Avatar billede spm Nybegynder
10. november 2005 - 11:46 Der er 2 kommentarer og
1 løsning

iptables åben, luk og derefter åben

Hej.
Jeg sidder her lille problem som jeg ikke kan få løst. Efter som at noget var så søde at smide SUCkit trojan ind vil jeg stramme op omkring SSH. min plan er at jeg skulle kunne åbne porten og derefter lukke den, og åbne.....
Sleve min IP tables ser sådan ud:
#!/bin/sh

# iptables script generator: V0.1-2002
# Comes with no warranty!
# e-mail: michael@1go.dk

LAN_IP_NET='192.168.0.1/24'
LAN_NIC='eth0'
WAN_IP='isp ip'
WAN_NIC='eth1'

# load some modules (if needed)
#modprobe ip_nat_ftp
#modprobe ip_conntrack_ftp

# Flush
iptables -t nat -F POSTROUTING
iptables -t nat -F PREROUTING
iptables -t nat -F OUTPUT
iptables -F

iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# enable Masquerade and forwarding
iptables -t nat -A POSTROUTING -s $LAN_IP_NET -j MASQUERADE
iptables -A FORWARD -j ACCEPT -i $LAN_NIC -s $LAN_IP_NET
iptables -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

# Open ports on router for server/services
iptables -A INPUT -j ACCEPT -p tcp --dport 80
# iptables -A INPUT -j ACCEPT -p tcp --dport 21
iptables -A INPUT -j ACCEPT -p tcp --dport 110
iptables -A INPUT -j ACCEPT -p tcp --dport 25

# iptables -A INPUT -j ACCEPT -p tcp --dport 22

# STATE RELATED for router
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT


# Enable forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward

se, jeg skal så fra en webadr, som kun jeg har adgang til kunne åbne og for port 22 hvis jeg får brug for det:
iptables -A INPUT -j ACCEPT -p tcp --dport 22
og bagefter lukke for den:
iptables -I INPUT -p tcp --dport 22 -j DROP

men hvis jeg så atter skal åbne den:
iptables -A INPUT -j ACCEPT -p tcp --dport 22
går det galt.
skal man virkelige ryde alle tidligere regler for iptables?? -håber jeg ikke
Avatar billede dank Nybegynder
10. november 2005 - 22:36 #1
Rart at se der stadig er nogen der bruger generatoren, den har vist ikke "levet forgæves"...

Men hvad mener du med at åbne og så lukke?

Hvilken sikkerhed er det helt nøjagtig du vil opnå? Kan du forklare lidt yderligere?
Avatar billede spm Nybegynder
11. november 2005 - 18:42 #2
hehe:) har altid haft den her firewall og den har virket uden problemer.(den er vel stram nok, ik? )
Jeg har en webside, som er godt gemt af vejen med div. adgangskoder mv. Derfra kan jeg starte, stoppe og genstarte div. services så som ssh, ftp, pop3, postfix, mysql, apache(dog kun genstarte).
Efter at have haft uventet besøg på min server af en som samtidig var så flink at smide en lille trojnsk pru-hest, vil jeg nu udvide mit " controle center " så jeg også kan gå ind og åbne og lukke for portene så eks. port 22 kun er åben når jeg samtidig har startet sshd´en. Når jeg så er færdig med at lave det på serveren som jeg nu skal lave, lukker jeg for ssh programmet, og endvidere vil jeg nu også lukke for porten.
Mit spørgsmål er så om jeg kan nøjes med at skrive en kommando for at gøre det eller om jeg skal genstarte mit iptables script. for så vidt vil jeg godt kunne leve med at skulle genstarte iptables, men hvis jeg nu har ftp´en åben og jeg genstarte iptables skal jeg jo atter ind og åbne for port 21. ( kan du se min pointe.. Jeg er doven:) )
håber det hjalp på forstålsen
Avatar billede spm Nybegynder
11. juni 2006 - 01:41 #3
lukker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester