24. marts 2003 - 16:19Der er
9 kommentarer og 1 løsning
Sikkerhed ip tables
Jeg har en linuxboks, som lige er kommet rigtigt online. Defor er jeg bekymret for at min firewall ikke er beskyttet godt nok.
Jeg kørte en "nmap -sTU" på min globale IP og fandt frem til der var åbent på alle UDP portene. Det tænker jeg ikke er særlig godt. Ihvertfald at de kan scannes fra min WAN IP.
Hvordan fikser jeg det så det er mere forsvarligt?
Jeg bruger følgende glimrende script til at sætte iptables op til:
#!/bin/sh
# iptables script generator: V0.1-2002 # Comes with no warranty! # e-mail: michael@1go.dk
I dette særtema om aspekter af AI ser vi på skiftet fra sprogmodeller til AI-agenter, og hvordan virksomheder kan navigere i spændet mellem teknologisk hastighed og behovet for menneskelig kontrol.
Disse to setningne: iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
skal gi dynamisk åpning i firewall ut fra prinsippene for "statefull inspection" Spørs om det ikke er disse som lager en liten pussighet.
Hvilken maskin er det du benytter for å kjøre portscan ?? Hvor står denne plassert ? Står den plassert ute wan eller på lan eller er det routermaskinen selv du kjører scan i fra ??
Hvordan ser ellers den listingen ut som tilsier at alle udp porter er åpne ???
Tviler på at du har de problemene du mener å ha og at det hele vil vise seg å være ganske godt i orden. Hva med en liten kjapp portscan her i fra wan som en liten sjekk ??
Hvis dette beror på et ønske om å kjøre Samba fileserver på firewall maskin så kan man eventuelt spesifisere at denne trafikken er tillatt innenfra lan og inn til firewall/server men ikke fra wan og inn til firewall/server.
Scanning fra WAN og fra LAN skulle jo bli likt når firewall er satt opp "symetrisk" dvs likt for begge kort. Pleier pesonlig aldri å sette dem opp symetrisk på denne måten hvis det dreeier seg om en firewall/router.
Har ikke testkjørt men noe slikt som:
iptables -A INPUT -i eth1 -p tcp --dport 139 -j ACCEPT skulle åpne for tcp port 139 inn fra lan only hvis lan er koplet opp mot eth1
Detter er også mulig:
ipta -A INPUT -eth1 -j ACCEPT
Altså full åpning for all trafikk som kommer inn fra eth1/lan.
Man kan på tilsvarende måte spesifisere trafikkretningen for de ip pakkene som kommer inn fra WAN. På denne måten blir firewall "usymetrisk" mel en liten grad av sikkerhet og event full åpning mot LAN og div restriksjoner ut mot WAN.
Jeg scannede fra en af maskinerne bag lan på min WAN ip. Som er: 129.142.195.140
La ikke helt merke til hva som sto der nei. Hvis du scanner fra LAN så bør du nok scanne mot 10.0.0.1 for å unngå "komplikasjoner".
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.