zou ik me echt heel eenzaam voelen op het net ;)

PSN ID: Aapzak


Verwijderd

Topicstarter
Toch denk ik dat we wel realistisch moeten zijn en dat er toch nog mensen zijn die doormiddel van Ping attacks bakken op hun bek proberen te laten gaan. Daarom zal ik toch overwegen bapaalde ICMP types te blocken, dan wel gedeeltelijk te blocken voor mijn achterliggende webserver en achterliggende lokale netwerk.

In ieder geval badankt voor jullie reactie :)

Verwijderd

Ik weet niet hoever je kennis van Linux gaat, maar Linux accepteert slechts 80 pings in 4 seconden tijd. Gaat iemand daarover heen, krijgt 'ie 250ms wachttijd totdat de volgende wordt beantwoord.

  • Expander
  • Registratie: Februari 2001
  • Niet online
Op woensdag 16 januari 2002 11:45 schreef TwwT_Unexplained het volgende:
Ik weet niet hoever je kennis van Linux gaat, maar Linux accepteert slechts 80 pings in 4 seconden tijd. Gaat iemand daarover heen, krijgt 'ie 250ms wachttijd totdat de volgende wordt beantwoord.
En iets dergelijks, maar dan zelf gedefinieerd, kan je tegenwoordig ook mooi met iptables in een ruleset bouwen.. Kan je allerlei attacks afweren.

Expanding the inexpandable


Verwijderd

Topicstarter
Op woensdag 16 januari 2002 11:45 schreef TwwT_Unexplained het volgende:
Ik weet niet hoever je kennis van Linux gaat, maar Linux accepteert slechts 80 pings in 4 seconden tijd. Gaat iemand daarover heen, krijgt 'ie 250ms wachttijd totdat de volgende wordt beantwoord.
Is het niet zo dat Linux alleen bescherming biedt tegen de zogenaamde "PING o' Death", maar niet tegen "Ping Flooding"?


Ik weet het niet zeker... Heeft er iemand een internetadres, waar dit staat uitgelegd?

Verwijderd

Ping Of Death was een bug in de meeste kernels van alle besturings systemen waardoor zij niet om konden gaan met ping pakketjes groter als 65k (oid).
Een ping flood is meestal een ddos waarbij extreem veel ping requests worden gedaan dat de lijn waarmee de doos aan het net hangt overbelast raakt.
De kernel krijgt ook al die pakketjes binnen, en met bepaalde iptables regeltjes kun je ervoor zorgen dat de kernel al die pakketjes negeert. Alleen dit helpt natuurlijk totaal niet tegen de flood die op je lijn binnen komt.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op woensdag 16 januari 2002 12:18 schreef HammerHD het volgende:
Is het niet zo dat Linux alleen bescherming biedt tegen de zogenaamde "PING o' Death", maar niet tegen "Ping Flooding"?
Ping of Death is afaik geen enkele concern meer als je een beetje up-to-date software draait.

Ping floods kun je toch niet tegenhouden, dus het blocken van ping request is meestal niet bijster nuttig.
Je moet sowieso opassen met het blocken van ICMP verkeer, want een aantal types zijn nodig om fatsoenlijk te kunnen internetten.

  • igmar
  • Registratie: April 2000
  • Laatst online: 29-06 18:56

igmar

ISO20022

Is het niet zo dat Linux alleen bescherming biedt tegen de zogenaamde "PING o' Death", maar niet tegen "Ping Flooding"?

Ik weet het niet zeker... Heeft er iemand een internetadres, waar dit staat uitgelegd?
Er is geen bescherming tegen ping flooding of flooding in het algemeen. Het verkeer heen gaat ALTIJD over de lijn, alleen kun je de response uitzetten.

Het resultaat blijft dat je downstream vol zit en je niks meer kan doen. Met limit van iptables kun je het aantal icmp responses per seconde regelen.

Verwijderd

Als je de DDoSt wordt slipt je brandbreedte dicht met ping requests. Dan heeft een firewall geen nut. Als je windows 98 draait crashed dat al door een kleine DoS aanval als je geen firewall hebt. Het heeft gewoon niet veel nut jezelf te beschermen tegen (D)DoS aanvallen door ICMP te blokken.

Verwijderd

In ieder geval, icmp types 3 en 11 zijn voor destination unreachable en voor traceroute (of omgekeerd, dat weet ik niet uit mijn hoofd) en die moet je dus open zetten.

Verder zijn types 0 en 8 voor ping request en ping reply (of andersom). Zo kan je dus zelf bepalen of je zelf wilt kunnen pingen of dat je gepingt wil worden.

Verwijderd

ICMP type 8 blocken lijkt me sowieso nuttig, dan gaat jouw machine tenminste niet antwoorden op echo_requests.
Tevens zullen veel portscanner-achtige dingen eerst pingen om te kijken of een host up is, scheelt ook weer wat kiddie-attempts. ;)
Verder kun je nog veel meer ICMP blocken, in de meeste situaties zijn er maar ongeveer 4 typen echt noodzakelijk.

  • deadinspace
  • Registratie: Juni 2001
  • Laatst online: 16-08 16:08

deadinspace

The what goes where now?

Op woensdag 16 januari 2002 14:06 schreef Ghoster het volgende:
Verder zijn types 0 en 8 voor ping request en ping reply (of andersom). Zo kan je dus zelf bepalen of je zelf wilt kunnen pingen of dat je gepingt wil worden.
Nee, je kan altijd gepingt worden, maar je kunt kiezen of je antwoord geeft of niet.
Op woensdag 16 januari 2002 14:12 schreef Mainwave het volgende:
ICMP type 8 blocken lijkt me sowieso nuttig, dan gaat jouw machine tenminste niet antwoorden op echo_requests.
En dat is nuttig waarom?

  • serkoon
  • Registratie: April 2000
  • Niet online

serkoon

mekker.

Laat iig destination unreachable(3), ttl exceeded(11) en IP header bad(12) toe (inkomend).

ICMP echo request is altijd handig om wel toe te laten.

*BSD en blijkbaar ook Linux limiteren de replies wel als je geflood wordt. Als je dat niet genoeg vindt, of liever zo snel mogelijk packets laat vallen tijdens een (d)dos, laat je je firewall limiteren. Zo heb je niet het probleem dat je pc op een paar duizend requests replies gaat geven waardoor je uplink dood gaat en hou je wel wat functionaliteit over.

Door types 3,11 en 12 open te laten (event. gelimiteerd) zorg je ervoor dat problemen in communicatie ook bekend worden bij je OS zodat je connects direct doodgemaakt worden, errors gegeven worden of packets opnieuw gestuurd worden.

Verwijderd

Met deze link kom je aardig op weg denk ik :

http://www.networkmagazine.com/article/NMG20000829S0003

  • Sundead
  • Registratie: Februari 2001
  • Laatst online: 27-04-2024
Hmz, bij mijn weten heb ik in me eigen iptables icmp type 13 tot 255 dicht gegooid, dit moet voor de rest geen problemen meegeven naar mijn idee, dus als je dezen dan dropped of wat je wilt, dan moet het wel goed gaan allemaal en heb je toch de meesten er tussen uitgehaald.

Verwijderd

Op woensdag 16 januari 2002 15:07 schreef deadinspace het volgende:

[..]
En dat is nuttig waarom?
Als ik ping naar een host met -s 65000, dan heb ik zowel incoming als outgoing 64kb/s.
En dat lijkt me niet zo fijn als je kabelmodem maar een upstream van 16kb/s heeft.
(In de situatie dat iemand je servertje pingt vanaf internet.)

Toevoeging: Het voorkomt ook dat men je, bij een foute config, als smurf-amplifier gebruikt/misbruikt.

Verwijderd

Als je het dan slim doet add je ook even -f.

Maar wat boeit die firewall dan? Wordt je internet heus niet sneller van.

Verwijderd

Op woensdag 16 januari 2002 18:28 schreef Dobie het volgende:
[..]
Maar wat boeit die firewall dan? Wordt je internet heus niet sneller van.
:? De vraag was toch welke ICMP types je beter kunt blocken.

  • Newjersey
  • Registratie: November 2000
  • Laatst online: 10-08 23:25
volgens mij als je
code:
1
echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all

doet je die betreffende bak niet meer kan pingen

Verwijderd

Ja maar die dingen komen nog wel je netwerkkaart in. Ze worden alleen niet beantwoord. Dus slome verbinding als de (D)DOSer het goet aanpakt.

  • SlaSauS
  • Registratie: Juli 2000
  • Laatst online: 12-01 22:16
ik zou zeggen:

Internet Control Message Protocol:
ftp://ftp.isi.edu/in-notes/rfc792.txt

de rfc dus, wat wil je nog meer weten ;)
Pagina: 1