Toon posts:

Wat kan je tegen Port-scans doen

Pagina: 1
Acties:
  • 172 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Topic zegt het al?

Wat is er tegen te beginnen?
Pingen kan je opvangen maar kan je net zoiets doen tegen prot-scans?

  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 21-08 18:16

Aaargh!

Bow for me for I am prutser

default policy op DENY

Those who do not understand Unix are condemned to reinvent it, poorly.


  • imdos
  • Registratie: Maart 2000
  • Laatst online: 23-08 14:29

imdos

I use FreeNAS and Ubuntu

I.p.v. Deny kan je beter op Reject zetten.
Btw; het gaat hier dus om ipchains oftewel firewall-regels.

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


Verwijderd

installeer (if linux) portsentry. Zodra de portscan begint en een poort aanraakt die hij niet zou mogen aanraken (alles dus behalve bijv.21/22/25/80/weetikwat) dan gooit portsentry dat ip adres automatisch in hosts.deny en maakt een firewall regel aan. nooit meer last ;o)

Verwijderd

Als je windows draait |:( dan is misschien BlackIce defender wat.... Die killt ze ook meteen.. en je krijgt ip's te zien wie het doen... wel handig als je op wraak belust bent!! >:) te downloaden bij de betere warez site...

  • gday
  • Registratie: Oktober 2000
  • Laatst online: 02:07

gday

TENACIOUS D TIME!!!

Op zaterdag 02 december 2000 03:58 schreef imdos het volgende:
I.p.v. Deny kan je beter op Reject zetten.
Btw; het gaat hier dus om ipchains oftewel firewall-regels.
Ik denk dat je het beter op DENY kunt laten staan, want dan doen portscanners er lekker lang over om de poorten af te gaan, aangezien hij elke keer loeilang moet wachten (max round-trip) op respons, die dus uiteindelijk toch niet komt :). De scanner kan dan dus ook niet zeggen of er nu wel een pc bestaat met dat ip of niet. Da's lekker annoying voor die dingen, en het komt evengoed in je packetlog.

ingen vill veta var du köpt din tröja


Verwijderd

Topicstarter
Das mooi, want het is voor @home :'(, daarvan mag je niX, en voor de checks doen ze portscans e.d. En dat wil ik dus niet, draait een netwerk achter en dan is het niet handig als ze alles zien. Maar kan Winroute pro dit ook doen???

  • gday
  • Registratie: Oktober 2000
  • Laatst online: 02:07

gday

TENACIOUS D TIME!!!

Ik geloof dat ZoneAlarm dat ook kan? Ik weet het niet zeker hoor, want ik zit dus achter een linux gateway/firewall (ook bij @home overigens).

Je zou het dan moeten gebruiken in combinatie met WinRoute ofzo?

Anyway, je kunt het hier downloaden:
http://www.zdnet.com/downloads/partners/zonealarm/download.html

Have fun with it.

*zzz*

ingen vill veta var du köpt din tröja


  • EnEmA
  • Registratie: April 2000
  • Laatst online: 21-05 12:56

EnEmA

Worst

Op zaterdag 02 december 2000 11:03 schreef Paz het volgende:
installeer (if linux) portsentry. Zodra de portscan begint en een poort aanraakt die hij niet zou mogen aanraken (alles dus behalve bijv.21/22/25/80/weetikwat) dan gooit portsentry dat ip adres automatisch in hosts.deny en maakt een firewall regel aan. nooit meer last ;o)
Ip in een firewall rule gooien moet je wel mee uit kijken.. je kan (met bijv nmap) ip's spoofen, dus zou iemand ip van je gateway spoofen kun je 't inet niet meer op :) >:)

Een koe is geen kangaroe


Verwijderd

Hoi,
Met winroute pro draai je helemaal stealth, als je bepaalde dingen aanzet kunnen ze ook niet pingen, althans ze krijg allemaal time out.

Werkt lekker moet ik zeggen.

Gr,
Dammie

Verwijderd

check kgg.kabelfoon.nl maar ff
daar staat precies in hoe je de packetfilter van winroute het best kan configureren

Verwijderd

Ik zie niet helemaal in wat het probleem met portscans is. Het kost je amper bandbreedte en/of processor kracht en het richt geen schade aan ofzow.

Verwijderd

Je kan ook zonder portsentry een goede fw bouwen. Ik heb met iptables (kernel 2.4.0) de volgende regels gemaakt waarmee alle connecties naar jouw host toe worden geblokt.
Hierboven heb ik een rule gemaakt die alleen SSH connecties toestaat....

# Bestaande connecties staan we toe
$fw -A INPUT -i eth0 -m state --state established,related -j ACCEPT

# Verbindingen die niet tot stand zijn gebracht door $ip of LAN blokken en logg$
$fw -A INPUT -i eth0 -m state --state new,invalid -m limit --limit 1/s -j LOG

$fw -A INPUT -i eth0 -m state --state new,invalid -j REJECT

Verwijderd

Op zondag 03 december 2000 09:44 schreef EnEmA het volgende:

[..]
Ip in een firewall rule gooien moet je wel mee uit kijken.. je kan (met bijv nmap) ip's spoofen, dus zou iemand ip van je gateway spoofen kun je 't inet niet meer op :) >:)
daarom bestaat er hosts.allow wat ervoor zorgt dat, al zou mijn gateway worden gedenied, het toch weer wordt verholpen want hosts.allow gaat voor;)

  • Bigs
  • Registratie: Mei 2000
  • Niet online
Op zondag 03 december 2000 13:23 schreef TH1J5 het volgende:
Ik zie niet helemaal in wat het probleem met portscans is. Het kost je amper bandbreedte en/of processor kracht en het richt geen schade aan ofzow.
Ik zie het probleem ook niet :)

Verwijderd

Op zondag 03 december 2000 13:43 schreef SoiA het volgende:
Je kan ook zonder portsentry een goede fw bouwen. Ik heb met iptables (kernel 2.4.0) de volgende regels gemaakt waarmee alle connecties naar jouw host toe worden geblokt.
Hierboven heb ik een rule gemaakt die alleen SSH connecties toestaat....

# Bestaande connecties staan we toe
$fw -A INPUT -i eth0 -m state --state established,related -j ACCEPT

# Verbindingen die niet tot stand zijn gebracht door $ip of LAN blokken en logg$
$fw -A INPUT -i eth0 -m state --state new,invalid -m limit --limit 1/s -j LOG

$fw -A INPUT -i eth0 -m state --state new,invalid -j REJECT
ben het met je eens dat portsentry niet hoeft, maar mijn stelling is dat zodra iemand op een poort komt waar portsentry achter actief is, die persoon daar niets te zoeken heeft.

Overigens heb ik uiteraard wel een firewall draaien gebaseerd op ipfilter van freebsd.

  • gday
  • Registratie: Oktober 2000
  • Laatst online: 02:07

gday

TENACIOUS D TIME!!!

Op zondag 03 december 2000 13:23 schreef TH1J5 het volgende:
Ik zie niet helemaal in wat het probleem met portscans is. Het kost je amper bandbreedte en/of processor kracht en het richt geen schade aan ofzow.
Veel mensen willen dat, omdat ze bijvoorbeeld (web)servers draaien mbv hun kabelinternet accountje. Voor zover ik weet mag dat bij geen enkele kabel-ISP, en daar voeren die ISP's dan ook portscans voor uit. Als je niet afgesloten wil worden en TOCH per se een servertje wil draaien, is het wel nuttig om portscans te blocken. Verder is het nog voor een aantal andere zaken handig. (Denk aan trojan-horses die op een maf poortnr gaan zitten listenen.)

ingen vill veta var du köpt din tröja


  • Bigs
  • Registratie: Mei 2000
  • Niet online
Op maandag 04 december 2000 00:05 schreef gday het volgende:

[..]
Veel mensen willen dat, omdat ze bijvoorbeeld (web)servers draaien mbv hun kabelinternet accountje. Voor zover ik weet mag dat bij geen enkele kabel-ISP, en daar voeren die ISP's dan ook portscans voor uit. Als je niet afgesloten wil worden en TOCH per se een servertje wil draaien, is het wel nuttig om portscans te blocken. Verder is het nog voor een aantal andere zaken handig. (Denk aan trojan-horses die op een maf poortnr gaan zitten listenen.)
Als ik een webserver draai dan staat er een poort open en als ik dan wil dat mensen die niet kunnen scannen is de enige oplossing om die poort te sluiten. Je kunt een poort niet blocken, maar tegelijkertijd toch een webserver draaien (of je moet je webserver op een andere port draaien en portsentry installeren op wat poorten in die buurt).

  • Boeie
  • Registratie: December 2000
  • Laatst online: 01-04 10:49
maare hoe zit dat dan met winroute
die 'stealth' het toch helemaal???
Pagina: 1