Hoe weet ik nou of ik safe zit met mijn firewall?

Pagina: 1
Acties:

  • eX0duS
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:19
Ik draai Smoothwall op een Pentium 100, nu kijk ik af en toe in die logs, maar ik begrijp niet precies wat er mee bedoelt word.

Ik zal een voorbeeldje geven (ik heb mijn IP adres maar even weg gelaten):

Dit komt uit de IDS (intrusion detection system) log:
Date: 05/23 01:40:13
Name: ICMP PING NMAP
Priority: 2
Type: Attempted Information Leak
IP Info: 217.86.19.227:n/a -> blaat:n/a
Refs: http://www.whitehats.com/info/IDS162,

Date: 05/23 01:46:57
Name: MS-SQL Worm propagation attempt
Priority: 2
Type: Misc Attack
IP Info: 61.219.19.131:6021 -> blaat:1434
Refs: http://vil.nai.com/vil/content/v_99992.htm][Xref => http://www.securityfocus.com/bid/5311][Xref => http://www.securityfocus.com/bid/5310,
Alleen ik weet niet wat dit nu wil zeggen.

En dit komt uit het firewall log:
00:01:02 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.1:65535 L=32 S=0x00 I=6041 F=0x0000 T=1 O=0x00000494 (#12)
00:01:03 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.2:65535 L=32 S=0x00 I=6045 F=0x0000 T=1 O=0x00000494 (#12)
00:03:08 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.1:65535 L=32 S=0x00 I=6511 F=0x0000 T=1 O=0x00000494 (#12)
00:03:09 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.2:65535 L=32 S=0x00 I=6512 F=0x0000 T=1 O=0x00000494 (#12)
00:05:14 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.1:65535 L=32 S=0x00 I=6975 F=0x0000 T=1 O=0x00000494 (#12)
00:05:21 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.2:65535 L=32 S=0x00 I=7007 F=0x0000 T=1 O=0x00000494 (#12)
00:05:37 input - eth1 PROTO=2 213.46.15.193:65535 239.255.255.250:65535 L=32 S=0x00 I=7063 F=0x0000 T=1 O=0x00000494 (#12)
00:07:20 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.1:65535 L=32 S=0x00 I=7455 F=0x0000 T=1 O=0x00000494 (#12)
00:07:27 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.2:65535 L=32 S=0x00 I=7493 F=0x0000 T=1 O=0x00000494 (#12)
00:09:26 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.1:65535 L=32 S=0x00 I=7932 F=0x0000 T=1 O=0x00000494 (#12)
00:09:32 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.2:65535 L=32 S=0x00 I=7961 F=0x0000 T=1 O=0x00000494 (#12)
Beetje onduidelijk misschien.

Maar wat moet ik hier nu precies mee? Hoe kan ik testen of dat ik mijn poorten nu dicht of open heb staan?
Ik kan nml. wel gewoon Kazaa en MSN etc. gebruiken, zonder dat ik daar een poortmapping voor heb hoeven doen.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Moet je gewoon even een poortscan (vanaf internet) uitvoeren op jouw ip, dan weet je wat wel en niet geblokt is ;)

  • eX0duS
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:19
Ja ik heb dat geprobeerd met www.grc.com, maar die zegt dingen als "stealth" en "closed".

Wat ik dus eigenlijk wil, in principe elke poort dicht, en alleen de poorten die ik zelf op geef, open.

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

eX0duS schreef op 23 May 2003 @ 18:46:
Ja ik heb dat geprobeerd met www.grc.com, maar die zegt dingen als "stealth" en "closed".

Wat ik dus eigenlijk wil, in principe elke poort dicht, en alleen de poorten die ik zelf op geef, open.
dan heb je aan grc weinig ;)
dan zou je iemand moeten zoeken die jou wil poortscannen ;)

tip #netwerken ;)

  • eX0duS
  • Registratie: Juni 2001
  • Laatst online: 12-08 10:19
Ik moet zeggen dat ik de FAQ's van Smoothwall een beetje sumier vind... Het zijn PDFjes, maar ik kan niet echt de (duidelijke) informatie vinden die ik zoek.

  • Orion84
  • Registratie: April 2002
  • Laatst online: 23:02

Orion84

Admin Wonen & Mobiliteit

Fotogenie(k)?

als je mij je ip mailt wil ik wel ff een portscan doen met NMAP. heb verders geen verstand van hacken ofsow, dus als er iets openstaat kan ik er toch niks mee.

mail-adres staat in profile.

[ Voor 10% gewijzigd door Orion84 op 23-05-2003 19:31 ]

The problem with common sense is that it's not all that common. | LinkedIn | Flickr


  • vinnux
  • Registratie: Maart 2001
  • Niet online
Het eerste zijn twee items van de "Intrussion Detection".
Dit wil zeggen dat iemand geprobeerd heeft om die actie uit te voeren. Echter is dit uiteraard niet geslaagd.

Het tweede zijn alle pakketjes die geweigerd zijn door de kernel.
(Foutje zie topic eronder)

Deze logs zijn volledig normaal.
Tot poort 1024 zit alles op stealth modes en alles daar boven is gewoon geclosed. geloof ik

[ Voor 8% gewijzigd door vinnux op 23-05-2003 20:06 ]


  • blackd
  • Registratie: Februari 2001
  • Niet online
vgouw schreef op 23 May 2003 @ 19:58:
Het tweede zijn alle pakketjes die geweigerd zijn door de kernel.
Dat is multicast zooi.
00:01:02 input - eth1 PROTO=2 213.46.15.193:65535 224.0.0.1:65535 L=32 S=0x00 I=6041 F=0x0000 T=1 O=0x00000494 (#12)
Date: 05/23 01:40:13
Name: ICMP PING NMAP
Priority: 2
Type: Attempted Information Leak
IP Info: 217.86.19.227:n/a -> blaat:n/a
Refs: http://www.whitehats.com/info/IDS162,
Klik op de link voor meer uitleg, kan een mogelijke nmap zijn, maar ook een simpele ping.
Date: 05/23 01:46:57
Name: MS-SQL Worm propagation attempt
Priority: 2
Type: Misc Attack
IP Info: 61.219.19.131:6021 -> blaat:1434
Refs: http://vil.nai.com/vil/content/v_99992.htm][Xref => http://www.securityfocus.com/bid/5311][Xref => http://www.securityfocus.com/bid/5310,
Dat is dus een worm, SQLSlammer. Zie de vil.nai.com link.

[ Voor 49% gewijzigd door blackd op 23-05-2003 20:06 ]

9000Wp o/w SolarEdge SE6K - Panasonic 5kW bi-bloc - gasloos sinds 17-7-2023

Pagina: 1