den maskine jeg sider ved har ip 10.1.1.101 og jeg kan pinge 10.1.1.1 og 10.1.2.1 etc. men jeg burde kun kunne snakke med alle dem på 10.1.1.0 hvad kan jeg gøre?
Maskinen skal virke som en GW til nettet, samtidig med at den skal forhindere nogle i at komme ind.
Den skal også sørefor at de personer der er på eth0-eth3 ikke kan snakkesammen!! burde dette virke? ipchains -I forward -s eth0-eth3 -d eth0-eth3 -j REJECT
eller kunne du evt. hjælpe med at lave en?
Jeg ville gerne have at eth0, eth1, eth2 og eth3 kan komme på nettet via alleporte - netbios etc.. men de skal ikke kunne snakke sammen.....
Prøv at læse man ipchains. Du kan IKKE angive et interface som source.
Hvis vi nu bare tog din kæde som et eksempel så ville det jo heller ikke fungere, fordi du stopper alle forwards. Så er der jo ingen der kan komme på internettet.
Jeg kan nemt hjælpe dig med ipchains, det er mit andet sprog, men du bliver nødt til at fortælle mig hvad du vil lave.
Beskrivelsen \'at skille 3 net ad\' er ikke god nok.
Hvilke subnet har du på hvilke interfaces ? Hvilket interface er på internettet ?
Er det ikke meget få point for at slippe for at sætte sig ind i tingende ?
Lad os så komme i gang: # Flush tidligere regler ipchains -F # Definer forwarding af subnet. ipchains -A forward -s 10.1.1.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.2.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.3.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.4.0/24 -i eth4 -j MASQ # Stop alle andre forbindelser mellem subnettene. ipchains -A forward -j REJECT
Husk at ip_forwarding skal enables. Der vil være problemer med ftp hvis du ikke loader ip_masq_ftp modulet.
Hvis du vil afspærre for netbios kan du lave en regel som ligner denne : ipchains -A input -p tcp --dport 135:139 -j REJECT ipchains -A input -p udp --dport 135:139 -j REJECT
God fornøjelse.
LuF
PS : Du kan jo teste det og beslutte dig for om du vil af med flere point ;-)
jo jeg loader skam ip_masq_ftp, ip_masq_auto + en 5-6 andre, så som quake 8=) der skulle jo nødig være nogle ansatte der ikke kunne spille quake *rofl*
p.s. hvis du virkeligt ville vide hvad routeren skal bruges til, så kan jeg fortælle at jeg er ansat hos en isp i hjørring.
# Starter nogle forwards. ipchains -A forward -s 10.1.1.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.2.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.3.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.4.0/24 -i eth4 -j MASQ
# Stopper andre forwards. ipchains -A forward -j REJECT
# Timeouts for the masqueraded connections. ipchains -M -S 6000 120 300
# Vi vil ikke have at NetBIOS eller Samba snakker med omværden. ipchains -I forward -j REJECT -p TCP -s 0/0 -d 0/0 137:139 ipchains -I forward -j REJECT -p UDP -s 0/0 -d 0/0 137:139
# We have to accept the ftp data port so that the ftp # masq module will work. ipchains -A input -p TCP -d ${OUTSIDE_IP} 20 -j ACCEPT # Identd on servers like reject alot better than DENY. ipchains -A input -p TCP -d ${OUTSIDE_IP} 113 -j REJECT
# Then we can set everything at DENY, this could also be a policy. ipchains -A input -p TCP -y -d ${OUTSIDE_IP} -j DENY
Hvad skal den ? # Std. for forward = DENY. ipchains -P forward DENY > /dev/null
DENY er en fast kæde.
Husk at alle kæder afvikles i rækkefølge. Så du starter med at stoppe alt forward. Derfor virker det ikke.
En god regel er at loade modulerne før kæderne.
Så er der den her, hmm. # Then we can set everything at DENY, this could also be a policy. ipchains -A input -p TCP -y -d ${OUTSIDE_IP} -j DENY
Denne her regel får du problemer med og den eneste virkning den har er at slå alle SYN til dit yderste IF ihjel. Jeg kan ikke lige gennemskue om den også dræber alle pakker du stopper gennem MASQ reglerne. Har du i øvrigt husket at definere {OUTSIDE_IP ? }
Fjern den regel, det må kunne gøres smartere.
Hvad var ideen med den egentlig ??
Så er der den her. Den bør faktisk også være placeret lige før MASQ kæderne. (Det hvar vist mig der ikke gjorde det klokke klart.) # Vi vil ikke have at NetBIOS eller Samba snakker med omværden. ipchains -I forward -j REJECT -p TCP -s 0/0 -d 0/0 137:139 ipchains -I forward -j REJECT -p UDP -s 0/0 -d 0/0 137:139
Så er der den her. Den bør faktisk også være placeret lige før MASQ kæderne. (Det hvar vist mig der ikke gjorde det klokke klart.) # Vi vil ikke have at NetBIOS eller Samba snakker med omværden. ipchains -I forward -j REJECT -p TCP -s 0/0 -d 0/0 137:139 ipchains -I forward -j REJECT -p UDP -s 0/0 -d 0/0 137:139
Hmm, jeg har vist ændret lidt siden at vi snakkede sidst!!! men her er hvad jeg har, håber at du vil hjælpe lidt i nu, du har allerede arbejdet hårdt for de 250 point, så du kan da godt få lidt flere, men her er det altså!!
P.s. Du ville vide hvad det hele var til? Well jeg arbejder hos en ISP i Hjørring, og i den bygning vi er i er der 5 andre firmaer, som skal i gennem vores net, men vi vil godt give dem lidt beskyttelse, og der for de mange netkort, 1 til internettet, 4 til de andre firmaer!!! jeg ved godt jeg sage 5 for lidtsiden men jeg skal lave 2 maskiner i det hele, håber du gider give en hånd!!! jeg ikke særlig god til ipchains!!!
Jeg kan stadig pinge de 3 andre netkort. win98 box ip 10.1.1.101 med cross cable til 10.1.1.1, kan godt gå på nettet og blokker også port 137:139 på tcp/udp men jeg kan pinge 10.1.2.1 og 10.1.3.1 også videre, jeg vil have at jeg ikke skal kunne pinge, 10.1.?.x hvor ? er de net jeg ikke er på, og x er de maskiner der er på de net!!
# Regler for Output. ipchains -P output ACCEPT Lige gyldig, og du har en stavefejl i \'ipchains\'.
# Regler for Input. ipchains -P input ACCEPT ipchains -A input -j REJECT -p TCP -s 0/0 -d 0/0 137:139 ipchains -A input -j REJECT -p UDP -s 0/0 -d 0/0 137:139 Fint, men der er ingen grund til at sætte en policy for input kæden da du har flushet.
# We have to accept the ftp data port so that the ftp # masq module will work. ipchains -A input -p TCP -d ${OUTSIDE_IP} 20 -j ACCEPT Lige gyldig, da du ikke har blokeret noget.
# Identd on servers like reject alot better than DENY. ipchains -A input -p TCP -d ${OUTSIDE_IP} 113 -j REJECT Fint fint, det speeder op på mail og lign. desuden er der en del irc der ikke spiller medmindre at der kommer en eller anden form for retur på identd.
# Then we can set everything at DENY, this could also be a policy. ipchains -A input -p TCP -y -d ${OUTSIDE_IP} -j DENY Jeg kan stadig ikke lide denne regel ;-)
# Regler for Forward. ipchains -P forward ACCEPT ipchains -A forward -s 10.1.1.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.2.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.3.0/24 -i eth4 -j MASQ ipchains -A forward -s 10.1.4.0/24 -i eth4 -j MASQ ipchains -A forward -j REJECT Det ser fint ud, men hvorfor sætte en policy når du har flushet ?
# Timeout for forward forbindelse. ipchains -M -S 6000 120 300 God ide, kan muligvis kræve lidt justering på sigt.
# Finally, list what we have ipchains -n -L Ja, hvorfor ikke ;-)
Med hensyn til dine moduler så er må du vurdere hvad der er nødvendigt. FTP er nødvendig ;-)
Den regel som du sætter for port 20 på det yderste if er ligegyldig. Du har jo ikke lukket nogle porte på LINUX boksen.
Din REJECT regel for identd skal kun være der for at diverse irc servere ikke går amok og du ikke kører en identd på din LINUX box, dont.
At lukke for SYN til det yderste if kommer til at give dig problemer og regelen er ligegyldig. Den stopper ikke noget til de andre net da du har defineret LINUX\'ens if.
Hvis du er nervøs for hvad der kan tilgås af services på LINUX box\'en så stop dem. Nøjes med at have åbent for SSH og husk at slå SSH V.1 fra den er der sikkerheds huller i. Slå telnet fra, den er der remote exploits i.
Ja, hvis du er interesseret i at snakke med mig om sikkerhed kan du altid sende en mail til mig.
Ang. Services på boxen, så er der IKKE nogle, kun forwards af det der kommer fra 10.1.0.0/16
ingen telnet ingen ssh, ik noget floppyen er skrive beskyttet i både bios og på disken så der er ikke meget at take af!!! men jeg kunne vel ikke få dig til at kigge en sidste gang på de ipchains jeg har og så sende dem du mener skal væreder tilbage, i rigtig rækkefølge?
p.s. jeg bruger REJECT i stedet for DENY pga. det er lidt mere venligt.
Burde jeg lukke for alle porte på linux boxen? eller kan man det? så det stadig virker med forwards?
nå, men her er de ipchains så, bare add/remove dem du ikke mener skal være der så laver jeg ændringerne og tester det!!!
ipchains -F # tømmer alle regler. ipchains -P input ACCEPT # sætter std. regl for input. ipchains -P output ACCEPT # sætter std. regl for output. ipchains -P forward ACCEPT # sætter std. regl for forward. ipchains -A input -j ACCEPT -p TCP -d ${OUTSIDE_IP} 20 # for FTP. ipchains -A input -j REJECT -s 10.1.0.0/16 -d 10.1.0.0/16 # for at lukke sub net. ipchains -A input -j REJECT -p TCP -s 0/0 -d 0/0 137:139 # for at lukke NetBIOS/Samba. ipchains -A input -j REJECT -p UDP -s 0/0 -d 0/0 137:139 # for at lukke NetBIOS/Samba. ipchains -A input -j REJECT -p TCP -d ${OUTSIDE_IP} 113 # for at lukke for Ident servers. ipchains -A input -j REJECT -p TCP -y -d ${OUTSIDE_IP} # lukker for alt andet. ipchains -A forward -j MASQ -s 10.1.0.0/16 -i ${OUTSIDE_DEV} # adgang for data fra subnet til eth4. ipchains -A forward -j REJECT # lukker for alt andet. ipchains -M -S 6000 120 300 # sætter tiden for timeouts ipchains -n -L # viser hvad firewallen gør.
Du skal ikke lukke nogen porte på LINUX kassen når du ingen services har kørende på den. Hvis du absolut vil skal du holde de porte som der MASQ\'es fra åbne ellers kan du ikke få et svar tilbage. Du vil i øvrigt komme i problemer hvis du bruger realaudio moduler som lytter på specielle porte for at fungere.
Jeg kommenterer kun dem som jeg mener trænger til det ;-)
Rækkefølgen ser fin ud.
ipchains -A input -j ACCEPT -p TCP -d ${OUTSIDE_IP} 20 # for FTP. Denne regel er ligegyldig, alle ftp retursvar kommer jo ikke til port 20, men til den port som er sat i MASQ tabellen. Så den ved du aldrig hvad er.
ipchains -A input -j REJECT -s 10.1.0.0/16 -d 10.1.0.0/16 # for at lukke sub net. Burde også være ligegyldig da du senere stopper forwarding for andet en MASQ kæden. Kan måske enda skabe problemer med nogle moduler.
ipchains -A input -j REJECT -p TCP -s 0/0 -d 0/0 137:139 # for at lukke NetBIOS/Samba. ipchains -A input -j REJECT -p UDP -s 0/0 -d 0/0 137:139 # for at lukke NetBIOS/Samba. ipchains -A input -j REJECT -p TCP -d ${OUTSIDE_IP} 113 # for at lukke for Ident servers. Her der ikke noget galt, men hvis du senere skal bruge maskinen som router for andre net, hvor du skal kunne snakke netbios. Så vil du få problemer her da pakkerne aldrig når ind og bliver routet. At sætte en REJECT på identd porten er normal standard for at få irc til at virke, fint fint.
ipchains -A input -j REJECT -p TCP -y -d ${OUTSIDE_IP} # lukker for alt andet. Jeg tror stadig dette skaber problemer for dig. Specielt hvis du skal køre ftp da en SYN til en MASQ tabel åben port bliver stoppet. Der er heller ingen grund til at stoppe SYN pakker til maskinen da du ingen services har kørende.
ipchains -A forward -j MASQ -s 10.1.0.0/16 -i ${OUTSIDE_DEV} # adgang for data fra subnet til eth4. ipchains -A forward -j REJECT # lukker for alt andet. Ser nydeligt ud, hvis du har et ansvar for hvad folk sidder og laver. Så ville jeg dele det op i tre kæder og logge alt. Så vil jeg kunne finde en evt. synder, hvis nogen klager.
ipchains -M -S 6000 120 300 # sætter tiden for timeouts Fornuftigt, specielt hvis du skal snakke med SQL, SSH servere og lign.
ipchains -n -L # viser hvad firewallen gør. Ja det er da fint, men ved du ikke det allerede ?
Bruker det grafiske firewall konfigurasjonsverktøyet som finnes i Gnome. Kan sette opp roting og firewall regler automatisk via en slags interaktiv grafisk brukerdialog. Rimelig greit å ha med å gjøre. Ganske hurtig å bruke, men man skal saktens bruke fantasien litt før man er godt i gang. Så skrives imidlertid ganske kompakte og effektive regler for packet forwarding / routing / filtrering. Pleier å bruke dette konfigurasjonsverktøyet og er rimelig fornøyd. Man går inn på start/foravtrykket i Gnome og så videre inn på system så vidt jeg husker, og her finner man som valgmulighet noe slikt som \"firewall configuration\".
Det grafiske verktøyet ligner litt på denne men det er vel ikke helt likt: http://icarus.autostock.co.kr/main.jpg Fungerer som sagt ganske greit, og man kan jo eventuelt kjøre en portscan etter konfigurering.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.