[iptables]Firewall beveiliging

Pagina: 1
Acties:

  • Sundead
  • Registratie: Februari 2001
  • Laatst online: 27-04-2024
Nou heb ik de topic Welke exploit is er bij jou gebruikt
& (linux)geroot? doorgelezen en begon bij deze dan toch te twijfelen of het met mijn net ingerichtte gateway wel enigzins goed gesteld is qua iptables.

in kort komt het hier op neer:
standaard policy is deny.
er wordt gecheckt op ip spoofing.
er wordt een block list aangemaakt voor het blocken van ipadressen welke niet aan de criteria voldoen.
icmp staat open voor de standaard poort (113 :? )
smtp staat ook op de standaard poort open.
http staat open op poort 80.
https staat open op poort 443.
pop staat open op standaard poort.
icq & irc idem dito (6667 & nog 1)
dns communicatie is gelimiteerd tot aangewezen dns servers en alleen via poort 53
en als laatste in de iptables vermeld:
alles wordt gelogd voor wat niet toegestaan is volgens de hierboven genoemde criteria en vervolgens gedropt (udp,tcp,icmp poorten)

Is dit enigzins toereikend qua iptables of zijn er mensen die nog een waardevolle toevoeging kunnen adviseren ?
owh ja, en natuurlijk is de sysctl aangepast (ingore ping,idem voor broadcast, rerouting (of pre?) ook, en nog een paar van die instellingen.

Sommige dingen durf ik nu even niet met zekerheid te zeggen, gezien het beestje thuis staat en ik aan het werk ben, vandaar dus...
Alvast bedankt voor de criteria :)

Verwijderd

Volgens mij heb je veel openstaan. Met NAT is dat niet nodig tenzij je zelf een server draait voor betreffende service (smtp, http, irc). Alles dichtzetten wat dicht kan (dus niet van buiten benaderbaar hoeft te zijn) zou ik zeggen. ICMP is niet met poorten en poort 113 is identd, wellicht nodig voor IRC. Poort 22 voor ssh is makkelijk voor remote inloggen en die zie ik weer niet openstaan :)

  • Sundead
  • Registratie: Februari 2001
  • Laatst online: 27-04-2024
Alle "Clienten" binnen het netwerk gaan schuil onder masqeruading, en dat is dan voldoende?
dan kunnen alle poort die als open gespecificeerd zijn dicht zonder dat ik daar hinder van ondervind?

Het SSH server pakket moet er nog op gezet worden, deze regels hiervoor zijn wel opgenomen in de iptables, maar nog niet actief totdat die service erinstaat....