Avatar billede anthony Nybegynder
06. november 2000 - 22:22 Der er 13 kommentarer og
2 løsninger

ipchains firewall opsætning

Jeg har en RH61, som jeg ønsker skal fungere som en firewall med kun port 21 åben, samt ICMP.
Nurærende ipchains konfiguration er:
input:deny
forward:Accept
output:Accept

Jeg har selv næsten fået det til at virke, med har stadigvæk et \"mindre\" problem.
Jeg har kørt:
ipchains -A input -p ICMP ACCEPT
kan derfor godt pinge gennem firewall)
Nu mangler jeg kun at åbne for port 21... Hvordan gør man det????
Jeg har fosøgt med:
ipchains -A input -p TCP -d 0.0.0.0/0 ! ftp -j ACCEPT
Dette virkede fint, bortset fra at det var alle andre porte end ftp som den lukkede op, altså havde jeg en perfekt firewall, hvis det altså var ftp jeg ville undgå.
Derefter har jeg forsøgt mig uden \"!\" men dette virker absolut ikke...

For at undgå kedelige spg. må jeg nok lige forklare min opsætning af eth.
eth0: 10.0.0.1/255.0.0.0
eth1: 192.168.0.1/255.255.255.0

PS. Jeg går udfra at jeg ikke behøver at pille med forward/output, da de begge er på ACCEPT.
Avatar billede steffen Nybegynder
06. november 2000 - 22:40 #1
Først det dumme:

Virker det, hvis du har accept på input?

Dernæst:

fjern -j ACCEPT, så er det vel det?

Til sidst:

Muligvis skal du åbne for ftp_data også, der som bekendt er på port 20.
Avatar billede tigerdyr Nybegynder
06. november 2000 - 22:50 #2
Har du læst kapitel 6 af linuxbogen ??
http://www.sslug.dk/linuxbog/sikkerhed/bog/index.html
Avatar billede lbhansen Nybegynder
06. november 2000 - 23:21 #3
Nu har jeg ikke kigget på ipchains( jeg bruger netfilter ) men prøv følgende:
input accept:
ipchains -A input -p TCP -d 0.0.0.0/0 ! ftp -j DENY
Avatar billede lbhansen Nybegynder
06. november 2000 - 23:28 #4
eller input deny:
ipchains -A input -p TCP -d 0.0.0.0/0 --destination-port ftp -j DENY
Avatar billede anthony Nybegynder
07. november 2000 - 09:41 #5
Hmm... jeg har lige opdaget at jeg har dummet mig, mine indstillinger er ikke helt som ovenstående...
Her kommer de rigtige:
input:Accept
forward:DENY
output:Accept

Og så er det selvfølgelig forward som jeg har forsøgt at manipulere med...
PS. Som undskyldning for min \"mindre\" fejl, kan jeg nok belønne et svar med lidt extra point.
Avatar billede anthony Nybegynder
07. november 2000 - 09:45 #6
Hej Ib Hansen
Jeg synes ikke rigtig at dit forslag dækker hvad jeg ønsker...
Du skrev:
ipchains -A input -p TCP -d 0.0.0.0/0 --destination-port ftp -j DENY
Så vidt jeg kan se, så lukker den for FTP, jeg vil gerne åbne!

Husk lige at se min rettelse (ovenstående kommentar)
Men det skulle vel ikke have så meget at skulle have sagt om det er input eller forward.
Avatar billede anthony Nybegynder
07. november 2000 - 09:55 #7
Hmm...
Hvem snakkede om ftp-data port?
Port 20....
Det har jeg sku\' da aldrig hørt om!
FTP bruger da kun port 21!!!

Forklaring udbedes (Steffen)!!!!!!


Avatar billede victor44 Nybegynder
07. november 2000 - 11:53 #8
Skal din maskine virke som firewall for andre end sig selv ?
Hvilket interface er så det indvendige og hvilket er udvendigt ?
FTP er en væmmelig protocol at firewall\'e.
Der åbnes forbindelser frem og tilbage. Det bedste du kan gøre er at NAT\'e eller have en FTP proxy.
Du behøver ikke at NAT\'e andet end FTP. Når du NAT\'er har du den fordel at du ved hvilket port range der vil blive svaret tilbage på. Så er det nemlig ikke afhængigt af dine klienter.
Kom med lidt flere oplysninger så skal jeg se om jeg kan ryste et script ud af ærmet.
Avatar billede steffen Nybegynder
07. november 2000 - 16:07 #9
FTP bruger port 21 til kommandoerne - til at snakke om hvad der skal overføres osv.

Når så der skal overføres data, tages port 20 i anvendelse - det er serveren der står for at oprette denne forbindelse, så det er normalt ikke noget der skal tages højde for - da der som regel er åbent \"ud\" gennem firewall\'en.

Men check RFC\'en for detaljer: http://sunsite.dk/RFC/rfc/rfc959.html

I PASSIVE mode, som er blevet meget populært, er det klienten der står for at håndtere forbindelserne - der må skelnes mellem de to.
Avatar billede victor44 Nybegynder
07. november 2000 - 16:58 #10
steffen > Du har ret!  Men, når man laver en firewall er det fornuftigt at have styr på hvilke porte der benyttes.
Det du ved er at der på FTP serveren benyttes port 20-21. Du ved ikke hvilke porte der benyttes på klienten.
Hvis du har en ikke NAT firewall kan du altså få forbindelser tilbage på alle mulige mærkelige porte. Når du har en NAT ved du hvilke porte der bruges.
Da der oprettes en SYN forbindelse tilbage fra FTP serveren skal du altså helst vide hvilken port det kommer til, ellers her du alle mulige porte åbne før at det kommer til at virke.
Derfor mener jeg at det er bedst enten at NAT\'e FTP trafikken eller sende det gennem en FTP proxy hvor du også ved hvilke porte der bruges.
Problemet er yderligere stort når du ikke NAT\'er. Så er du nødt til at åbne op for SYN ind i dit netværk og det giver i princippet fuld adgang til dit net.
Avatar billede aladdin Nybegynder
09. november 2000 - 10:01 #11
Jeg er helt enig med Vigtor44 du bør helt klart nat(te) dit net. Men har du husket at loade det modul der hedder ip_masq_ftp? 
Avatar billede steffen Nybegynder
09. november 2000 - 10:42 #12
victor44:

Hvis ikke ftp\'en kører på den maskine der er firewall er der kun én ting at gøre:

* redir

Den holder automatisk styr på alt, og det bliver også muligt at køre passive ftp på ftp\'en bag firewall\'en.
Avatar billede victor44 Nybegynder
09. november 2000 - 10:53 #13
Steffen > Du har endnu en gang ret, men ...
Hvis du skal bruge redir fra firewall\'en ud af dit net til tilfældige FTP servere så har du et problem. redir fungerer fint når du kommer udefra og skal ind, men når du ikke kender adresserne på serverne kan det blive ganske vanskeligt at få det til at virke ;-)
Avatar billede steffen Nybegynder
09. november 2000 - 12:50 #14
Den fangede jeg ikke lige .. er der ikke kun én ip-adresse at holde rede på, nemlig adressen på firewalle\'en?
Avatar billede victor44 Nybegynder
09. november 2000 - 13:10 #15
Steffen > Normalt når du forwarder porte så sker det fra en extern IP til en intern IP.
Her er du internt og skal snakke med ftp servere externt på internettet og dem kender du ikke IP på medmindre at du kan læse fremtiden eller scanner hele internettet for ftp servere og redirecter til dem.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester