Toon posts:

[cisco 826] udp poorten dicht zetten

Pagina: 1
Acties:
  • 102 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Hallo allen,

ik heb mijn ip gescant, en daar kwam uit dat er behoorlijk wat open udp poorten op mijn cisco 826 zaten. Ik wil deze nu gaan dichtzetten met een accesslist als:

access list 169 deny udp any any
access-list 101 permit ip any any

Echter zit hier een probleem in:

Ik heb met "ip nat inside.........." diverse udp poorten geforward ivm met diverse services. Nu wil ik dus dat deze wel gewoon toegangkelijk zijn. Maar zover ik weet gaat een deny rule voor een allow rule.

weet iemand hoe uik dit oplos?

Ik heb al op google enzo gezocht, maar ik vindt hier geen voorbeelden van de combinatie access-list en ip nat port forwarding.

Verwijderd

dat is niet waar, de regels worden toegepast in de volgorde waar in je de regels zet.

dus voldoet aan eerste regel ? nee naar regel 2
voldoet aan regel 2 nee ? naar regel 3,
voldoet aan regel 3 ja do action (permit of deny) en het frame wordt overeenkomstig behandeld.

dus eerst je permit rulesvoor je udp poorten en vervolgens kun je deny udp any any doen.

let echter wel op dat dhcp gebruik maakt van udp net zoals sommige dns varianten.

ik gebruik zelf na mijn permit rules deny any any lt 1024 zodat dynamische poorten van de pc wel gebruikt kunnen worden.

[ Voor 14% gewijzigd door Verwijderd op 03-02-2004 15:42 ]


Verwijderd

Topicstarter
Ik heb al mijn permit rules er even uitgehaald en alleen

access list 169 deny udp any any

erin gezet, maar er staan nog steeds veel te veel udp poorten open?! heb je hier toevallig ervaring mee?
Verwijderd schreef op 03 februari 2004 @ 15:41:
dat is niet waar, de regels worden toegepast in de volgorde waar in je de regels zet.

dus voldoet aan eerste regel ? nee naar regel 2
voldoet aan regel 2 nee ? naar regel 3,
voldoet aan regel 3 ja do action (permit of deny) en het frame wordt overeenkomstig behandeld.

dus eerst je permit rulesvoor je udp poorten en vervolgens kun je deny udp any any doen.

let echter wel op dat dhcp gebruik maakt van udp net zoals sommige dns varianten.

ik gebruik zelf na mijn permit rules deny any any lt 1024 zodat dynamische poorten van de pc wel gebruikt kunnen worden.

Verwijderd

jawel, alle poorten onder de 1024 staan bekend als service poorten en worden dus alleen in die richting gebruikt als iemand een service van jou wil afnemen. Dus als eerste permit je de poorten die je open wil hebben vervolgens deny je alles onder de 1024 et voilla, dicht !

Verwijderd

Topicstarter
ja dat begrijp ik,

maar als ik geen permit rulez erin zet en alleen de regel

access list 169 deny udp any any

dan zouden alle udp poorten toch gesloten moeten zijn, of heb ik dat nu mis?

Verwijderd

Verwijderd schreef op 08 februari 2004 @ 19:43:
ja dat begrijp ik,

maar als ik geen permit rulez erin zet en alleen de regel

access list 169 deny udp any any

dan zouden alle udp poorten toch gesloten moeten zijn, of heb ik dat nu mis?
Ja, als je die op de in richting van je wan interface plaatst is er geen udp poort beschikbaar op die interface.

  • Adze
  • Registratie: Juli 2001
  • Laatst online: 12:00

Adze

CCNP !

Een access-list op cisco-doos wordt van boven naar onderen gelezen. Een deny gaat dus niet altijd voor een permit...

Wanneer er een regel binnen een access-list matched zal die worden uitgevoerd en gaat de cisco-doos niet verder in die access-list. Aan het eind staat altijd een "deny any any"; alleen zie je die niet !!!!

Een access-list doet op zichzelf nog niets. Het is enkel een lijst met regels, waar nog een actie aan gekoppeld moet worden.

voorbeeld:

interface FastEthernet0/0
ip access-group 101 out
!
access-list 101 permit udp any eq 123 any eq 456
access-list 101 permit tcp any any eq 80
access-list 101 deny udp any neq 137 any
access-list 101 deny tcp any range 20-21 any
access-list 101 permit tcp any any
!

De bovenstaande access-list (gekoppeld aan FastEthernet0/0) filtert uitgaand verkeer.

/edit: typo's

[ Voor 13% gewijzigd door Adze op 08-02-2004 21:08 ]


  • TrailBlazer
  • Registratie: Oktober 2000
  • Laatst online: 15-08 09:10

TrailBlazer

Karnemelk FTW

op je dialer interface
interface dialer0
ip access-group 170 in

access-list 170 permit udp any any eq udpport1
access-list 170 permit udp any any eq udpport2
access-list 170 permit udp any any eq udpport3
access-list 170 deny udp any any
access-list 170 permit ip any any

maarre www.cisco.com was zeker te lastig neem ik

Verwijderd

Topicstarter
oke,

ik heb nu een aantal configuraties geprobeerd maar toch werkt het niet. Ik scan mijn IP via www.grc.com. Een van de poorten waarvan aangegeven wordt dat ie stealth is, betreft poort 7 (echo). Ik ben nu aan het proberen deze poort compleet te sluiten (dat ie dus ook niet stealth verschijnt maar gewoon closed).

access-list 101 deny udp any any eq echo
access-list 101 permit ip any any
access-list 101 deny tcp any any eq echo
access-list 170 deny tcp any any eq echo
access-list 170 deny udp any any eq echo
access-list 170 permit ip any any
dialer-list 1 protocol ip permit

access-list 101 wordt aan een interface gekoppeld door:
ip nat inside source list 101 interface Dialer0 overload

access-list 170 wordt gekoppeld aan een interface door:
interface Dialer0
ip access-group 170 in

misschien doe ik toch iets fout

Verwijderd

Topicstarter
ik heb dat ding nu zo gek gekregen dat ie niet meer reageerd op ping, maar nog altijd een stealth poort 7

access-list 101 permit ip any any
access-list 170 deny tcp any host xxx.xxx.xxx.xxx eq echo
access-list 170 deny udp any host xxx.xxx.xxx.xxx eq echo
access-list 170 deny icmp any any echo
access-list 170 deny icmp any any echo-reply
access-list 170 permit ip any any
dialer-list 1 protocol ip permit

Verwijderd

Topicstarter
ik heb dat ding nu zo gek gekregen dat ie niet meer reageerd op ping, maar nog altijd een stealth poort 7

access-list 101 permit ip any any
access-list 170 deny tcp any host xxx.xxx.xxx.xxx eq echo
access-list 170 deny udp any host xxx.xxx.xxx.xxx eq echo
access-list 170 deny icmp any any echo
access-list 170 deny icmp any any echo-reply
access-list 170 permit ip any any
dialer-list 1 protocol ip permit

iemand nog suggesties zodat poort 7 op closed gaat. ik denk dat ik mijn hoofd even tegen het beeldscherm ga slaan

Verwijderd

Verwijderd schreef op 09 februari 2004 @ 00:44:
ik heb dat ding nu zo gek gekregen dat ie niet meer reageerd op ping, maar nog altijd een stealth poort 7

access-list 101 permit ip any any
access-list 170 deny tcp any host xxx.xxx.xxx.xxx eq echo
access-list 170 deny udp any host xxx.xxx.xxx.xxx eq echo
access-list 170 deny icmp any any echo
access-list 170 deny icmp any any echo-reply
access-list 170 permit ip any any
dialer-list 1 protocol ip permit

iemand nog suggesties zodat poort 7 op closed gaat. ik denk dat ik mijn hoofd even tegen het beeldscherm ga slaan
ik denk niet dat ik je nog volg, een stealthed poort is toch een undetectable poort ?? wat is daar mis mee dan ?

[ Voor 9% gewijzigd door Verwijderd op 09-02-2004 23:52 ]


  • joopv
  • Registratie: Juli 2003
  • Niet online
access-list 101 wordt aan een interface gekoppeld door:
ip nat inside source list 101 interface Dialer0 overload
Dat is een foute conclusie.
In tegenstelling tot wat de naam suggereert worden access-lists niet alleen gebruikt voor toegangs controle maar ook voor allerlei andere zaken binnen de router, in dit geval voor de NAT-pool.

Probeer eens in global config mode:

no ip finger

en controleer je open sockets met

show ip sockets

  • DJ
  • Registratie: Januari 2000
  • Laatst online: 15-08 20:08

DJ

Heb je wel bovenaan in je config staan:
code:
1
2
no service udp-small-servers
no service tcp-small-servers


Op die manier voorkom je dat je router onnodige UDP en TCP poorten open heeft staan naar de buitenwereld toe.

Lees anders eens de nodig handleidingen door op de cisco site.

Als er geen Religie's zouden zijn, dan waren we allemaal gewoon mensen geweest

Pagina: 1