[webmin ipchains] wat is wat?

Pagina: 1
Acties:

  • VROEM!
  • Registratie: Februari 2000
  • Laatst online: 18-05-2025

VROEM!

broembroem!

Topicstarter
En zo ja, waarom :P

Ik heb een aantal kolommen met de volgende namen:
code:
1
inside->FW, inside->outside, outside->fw, outside->inside, fw->inside en fw->outside.

Ik kan me hier wel wat dingen bij voorstellen, maar het lijkt allemaal een beetje op elkaar...

Dan de volgende rijen waarvan ik geen idee heb wat ze zijn:
[/code]
BigBrother
IDENT
LDAP
NNTP
NTP
SNMP
Traceroute
[/code]

En heeft iemand een idee of ik als ik een vakje aankruis iets blokkeer of het juist toelaat?

Bij de uitleg van elk ding staat een 'rule'waarvan ik er hier een copy-paste.

Hij komt uit de kolom inside->FW, rij HTTP
code:
1
/sbin/ipchains -A input -i eth1 -s 10.0.0.0/255.0.0.0 1024:65535 -d 10.0.0.1 80 -p tcp -j ACCEPT

Ik verwacht dat als ik een vakje aankruis het verkeer toegestaan wordt.

ieeeepppppp :P


  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Yep... Dat lijkt me precies wat het doet :)

inside -> fw = vanaf jou interne netwerk naar je firewall... Daar kun je gerust spul open zetten
outside -> fw = vanaf het internet naar je firewall... Dat wil je zo veel mogelijk _dicht_ zetten... Als iedereen zomaar ik kan loggen op je firewall ben je nog ver van huis!
inside -> outside = vanaf je interne netwerk naar het internet
outside -> inside = vanaf het internet naar je interne netwerk

Als je firewall tegelijk ook je werkstation is (om mee te surfen enzo), dan hoef je _niet_ te denken aan "inside -> outside" en andersom en hoef je dus alleen met de "fw"-rules bezig te zijn...
code:
1
2
3
4
5
6
7
BigBrother
IDENT
LDAP
NNTP
NTP
SNMP
Traceroute

Dit zijn allemaal applicaties/protocollen... BB = monitoring applicatie voor servers... ident = soort van identificatie daemon; weet zelf niet waar die voor word gebruikt... NTP = tijd-server... SNMP = netwerk management protocol; gebruik je hoogstwaarschijnlijk niet... traceroute = het maken van een trace naar een bepaald IP adres...

Hoop dat je hier wat aan heb :)

Liege, liege, liegebeest!


  • VROEM!
  • Registratie: Februari 2000
  • Laatst online: 18-05-2025

VROEM!

broembroem!

Topicstarter
fw=firewall, daar had ik toch zelf op kunnen komen |:( :P

Ach ja, al doende leert men zullen we maar zeggen...

Maar de server is _puur_ router, firewall en fileserver. Desktop is nie eens geinstalleerd.

Beheer geschiedt eigenlijk alleen van binnen in het netwerk. Ik kan dus alles van outside-->FW uitzetten?
Kan ik dan ook nog mijn updates halen?
Of is het slimmer om http, ftp en https aan te laten?

Hoe veilig is het om SSH verkeer van buiten toe te staan? Moet pingen van buiten naar FW uit?

ieeeepppppp :P


  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Hmmmz... Word een leuke opsomming...
Wat je het beste kan doen van de zaken die je opnoemde:

FW -> outside:
destination poorten HTTP(S) en FTP open
en als je het wilt source poort SSH open (alleen als je wilt dat anderen vanaf het internet naar je firewall toe kunnen SSHen; vaak NIET gewenst)

outside -> FW:
source poorten HTTP en FTP open
en als je het wilt destination poort SSH open

Als je per se wilt dat mensen naar je firewall kunnen SSHen, dan raad ik je aan om die SSH zo goed mogelijk up to date te houden en om te werken met key-pairs, zodat alleen mensen met een sleutel op je systeem kunnen komen, in plaats van dat ze ook gewoon het wachtwoord kunnen raden...

En of je dingen als ping en traceroute naar je firewall wilt toe staan, dat staat open voor je eigen smaak... je moet echter niet de verkeerde ICMP spullen blokkeren, anders kan dat invloed hebben op je netwerkverkeer :)

Liege, liege, liegebeest!


  • Pooh
  • Registratie: April 2001
  • Niet online

Pooh

Lees eens een boek

Zeg niet te snel dat je je niet druk wilt maken om fw<->outside. (niet druk maken = alles zoveel mogelijk dicht). Op het moment dat je een probleem hebt, en even inlogt op je firewall om wat dingetjes te checken, ben je erg blij als je niet eerst je volledige firewall moet aanpassen om uberhaupt iets te kunnen pingen ofzo. Hetzelfde geldt voor het ophalen van updates enzo van buiten.

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 11:56
Daarom:

Zet _wel_ aan dat _jij_ mensen kan pingen/tracen, maar dat zij _jou_ niet kunnen pingen/tracen... :)

En die poorten voor updates zouden we dus al open zetten :) Zie hierboven...

Liege, liege, liegebeest!

Pagina: 1