abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
eParkomat, startup z ČR, postoupil mezi finalisty evropského akcelerátoru ChallengeUp!
Robot na pivo mu otevřel dveře k opravdovému byznysu
Internet věcí: Propojený svět? Už se to blíží...
včera 22:00 | Komunita

Přibližně před měsícem bylo oznámeno, že linuxová distribuce SUSE Linux Enterprise Server (SLES) běží nově také Raspberry Pi 3 (dokumentace). Obraz verze 12 SP2 pro Raspberry Pi 3 je ke stažení zdarma. Pro registrované jsou po dobu jednoho roku zdarma také aktualizace. Dnes bylo oznámeno, že pro Raspberry Pi 3 je k dispozici také nové openSUSE Leap 42.2 (zprávička). K dispozici je hned několik obrazů.

Ladislav Hagara | Komentářů: 2
včera 06:00 | Zajímavý software

OMG! Ubuntu! představuje emulátor terminálu Hyper (GitHub) postavený na webových technologiích (HTML, CSS a JavaScript). V diskusi k článku je zmíněn podobný emulátor terminálu Black Screen. Hyper i Black Screen používají framework Electron, stejně jako editor Atom nebo vývojové prostředí Visual Studio Code.

Ladislav Hagara | Komentářů: 29
včera 06:00 | Zajímavý článek

I letos vychází řada ajťáckých adventních kalendářů. QEMU Advent Calendar 2016 přináší každý den nový obraz disku pro QEMU. Programátoři se mohou potrápit při řešení úloh z kalendáře Advent of Code 2016. Kalendáře Perl Advent Calendar 2016 a Perl 6 Advent Calendar přinášejí každý den zajímavé informace o programovacím jazyce Perl. Stranou nezůstává ani programovací jazyk Go.

Ladislav Hagara | Komentářů: 8
3.12. 16:24 | Nová verze

Byla vydána Mageia 5.1. Jedná se o první opravné vydání verze 5, jež vyšla v červnu loňského roku (zprávička). Uživatelům verze 5 nepřináší opravné vydání nic nového, samozřejmě pokud pravidelně aktualizují. Vydání obsahuje všechny aktualizace za posledního téměř půldruhého roku. Mageia 5.1 obsahuje LibreOffice 4.4.7, Linux 4.4.32, KDE4 4.14.5 nebo GNOME 3.14.3.

Ladislav Hagara | Komentářů: 14
3.12. 13:42 | Pozvánky

V Praze probíhá konference Internet a Technologie 16.2, volné pokračování jarní konference sdružení CZ.NIC. Konferenci lze sledovat online na YouTube. K dispozici je také archiv předchozích konferencí.

Ladislav Hagara | Komentářů: 0
2.12. 22:44 | Komunita

Joinup informuje, že Mnichov používá open source groupware Kolab. V srpnu byl dokončen dvouletý přechod na toto řešení. V provozu je asi 60 000 poštovních schránek. Nejenom Kolabu se věnoval Georg Greve ve své přednášce Open Source: the future for the European institutions (SlideShare) na konferenci DIGITEC 2016, jež proběhla v úterý 29. listopadu v Bruselu. Videozáznam přednášek z hlavního sálu je ke zhlédnutí na Livestreamu.

Ladislav Hagara | Komentářů: 25
2.12. 15:30 | Zajímavý projekt

Společnost Jolla oznámila v příspěvku Case study: Sailfish Watch na svém blogu, že naportovala Sailfish OS na chytré hodinky. Využila a inspirovala se otevřeným operačním systémem pro chytré hodinky AsteroidOS. Použita je knihovna libhybris. Ukázka ovládání hodinek na YouTube.

Ladislav Hagara | Komentářů: 16
2.12. 14:15 | Nová verze

Byla vydána verze 7.1.0 skriptovacího jazyka PHP používaného zejména k vývoji dynamických webových stránek. Jedná se o první stabilní verzi nejnovější větvě 7.1. Přehled novinek v dokumentaci. Podrobnosti v ChangeLogu. K dispozici je také příručka pro přechod z PHP 7.0.x na PHP 7.1.x.

Ladislav Hagara | Komentářů: 5
2.12. 12:55 | Nová verze

Google Chrome 55 byl prohlášen za stabilní. Nejnovější stabilní verze 55.0.2883.75 tohoto webového prohlížeče přináší řadu oprav a vylepšení (YouTube). Opraveno bylo také 36 bezpečnostních chyb. Mariusz Mlynski si například vydělal 22 500 dolarů za 3 nahlášené chyby (Universal XSS in Blink).

Ladislav Hagara | Komentářů: 4
2.12. 11:55 | Pozvánky

Máte rádi svobodný software a hardware nebo se o nich chcete něco dozvědět? Přijďte na 135. sraz spolku OpenAlt, který se bude konat ve čtvrtek 8. prosince od 18:00 v Radegastovně Perón (Stroupežnického 20, Praha 5). Sraz bude tentokrát tématický. Bude retro! K vidění budou přístroje jako Psion 5mx nebo Palm Z22. Ze svobodného hardwaru pak Openmoko nebo čtečka WikiReader. Přijďte se i vy pochlubit svými legendami, nebo alespoň na pivo. Moderní hardware má vstup samozřejmě také povolen.

xkucf03 | Komentářů: 1
Kolik máte dat ve svém domovském adresáři na svém primárním osobním počítači?
 (32%)
 (24%)
 (29%)
 (7%)
 (5%)
 (3%)
Celkem 774 hlasů
 Komentářů: 50, poslední 29.11. 15:50
Rozcestník
Reklama

Dotaz: FW a otevrene porty

stulda avatar 25.5.2006 14:47 stulda | skóre: 18 | Sokolov
FW a otevrene porty
Přečteno: 144×
Dobry den,

je bezpecnostni riziko, kdyz mam v iptables otevrene nejake porty, ale momentalne na nich nenasloucha zadna aplikace?

Odpovědi

25.5.2006 15:05 Jiří J. | skóre: 34 | blog: Poutník | Brno
Rozbalit Rozbalit vše Re: FW a otevrene porty
Pokud vím, port je otevřen pouze, naslouchá-li na něm nějaká aplikace. FW akorát tyto porty "blokuje"
Víra je firma si myslela, že něco je pravdivé. LMAO -- “zlehčovat mého osla”
25.5.2006 16:39 GeorgeWH | skóre: 35
Rozbalit Rozbalit vše Re: FW a otevrene porty
Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...
25.5.2006 17:43 Jiří J. | skóre: 34 | blog: Poutník | Brno
Rozbalit Rozbalit vše Re: FW a otevrene porty
IMHO mohou byt zneuzitelne jen otevrene porty, tj. porty, kde nasloucha napr. nejaky daemon (cups, ...)
Víra je firma si myslela, že něco je pravdivé. LMAO -- “zlehčovat mého osla”
25.5.2006 18:30 Michal Vyskočil | skóre: 60 | blog: miblog | Praha
Rozbalit Rozbalit vše Re: FW a otevrene porty
Popravdě, mohou být zneužité i filtrované porty, pokud útočník zneužije nějakou chybu v netfilteru.
When your hammer is C++, everything begins to look like a thumb.
25.5.2006 18:47 Jiří J. | skóre: 34 | blog: Poutník | Brno
Rozbalit Rozbalit vše Re: FW a otevrene porty
to ano, ale porad na tech portech musi nejaky program naslouchat (a FW blokovat) :-)
Víra je firma si myslela, že něco je pravdivé. LMAO -- “zlehčovat mého osla”
25.5.2006 19:06 br
Rozbalit Rozbalit vše Re: FW a otevrene porty
nejak jsem se v tom ztratil...

tedy takto?

1. blokuji vse smerem dovnitr = neblokuji nic, ale nemam spustenou zadnou sluzbu ?

2. Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...

tedy odchozi spojeni? pripada mi to temer jako otazka do ankety: "filtrujete odchozi spojeni?" ja tedy ano, ale vlastne jen loguji (osobni posedlost).
25.5.2006 22:39 Jiří J. | skóre: 34 | blog: Poutník | Brno
Rozbalit Rozbalit vše Re: FW a otevrene porty
Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...
To prave ze nemohou. Nevyuzite porty jsou zavrene. Vetsinou ale na PC bezi hodne naslouchajicich sluzeb. Proto je dobre nepotrebne porty blokovat .. a dalsi priklad .. pokud by se vam do PC dostal treba trojsky kun (pokud existuje pro linux, ale uplne klidne treba netcat), tak by mohl spustit naslouchani na jakemkoli portu a prichozi spojeni by mohly proudit.
Proto je dobre si obcas hodit netstat -n -l
Víra je firma si myslela, že něco je pravdivé. LMAO -- “zlehčovat mého osla”
26.5.2006 17:30 GeorgeWH | skóre: 35
Rozbalit Rozbalit vše Re: FW a otevrene porty
Asi sme sa trochu nedorozumeli.

2. Viacmenej je, lebo aj/prave ked su porty nevyuzite, mozu byt zneuzite ako zadne vratka...

Myslel som tym, ze ak FW chrani siet, tak si na nejakom stroji v nej utocnik moze vytvorit zadne vratka (napr. port 33333), a keby dajme tomu FW ten port neblokoval (aj keby na porte 33333 na FW nepocuval ziadny demon), tak sa moze dostat do vnutornej siete cez tento port 33333. Fuuu. To je veta :-)

Ja defaultne blokujem vsetky porty a povolim len tie, ktore potrebujem.
stulda avatar 26.5.2006 08:49 stulda | skóre: 18 | Sokolov
Rozbalit Rozbalit vše Re: FW a otevrene porty
No jak tak na to tady koukam, tak z toho moc chytrej nejsem. Jeden tvrdi jo,druhy ne. Rad bych v tom mel jasno. Porty jsou skutecne povolene jenom na fw, zadna aplikace na nich nenaslocha. Priklad z praxe: bittorrent (naslocha na portu 6881, ktery mam povolen na fw) - stahuju, stahuju - program vypnu - aplikace nenaslocha, ale na fw port neni blokovan. Je to nejak zneuzitelne? Ja myslim a doufam, ze ne.
26.5.2006 10:05 Zdenek
Rozbalit Rozbalit vše Re: FW a otevrene porty
Teoreticky to mozne je. Kdyby byla chyba v TCP/IP stacku linuxu pri obsluze prichoziho paketu. Rovnez, ale muze byt chyba primo v netfilteru a pak vam nepomuze ani blokovani. Ovsem to je opravdu jen teorie, prakticky je tato cast kodu velmi cista a proverena.

Vas priklad s bittorentem je zneuzitelny. Program vypnete a cizi program muze zneuzit port 6881 pro cekani na prichozi spojeni z internetu.

stulda avatar 26.5.2006 13:45 stulda | skóre: 18 | Sokolov
Rozbalit Rozbalit vše Re: FW a otevrene porty
A jak by si mi tam nejaky cizi program dostal? To bych tu musel mit nejakeho vira nebo neco takoveho, ne? Spis mi jde o to, jestli je pocitac zabezpecen z internetu. Jestli muze nejaky utocnik zneuzit toho, ze port neni blokovan fw.
26.5.2006 14:29 Jiří J. | skóre: 34 | blog: Poutník | Brno
Rozbalit Rozbalit vše Re: FW a otevrene porty
A hledat ... nebo zkusit treba wikipedii, tam je to docela dobre vysvetleno.
Jeste bych mohl uvest konfiguraci meho dvouradkoveho FW (asi se budete smat) :-) , ale ja nemam verejnou IP, jsem v bezpecne siti a tohle nezere tolik CPU a zatim jsem nenarazil na chybu..
Takze muj script...
/sbin/iptables -F -t mangle
/sbin/iptables -F -t nat
/sbin/iptables -F
/sbin/iptables -Z
/sbin/iptables -X

/sbin/iptables -P INPUT ACCEPT
/sbin/iptables -P OUTPUT ACCEPT
/sbin/iptables -P FORWARD DROP

/sbin/iptables -A INPUT -i lo -j ACCEPT
/sbin/iptables -A INPUT -m state --state ! ESTABLISHED,RELATED -j DROP

/sbin/service iptables save
/sbin/service iptables restart
staveny tak, aby bral co nejmene CPU (loopback ma prednost) .. zda se mi to az prilis jednoduche, takze v tom asi zneuzitelnost bude, ... ale ja nejsem router ani server, jsem v siti, kde ani FW nepotrebuji, a pokud uz server, tak na p2p, kde se posilaj keep-alive, takze mi to ani nevadi :-D
Vsechno dovnitr krom established,related to blokuje podle asi sequence number, testy ukazaly, ze ani ping flood mezi dvema PC ten fw nepusti (z 2. PC jsem floodoval ping reply packetama).. vzdy to pustilo jen tolik, kolik jsem poslal. Test zatizeni taky nebyl nejhorsi.. z 8-mi dalsich PC na LAN pres dost vykonnej switch jsem floodoval a vytizeni celeronu 2.6 stouplo o uctyhodnych 7%, po vypnuti iptables o 81%.
Ale je pravda, ze v pripade treba netcatu jsem zranitelny. ovsem, pokud si budu i nadale prubezne kontrolovat veskera odchozi spojeni (a ty neobvykle logovat), myslim, ze to nebude az takovy problem. Prijde mi to lepsi, nez se omezovat na svuj stanoveny limit portu.

PS.: ano, jsem asi blazen :-D , ale rad bych taky znal dalsi nevyhody sveho FW .. krom trojskych koni snad jen bug v netfilteru .
Víra je firma si myslela, že něco je pravdivé. LMAO -- “zlehčovat mého osla”
26.5.2006 18:15 kolisko | skóre: 21 | blog: prace
Rozbalit Rozbalit vše Re: FW a otevrene porty
Na 100% zablokuj vsechny porty tcp/udp protokolu, krom tech, ktere vyuzivas a vis proc je vyuzivas. Protoze jak uz tady nejaky uzivatel psal, pokud nechas na fw porty otevrene, tak presto, ze ti na nich nenasloucha zadna sluzba, muze ti ji tam nekdo/neco povesit a pak budes mit smulu jenom proto, ze jsi nemel zablokovane porty na fw. To se vyuziva hlavne pro backdoory.

To jak se muze stat, ze ti tam nekdo/neco na urcity port sluzbu povesi (rikejme tedy backdoor) nemusi byt jen tim, ze bude chyba v iptables nebo sitovym stacku v linuxu. To je naopak dost nepravdepodobne. Je mnoho jednodussich a chytrejsich zpusobu, jak toho v linuxu dosahnout. takze pokud muzu dobre poradit, radeji zablokuj. Samotnemu se mi to na nekolika serverech vyplatilo.

kolisko

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.