Topic zegt het al?
Wat is er tegen te beginnen?
Pingen kan je opvangen maar kan je net zoiets doen tegen prot-scans?
Wat is er tegen te beginnen?
Pingen kan je opvangen maar kan je net zoiets doen tegen prot-scans?
Those who do not understand Unix are condemned to reinvent it, poorly.
pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem
Verwijderd
Verwijderd
Ik denk dat je het beter op DENY kunt laten staan, want dan doen portscanners er lekker lang over om de poorten af te gaan, aangezien hij elke keer loeilang moet wachten (max round-trip) op respons, die dus uiteindelijk toch niet komtOp zaterdag 02 december 2000 03:58 schreef imdos het volgende:
I.p.v. Deny kan je beter op Reject zetten.
Btw; het gaat hier dus om ipchains oftewel firewall-regels.
ingen vill veta var du köpt din tröja
ingen vill veta var du köpt din tröja
Ip in een firewall rule gooien moet je wel mee uit kijken.. je kan (met bijv nmap) ip's spoofen, dus zou iemand ip van je gateway spoofen kun je 't inet niet meer opOp zaterdag 02 december 2000 11:03 schreef Paz het volgende:
installeer (if linux) portsentry. Zodra de portscan begint en een poort aanraakt die hij niet zou mogen aanraken (alles dus behalve bijv.21/22/25/80/weetikwat) dan gooit portsentry dat ip adres automatisch in hosts.deny en maakt een firewall regel aan. nooit meer last ;o)
Een koe is geen kangaroe
Verwijderd
Verwijderd
Verwijderd
Verwijderd
Verwijderd
daarom bestaat er hosts.allow wat ervoor zorgt dat, al zou mijn gateway worden gedenied, het toch weer wordt verholpen want hosts.allow gaat voor;)Op zondag 03 december 2000 09:44 schreef EnEmA het volgende:
[..]
Ip in een firewall rule gooien moet je wel mee uit kijken.. je kan (met bijv nmap) ip's spoofen, dus zou iemand ip van je gateway spoofen kun je 't inet niet meer op![]()
Ik zie het probleem ook nietOp zondag 03 december 2000 13:23 schreef TH1J5 het volgende:
Ik zie niet helemaal in wat het probleem met portscans is. Het kost je amper bandbreedte en/of processor kracht en het richt geen schade aan ofzow.
Verwijderd
ben het met je eens dat portsentry niet hoeft, maar mijn stelling is dat zodra iemand op een poort komt waar portsentry achter actief is, die persoon daar niets te zoeken heeft.Op zondag 03 december 2000 13:43 schreef SoiA het volgende:
Je kan ook zonder portsentry een goede fw bouwen. Ik heb met iptables (kernel 2.4.0) de volgende regels gemaakt waarmee alle connecties naar jouw host toe worden geblokt.
Hierboven heb ik een rule gemaakt die alleen SSH connecties toestaat....
# Bestaande connecties staan we toe
$fw -A INPUT -i eth0 -m state --state established,related -j ACCEPT
# Verbindingen die niet tot stand zijn gebracht door $ip of LAN blokken en logg$
$fw -A INPUT -i eth0 -m state --state new,invalid -m limit --limit 1/s -j LOG
$fw -A INPUT -i eth0 -m state --state new,invalid -j REJECT
Veel mensen willen dat, omdat ze bijvoorbeeld (web)servers draaien mbv hun kabelinternet accountje. Voor zover ik weet mag dat bij geen enkele kabel-ISP, en daar voeren die ISP's dan ook portscans voor uit. Als je niet afgesloten wil worden en TOCH per se een servertje wil draaien, is het wel nuttig om portscans te blocken. Verder is het nog voor een aantal andere zaken handig. (Denk aan trojan-horses die op een maf poortnr gaan zitten listenen.)Op zondag 03 december 2000 13:23 schreef TH1J5 het volgende:
Ik zie niet helemaal in wat het probleem met portscans is. Het kost je amper bandbreedte en/of processor kracht en het richt geen schade aan ofzow.
ingen vill veta var du köpt din tröja
Als ik een webserver draai dan staat er een poort open en als ik dan wil dat mensen die niet kunnen scannen is de enige oplossing om die poort te sluiten. Je kunt een poort niet blocken, maar tegelijkertijd toch een webserver draaien (of je moet je webserver op een andere port draaien en portsentry installeren op wat poorten in die buurt).Op maandag 04 december 2000 00:05 schreef gday het volgende:
[..]
Veel mensen willen dat, omdat ze bijvoorbeeld (web)servers draaien mbv hun kabelinternet accountje. Voor zover ik weet mag dat bij geen enkele kabel-ISP, en daar voeren die ISP's dan ook portscans voor uit. Als je niet afgesloten wil worden en TOCH per se een servertje wil draaien, is het wel nuttig om portscans te blocken. Verder is het nog voor een aantal andere zaken handig. (Denk aan trojan-horses die op een maf poortnr gaan zitten listenen.)