abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 07:00 | Humor

Čtenářům AbcLinuxu vše nejlepší k dnešnímu Dni zvýšení povědomí o tučňácích (Penguin Awareness Day).

Ladislav Hagara | Komentářů: 0
dnes 06:00 | Komunita

Bylo spuštěno hlasování o přednáškách a workshopech pro letošní InstallFest, jenž proběhne o víkendu 4. a 5. března v Praze. Současně byla oznámena změna místa. InstallFest se letos vrací zpět na Karlovo náměstí do budovy E.

Ladislav Hagara | Komentářů: 0
dnes 02:48 | Komunita

Greg Kroah-Hartman potvrdil, že Linux 4.9 je jádrem s prodlouženou upstream podporou (LTS, Long Term Support). Podpora je plánována do ledna 2019. Aktuální jádra s prodlouženou podporou jsou tedy 3.2, 3.4, 3.10, 3.12, 3.16, 3.18, 4.1, 4.4 a 4.9.

Ladislav Hagara | Komentářů: 0
dnes 00:11 | Zajímavý článek

Výrobce síťových prvků, společnost Netgear, spustila nový program, který slibuje vývojářům, expertům, ale i běžným uživatelům vyplacení finanční odměny za nalezení bezpečnostních chyby v jejich produktech. Za nalezení zranitelnosti v hardware, API nebo mobilní aplikaci nabízí odměnu od 150 do 15 tisíc dolarů (dle závažnosti).

Michal Makovec | Komentářů: 0
dnes 00:08 | Pozvánky

V sobotu 18. 2. se v Praze v prostorách VŠE uskuteční od 9:30 již 4. ročník největší české konference o open source redakčním systému WordPress (WP) - WordCamp Praha 2017.

… více »
smíťa | Komentářů: 0
včera 23:58 | Komunita

Kryptoměnová komunita zahájila nový rok spuštěním projektu Blockchain.cz, jehož cílem je kolektivně nalézt ideální překlad pro čím dál frekventovanější slovo „blockchain“. Přispět návrhem může kdokoli. Sběr bude trvat až do konce září 2017. Následně bude probíhat dvoutýdenní veřejné hlasování, které bude zakončeno výběrem toho nejlepšího návrhu.

xHire | Komentářů: 5
včera 15:55 | Bezpečnostní upozornění

Společnost Oracle vydala čtvrtletní bezpečnostní aktualizaci svých softwarových produktů (CPU, Critical Patch Update). Opraveno je celkově 270 bezpečnostních chyb. V Oracle Java SE je například opraveno 17 bezpečnostních chyb. Vzdáleně zneužitelných bez autentizace je 16 z nich. V Oracle MySQL je opraveno 27 bezpečnostních chyb. Vzdáleně zneužitelných bez autentizace je 5 z nich.

Ladislav Hagara | Komentářů: 0
včera 02:48 | Nová verze

Po půl roce od vydání verze 9.0 (zprávička) byla vydána verze 10.0 zvukového serveru PulseAudio. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 27
včera 00:33 | Komunita Ladislav Hagara | Komentářů: 8
18.1. 17:30 | Zajímavý článek

Mozilla.cz informuje, že webový prohlížeč Firefox bude od verze 53 obsahovat integrovaný prohlížeč dat ve formátu JSON. Firefox kromě strukturovaného prohlížení nabídne také možnost filtrace a uložení na disk. Dle plánu by měl Firefox 53 vyjít 18. 4. 2017.

Ladislav Hagara | Komentářů: 1
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (10%)
 (2%)
 (74%)
 (3%)
 (11%)
Celkem 332 hlasů
 Komentářů: 24, poslední 17.1. 10:14
    Rozcestník
    Reklama

    Dotaz: stavovy firewall - vyresi utocnikovo presmerovani portu?

    17.3.2004 23:53 karel maly | skóre: 14
    stavovy firewall - vyresi utocnikovo presmerovani portu?
    Přečteno: 229×
    Pokud mam nakonfigurovany stavovy firewall (treba iptables) a uzivatel z vnitrni site pouzije redirektor na masine nekde v Internetu a presmeruje si napr. P2P nebo IRC komunikaci pres povoleny port 80 (treba), kde by tedy mel bezet webserver, zabrani mu v tom stavovy firewall, ktery by mel tedy poznat, ze se nejedna o HTTP pozadavky??

    Dekuji.

    Odpovědi

    18.3.2004 00:10 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    IMHO to nijak nesouvisí se stavovostí firewalu, to je ortogonální vlastnost.

    Na to potřebuješ hlavně fw na aplikační vrstvě (resp. ,skoro` na aplikační vrstvě), který bude nějak interpretovat obsah paketů, nejen hlavičky, což běžné moduly iptables nedělají (kromě ip_conntrack_ftp a spol.). Na boj s P2P existuje např. ipt_p2p, i když jsem ho popravdě řečeno nezkoušel, a nevím, co vlastně dělá...
    18.3.2004 07:16 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Tedy, fw opravdu na aplikační vrstvě musí být samozřejmě stavový, ale tohle by nemuselo...
    18.3.2004 09:53 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    S P2P Kazaa jsem bojoval a vyhral :) Musel jsem prekompilit jadro tak, aby melo experimentalni podporu ipt_string, a pak vhodnym pravidlem ctu paket, a pokud obsahuje X-KaZaA, nebo tak nejak, dropnu ho, a tim je konec. Resil jsem to v jedne inet kavarne, kde to uspesne kazu vyhnalo z wokynek..
    18.3.2004 10:13 B0biN | skóre: 21 | blog: B0biN bloguje
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Cau, mohl by jsi presneji popsat, jaky a kde parametr v jadre a co presne pouzit v iptables ...??? diky
    cd /pub | more beer
    18.3.2004 10:27 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    http://www.securityfocus.com/infocus/1531

    a nejdriv si pomoci ngrep chvili cist pakety, a pak zvolit ten vhodny string :-)
    18.3.2004 11:45 Yeti
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Je ovšem jasné, že tohle je primitivní metoda, protože to zahodí i paket z této WWW stránky obsahující právě to X-KaZaA v příspěvku...
    18.3.2004 10:19 karel maly | skóre: 14
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    to P2P sem uvedl ciste jako priklad. Jde mi predevsim o ten stavovy firewall.

    Dejme tomu, ze zablokuji vsechny porty a povolim pouze "www". Bude pres tenhle port, ktery pouziva "www" moci nekdo z vnitrni site protlacit trebas to IRC? Jde mi jen o to, jestli to pres ten port projde nebo ne. Ale k cemu by pak byl stavovy firewall(?)

    Tohle by prece iptables mely umet a pritom se nejedna o aplikacni firewall.

    Dekuji.
    18.3.2004 10:30 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    no podle myho cislo portu je fuk, kdyz se pomoci 80ky pripoji treba na IRC bouncer, ten uz ho na IRC dostane....

    A vubec, s blokovanim IRC nesouhlasim :) Skodi jen pracovni moralce :))))
    18.3.2004 10:37 karel maly | skóre: 14
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    IRC byl take jen priklad:))) Nepotrebuji nikoho omezovat:) Berte proste jakoukoliv jinou sluzbu nez www, pokud se tedy bavime prikladove prave o www.

    A dokaze mi tedy nekdo rict k cemu nebo spise co je ten stavovy firewall (v iptables)???
    18.3.2004 11:36 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    http://www.root.cz/clanek/995
    18.3.2004 11:39 Yeti
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Stavový firewall není v iptables, stavový firewal jsou iptables (resp. iptables jsou jen user-space nástroj na ovládání netfilteru, což je firewall v jádře, ale běžně se říká iptables všemu).

    Stavový firewall si prostě pamatuje stav spojení, takže neposuzuje každý paket samostatně, ale ví, zda patří do existujícího spojení, etc. That's all.
    18.3.2004 15:23 karel maly | skóre: 14
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    ten clanek z rootu sem cetl, cetl sem i jine zdroje, kde se prave psalo o tom, ze prave v pripade protokolu HTTP to kontroluje, zdali prochazeji korektni pozadavky GET, POST, atd.

    Dobre, "neposuzuje kazdy paket samostatne,...", ale je tedy to co rikam ja spravne? Propusti to napr. IRC pres port, ktery patri www nebo ne??

    Dekuji.
    18.3.2004 19:23 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Které zdroje píší o kontrole HTTP požadavků? Tak tam si najdi, co je to za modul, který to umí, pokud takový existuje.

    Jinak budeme pořád mluvit jeden o voze a druhý o koze. Co, tj. který modul netfilteru, má propustit nebo nepropustit IRC přes port 80? Ty, co jsou ve vanilla jádře, obsah HTTP paketů nekontrolují.

    Což nesouvisí se stavovostí, kromě multiportových spojení (FTP...), chybových zpráv (ICMP) a dalších věcí, kde mě zajímá stav RELATED, stačí ke zjištění stavu číst hlavičky.
    18.3.2004 18:27 kmaly
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Nevim presne jak to presmerovani funguje, ale ja kdyz jsem potreboval propustit urcity provoz pres branu s winroute, kde byly blokovany vsechny porty mimo urcitych, stacilo napsat a ted se drzte(!):

    $IPT -t nat -A POSTROUTING -o eth0 -j SNAT -p tcp --sport $PORT1 --to-port $PORT2

    Tady je videt, ze by stacilo, kdyby firewall umel filtrovat podle cilovyho portu!!!
    18.3.2004 20:16 David Jež | skóre: 42 | blog: -djz | Brno
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Tak to ti asi reknu novniku - firewall nad netfilterem realizovany pomoci iptables podle ciloveho portu samozrejme filtrovat umi. Jinak to by teda nestacilo, protoze pokud se nemilim, puvodni dotaz znel jestli jakykoliv firewall vyresi utocnikovo presmerovani portu - nevyresi, vysvetlim.
    -djz
    "Yield to temptation; it may not pass your way again." -- R. A. Heinlein
    18.3.2004 20:36 David Jež | skóre: 42 | blog: -djz | Brno
    Rozbalit Rozbalit vše stavovy firewall - vyresi utocnikovo presmerovani portu?
    Zdravim,
    jak si tak ctu diskuzi zjistuji ze vubec nevis co to vlastne znamena slovo "stavovy" a ostatni se uz odviji podle toho. Myslis sice spravne pozadavek ale pletes jablka s hruskama a takze cely dotaz vyzniva lehce usmevne a pak uz si nerozumis s diskutujicima kteri diskutuji k veci :-). Pokusim se to tedy nejak objasnit.

    Stavovy firewall pokud se budeme bavit o netfilteru a iptables znamena jednoduse receno to, ze KAZDEMU packetu se kterym prijde do styku nastavi nejaky jeho STAV. Stav znamena pouze: novy (packet navazujici spojeni), soucast jiz navazaneho spojeni, paket ktery nejak patri k navazanemu spojeni a popripade nejaky vadny paket (rozlisuje chytre podle sve tabulky a ne priznaku v paketu). Ciste na sitove urovni, ne aplikacni. To je vse co umi, vidis tam nekde jakoukoliv zminku o HTTP pozadavcich natoz ze by ji mel zvladat? Ja tedy ne. Z toho je videt ze stavovost je neco uplne jineho nez o cem mluvis. To jen tak na uvod :-).

    Ptas se jestli jsem to dobre pochopil jestli je mozne nejak zabranit tomu, ze nekdo bude mit na internetu svuj redirector kamkoliv a bude se snim spojovat pomoci firewallu. Neda, neda se tomu zabranit nijak, musis se s tim smirit.

    Pokud budes mit v odchozim smeru povolen provoz na port 80 tak se kazdy muze pripojit na tento port na jakemkoliv stroji. Tudiz pokud tam bude redirector kamkoliv jinam nebo treba pokud si nekdo udela tunel pryc do svobodneho sveta ne tebou cenzurovaneho tak to nezjistis protoze cilova adresa bude porat adresa redirectoru a jeho portu. Pouze s ni komunikuje klient a nikdo ani firewall nemuze zjistit cokoliv jine. Spoj muze byt sifrovany a pak poznas prd i podle nejakeho grepu na packetech.

    Dale pokud bys zakazal cele spojeni ze site ven a pouzil bys aplikacni proxy (treba squida) tak je to nejen nepohodlne, navic nebude fungovat ani posta a dalsi zalezitosti a navic tim neodradis ani stredne inteligentniho zluteho psa ktery si napise redirector ktery bude vse balit do HTTP protokolu. To dokonce zvlada hafo her a i hloupejsi chatovadla a vetsinou si poradi i s nekolika proxy po ceste.

    Abych to shrnul, at vymyslis cokoliv tak tim mozna stizis praci lamam ale nezabranis spojeni ven uplne. Vzdycky se najde nejaka skulina od tunelu pomoci icmp, dns az po http kterou schopnejsi uzivatel vyuzije. Jedinou moznosti je uskrceni vsech uzivatelu nebo prestrihnuti sitoveho kabelu.
    -djz

    "Yield to temptation; it may not pass your way again." -- R. A. Heinlein

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.