Avatar billede langbein Nybegynder
19. december 2001 - 17:34 Der er 10 kommentarer og
2 løsninger

Port adresser for httpd

Har omsider fått til å konfigurere firewall slik som jeg ønsker slik at jeg kan åpne og lukke for portene slik som jeg ønsker. Ønske å ha åpent inn bare for httpd, altså web server. Så kommer det store mysterium: Når jeg setter port 80 åpen og de øvrige porter stengt, så kommer jeg ikke inn på web serveren utenfra. Kjører nå åpent i portintervallet 1:1200. Kutter jeg ned til 1:1000 så stenger også web serveren. Dette kan jeg ikke forstå ! Hvilken por mellom 1000 og 1200 benytter web serveren seg av ???
Det virker faktisk som om webservern (apache) benytter seg av så mye som minst 3 porter uten at jeg vet nøyaktig hvilke. Noen som kjenner svaret på dette mysterium ?????
Avatar billede lbhansen Nybegynder
19. december 2001 - 18:02 #1
det lyder mystisk. Den bruger KUN port 80, jeg selv kan da kontakte min webserver gennem min ADSL, og det eneste den maskine får er port 80.

Så der må være en konfiguration du har lavet forkert et sted.
Avatar billede langbein Nybegynder
19. december 2001 - 18:28 #2
Jeg aksesser web serveren via LAN altså intranett, skulle det kunne ha noe med saken å gjøre ???
Avatar billede lbhansen Nybegynder
19. december 2001 - 20:44 #3
nej. det burde det ikke. Jeg tror mest at du gør noget forkert når du kun åbner for port 80
Avatar billede thomasledet Nybegynder
19. december 2001 - 20:46 #4
Det er kun selve request til webserveren, der foregår over port 80 - serverens svar kan sagtens returneres på en anden port.

langbein> prøv at sætte din firewall til kun at blokere indgående pakker...
Avatar billede langbein Nybegynder
20. december 2001 - 08:13 #5
Det merkelige er at firewall er satt til å blokkere inngående pakker. Vil forsøke å kjøre en portscan, hvis jeg kan finne ut av det.
Avatar billede thomasledet Nybegynder
20. december 2001 - 10:18 #6
Avatar billede bierchen Nybegynder
20. december 2001 - 22:07 #7
Hvis Firewall\'en er sat til at blokere for indgaaende pakker, saa skal du tillade at der  fortsat gerne maa vaere trafik paa etablerede forbindelser.  Koerer du med IPtables eller IPChains ??
Avatar billede langbein Nybegynder
20. december 2001 - 22:52 #8
thomasledet -> takker !
bierchen -> Har på følelsen av at du er inne på noe. har laget flere installasjoner med RH 6.1/7.1/7.2 der jeg har hatt problemer med helt å forstå logikken bak firewalls. Ønsker å trace denne problematikken et stykke. Kjøpte en bok om Linux firewalls, men denne handler nesten bare om ipchains. Undersøker man problemstillingen rundt ipchais og iptables og RH 7.1/7.2 så ser man etter mitt syn noe eiendommelig: Både ipcains og iptables demonene ser ut til å løpe side om side. Ut i fra det som jeg har kunnet finne ut så baserer RH 7.1/7.2 egentlig seg på ipchains. ipchains kjøres imidlertid på en eller annen måte sammen med ipchains slik at dette totalt sett gir kompabilitet med gamle ipchans installasjoner. Dette vil si at funksjonaliteten \"bak fasaden\" er ipchains mens det man \"ser\" og konfigurerer i forhold til er ipchans. Etter standard konfigurering så kunne jeg for eksempel kjøre kommando \"ipchains -L input\" og få en oversikt over status for input chains. Tilsvarende kommando \"iptables -L input\" fungerte ikke. Gnome konfigureringsverktøy fungerer greit og gir endringer som kan observeres via \"ipchains -L\" kommando. Jeg stanset så ipchains demonen, sørget for at iptables demonen fortsatt var satt til og rebootet maskinen. Da virket pluselig iptables kommandoene. ipchains kommandoene virket ikke. heller ikke det grafiske konfigureringsverktøyet (firewall-config, under gnome, var det ikke det ?) satte så til ipchains demonen og rebootet. Var så tilbake til det opprinnelige. ingen kontalt med ipchains kommandoene, ipchains kommandoene er i funksjon og begge demonene kjører tilsynelatende samtidig. Grafisk konfigurasjonsverktøy fungerer. Tror som sagt at det hele egentlig kjører iptables med en slags ipchains kompabilitetsmodull. Vi forsøke å restrikte utgangen i stedet for inngangen til port 80 og se hva som skjer.
Avatar billede langbein Nybegynder
20. december 2001 - 22:58 #9
Se her:
http://www.redhat.com/docs/manuals/linux/RHL-7.2-Manual/ref-guide/ch-iptables.html
RH 7.1/7.2 i standard konfigurering lystrer bare ipchains kommandoer, men det som står beskrevet i dokumentasjonen det er ipchains. I følge min bok så skal ipchains være en videreutvikling og en erstatning for ipchains, men RH ser altså ut til å benytte et oppsett der de benytter de begge !!
Avatar billede bierchen Nybegynder
20. december 2001 - 23:06 #10
Jeg kan godt fortså du er lidt forvirret!!!

Ipchains var den gamle standard som kom med kerne 2.2  Med kerne 2.4 kom iptables.  Iptables er en videreudvikling af IPchains. Den understøtter bedre NAT\'ing, og en ny funktion som f.eks. Aktiv FTP.

Kommandoerne som de anvender ligner meget hinanden!!  Du skal sørge for kun at køre iptables. Den grafiske brugerflade kører IPchains.

Du anvender chkconfig til at ændre status på opstarten af modulerne.

På følgende side kan du se en opsætningsvejledning til iptables.

http://forskov.dk/fw/
Avatar billede langbein Nybegynder
21. december 2001 - 15:50 #11
Takker for kjempe bra råd !! Har nå fått tingene til å fungere. Kjører nå med åpen port 53 og 80 ifbm forw/masq og det fungerer helt fint. Hadde sant nok i utgangspunktet laget noen feil i konfigureringen. Min nyinnkjøpte firewall bok sier det samme som bierchen: Kjør IPChains, men jeg benytter inntil videre det grafiske grensesnittet så lenge det også fungerer. Takker som sagt så mye for hjelpen.
Avatar billede bierchen Nybegynder
21. december 2001 - 17:18 #12
Mage tak !!!! :))

Kør ikke IPChains !!!!!!!!!!!!!!

Kør IPTables !!!!!!!!!!!!!!!!!!!!!!!!!  :)))  Det giver som sgat flere muligheder ! :)

Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester