abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 14:44 | Zajímavý projekt

Byla zveřejněna pravidla hackerské soutěže Pwn2Own 2017, jež proběhne od 15. do 17. března v rámci bezpečnostní konference CanSecWes ve Vancouveru. Soutěžit se bude o více než milion dolarů v pěti kategoriích. Letos se bude útočit i na Ubuntu. Jedná se již o 10. ročník této soutěže.

Ladislav Hagara | Komentářů: 0
dnes 13:33 | Nová verze

Po sedmi měsících vývoje od vydání verze 5.7 byla vydána verze 5.8 (YouTube) toolkitu Qt. Z novinek lze zmínit například Qt Lite pro vestavěná zařízení. Nově jsou plně podporovány moduly Qt Wayland Compositor (YouTube) a Qt SCXML (YouTube). Současně byla vydána verze 4.2.1 integrovaného vývojového prostředí (IDE) Qt Creator.

Ladislav Hagara | Komentářů: 0
dnes 11:52 | Pozvánky

Lednový Prague Containers Meetup se koná ve čtvrtek 26. ledna 2017 od 18:00 v Apiary, Pernerova 49, Praha 8. Přijďte se podívat na přednášky o Enterprise Kubernetes a Jenkins as a code.

little-drunk-jesus | Komentářů: 0
dnes 11:40 | Pozvánky

Program letošního ročníku konference Prague PostgreSQL Developer Days, která se koná již 15. a 16. února 2017 na ČVUT FIT, Thákurova 9, Praha 6, byl dnes zveřejněn. Najdete ho na stránkách konference včetně anotací přednášek a školení. Registrace na konferenci bude otevřena zítra (24. ledna) v brzkých odpoledních hodinách.

TomasVondra | Komentářů: 0
včera 02:20 | Zajímavý článek

David Revoy, autor open source webového komiksu Pepper&Carrot nebo portrétu GNU/Linuxu, upozorňuje na svém blogu, že nový Inkscape 0.92 rozbíjí dokumenty vytvořené v předchozích verzích Inkscape. Problém by měl být vyřešen v Inkscape 0.92.2 [reddit].

Ladislav Hagara | Komentářů: 0
včera 02:02 | Komunita

Øyvind Kolås, hlavní vývojář grafických knihoven GEGL a babl, které využívá grafický program GIMP, žádá o podporu na Patreonu. Díky ní bude moci pracovat na vývoji na plný úvazek. Milník 1000 $, který by stačil na holé přežití, se již téměř podařilo vybrat, dalším cílem je dosažení 2500 $, které mu umožní běžně fungovat ve společnosti.

xkomczax | Komentářů: 12
21.1. 23:54 | Pozvánky

DevConf.cz 2017, již devátý ročník jedné z největších akcí zaměřených na Linux a open source ve střední Evropě, proběhne od pátku 27. ledna do neděle 29. ledna v prostorách Fakulty informačních technologií Vysokého učení technického v Brně. Na programu je celá řada zajímavých přednášek a workshopů. Letos je povinná registrace.

Ladislav Hagara | Komentářů: 0
21.1. 22:11 | Nová verze

Byla vydána verze 1.0.0 emulátoru terminálu Terminology postaveného nad EFL (Enlightenment Foundation Libraries). Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
20.1. 17:00 | Nová verze

Byl vydán Docker 1.13. Přehled novinek na YouTube a v poznámkách k vydání na GitHubu. Docker umožňuje běh aplikací v softwarových kontejnerech (Wikipedia).

Ladislav Hagara | Komentářů: 7
20.1. 15:51 | Komunita

Mozilla.cz informuje, že nástroje pro webové vývojáře se možná oddělí od Firefoxu a stanou doplňkem. Nástroje pro webové vývojáře prošly velkým přepisem a tým, který se stará o jejich vývoj, by uvítal možnost jejich častějších aktualizacích nezávisle na vydávání nových verzí Firefoxu.

Ladislav Hagara | Komentářů: 11
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (11%)
 (2%)
 (73%)
 (3%)
 (10%)
Celkem 374 hlasů
 Komentářů: 26, poslední dnes 14:32
Rozcestník
Reklama

Dotaz: Prosím o Váš názor na firewall

21.11.2006 11:57 Martin Truhlář
Prosím o Váš názor na firewall
Přečteno: 181×
Zdravim Vas, doma jsem se koncene pripojel k netu a protoze je treba zprovoznit vice pocitacu, tak jsem se rozhodl zkusit linuxovy router a na nem stavovy firewall, cosi jsem o tom cetl, neco nasel a vyslo me tohle, ma saci to nejak fungovat?

Cil je aby na vnitrni siti "vlan0" mel kdokoliv pristup na net a naopak aby z vnejsiho rozhrani "eth2" byl videt jen ssh /22/ a presmerovani pro SIP, ktery je ve forme LinkSys PAP2 jako 10.10.0.200.

Prosim o kritiku, nazory ...
#!/bin/sh
###############  mini firewall ############### 
##############################################

IPT="/sbin/iptables"
NET_IFACE="eth2"
NET_ADDRESS="XXX.XXX.XXX.XXX"

LAN_IFACE="vlan0"
LAN_IP="10.10.0.10"
LAN_NET="10.10.0.0/24"
LAN_BCAST="10.10.0.255"

LOC_IFACE="lo"
LOC_IP="127.0.0.1"

echo "1" > /proc/sys/net/ipv4/ip_forward
echo "1" > /proc/sys/net/ipv4/tcp_syncookies
echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter
echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
echo "1" > /proc/sys/net/ipv4/conf/all/secure_redirects

##############################################
####################  Reset defaultni potitiky
##############################################
$IPT -P INPUT ACCEPT
$IPT -P FORWARD ACCEPT
$IPT -P OUTPUT ACCEPT
$IPT -F
$IPT -X

##############################################
#####################  Zakaze co dal nepovolim
##############################################
$IPT -A INPUT -i $NET_IFACE -j DROP

##############################################
#######################  Povoleni ICMP provozu
##############################################
$IPT -A INPUT -p ICMP --icmp-type 0 -j ACCEPT
$IPT -A INPUT -p ICMP --icmp-type 3 -j ACCEPT
$IPT -A INPUT -p ICMP --icmp-type 8 -j ACCEPT
$IPT -A INPUT -p ICMP --icmp-type 11 -j ACCEPT

##############################################
##########  Povolení provozu na LAN a pravidla
##############################################
$IPT -A INPUT -p ALL -i $LAN_IFACE -s $LAN_NET -j ACCEPT
$IPT -A INPUT -p ALL -i $LAN_IFACE -d $LAN_BCAST -j ACCEPT
$IPT -A INPUT -p UDP -i $LAN_IFACE --source-port 68 --destination-port 67 -j ACCEPT

##############################################
#############  Povolení provozu na LAN a LOCAL
##############################################
$IPT -A INPUT -p ALL -i $LAN_IFACE -j ACCEPT
$IPT -A INPUT -p ALL -i $LOC_IFACE -j ACCEPT

$IPT -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
$IPT -A OUTPUT -p ALL -o $LAN_IFACE -j ACCEPT
$IPT -A OUTPUT -p ALL -s $LOC_IP -j ACCEPT
$IPT -A OUTPUT -p ALL -o $LOC_IFACE -j ACCEPT

##############################################
###############  Povolení provozu z LAN do NET
##############################################
$IPT -A FORWARD -i $LAN_IFACE -o $NET_IFACE -j ACCEPT
$IPT -A OUTPUT -p ALL -o $NET_IFACE -j ACCEPT

##############################################
#######  Povolení forward z NET+vstup na LOCAL
##############################################
$IPT -A FORWARD -i $NET_IFACE -o $LAN_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -A INPUT -i $NET_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT

##############################################
########################  Uzivatelska pravidla
##############################################
## vstup na firewall, protokol SSH (port 22)
$IPT -A tcp_inbound -p TCP -s 0/0 --destination-port 22 -j ACCEPT 

## vstup na firewall, protokol SIP (port 5060:5061 + 7070:7080)
$IPT -A udp_inbound -p UDP -s 0/0 --destination-port 5060:5061 -j ACCEPT
$IPT -A udp_inbound -p UDP -s 0/0 --destination-port 7070:7080 -j ACCEPT

## SIP komunikuje primo z hardware 10.10.0.200
$IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 5060:5061 --destination 10.10.0.200 -j ACCEPT 
$IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 7070:7080 --destination 10.10.0.200 -j ACCEPT 
$IPT -t nat -A PREROUTING -p udp -i $NET_IFACE --destination-port 5060:5061 -j DNAT --to-destination 10.10.0.200
$IPT -t nat -A PREROUTING -p udp -i $LAN_IFACE --destination-port 5060:5061 --destination $NET_ADDRESS -j DNAT --to-destination 10.10.0.200

##############################################
############################  zprovozneni SNAT
##############################################
$IPT -t nat -A POSTROUTING -o $NET_IFACE -j SNAT --to-source $NET_ADDRESS
$IPT -t nat -A POSTROUTING -o $LAN_IFACE  -j SNAT --to-source $NET_ADDRESS
Ma to vubec potencial fungovat?

Odpovědi

21.11.2006 12:18 žabža
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Náš názor je, že kdo se potřebuje takhle ptát, by firewall stavět neměl. :-)

Na první pohled mě zaujalo, že máte všude politiku ACCEPT a pak filtrovací pravidla, která jsou taky ACCEPT...
21.11.2006 12:27 Martin Truhlář
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Uvozuje to pravidlo:

$IPT -A INPUT -i $NET_IFACE -j DROP

Tedy příchozí z NET zahodit, takže následně je skutečně vše ACCEPT, v případě potencionálního útoku mě zajímá jen toto rozhraní, uvnitř to neřeším, není to veřejná síť, ale domácnost.

Ale nevylučuju, že je to špatně.
21.11.2006 12:42 petr
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
No já nevím... Doma mám default pravidlo DROP a jsem spokojenej...

Zastávám politiku vše je zakázané, explicitně povoluji konkrétní akce... Opačný přístup používá např. M$ v jeho windoze a všichni vidíme, jak to dopadlo...;-)
21.11.2006 12:52 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall

Pokud hned na začátku všechno zahodíte a pak teprve začnete něco povolovat, pakety se nemají k těm dalším paketům jak dostat.

Mimochodem, jaký je smysl podmínek typu '-p ALL' nebo '-s 0/0'?

21.11.2006 12:53 Michal Kubeček | skóre: 71 | Luštěnice
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
…k těm dalším pravidlům…
21.11.2006 12:59 Martin Truhlář
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Chápu správně že tedy pravidlo:
$IPT -A INPUT -i $NET_IFACE -j DROP
má být až na konci, tomu rozumím a je to chyba.

Stejně tak můžu defultně nastavit místo:
$IPT -P INPUT ACCEPT
$IPT -P FORWARD ACCEPT
$IPT -P OUTPUT ACCEPT
$IPT -F
$IPT -X
na zakázanou:
$IPT -F
$IPT -X
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP
Smysl "-p ALL" a "-s 0/0" mě to pomáhá zpřehledňovat, asi je to ale k ničemu.
21.11.2006 12:44 petr
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Ma to vubec potencial fungovat?
Tak to vyzkoušejte, ne?
21.11.2006 13:00 Martin Truhlář
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Zkouška špatně napsaného firewallu může taky znamenat nemožnost se k počítači vůbec dostat, a to bych vcelku nerad. Respektive jde o počítač bez grafické karty, atd. Přísup je jen po síti.
21.11.2006 13:59 Peter Figura | skóre: 12 | blog: pefi | Modra
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
To sa da osetrit pomocou iptables-save a nakonfigurovanim cronu alebo pomocou prikazu at, aby o nejaky cas spustil iptables-restore s povodnym (funkcnym) nastavenim.
21.11.2006 14:03 rastos | skóre: 60 | blog: rastos
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
to robim takto:

/etc/rc.d/rc.firewall start; sleep 20; /etc/rc.d/rc.firewall stop

kde "stop" je implementovane ako
        iptables -F INPUT
        iptables -F OUTPUT
        iptables -F FORWARD
        iptables -P INPUT ACCEPT
        iptables -P OUTPUT ACCEPT
        iptables -P FORWARD ACCEPT
21.11.2006 13:04 Martin Truhlář
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Tak tedy defaultně vše DROP, povolování co je třeba a co projde na konci smažu, i když asi je to blbost, protože tam nemá co propadnout.
##############################################
####################  Reset defaultni potitiky
##############################################
$IPT -F
$IPT -X
$IPT -P INPUT DROP
$IPT -P FORWARD DROP
$IPT -P OUTPUT DROP

##############################################
#######################  Povoleni ICMP provozu
##############################################
$IPT -A INPUT -p ICMP --icmp-type 0 -j ACCEPT
$IPT -A INPUT -p ICMP --icmp-type 3 -j ACCEPT
$IPT -A INPUT -p ICMP --icmp-type 8 -j ACCEPT
$IPT -A INPUT -p ICMP --icmp-type 11 -j ACCEPT
$IPT -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s --limit-burst 5 -j ACCEPT

##############################################
########################  Omezení AUTH provozu
##############################################
$IPT -A INPUT -i $NET_IFACE -p TCP --destination-port 113 -j REJECT

##############################################
###################### SPOOFING & SYN FLOODING
##############################################
$IPT -N spoofing
$IPT -A spoofing -s 192.168.0.0/16 -j DROP
$IPT -A spoofing -s 172.16.0.0/12 -j DROP
$IPT -A spoofing -s 10.0.0.0/8 -j DROP

$IPT -A INPUT -i $NET_IFACE -j spoofing
$IPT -A FORWARD -i $NET_IFACE -j spoofing

$IPT -N syn_flood
$IPT -A INPUT -i $NET_IFACE -p tcp --syn -j syn_flood
$IPT -A syn_flood -m limit --limit 1/s --limit-burst 5 -j RETURN
$IPT -A syn_flood -j DROP

##############################################
##########  Povolení provozu na LAN a pravidla
##############################################
$IPT -A INPUT -p ALL -i $LAN_IFACE -s $LAN_NET -j ACCEPT
$IPT -A INPUT -p ALL -i $LAN_IFACE -d $LAN_BCAST -j ACCEPT
$IPT -A INPUT -p UDP -i $LAN_IFACE --source-port 68 --destination-port 67 -j ACCEPT

##############################################
#############  Povolení provozu na LAN a LOCAL
##############################################
$IPT -A INPUT -p ALL -i $LAN_IFACE -j ACCEPT
$IPT -A INPUT -p ALL -i $LOC_IFACE -j ACCEPT

$IPT -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
$IPT -A OUTPUT -p ALL -o $LAN_IFACE -j ACCEPT
$IPT -A OUTPUT -p ALL -s $LOC_IP -j ACCEPT
$IPT -A OUTPUT -p ALL -o $LOC_IFACE -j ACCEPT

##############################################
###############  Povolení provozu z LAN do NET
##############################################
$IPT -A FORWARD -i $LAN_IFACE -o $NET_IFACE -j ACCEPT
$IPT -A OUTPUT -p ALL -o $NET_IFACE -j ACCEPT

##############################################
#######  Povolení forward z NET+vstup na LOCAL
##############################################
$IPT -A FORWARD -i $NET_IFACE -o $LAN_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -A INPUT -i $NET_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT

##############################################
########################  Uzivatelska pravidla
##############################################
## vstup na firewall, protokol SSH (port 22)
$IPT -A tcp_inbound -p TCP -s 0/0 --destination-port 22 -j ACCEPT 

## vstup na firewall, protokol SIP (port 5060:5061 + 7070:7080)
$IPT -A udp_inbound -p UDP -s 0/0 --destination-port 5060:5061 -j ACCEPT
$IPT -A udp_inbound -p UDP -s 0/0 --destination-port 7070:7080 -j ACCEPT

## SIP komunikuje primo z hardware 10.10.0.200
$IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 5060:5061 --destination 10.10.0.200 -j ACCEPT 
$IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 7070:7080 --destination 10.10.0.200 -j ACCEPT 
$IPT -t nat -A PREROUTING -p udp -i $NET_IFACE --destination-port 5060:5061 -j DNAT --to-destination 10.10.0.200
$IPT -t nat -A PREROUTING -p udp -i $LAN_IFACE --destination-port 5060:5061 --destination $NET_ADDRESS -j DNAT --to-destination 10.10.0.200

##############################################
############################  zprovozneni SNAT
##############################################
$IPT -t nat -A POSTROUTING -o $NET_IFACE -j SNAT --to-source $NET_ADDRESS
$IPT -t nat -A POSTROUTING -o $LAN_IFACE  -j SNAT --to-source $NET_ADDRESS

##############################################
###############  Zakaze co proslo z NET az sem
##############################################
$IPT -A INPUT -i $NET_IFACE -j DROP
21.11.2006 17:03 Nemo
Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
Nechces se inspirovat tady ?

http://www.petricek.cz/mpfw/

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.