[ipfwadm] MSN poort blokkeren werkt niet.

Pagina: 1
Acties:

  • Skef
  • Registratie: April 2001
  • Laatst online: 11-08 13:22

Skef

Ik scheer.me

Topicstarter
Momenteel aan het stoeien met ipfwadm (zit standaard in freesco 3.1, en heb geen space om iets anders te installen).

Kom er alleen niet helemaal uit, het volgende is de bedoeling:

Binnen ons netwerk (192.168.2.0/24) moeten 2 IP's de mogelijkheid hebben om naar buiten te gaan met poort 1863, de rest niet.

Nu had ik het volgende al:
code:
1
2
3
4
ipfwadm -O -f
ipfwadm -O -i reject -P tcp -D 0.0.0.0/0 1863 -S 192.168.2.0/24
ipfwadm -O -i accept -P tcp -D 0.0.0.0/0 1863 -S 192.168.2.231
ipfwadm -O -i accept -P tcp -D 0.0.0.0/0 1863 -S 192.168.2.95

Vervolgens kan dus vrolijk iedereen naar buiten via poort 1863... De default policy voor de -O is accept, maar ik dacht dus echt dit met de 2e regel dichtgegooid te hebben.

Indien ik op de 2e regel het "192.168.2.0/24" vervang door "0.0.0.0/0", doet ie het wel.

Rara, hoe kan dit?

PS: Er zijn nog 4 andere netwerken (192.168.1.0/24, .3.0/24, .4.0/24 en .5.0/24, maar die moeten wel alles kunnen)

"Computer games don’t affect kids: I mean if Pac-Man affected us as kids, we’d all be running around in darkened rooms, munching magic pills and listening to repetitive electronic music."


Verwijderd

waarschijnlijk omdat je source en destination poort door elkaar haalt ? en hoe zit het met de volgorde ? in de eerste regel reject je van 0.0.0.0 en verderop sta je het weer toe, moeten die regels niet andersom ?

[ Voor 51% gewijzigd door Verwijderd op 03-06-2003 15:43 ]


Verwijderd

Verwijderd schreef op 03 June 2003 @ 15:41:
waarschijnlijk omdat je source en destination poort door elkaar haalt ? en hoe zit het met de volgorde ? in de eerste regel reject je van 0.0.0.0 en verderop sta je het weer toe, moeten die regels niet andersom ?
lijkt mij van niet..... eerst blok je alles en daarna sta je alleen 2 ip's toe, anders sta je eerst 2 toe die je daarna weer blokt :+

  • Skef
  • Registratie: April 2001
  • Laatst online: 11-08 13:22

Skef

Ik scheer.me

Topicstarter
MASH_MAN, het gaat om het uitgaande verkeer, dus de source en destination zijn goed. Er mag gewoon naar geen enkel IP-adres op poort 1863 verkeer zijn.

Ook de opmerking van blaataapjuh123 is correct, dit had ik zelf ook al uitgevonden.

Maar nu de vraag: waarom werkt het niet?

"Computer games don’t affect kids: I mean if Pac-Man affected us as kids, we’d all be running around in darkened rooms, munching magic pills and listening to repetitive electronic music."


  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Verwijderd schreef op 03 June 2003 @ 15:44:
[...]

lijkt mij van niet..... eerst blok je alles en daarna sta je alleen 2 ip's toe, anders sta je eerst 2 toe die je daarna weer blokt :+
ehm zodra er een rule matched wordt er niet meer naar eventuele volgende rules gekeken ;)

Verwijderd

zit msn niet verspreid over een range van 10 a 20 poorten?

  • Skef
  • Registratie: April 2001
  • Laatst online: 11-08 13:22

Skef

Ik scheer.me

Topicstarter
nee, alleen poort 1863 is voldoende om de verbinding onmogelijk te maken...

"Computer games don’t affect kids: I mean if Pac-Man affected us as kids, we’d all be running around in darkened rooms, munching magic pills and listening to repetitive electronic music."


  • 4hp
  • Registratie: September 2001
  • Laatst online: 15-08 18:42

4hp

dat dacht ik nou ook :p je moet meerdere poorten blokken misschien?

edit: kijk hier eens:

http://afnog.org/archives/msg01472.html

[ Voor 34% gewijzigd door 4hp op 03-06-2003 16:00 ]


  • Skef
  • Registratie: April 2001
  • Laatst online: 11-08 13:22

Skef

Ik scheer.me

Topicstarter
Hmmm... Het werkt wel bij de mensen die via trillian op msn gaan, maar de msn6-users kunnen gewoon connecten, ook als ik echt hard het ip van die msn-server block...

Het blokkeren van poort 1863 werkt dus echt alleen bij trillian...

Erg wazig, iemand nog suggesties?

Heb ook al het idee gehad om alles dicht te gooien behalve poort 21, 80, 23, 110 en nog een paar, dan zijn ook alle kazaa / edonkey users er af... Of zijn hier erg grote bezwaren tegen?

"Computer games don’t affect kids: I mean if Pac-Man affected us as kids, we’d all be running around in darkened rooms, munching magic pills and listening to repetitive electronic music."


  • Genghis Khan
  • Registratie: September 2001
  • Niet online
Zoekt MSN niet dynamisch andere poorten als de huidige dicht blijken te zijn?

  • Erkens
  • Registratie: December 2001
  • Niet online

Erkens

Fotograaf

Skef schreef op 03 June 2003 @ 16:40:
Hmmm... Het werkt wel bij de mensen die via trillian op msn gaan, maar de msn6-users kunnen gewoon connecten, ook als ik echt hard het ip van die msn-server block...

Het blokkeren van poort 1863 werkt dus echt alleen bij trillian...

Erg wazig, iemand nog suggesties?

Heb ook al het idee gehad om alles dicht te gooien behalve poort 21, 80, 23, 110 en nog een paar, dan zijn ook alle kazaa / edonkey users er af... Of zijn hier erg grote bezwaren tegen?
hoe meer poorten dicht hoe beter
alleen imap, smtp, https, ssh etc lijken me wel handig om open te hebben ;)
Pagina: 1