[redhat] xinetd dichtzetten voor extern ip

Pagina: 1
Acties:

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
Hoi,

Ik draai redhat 7.2 om mijn server met daarop de monmotha firewall. Deze blocked al het verkeer wat vanaf de externe kant ongevraagd naar binnen wil.

Omdat hij blocked op ppp0 kan ik met een lokale nmap achter de firewall langs. Je gaat dan immers niet over ppp0. Je kunt dan zien welke services op het externe adres luisteren. Ik heb samba, http en de mserver al dichtgekregen voor het externe adres.

Ik krijg echter nog 2 services die achter de firewall openstaan.

111/tcp open sunrpc
901/tcp open samba-swat

Nu weet ik dat samba via xinetd draait. Ik heb hem al op only_from 192.168.0.0 gezet maar dat is dus niet genoeg. Hoe krijg ik die weg :? En sunrpc? Hoe krijg je die weg :?

Nogmaals de firewall blocked ze wel maar voor de volledigheid wil ik zel liever toch wel dicht hebben >:)

Verwijderd

gewoon commenten in /etc/rc.d/inetd.conf :?

en dan gevolgd door een killall -HUP inetd dan zouden ze eruit moeten zijn

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
Verwijderd schreef op 12 november 2002 @ 22:39:
gewoon commenten in /etc/rc.d/inetd.conf :?

en dan gevolgd door een killall -HUP inetd dan zouden ze eruit moeten zijn
Ik neem aan dat je /etc/xinetd.conf bedoeld?
Daar had ik ook al wat in gezet :)

#
# Simple configuration file for xinetd
#
# Some defaults, and include /etc/xinetd.d/

defaults
{
only_from = 192.168.0.0
instances = 60
log_type = SYSLOG authpriv
log_on_success = HOST PID
log_on_failure = HOST
cps = 25 30
}

includedir /etc/xinetd.d

Ohja, hij staat dus nog steeds open ;)

  • mardan
  • Registratie: September 2000
  • Laatst online: 05-03 19:39
Door in de desbetreffende betreffende servicefile (/etc/xinetd.d/<service>), de regel
code:
1
bind                    = aaa.bbb.ccc.ddd

op te nemen.

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
mardan schreef op 12 november 2002 @ 22:49:
Door in de desbetreffende betreffende servicefile (/etc/xinetd.d/<service>), de regel
code:
1
bind                    = aaa.bbb.ccc.ddd

op te nemen.
Yes thanx! Dat was hem!

En wat doet die sunrpc? Kan die ook nog dicht :?

Verwijderd

JVaags schreef op 12 november 2002 @ 22:45:
[...]


Ik neem aan dat je /etc/xinetd.conf bedoeld?
Daar had ik ook al wat in gezet :)

#
# Simple configuration file for xinetd
#
# Some defaults, and include /etc/xinetd.d/

defaults
{
only_from = 192.168.0.0
instances = 60
log_type = SYSLOG authpriv
log_on_success = HOST PID
log_on_failure = HOST
cps = 25 30
}

includedir /etc/xinetd.d

Ohja, hij staat dus nog steeds open ;)
mmzz ja redhat..... sorry maargoed het werkt al begrijp ik

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
Maar hoe zit het nu met sunrpc :? Hoe krijg je die dicht?

Verwijderd

Komisch dat helemaal niemand hier over tcpwrappers begint :?
Daar zijn die dingen toch echt voor bedoeld ;)

kortom samen met firewall-aanpassingen, bind aanpassingen ook eens kijken naar je /etc/hosts.allow /etc/hosts.deny.

  • M4RTiN
  • Registratie: Augustus 2000
  • Laatst online: 24-11-2024
werkt dat xinetd ook voor freebsd? om de defaults voor internet dicht te zetten?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

M4RTiN schreef op 15 November 2002 @ 17:12:
werkt dat xinetd ook voor freebsd? om de defaults voor internet dicht te zetten?

Euh...
Dat is niet de taak van xinetd hoor :?
Dat is gewoon een geavanceerde inetd, internet-services-daemon, voor allerlei kleine services.
Lijkt me dat er zoiets ook wel gebruikt wordt in FreeBSD en dan kan het zich vast alleen aan een interne netwerkkaart verbinden.

Maar de 'defaults voor internet dichtzetten' zal je per losse service in moeten stellen, tenzij de overkoepelende daemon (als die er is) dat al kan.
En natuurlijk je firewall gebruiken.

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
Verwijderd schreef op 15 November 2002 @ 15:33:
Komisch dat helemaal niemand hier over tcpwrappers begint :?
Daar zijn die dingen toch echt voor bedoeld ;)

kortom samen met firewall-aanpassingen, bind aanpassingen ook eens kijken naar je /etc/hosts.allow /etc/hosts.deny.
Das goed dat je daar mee begint!
Ik zie net dat ze bij mij allebeide leeg zijn :)

Vanuit de manpages lees ik dat ik ze moet aanpassen naar het volgende :?

/etc/hosts.deny
ALL: ALL

/etc/hosts.allow
ALL: LOCAL

Is dat goed?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Local staat voor 127.0.0.1 he? :)
Maar als je bijv ALL: 192.168.0.0/24 neerzet zou het moeten werken. Let er wel op dat er wel een verschil is met het bind commando, die laatste opent alleen sockets op de interface waar ie aan mag binden (standaard allemaal).

Als het echter op een of andere manier mogelijk is dat het verkeer van de "verboden" ip's toch bij die interface terecht komt, wordt dat gewoon toegelaten.
Je zou dus ook beide kunnen combineren :)

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
Ik heb ze nu:
/etc/hosts.deny
ALL: ALL

/etc/hosts.allow
ALL: LOCAL
ALL: 192.168.0.0/24

Vond ik wel net zo handig dat ik vanaf mij eigen netwerk bij de services kan komen :) En ik heb dus het bind commando met bovenstaande gecombineerd...

Echter die sunrpc poort staat nog open :? dan kan geen kwaad dan?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

In principe zou het al niet meer (van buitenaf) zichtbaar mogen zijn als die bind goed gezet is.
Maar natuurlijk alleen als het via xinetd draait (zie de inhoud van /etc/xinetd.d en evt /etc/xinetd.conf)
sunrpc zou ook door de nfs service gestart kunnen worden, als je dat niet gebruikt moet je die gewoon uitzetten.
Btw, als je die samba-swat (de webbeheersinterface voor samba) niet gebruikt kan je hem natuurlijk ook beter uitzetten in je xinetd.d config dir :)

  • JVaags
  • Registratie: Juni 2001
  • Laatst online: 08-01-2025

JVaags

Je voelt je beter in een 504

Topicstarter
Ik zag net dat de portmap service gestart was. Bij de beschrijving stond er iets bij van dat hij de rpc connecties managde... ik heb hem gestopt en nu zit de sunrpc poort ook mooi dicht! >:)

Perfectico!

Volgens mij zit hij dan nu wel genoeg dicht toch?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Owja, portmap heette ie |:( :)
Mja, als er niks open staat zal ie wel dicht genoeg zijn, niet? :P
Pagina: 1