TCP service ports 0-1023 of 0-1055

Pagina: 1
Acties:

  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:58

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Op dit moment ben ik een router aan het dichttimmeren. Een onderdeel hiervan is het niet toestaan van verkeer naar de tcp service ports in mijn interne netwerk.

Naar mijn weten zijn de "well known service ports" 0-1023. Als ik online een test doe op www.grc.com worden echter de poorten 0-1055 gescant. Waar komen deze laatste poorten vandaan?

Op www.iana.org zie ik het volgende:
The Well Known Ports are those from 0 through 1023.

The Registered Ports are those from 1024 through 49151
Welke moet ik nu pakken? Is het verstandig om de laatste range poorten ook te pakken (en sluit ik daarmee geen legitiem verkeer af)?

Wie schept duidelijkheid?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • SysRq
  • Registratie: December 2001
  • Laatst online: 08:00
Als ik het goed begrijp heb je een router tussen internet en interne netwerk.

Wat wil je nu precies? De firewall functionaliteit op de router configureren? Of NAT instellen (met eventueel een virtuele server)?

-


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:58

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Het gaat om een cisco router waar ik de access-lists van aan het configureren ben. Op zich maakt dat niet uit voor mijn vraag.

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

Bor_de_Wollef schreef op 24 maart 2004 @ 11:17:
Het gaat om een cisco router waar ik de access-lists van aan het configureren ben. Op zich maakt dat niet uit voor mijn vraag.
Hoi,

Ben ikke weer, je kunt ook het established princiepe gebruiken, dan zijn niet de poorten onder de 1024 gesloten maar alle zijn stealth.

Maak dan eerst even een permit voor alle tcp poorten die jou wel van buiten mogen benaderen ( uiteraard de mapped poorten )

en doe vervolgens

permit tcp any any established

let er wel op dat dit alleen voor tcp werkt, udp kun je onder de 1024 gewoon denyen en bedenk daarna zelf ook nog maar even een policy voor icmp.

hou wel even je cpu load en memory in de gaten daar dit princiepe wel wat extra kost.

[ Voor 56% gewijzigd door Verwijderd op 24-03-2004 13:38 ]


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

Dat staat er toch gewoon bij op grc.com? :?
Due to the insecure behavior of Microsoft's Windows operating systems, we have added an additional 33 ports to these first 1023 ports, bringing the total to 1056. Windows has a tendency to establish globally available listening services on the first few ports in the "client port" range which begins just past 1023. If you are not running a personal firewall, or you are allowing ShieldsUP! probes into your network, you may discover one or more additional open ports at, or just above, 1024.
Om je 2e vraag te beantwoorden: gooi gewoon alles dicht, behalve natuurlijk als je servers draait, dan moet je alleen de bijbehorende poorten open zetten. Niet standaard de eerste 1024 poorten open zetten oid dus, dat is vrij onveilig.

[ Voor 19% gewijzigd door Bergen op 24-03-2004 13:37 ]


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:58

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Bergen schreef op 24 maart 2004 @ 13:35:
Dat staat er toch gewoon bij op grc.com? :?
Dan heb ik er overheen gelezen. Heb je een directe link naar die informatie?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


  • Bor
  • Registratie: Februari 2001
  • Laatst online: 12:58

Bor

Coördinator Frontpage Admins / FP Powermod

01000010 01101111 01110010

Topicstarter
Verwijderd schreef op 24 maart 2004 @ 13:27:
[...]


Hoi,

Ben ikke weer, je kunt ook het established princiepe gebruiken, dan zijn niet de poorten onder de 1024 gesloten maar alle zijn stealth.

Maak dan eerst even een permit voor alle tcp poorten die jou wel van buiten mogen benaderen ( uiteraard de mapped poorten )

en doe vervolgens

permit tcp any any established

let er wel op dat dit alleen voor tcp werkt, udp kun je onder de 1024 gewoon denyen en bedenk daarna zelf ook nog maar even een policy voor icmp.
Established laat alleen alles toe wat vanuit binnen is opgezet (dwz alle packets zonder syn flag)?

Over Bor | Vraag & Aanbod feedback | Frontpagemoderatie Forum


Verwijderd

Bor_de_Wollef schreef op 24 maart 2004 @ 14:25:
[...]


Established laat alleen alles toe wat vanuit binnen is opgezet (dwz alle packets zonder syn flag)?
klopt, op je permits voor de established statements na, dan zit alles redelijk dicht, dat wou je toch ?

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 31-07 21:25

Bergen

Spellingscontroleur

Bor_de_Wollef schreef op 24 maart 2004 @ 14:25:
[...]


Dan heb ik er overheen gelezen. Heb je een directe link naar die informatie?
Dat niet. Als je een scan doet komt de uitleg onder de uitslag (die groene/blauwe/rooie blokjes) te staan.
Pagina: 1