Avatar billede jalle Nybegynder
20. januar 2001 - 18:28 Der er 12 kommentarer og
2 løsninger

Problemer med opstart af firewallscript - HASTER!!!

Jeg har fået et firewallscript (ipchains) som bliver brugt på en linux suse, men jeg kan ikke starte det. Jeg bruger Redhat 7.0, har før fået det til at virke under Redhat 6.2

Jeg har prøvet at chmod det til 700 og 755, men lige meget hjalp det. Ejer og gruppe er root.

Jeg har lagt scriptet i /etc/rc.d/init.d

Det kommer ud og siger: No such file og directory

Jeg køre p.t. en anden firewall, som ikke virker ordentlig. Jeg kan ikke p.t. checke mail p.g.a. det firewallscript jeg kører med, så kontakt med venligst på icq 45643728.

Scriptet kan ses på: http://213.237.25.21/firewall
Avatar billede gozar Nybegynder
20. januar 2001 - 18:33 #1
er du sikker på ipchains ligger i /sbin ??

prøv whereis ipchains
Avatar billede jalle Nybegynder
20. januar 2001 - 18:37 #2
Svaret lyder sådan:

ipchains: /sbin/ipchains
Avatar billede jalle Nybegynder
20. januar 2001 - 19:01 #3
Når jeg prøver at add mit firewallscript til chkconfig kommer den med denne besked: service rc.firewall does not support chkconfig
Avatar billede victor44 Nybegynder
20. januar 2001 - 20:54 #4
Prøv at stå i det dir som har scriptet liggende og kald sådan her :
./firewallscript

Hvad med at sætte dig ind i hvordan IPchains virker og rette dit nuværende script så det virker. Du har jo ikke særlig høj sikkerhed bare fordi det ser ud som om at det virker.

Sikkerhed er = viden.

Hvad skal din firewall kunne ?

Hvor har du den siddende, direkte på nettet eller bag i en router ?

Hvis du kommer med en beskrivelse kan jeg hurtigt lave et lille script til dig så du kan komme i gang.
Avatar billede jalle Nybegynder
20. januar 2001 - 21:16 #5
>> Victor44: Den kommmer ud og siger det samme som før.

Jeg har fået af vide, at det skulle være meget sikkert. Vi kører med det script på vores arbedsplads.

Jeg har min linuxbox siddende bag en adslrouter.

Min linuxbox vil jeg bruge til følgende:
router
webserver
ftpserver
Webadmin (kun via internt netværk)

Du har nok ret i, at jeg burde sætte mig mere ind i, hvordan ipchains virker - har læst en del om det på sslug. Jeg ved at du har prøvet at hjælpe mig med et andet firewallscript (som jeg kører med p.t.)
Avatar billede victor44 Nybegynder
21. januar 2001 - 11:18 #6
Skal du bruge den som firewall for andre end den selv ?
Altså..  Når du vil bruge den som router er det ikke enkelt at lave et script som tilgodeser alle.
Hvis det er noget som du skal bruge i forretnings øjemed vil jeg opfordre dig til at kontakte mig direkte så vil jeg gerne lave det for dig.
Hvis det er privat vil jeg gerne hjælpe dig , men du må gøre arbejdet ;-)

Er der en speciel grund til at du vil bruge den som router ?


Avatar billede jalle Nybegynder
21. januar 2001 - 12:55 #7
Det er ganske privat....

Der er ikke nogen speciel grund til at jeg bruger den som router - kun at jeg ikke gider at have firewall på mine andre pc\'er jeg tilslutter netværket.

Det er ok at jeg laver arbejdet - så kan det måske være at jeg opfatter helt hvordan det skal bygges op.

Med hensyn til det script jeg har henvis til, hvordan vurdere du sikkerheden på det???
Avatar billede victor44 Nybegynder
21. januar 2001 - 22:20 #8
Hvis du har en router som eks. Worldonlines ADSL er du rimelig sikker. Det eneste du ikke ved er hvad der sker på din netforbindelse.
Hvis du har din LINUX kasse på indersiden af sådan en router er der ingen grung til at den skal være firewall for alle de andre og der er ingen grund til at installere en firewall på alle dine maskiner hvis de sidder bag en NAT router. Kun et opdateret antivirus program.
HVis du har sat din LINUX maskine så der er adgang til alle porte og protokoller fra internettet kan du lave et simpelt script som forbyder alle andre end dem på dit lokal net at snakke med andet end det du bestemmer.
Avatar billede victor44 Nybegynder
21. januar 2001 - 22:25 #9
Der er en fejl i det script du henviser til :
##        ## Masquerading stuff        ##
        # masquerade packets forwarded from internal network
        /sbin/ipchains -A forward -s $PRIVATENET -d $ANY -j MASQ

Linien skulle have heddet :
/sbin/ipchains -A forward -s $PRIVATNET -i $PUBLIC -j MASQ

Og jeg vil ikke vurdere sikkerheden i scriptet da det afhænger af hvad du vil lave med det ;-)
Avatar billede jalle Nybegynder
22. januar 2001 - 02:23 #10
ok, tak for informationen... Er cc\'s router lige så sikker som wol\'s???

Grunden til jeg spørger dig om sikkerheden med scriptet er at vi har det på vores linuxrouter (også bag adsl router) på min arbejdsplads.

Det eneste jeg ved er at linuxboxen fungere som router og at der køres et statistikprogram på det (port 3000) og at vores it-kontaktperson kan komme ind på routeren og lave ændringer.
Avatar billede victor44 Nybegynder
22. januar 2001 - 08:39 #11
Hvis du har flere IP subnet er det en del billigere at sætte en udtjent PC op med to netkort og dermed koble de to net sammen end at købe en dyr router. Så det er muligvis derfor at han har valgt denne løsning.
Hvis CC kører med NAT som WOL er de lige sikre/usikre ;-)
Der er såvidt jeg husker nogle af udbyderne der default har konfigureret deres router til at der er en intern IP som man forwarder alt ind til. Så du skal bare ikke stille dine maskiner på den IP.
Så skulle der være en mulighed for at dine maskiner kan være i fred.


Avatar billede jalle Nybegynder
22. januar 2001 - 09:06 #12
Et muligvis sidste spørgsmål. Hvad vis jeg ønsker på et tidspunkt at sætte en proxyserver op. Lige så meget for at cache de sider jeg tit kommer ind på.

Desuden hvordan kan jeg håndtere min dhcp-, og dnsserver, hvis jeg vælger at flytte mine andre pc\'er væk bag linuxrouteren.

Vi fik en lille diskution ud af det omkring firewall, og det er jeg glad for, da man kun kan blive klogere af det. Men jeg fik ikke løst mit problem med at få scriptet til at virke, som var mit spørgsmål. jeg ved ikke om du vil prøve om du kan få det til at virke eller om jeg bare skal droppe det hele???
Avatar billede jalle Nybegynder
23. januar 2001 - 10:49 #13
Har fået mit firewall script til at virke ved at skrive det om.
Avatar billede victor44 Nybegynder
23. januar 2001 - 12:39 #14
Proxy : Den kan du sætte op på en hvilken som helst IP i dit subnet, bare den kender vejen ud af nettet (Default GW).
DNS : Den skal bare kunne \'ses\' af dine maskiner.
DHCP : Den skal befinde sig i det subnet som du vil tildele IP adresser i.
Jeg kan ikke bare få dit script til at virke når jeg ikke kender dit net i detaljer. Men et gammelt ordsprog siger at man skal kravle før man kan gå. Så mon ikke det er bedst for dig at starte med nogle enkelte komandoer i ipchains så du kan se hvad de gør.
I øvrigt ar den nye kerne 2.4.0 ude og her bruger du iptables som er meget mere flexsibelt.
Det er ingen skade til at kunne styre ipchains, men før du kan skrue fornuftige regler sammen skal du have et ganske godt kendskab til hvordan TCP/IP protokollen er skruet sammen.
Så måske skal du starte her.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester