06. november 2000 - 22:22Der er
13 kommentarer og 2 løsninger
ipchains firewall opsætning
Jeg har en RH61, som jeg ønsker skal fungere som en firewall med kun port 21 åben, samt ICMP. Nurærende ipchains konfiguration er: input:deny forward:Accept output:Accept
Jeg har selv næsten fået det til at virke, med har stadigvæk et \"mindre\" problem. Jeg har kørt: ipchains -A input -p ICMP ACCEPT kan derfor godt pinge gennem firewall) Nu mangler jeg kun at åbne for port 21... Hvordan gør man det???? Jeg har fosøgt med: ipchains -A input -p TCP -d 0.0.0.0/0 ! ftp -j ACCEPT Dette virkede fint, bortset fra at det var alle andre porte end ftp som den lukkede op, altså havde jeg en perfekt firewall, hvis det altså var ftp jeg ville undgå. Derefter har jeg forsøgt mig uden \"!\" men dette virker absolut ikke...
For at undgå kedelige spg. må jeg nok lige forklare min opsætning af eth. eth0: 10.0.0.1/255.0.0.0 eth1: 192.168.0.1/255.255.255.0
PS. Jeg går udfra at jeg ikke behøver at pille med forward/output, da de begge er på ACCEPT.
Hmm... jeg har lige opdaget at jeg har dummet mig, mine indstillinger er ikke helt som ovenstående... Her kommer de rigtige: input:Accept forward:DENY output:Accept
Og så er det selvfølgelig forward som jeg har forsøgt at manipulere med... PS. Som undskyldning for min \"mindre\" fejl, kan jeg nok belønne et svar med lidt extra point.
Hej Ib Hansen Jeg synes ikke rigtig at dit forslag dækker hvad jeg ønsker... Du skrev: ipchains -A input -p TCP -d 0.0.0.0/0 --destination-port ftp -j DENY Så vidt jeg kan se, så lukker den for FTP, jeg vil gerne åbne!
Husk lige at se min rettelse (ovenstående kommentar) Men det skulle vel ikke have så meget at skulle have sagt om det er input eller forward.
Skal din maskine virke som firewall for andre end sig selv ? Hvilket interface er så det indvendige og hvilket er udvendigt ? FTP er en væmmelig protocol at firewall\'e. Der åbnes forbindelser frem og tilbage. Det bedste du kan gøre er at NAT\'e eller have en FTP proxy. Du behøver ikke at NAT\'e andet end FTP. Når du NAT\'er har du den fordel at du ved hvilket port range der vil blive svaret tilbage på. Så er det nemlig ikke afhængigt af dine klienter. Kom med lidt flere oplysninger så skal jeg se om jeg kan ryste et script ud af ærmet.
FTP bruger port 21 til kommandoerne - til at snakke om hvad der skal overføres osv.
Når så der skal overføres data, tages port 20 i anvendelse - det er serveren der står for at oprette denne forbindelse, så det er normalt ikke noget der skal tages højde for - da der som regel er åbent \"ud\" gennem firewall\'en.
steffen > Du har ret! Men, når man laver en firewall er det fornuftigt at have styr på hvilke porte der benyttes. Det du ved er at der på FTP serveren benyttes port 20-21. Du ved ikke hvilke porte der benyttes på klienten. Hvis du har en ikke NAT firewall kan du altså få forbindelser tilbage på alle mulige mærkelige porte. Når du har en NAT ved du hvilke porte der bruges. Da der oprettes en SYN forbindelse tilbage fra FTP serveren skal du altså helst vide hvilken port det kommer til, ellers her du alle mulige porte åbne før at det kommer til at virke. Derfor mener jeg at det er bedst enten at NAT\'e FTP trafikken eller sende det gennem en FTP proxy hvor du også ved hvilke porte der bruges. Problemet er yderligere stort når du ikke NAT\'er. Så er du nødt til at åbne op for SYN ind i dit netværk og det giver i princippet fuld adgang til dit net.
Steffen > Du har endnu en gang ret, men ... Hvis du skal bruge redir fra firewall\'en ud af dit net til tilfældige FTP servere så har du et problem. redir fungerer fint når du kommer udefra og skal ind, men når du ikke kender adresserne på serverne kan det blive ganske vanskeligt at få det til at virke ;-)
Steffen > Normalt når du forwarder porte så sker det fra en extern IP til en intern IP. Her er du internt og skal snakke med ftp servere externt på internettet og dem kender du ikke IP på medmindre at du kan læse fremtiden eller scanner hele internettet for ftp servere og redirecter til dem.
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.