[Linux] Welke poorten (uitgaande verb.) blokkeren?

Pagina: 1
Acties:
  • 127 views sinds 30-01-2008
  • Reageer

  • D-Three
  • Registratie: Oktober 2001
  • Laatst online: 16-08 15:07
Ik heb een firewall geïnstalleerd op een ouwe PC. Daarvoor gebruikte ik Debian en IpChains. Er staat geen enkele poort open en alle inkomende verbindingen worden dus ook tegengehouden. Alles van binnen naar buiten wordt toegelaten, maar daar wil ik nu verandering in brengen.
Ik wil nu dus ook zoveel mogelijk poorten van binnen naar buiten blokkeren, maar ik zou nu graag weten welke poorten ik precies moet open stellen. Poort 80 om te kunnen surfen, 20 en 21 voor ftp maar welke moeten er open op LiveUpdate te kunnen doen van Norton bijvoorbeeld? En welke poorten gebruiken de programma's KaaZaa, Napster enzoverder? Kan ik dit ergens vinden ofzo?
Alle info is welkom! (Ook eventueel de config van uw eigen firewall)
Alvast bedankt!

  • Pooh
  • Registratie: April 2001
  • Niet online

Pooh

Lees eens een boek

Waarom wil je verkeer van binnenuit tegenhouden? Wat wil je ermee bereiken? Dat zijn belangrijkere vragen... ikzelf houd nooit verkeer van binnen naar buiten tegen, is alleen maar lastig als je eens wilt experimenteren, of een nieuw progje gebruikt dat een bepaalde poort nodig heeft ofzo.

Overigens denk ik dat dit het verkeerde forum is.

  • odysseus
  • Registratie: Augustus 2000
  • Laatst online: 07:08

odysseus

Debian GNU/Linux Sid

Op woensdag 20 februari 2002 11:36 schreef Laagvliegerke het volgende:
Ik heb een firewall geïnstalleerd op een ouwe PC. Daarvoor gebruikte ik Debian en IpChains. Er staat geen enkele poort open en alle inkomende verbindingen worden dus ook tegengehouden. Alles van binnen naar buiten wordt toegelaten, maar daar wil ik nu verandering in brengen.
Ik wil nu dus ook zoveel mogelijk poorten van binnen naar buiten blokkeren, maar ik zou nu graag weten welke poorten ik precies moet open stellen. Poort 80 om te kunnen surfen, 20 en 21 voor ftp maar welke moeten er open op LiveUpdate te kunnen doen van Norton bijvoorbeeld? En welke poorten gebruiken de programma's KaaZaa, Napster enzoverder? Kan ik dit ergens vinden ofzo?
Als je surft dan gebruik je wel aan de overkant poort 80 (meestal), maar aan jouw kant is dat een andere poort, meestal een in de hogere regionen, bijv. >1024. Dat is bovendien ook nog een keer een variabele poort, want als je twee browsers hebt draaien dan willen die ook twee sockets hebben om te kunnen draaien, anders lopen er straks webpagina's door elkaar in beeld >:) . Je kunt dus heel lastig poorten van binnen naar buiten dicht zetten. Wel kun je op externe destination-poorten gaan firewallen, dus bijvoorbeeld al het uitgaande verkeer *naar* een poort 80 open zetten. Maar dan nog heb je problemen omdat veel programma's geen echte standaard poort hebben om te connecten. Sommige ISP's zetten alles beneden de 1024 dicht en dus draaien webservers bij mensen thuis vaak op iets als 8080. Dan moet je die ook open zetten. En dan nog IRC, en MSN/ICQ/AIM en dergelijke...ik denk niet dat het heel nuttig is om dat allemaal uit te gaan zoeken. Zolang je alles dat terug naar binnen wil komen maar goed blokkeert moet er helemaal geen probleem zijn en zal er niets gebeuren.
[/quote]

Leven is het meervoud van lef | In order to make an apple pie from scratch, you must first create the universe.


  • D-Three
  • Registratie: Oktober 2001
  • Laatst online: 16-08 15:07
Op woensdag 20 februari 2002 11:41 schreef Poohbear het volgende:
Waarom wil je verkeer van binnenuit tegenhouden? Wat wil je ermee bereiken? Dat zijn belangrijkere vragen... ikzelf houd nooit verkeer van binnen naar buiten tegen, is alleen maar lastig als je eens wilt experimenteren, of een nieuw progje gebruikt dat een bepaalde poort nodig heeft ofzo.
Vooral omdat ik daar gewoon eens mee wil expirementeren zodat ik bepaalde programma's kan blokkeren of net enkel bepaalde programma's kan doorlaten.
Op woensdag 20 februari 2002 11:41 schreef Poohbear het volgende:
Overigens denk ik dat dit het verkeerde forum is.
Dacht ik ook, net toen ik het gepost had. De titel is eigenlijk ook niet geheel correct.

edit:

typo's

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Deze is alleen voor van buiten naar binnen.

Hier heb je een stukkie van mijn vuurmuur-script:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 0:19 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 0:19 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 24 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 24 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 26:51 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 26:51 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 54:78 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 54:78 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 81:109 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 81:109 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 111:442 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 111:442 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 444:1024 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 444:1024 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 137:139 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 137:139 -i ppp+ -l

#/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 1214 -i ppp+ -l
#/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 1214 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 3000 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 3000 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 3128 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 3128 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 3306 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 3306 -i ppp+ -l

/sbin/ipchains -A input -j DENY -p tcp -s $BADWORLD -d $BADWORLD 8080 -i ppp+ -l
/sbin/ipchains -A input -j DENY -p udp -s $BADWORLD -d $BADWORLD 8080 -i ppp+ -l

En ping's blokken doe je met:
code:
1
/sbin/ipchains -A input -j REJECT -p icmp --icmp-type echo-request -d $EXTERN_IP -i ppp+ -l

Een beetje creativiteit zelf kan geen kwaad, ik heb alles immers ook zelf moeten uitzoeken! :Z

My weblog


  • D-Three
  • Registratie: Oktober 2001
  • Laatst online: 16-08 15:07
Op woensdag 20 februari 2002 11:53 schreef odysseus het volgende:
Als je surft dan gebruik je wel aan de overkant poort 80 (meestal), maar aan jouw kant is dat een andere poort, meestal een in de hogere regionen, bijv. >1024. Dat is bovendien ook nog een keer een variabele poort, ...
Inderdaad, moest ik geweten hebben (maar het is vandaag echt mijn dag niet).
Op woensdag 20 februari 2002 11:53 schreef odysseus het volgende:Maar dan nog heb je problemen omdat veel programma's geen echte standaard poort hebben om te connecten. Sommige ISP's zetten alles beneden de 1024 dicht en dus draaien webservers bij mensen thuis vaak op iets als 8080. Dan moet je die ook open zetten. En dan nog IRC, en MSN/ICQ/AIM en dergelijke...ik denk niet dat het heel nuttig is om dat allemaal uit te gaan zoeken. Zolang je alles dat terug naar binnen wil komen maar goed blokkeert moet er helemaal geen probleem zijn en zal er niets gebeuren.
Ah zo. Maar goed, stel nu dat ik bijvoorbeeld wil dat men op mijn netwerk wel KaaZaa en IRC kan gebruiken, maar geen Napster bijvoorbeeld en zeker geen MSN :)
Het moet toch ergens te vinden zijn welke poort MSN nodig heeft? Ik geloof niet dat het echt een variabel poortnummer is.

  • -DEVON-
  • Registratie: Januari 2002
  • Laatst online: 23-03 10:04
Poortnummers MSN zijn:
1863 is voor expresberichten
6891-6900 zijn voor bestandsoverdracht

  • capedro
  • Registratie: Oktober 2000
  • Laatst online: 20-05 09:15
Kazaa is poort 1214.

Ff linkje met meer poorten:
http://www.neohapsis.com/neolabs/neo-ports/neo-ports.html

My weblog


  • Equator
  • Registratie: April 2001
  • Laatst online: 17-08 16:12

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Als je surft dan gat dat meestal door poort 80 of 443 (https), de originating poort is op je client misschien wel een hogere poort, maar das niet de poort waarmee je opde firewall aankomt om door te mogen.

Het is vanweg security redenen soms best een goed idee om enkel een aantal poorten naar buiten toe te staan.
De meest gebruikte hier zijn dan:
tcp 80 (http)
tcp 443 (https)
tcp 21 (ftp)

udp 53 (dns)

dan kan je normaal surfen en ftp-en. Downloaden lukt ook nog.
Wanneer je echter andere programma's wilt draaien (zoals KaZaa / ICQ / MSN / etc.) dan zal je ook andere poorten open moeten zetten.

Natuurlijk is het voor de gewone thuisgebruiker niet nodig, en kan je alles gewoon open laten staan (ge NAT natuurlijk)
Maar het kan in sommige bedrijven een must zijn.
Wij hebben hier een Security Officer zitten die daar op controleert e.d. Het is hier zelfs verboden om een diskette zomaar meetenemen van thuis en hier in je PC te frotten..
Er wordt dus ook maar enkele poorten doorgelaten naar het internet. geen ICQ ed :(

  • D-Three
  • Registratie: Oktober 2001
  • Laatst online: 16-08 15:07
Ok, bedankt voor jullie info en hulp! Ik zal dus inderdaad eens proberen op externe destination-poorten te filteren.
Beginnen met poorten tcp 80 (http), tcp 443 (https), tcp 20 & 21 (ftp), udp 53 (dns) door te laten. En dan even de poorten van Kazaa, enz...

Thanks!

  • DennisBoom
  • Registratie: Mei 2000
  • Laatst online: 11-08 11:59
Met tcpdump kun je je netwerk verkeer in de gaten houden en zien welk progje welke poorten gebruikt.

Geen beurs, geen tempo


  • D-Three
  • Registratie: Oktober 2001
  • Laatst online: 16-08 15:07
Op woensdag 20 februari 2002 20:57 schreef DennisBoom het volgende:
Met tcpdump kun je je netwerk verkeer in de gaten houden en zien welk progje welke poorten gebruikt.
Dat ik daar nu niet aan gedacht heb!

Verwijderd

Als je
"cat /etc/services"
runt, dan krijg je een lijst met een groot aantal poorten + protocollen die er gebruik van maken.
Pagina: 1