De beste firewall tester op het net?

Pagina: 1
Acties:

  • Neptunus
  • Registratie: Januari 2001
  • Laatst online: 16-06 10:00
Ik heb natuurlijk al even gezocht en heb ook wel leuke dingen gevonden die mijn firewall getest hebben. Maar ik ben op zoek naar de beste volgens de mensen op het GoT.

Dit alles is om mijn linux servertje even goed aan de tand te voelen! >:) >:)

Verwijderd

post je ip op efnet en doe je voor als een l33t h4x0r?

  • DjFoxy
  • Registratie: Oktober 2000
  • Laatst online: 15-11-2023
zou ik ook wel eens willen weten want dan kan ik mijn server ook eens testen.

Jaja de paprika


  • rfoppen
  • Registratie: December 2000
  • Laatst online: 11-08 08:26

Appels zijn geen peren


  • dinges
  • Registratie: September 2000
  • Niet online
zorg dat iemand je wil scannen met nmap en nessus ;)

PSN: Houtvlot


  • Disciplus-Simplex
  • Registratie: September 2001
  • Laatst online: 28-05 00:58

Disciplus-Simplex

altijd wakker....

IK >:)
Zet anders je ipchains/iptables script online zodat het opsporen van eventuele gaten makkelijker is.

Ik dien de wetenschap en put daar vreugde uit.......


  • Aapzak
  • Registratie: November 2000
  • Laatst online: 20-07 20:52

Aapzak

Your genuine OS hopper

die scan van Sygate ziet niet eens dat ik een ftp server heb draaien en nog meer services ziet hij over het hoofd. Ik denk niet dat grc wel alle poorten checkt, maar in ieder geval wel de standaard poorten.
Ik gebruik zelf altijd nmap en nessus ga ik nu ook ff naar kijken

PSN ID: Aapzak


  • Neptunus
  • Registratie: Januari 2001
  • Laatst online: 16-06 10:00
Ik heb dit script gemaakt met PMfirewall.

Netwerk ziet er als volgt uit; server met eth0 en eth1 , eth0 voor buiten en eth1 voor binnen. De server krijgt zijn ip doormiddel van dhcp en de pc's achter mijn server, via eth1 en een switch krijgen ook ip's nummer uitgedeelt via dhcp.

2 van de drie scans die ik nu gedaan heb geven aan dat 1024 open staat. Ik zou niet weten hoe dat komt. Verder zeggen ze dan 22 open is voor ssh dit klopt want dat heb ik ook ingesteld. Ik vroeg me alleen af of dat wel zo slim is?

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
## Allow loopback interface
$IPCHAINS -A input -i lo -s 0/0 -d 0/0 -j ACCEPT
$IPCHAINS -A output -i lo -s 0/0 -d 0/0 -j ACCEPT

# Allow packets with ack bit set, they are from an established connection.
$IPCHAINS -A input ! -y -p tcp -s $REMOTENET -d $OUTERNET -j ACCEPT

# Block Nonroutable IP's from entering on the External Interface
$IPCHAINS -A input -j DENY -s 10.0.0.0/8 -d $OUTERNET -i $OUTERIF
$IPCHAINS -A input -j DENY -s 127.0.0.0/8 -d $OUTERNET -i $OUTERIF
$IPCHAINS -A input -j DENY -s 172.16.0.0/12 -d $OUTERNET -i $OUTERIF
$IPCHAINS -A input -j DENY -s 192.168.0.0/16 -d $OUTERNET -i $OUTERIF


# - Specific port blocks on the external interface -
# This section blocks off ports/services to the outside that have
# vulnerabilities. This will not affect the ability to use these services
# within your network.
#

# Back Orifice (logged)
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET 31337 -j DENY -l
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET 31337 -j DENY -l

# NetBus (logged)
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET 12345:12346 -j DENY -l
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET 12345:12346 -j DENY -l

# Trin00 (logged)
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET 1524 -j DENY -l
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET 27665 -j DENY -l
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET 27444 -j DENY -l
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET 31335 -j DENY -l

# Multicast
$IPCHAINS -A input -s 224.0.0.0/8 -d $REMOTENET -j DENY
$IPCHAINS -A input -s $REMOTENET -d 224.0.0.0/8 -j DENY


                       ### END SYSTEM DEFAULTS ###
#DHCP CLIENT ALLOW
$IPCHAINS -A input -p udp -s $REMOTENET -d $REMOTENET 67:68 -i $OUTERIF -j ACCEPT

#SSH
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET 22 -j ACCEPT

#IDENTD
$IPCHAINS -A input -p tcp -s $REMOTENET -d $OUTERNET 113 -j REJECT
$IPCHAINS -A input -p udp -s $REMOTENET -d $OUTERNET 113 -j REJECT

#NETBIOS
$IPCHAINS -A input -p tcp -s $REMOTENET -d $REMOTENET 137:139 -i $OUTERIF -j DENY
$IPCHAINS -A input -p udp -s $REMOTENET -d $REMOTENET 137:139 -i $OUTERIF -j DENY

#RIP
$IPCHAINS -A input -p udp -s $REMOTENET -d $REMOTENET 520 -i $OUTERIF -j REJECT

#NFS
$IPCHAINS -A input -p tcp -s $REMOTENET -d $REMOTENET 2049 -i $OUTERIF -j DENY -l
$IPCHAINS -A input -p udp -s $REMOTENET -d $REMOTENET 2049 -i $OUTERIF -j DENY -l

#XSERVER
$IPCHAINS -A input -p tcp -s $REMOTENET -d $REMOTENET 5999:6003 -i $OUTERIF -j DENY
$IPCHAINS -A input -p udp -s $REMOTENET -d $REMOTENET 5999:6003 -i $OUTERIF -j DENY

#DCHP SERVER
$IPCHAINS -A input -p udp -s $REMOTENET 67 -i $INTERNALIF -j ACCEPT
$IPCHAINS -A input -p udp -s $REMOTENET 68 -i $INTERNALIF -j ACCEPT
## Don't Masquerade internal-internal traffic
$IPCHAINS -A forward -s $INTERNALNET -d $INTERNALNET -j ACCEPT

## Don't Masquerade external interface direct
$IPCHAINS -A forward -s $OUTERNET -d $REMOTENET -j ACCEPT

## Masquerade all internal IP's going outside
$IPCHAINS -A forward -s $INTERNALNET -d $REMOTENET -j MASQ

## Set Default rule on MASQ chain to Deny
$IPCHAINS -P forward DENY

## Allow all connections from the network to the outside
$IPCHAINS -A input -s $INTERNALNET -d $REMOTENET -j ACCEPT
$IPCHAINS -A output -s $INTERNALNET -d $REMOTENET -j ACCEPT

# This section manipulates the Type Of Service (TOS) bits of the
# packet. For this to work, you must have CONFIG_IP_ROUTE_TOS enabled
# in your kernel

# Set telnet, www, smtp, pop3 and FTP for minimum delay
$IPCHAINS -A output -p tcp -d 0/0 80 -t 0x01 0x10
$IPCHAINS -A output -p tcp -d 0/0 22 -t 0x01 0x10
$IPCHAINS -A output -p tcp -d 0/0 23 -t 0x01 0x10
$IPCHAINS -A output -p tcp -d 0/0 21 -t 0x01 0x10
$IPCHAINS -A output -p tcp -d 0/0 110 -t 0x01 0x10
$IPCHAINS -A output -p tcp -d 0/0 25 -t 0x01 0x10

# Set ftp-data for maximum throughput
$IPCHAINS -A output -p tcp -d 0/0 20 -t 0x01 0x08

# Allow outgoing ICMP
$IPCHAINS -A output -p icmp -s $INTERNALNET -d $REMOTENET -j ACCEPT

  • wslagendijk
  • Registratie: Januari 2001
  • Niet online
Security Space is wel aardig.

Verwijderd

nessus is een veelgebruikte tool. Er zijn veel artikelen over te vinden in tijdschriften en op internet. Er is zelfs een live linux/BSD cd te downloaden die nessus vanaf elke computer met een CD-rom drive kan uitvoeren. maarre, ik heb nessus nog nooit gebruikt :+

  • XTerm
  • Registratie: Juli 2001
  • Laatst online: 10-06-2025
Nmap kan meestal wel aantonen of er nog gaten in je firewall zitten...

Verwijderd

port 1024 word gebruikt voor outbound traffic , die staat bij mij ook open. (ook PmFirewall , toeval? )Ik heb ook geen idee hoe ik die dicht kan krijgen .
Ik heb Portsentry geinstalleeerd , zodat ie ieg dicht staat bij een eventuele scan.

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Voor de topic starter, je systeem up to date houden is belangrijk. met een bijna dichte firewall stel je maar een beperkt aantal services open naar het internet.

Wat een firewall doet is dus het risico van een remote hole beperken aangezien er gewoon minder services bereikbaar zijn die een remote hole zouden kunnen hebben.

Het belangrijkste blijft echter het dagelijks bijhouden van securitymailinglists.

Mcohten er dan experts jou PC. willen hacken dan kan dat op de volgende manieren

- zij volgen ook de mailinglists en zien de melding nog voordat jij actie onderneemt. Ze gaan meteen opzoek/bouwen een exploit, en je bent het bokkie.

- zij gaan zelf op zoek naar een bug en maken een exploit, ze hacken jou machine (als je pech hebt als remote ROOT waarna ze ook zelf de firewallrules aan kunnen passen)

Zorg er dus voor dat apache etc nooit als root draaien en als het kan zelfs in een jail (BSD) of Chroot (linux).

dus denk niet die update doe ik zaterdag wel. Nee DIRECT !

Verder kun je nog dingen als hardening gaan toepassen, dwz dat je het een evt hacker zo moeilijk mogelijk maakt. remote root holes zijn namelijk redelijk zeldzaam (ja ik weet dat BSD er net een aantal heeft gehad. Linux volg ik niet zo)

De kans is dus groot dat de attacker als een user op je systeem komt en dat hij/zij door een locale exploit nog root privileges moet krijgen. Wanneer je alle compilers linkers editors ed. van je systeem verwijderd (op een mountable cd zet en in de kast legt) of alleen bruikbaar maakt voor root kun je het een hacker nog flink moeilijk maken.

Daarnaast moet je voor je zelf de kosten tegen de baten afwegen.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Als je echt niet gewh00t wilt worden dan moet je je bak in een grote kluis stoppen die zo zwaar is dat een bulldozer 'm niet op zou kunnen tillen en waarvan je de cijfercode selectief weet of vergeet naar gelang de situatie. Voorzorgsmaatregelen die xychix post zijn goed, ben ik ook zeker voor maar niet voor een simpele thuisgebruiker/Linux hobbyist.

Als je geroot wordt door een cracker is dat niet per definitie een ramp. Er zijn zat 0days en er zijn zat crackers die 't alleen voor de kik doen, om te testen, om weer een domein bij te schrijven in hun statistieken of wat dan ook. Echt niet alle crackers zijn destructief. Sommige kiddies wel, die slopen je complete bak bijv. omdat ze dat zelf ook is overkomen of omdat ze op die manier denken ontraceerbaar te zijn (Spijtig dat er een bridge tussen stond die alles logde ;))

Anyways. Hoe belangrijk is jouw bak met bijbehorende inhoud. Het boeit een cracker echt niet of jij nou morgen of overmorgen je vriendinnetje weer ziet. Een domein als tweakers.net, securityfocus.com of andere grote jongens moet meer voorzorgsmaatregelen dan het bakje van flip met z'n driewielerbak. Want flip is gewoon 1 van de vele gebruikers op het internet, is niet zo interessant, heeft een relatief trage verbinding, is geen uitdaging, heeft geen interessante info op z'n bak. Kiddies gebruiken het wel DDoS netwerkjes aan te leggen en te IRCen ed. maar eer die de exploit public hebben zit jij over het algemeen goed mits je doet wat ik hieronder schrijf wat betreft thuisgebruikers. De enige groep die je hoeft te phearen is de groep kiddies die in 0days handelen maar zelfs daar zitten lui met een clue tussen (jawel!)

Mijn advies voor een thuisgebruiker: zo min mogelijk services draaien, software goed updaten evt. automatisch, firewall, backups maken van essentiele data (documenten bijv. als je dat nog niet deed verdien je een draai om je oren), eventueel tripwire (of iets dat er op lijkt)

Mijn advies voor de paranoids en de prof. sysadmins: wat hierboven al beschreven wordt. Zoveel mogelijk chrooten/jailen. Kernel patches draaien die de beveiliging verhogen. ACL's. Voor Linux kan ik deze aanbevelen: GrSecurity

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

Om maar weer ontopic te gaan.

Het checken van je firewall kun je het beste doen door hem zelf goed, heel goed door te lezen !

zet je apache eens achter een volgens jou geblokte poort, kun je hem nog bereiken ?? dan is de poort niet geblocked. terug naar de man-page van je firewall.

je ip in IRC gooien lijkt me dom.. je krijgt dan gee security test maar een DoSS attack en daar word niemand beter van !

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


  • Neptunus
  • Registratie: Januari 2001
  • Laatst online: 16-06 10:00
Even dan weer een domme vraag maar is mijn firewall script dan een beetje goed ??

  • xychix
  • Registratie: September 2000
  • Laatst online: 03-12-2025

xychix

FreeBSD Rules !

de domste vraag is de vraag die je niet steld !!
=====================================

ziet er ingewikkeld uit :p

Ik werk met ipf dus ik kan het niet helemaal lezen..

ik zie echter nergens een
"block alle inkomende pakketje op externe NIC"

ik weet niet of iptables van boven naar beneden leest
(dan begin je met een block all en zet je een paar dingen weer open)
of dat hij eruit springt zodra hij een match heeft
(dan maak je een paar allows en block je de rest in de laatste regel)

waarom log je dingen ? gebruik/l;ees je die logs ? zoja, dan is het goed anders is het onzin.

als je een blobk all hebt moet je daarna nog open zetten:
80 (als je een webserver hebt)
22 (als je remote in wilt loggen met shh)
23(remote inloggen telnet, maar gebruik liever ssh)
21(ftp server, gebruik liever scp)

daarnaast moet je nog RIP protocol blocken (zat er geloof ik al in)
en er voor zorgen dat ip's vanaf een private subnet (127.*.*.*, 192.168.*.* etc) die aan de buitenkant aankloppen altijd geblocked worden.

dan heb je het meeste wel lijkt mij.

Every failure offers you a new opportunity! | Lokatie database|GoT - Notepad


Verwijderd

Als je op die manier wilt van block alles behalve wat ik spicificeer met iptables en ipchains dan krijg je input (policy DENY): oid.

  • Lethalis
  • Registratie: April 2002
  • Niet online
Zoals Dystopia al oppert: je bak goed uptodate houden (moet ik zeggen :o ) :)

Voor de rest levert die scan bij Sygate wel een leuke indicatie op als je voor even geen andere mogelijkheden hebt, maar het fijnst is om via een andere bak met nmap te scannen. Is simpel en betrouwbaar.

Ask yourself if you are happy and then you cease to be.


  • Neptunus
  • Registratie: Januari 2001
  • Laatst online: 16-06 10:00
He bedankt voor de goede reactie's !! :) :+

Verwijderd

Steld schrijf je overigens met een 't'. Behulpzaam bedoeld overigens.
Lethalis schreef op 07 augustus 2002 @ 22:58:
Zoals Dystopia al oppert: je bak goed uptodate houden (moet ik zeggen :o ) :)
hehe ;) heb die gast van dat ene topicje nog op m'n MSN gehad. Hij woont ook vlakbij me. Heb 'm maar aangeraden weer Debian te installeren omdat FreeBSD ietswat boven z'n niveau/tijdsbestek ligt :)
Voor de rest levert die scan bij Sygate wel een leuke indicatie op als je voor even geen andere mogelijkheden hebt, maar het fijnst is om via een andere bak met nmap te scannen. Is simpel en betrouwbaar.
Je kunt, als alternatief, met nmap ook doen alsof het van een andere bak komt. Hoe staat in nmap -h/man nmap vermeld

  • StyXL
  • Registratie: Juli 2002
  • Niet online
Dacht er dan nog maar eentje erbij te doen:

http://www.pcflank.com

Specs

Pagina: 1