abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 22:33 | Zajímavý projekt

Na Humble Bundle byla spuštěna akce Humble Book Bundle: Hacking for the Holidays by No Starch Press. Za 1 dolar a více lze koupit 5 elektronických knih, za 8 dolarů a více lze koupit 10 elektronických knih a za 15 dolarů a více lze koupit 15 elektronických knih věnovaných počítačové bezpečnosti, penetračnímu testování, forenzní analýze nebo kryptografii od nakladatelství No Starch Press. Nákupem lze podpořit organizaci Electronic Frontier Foundation (EFF).

Ladislav Hagara | Komentářů: 0
včera 20:11 | Nová verze

Po devíti měsících od vydání verze 5.4 byla vydána verze 5.5 svobodného multiplatformního softwaru pro konverzi a zpracování digitálních fotografií primárně ve formátů RAW RawTherapee (Wikipedie). Nová verze RawTherapee je k dispozici také jako balíček ve formátu AppImage. Stačí jej stáhnout, nastavit právo ke spuštění a spustit.

Ladislav Hagara | Komentářů: 0
včera 15:44 | Upozornění

Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) vydal varování (pdf) před používáním softwaru i hardwaru společností Huawei Technologies Co., Ltd., a ZTE Corporation. Používání těchto prostředků představuje bezpečnostní hrozbu.

Ladislav Hagara | Komentářů: 42
včera 13:33 | Pozvánky

Spolek OpenAlt zve příznivce otevřených řešení a přístupu na 159. brněnský sraz, který proběhne v pátek 21. prosince od 18:00 v restauraci Na blbým místě na adrese Pellicova 5b.

Ladislav Hagara | Komentářů: 1
včera 12:55 | Bezpečnostní upozornění

V relačním databázovém systému SQLite (Wikipedie) byla nalezena bezpečnostní chyba pojmenovaná Magellan. Chyba se týká také webových prohlížečů postavených na Chromiu podporujících WebSQL API (POC). Bezpečnostní chyba byla opravena v SQLite 3.26.0 a v Chromiu 71.0.3578.80.

Ladislav Hagara | Komentářů: 0
včera 12:11 | Nová verze

WinBtrfs, open source systémový ovladač pro systémy Microsoft Windows umožňující přístup k linuxovému souborovému systému Btrfs, byl vydán ve verzi 1.1. Přináší podporu komprese zstd (Zstandard). WinBtrfs je používán například v operačním systému ReactOS.

Ladislav Hagara | Komentářů: 0
16.12. 12:44 | Komunita

Nadace Cloud Native Computing Foundation (CNCF), jejíž cílem je usnadnit spolupráci při vývoji a zavádění nových cloudových technologií, projekt konsorcia Linux Foundation, organizovala od 10. do 13. prosince v Seattlu konferenci KubeCon + CloudNativeCon North America 2018. Shrnutí dění na konferenci v příspěvku na blogu. V úvodu konference společnost Red Hat věnovala této nadaci distribuovanou key-value databázi etcd. Jedná se o

… více »
Ladislav Hagara | Komentářů: 0
14.12. 14:33 | Nová verze

Byla vydána nová verze 1.30 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a animovanými gify v poznámkách k vydání.

Ladislav Hagara | Komentářů: 2
14.12. 14:22 | Nová verze

Deset dnů po představení beta verze byla vydána stabilní verze Steam Linku pro Raspberry Pi umožňující streamovat hry ve službě Steam z počítače na televizní obrazovku.

Ladislav Hagara | Komentářů: 9
13.12. 20:00 | Nová verze

Byla vydána (YouTube) verze 2018.3 multiplatformního herního enginu Unity (Wikipedie). Přehled novinek i s videoukázkami v příspěvku na blogu a v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
Chystáte se přejít na Wayland na „desktopu“?
 (25%)
 (9%)
 (11%)
 (31%)
 (24%)
Celkem 147 hlasů
 Komentářů: 19, poslední 14.12. 18:37
Rozcestník

Dotaz: Firewall IPTABLES

7.3. 15:43 JSOB | skóre: 14 | blog: JSOB
Firewall IPTABLES
Přečteno: 298×
Příloha:
Zdravim Mám takovy dotaz. Mam v intranetu LAMP virtualni server(VMware) na Ubuntu 16.04 a nainstalovaneho webmina. V nem jsem nastavil par pravidel na inputu a vse ostatni zakazal. Problem je ze se vse hodne zbrzdilo. Jak nacitani stranek ma nohem vetsi odezvu tak i prihlaseni pres FTP trva mnohem dele. Ve wordpresu kdyz chci nainstalovat sablonu tak to skonci treba chybou. Kdyz dam vychozi input pakety na prijmout. Tak vse slape krasne. V priloze je nastaveni firewalu. Nevite nekdo co by to mohlo delat?

Odpovědi

7.3. 16:22 NN
Rozbalit Rozbalit vše Re: Firewall IPTABLES
Nastasveni firewallu by nemelo hrat roli, naopak ma filtrovat nezadouci provoz. FTP neni uplne korektne, co je na portu 10000(?), pokud neroutujes muzes forward zahodit, nevidim ICMP etc. Idelane si pust tcpdump/wireshark a postupne si odlad vsechny sluzby. Roli muze hrat i kombinace IPv4/6 a dalsi zarizeni na ceste.
7.3. 16:52 JSOB | skóre: 14 | blog: JSOB
Rozbalit Rozbalit vše Re: Firewall IPTABLES
Na portu 10000 je webmin. A nastaveni firewallu fakt hraje roli. Kdyz povolim vychozi pravidlo na vsechny prichozi pakety povolit tak to jede jak po masle.
7.3. 17:10 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Firewall IPTABLES
Máte tam například zakázané DNS, takže u každého DNS dotazu se čeká na timeout. Při přihlášení se může překládat adresa počítače, ze kterého se přihlašujete, webový server také může překládat adresy klientů (i když se to obvykle vypíná, protože to zpomaluje, i když DNS funguje).

Do WordPressu nenainstalujete nic, stejně jako nezaktualizujete systém, protože i kdybyste povolil DNS, nemáte povolenou odchozí komunikaci na HTTP/HTTPS (vracející se pakety budou mít vysoké číslo portu).

Úplně zbytečně máte zakázané i ICMP. Dále vám tam nebude fungovat seřízení času.

Doporučuju vám žádný firewall tam nedávat. Firewall je další bezpečnostní vrstva pro lidi, kteří rozumí sítím a umí firewall nakonfigurovat. Pokud firewall nakonfigurujete náhodně, bezpečnosti to nijak nepomůže, ale budete jen řešit problémy, co vám nefunguje. Pokud by vás náhodou napadlo, že to nějak dostrkáte do stavu, že vám vše potřebné bude fungovat – to by ale stejně neznamenalo, že ten firewall je k něčemu a před něčím vás chrání. Proto je nejlepší řešení firewall vypnout, nebo pokud je to server, který by měl být více chráněn, pak si najít někoho, kdo sítím rozumí a nakonfiguruje vám to, a případně se to od něj můžete učit.

Mimochodem, pokud se chcete naučit firewall na Linuxu konfigurovat, doporučuju začít používat příkazový řádek. Málokdo bude ochotný luštit pravidla vašeho firewallu z nějakého obrázku místo výpisu iptables -nvL --line-numbers, a případné rady k úpravám nejspíš zase dostanete jako příkazy pro iptables.
12.3. 15:00 JSOB | skóre: 14 | blog: JSOB
Rozbalit Rozbalit vše Re: Firewall IPTABLES
Tak DNS jsem na portu 53 povolil. Nepomohlo to. Pro pripojeni k FTP pouzivam IP adresu takze se nic nepreklada. Odchozi komunikaci mam povolenou uplne tak nechapu proc to nejde.
12.3. 15:13 GeorgeWH | skóre: 38
Rozbalit Rozbalit vše Re: Firewall IPTABLES
dns pouzivat udp (tcp pri vacsich datach).

vseobecne ale vidim problem v tom, ze v INPUT nemas pravidlo, ktore povoluje established a related spojenia.
12.3. 18:46 Filip Jirsák | skóre: 67 | blog: Fa & Bi
Rozbalit Rozbalit vše Re: Firewall IPTABLES
Odchozí komunikaci povolenou nemáte. Máte povolené odchozí pakety, jenže většina komunikace je obousměrná, takže potřebuje aby procházely příchozí i odchozí pakety.

Pro instalaci šablony do WordPressu přes webové rozhraní je DNS určitě potřeba – pochybuji, že by WordPress pro distribuční servery používal jen IP adresy.

Vzhledem k tomu, že ta vaše „konfigurace“ firewallu nedává žádný smysl, můžeme jen hádat, co všechno té komunikaci brání. Možná je ta prodleva způsobená tím, že se pokouší spojení navazovat opakovaně, a čeká se na timeouty a na to, až se odchozí port náhodou trefí do některého z portů, které máte povolené.
Tak DNS jsem na portu 53 povolil. Nepomohlo to.
Opět chybí výpis konfigurace vašeho firewallu. To, že si myslíte, že jste něco povolil, neznamená, že je to tak doopravdy.

Nejdůležitější je, co jsem psal už minule. Vůbec nevíme, co si od firewallu slibujete, takže vám těžko můžeme poradit, jak ho nastavit.
12.3. 15:55 Sten
Rozbalit Rozbalit vše Re: Firewall IPTABLES
FTP je dost hloupý protokol, vyžaduje, aby jedna strana neměla firewall. Typicky se předpokládá, že je to server. Nepoužívejte FTP. SFTP je nejen bezpečnější, ale ani netrpí těmito problémy.

Taky pomůže dát jako výchozí pravidlo REJECT místo DROP, takže se nečeká na timeout. Při ladění nefunkčního spojení zapněte logování, pak uvidíte, které pakety to zahazuje.

Dejte sem dump iptables, se screenshotem z Webminu vám nikdo neporadí.
12.3. 19:05 Andrej | skóre: 45 | blog: Republic of Mordor | Zürich
Rozbalit Rozbalit vše Re: Firewall IPTABLES

Kromě výše uvedeného (hlavně DNS) je dobré povolit taky ICMP (ipv6-icmp v ip6tables (plus případně icmp v iptables, pokud virtuální stroj omylem ještě používá IPv4)).

ǑǦŹǓǕǙǞǺǨȞȬḔḦḰḾṊṎṸẄẌỖ

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.