Toon posts:

Heb ik snort of portsentry nodig

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo...ik heb een vraagje over het gebruik van deze programma's....
Ik meen een goede firewall te hebben draaien.....Op port 25 na is alles dicht en vraag me af of het nuttig is een dergelijk programma te installeren....
Ik bedoel.....Alles is 'stealth' dus in pricipe zien ze mijn bak niet staan en als ze me we zouden kunnen scannen wordt alles dan al niet gestopt door de firewall zodat snort of ps niets ziet?

  • DjFoxy
  • Registratie: Oktober 2000
  • Laatst online: 15-11-2023
Ik zou wel een van deze programma's gaan draaien.
Ik zelf heb alles op mijn server ook gesteahlt draaien, nouja bijna alles dan.
Echter heb ik portsentry ook nog draaien.
Wat mij op valt is dat er minstens 2 tot 6 ipadressen zijn die per dag worden geblokt omdat ze een portscan uitvoeren op mijn systeem.
Tja dan moet je dat maar niet doen !!!!

Jaja de paprika


Verwijderd

tja extra veiligheid is altijd wel handig

  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 08-06 11:47

bolke

Klikt nu met een Canon R

Snort geeft geen extra veiligheid. Het is alleen een Intrusion Detection system. Dus je kan achteraf bekijken wat ze hebben gedaan op jou machine.

Alle poorten dicht op poort 25 na. Hoe zit dat dan met je UDP port 53 (DNS)? Deze moet ook (gedeeltelijk) opengezet worden.

http://www.hroling.nl


Verwijderd

Topicstarter
Als je poorten stealth zijn dan kunnen ze met een portscan toch in principe al niets zien???

En binnenkomen wordt dan toch al helemaal lastig???

  • Whizzer
  • Registratie: November 2000
  • Laatst online: 16-08 21:58

Whizzer

Flappie!

Op donderdag 04 april 2002 01:58 schreef Purplehouse het volgende:
Hallo...ik heb een vraagje over het gebruik van deze programma's....
Ik meen een goede firewall te hebben draaien.....Op port 25 na is alles dicht en vraag me af of het nuttig is een dergelijk programma te installeren....
Ik bedoel.....Alles is 'stealth' dus in pricipe zien ze mijn bak niet staan en als ze me we zouden kunnen scannen wordt alles dan al niet gestopt door de firewall zodat snort of ps niets ziet?
Ik zat hier ook net aan te denken, sterker nog, ik zat al bij de button 'new topic'... Ik heb nog geen tijd gehad om het te testen, maar voorheen had ik op een redelijk open iptables script ook snort draaien en die ving genoeg af... Nu er dus Checkpoint FW-1 op draait die wel goed dicht zit, vraag ik me af of snort nu nog steeds alles ziet, of niet meer omdat de firewall het tegenhoudt..

Met andere woorden, kijkt eerst snort naar de bit-stromen en hakt de firewall ze daarna onderuit, of is het net andersom????

Oke, snort kan ook MSN ellende zien en dingen in bestaande sessies, tuurlijk ga je hier niet in vinden als die poorten al dicht staan, maar het gaat meer om dingen als port-scans, snmp-spul, etc. etc. etc...

Ik ben dus benieuwd hoe dit nu zit...

Ik ben geweldig.. en bescheiden! En dat siert me...


Verwijderd

Topicstarter
Alle poorten dicht op poort 25 na. Hoe zit dat dan met je UDP port 53 (DNS)? Deze moet ook (gedeeltelijk) opengezet worden.
Waarom...?? Ik draai geen dns server.

Verwijderd

Op donderdag 04 april 2002 10:21 schreef Purplehouse het volgende:

[..]

Waarom...?? Ik draai geen dns server.
die poort 53 is ook als je een DNS aanvraag doet.
stel je wilt een website/webadres bezoeken dan moet jou p.c. wel de ip adres weten anders komt ie er niet.
en daarvoor moet poort 53 wel gedeeltelijk openstaan.

"Correct me if i'm wrong"

  • bolke
  • Registratie: Oktober 2000
  • Laatst online: 08-06 11:47

bolke

Klikt nu met een Canon R

Op donderdag 04 april 2002 12:03 schreef snakeeye het volgende:

[..]

die poort 53 is ook als je een DNS aanvraag doet.
stel je wilt een website/webadres bezoeken dan moet jou p.c. wel de ip adres weten anders komt ie er niet.
en daarvoor moet poort 53 wel gedeeltelijk openstaan.

"Correct me if i'm wrong"
Dat klopt.

Als nu ingaand poort UDP 53 openzet voor de DNS ipaddressen van jou profider is dat voldoende.

http://www.hroling.nl


Verwijderd

Topicstarter
Moet ik toch eens nakijken hoe dat in mijn firewall script staat....

Maar om ff terug te gaan naar het originele onderwerp.....
Hoeveel nut heeft het om portscans te blocken als ze geen poorten zien op een pc omdat ze stealth zijn?

Verwijderd

Op donderdag 04 april 2002 17:15 schreef Purplehouse het volgende:
Moet ik toch eens nakijken hoe dat in mijn firewall script staat....

Maar om ff terug te gaan naar het originele onderwerp.....
Hoeveel nut heeft het om portscans te blocken als ze geen poorten zien op een pc omdat ze stealth zijn?
Nou kijk, misschien niet voor van buiten naar binnen maar van binnen naar buiten... denk aan trojans, netwerk (bijvoorbeeld iemand probeert van binnen je netwerk met root in te loggen :))

Je kunt dus met portsentry in combinatie met logcheck een mooi beeld krijgen wat er afspeelt op je linux bak. (Je krijgt zelfs een mooi overzichtje via email als je dat wil *D)

Verwijderd

Op donderdag 04 april 2002 12:05 schreef bolke het volgende:

[..]

Dat klopt.

Als nu ingaand poort UDP 53 openzet voor de DNS ipaddressen van jou profider is dat voldoende.
:? Namesearch lookups worden gewoon op een lokale hoge poort gedaan hoor. Poort 53 heeft alleen open d.e.s.d.a je een DNS-server hebt draaien die publiek toegankelijk moet zijn.

Daarnaast moet je voor snort en/of portsentry expres gaten gaan maken in je firewall, als je een goede firewall hebt. Anders heeft het weinig nut namelijk. Je firewall vangt alles af en dus zal portsentry/snort eigenlijk voor jan met de korte achternaam aanwezig zijn.

  • DiedX
  • Registratie: December 2000
  • Laatst online: 20:31
Op donderdag 04 april 2002 10:14 schreef Purplehouse het volgende:
Als je poorten stealth zijn dan kunnen ze met een portscan toch in principe al niets zien???

En binnenkomen wordt dan toch al helemaal lastig???
Ik zit hier met een vraagteken. Volgens mij kan een programma als NMAP dat weer wél goed afvangen.

Binnenkomen is het leuke van portscannen, maar het hoeft niets met elkaar te maken te hebben :)

DiedX supports the Roland™, Sound Blaster™ and Ad Lib™ sound cards


Verwijderd

Topicstarter
goed...portsentry of snort is in mijn geval dus eigenlijk niet nodig....Tenminste, ik vertrouw mijn vriendin wel...alleen haar OS niet..het is natuurlijk ook leuk om te zien wat windows XP allemaal uitvoert op netwerk gebied.

En wat die port 53 betreft..die staat inderdaad gewoon dicht bij mij...Ik gooi in mijn firewall alles dicht en zet alleen de poorten open die ik expliciet nodig heb voor bepaalde services...op dit moment dus alleen port 25
Pagina: 1