abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:11 | Nová verze

    Bylo oznámeno vydání Fedora Linuxu 40. Přehled novinek ve Fedora Workstation 40 a Fedora KDE 40 na stránkách Fedora Magazinu. Současně byl oznámen notebook Slimbook Fedora 2.

    Ladislav Hagara | Komentářů: 0
    dnes 13:44 | Upozornění

    ČTK (Česká tisková kancelář) upozorňuje (X), že na jejím zpravodajském webu České noviny byly dnes dopoledne neznámým útočníkem umístěny dva smyšlené texty, které nepocházejí z její produkce. Jde o text s titulkem „BIS zabránila pokusu o atentát na nově zvoleného slovenského prezidenta Petra Pelligriniho“ a o údajné mimořádné prohlášení ministra Lipavského k témuž. Tyto dezinformace byly útočníky zveřejněny i s příslušnými notifikacemi v mobilní aplikaci Českých novin. ČTK ve svém zpravodajském servisu žádnou informaci v tomto znění nevydala.

    Ladislav Hagara | Komentářů: 6
    dnes 13:33 | Komunita

    Byla založena nadace Open Home Foundation zastřešující více než 240 projektů, standardů, ovladačů a knihoven (Home Assistant, ESPHome, Zigpy, Piper, Improv Wi-Fi, Wyoming, …) pro otevřenou chytrou domácnost s důrazem na soukromí, možnost výběru a udržitelnost.

    Ladislav Hagara | Komentářů: 0
    dnes 13:00 | Nová verze

    Společnost Meta otevírá svůj operační systém Meta Horizon OS pro headsety pro virtuální a rozšířenou realitu. Vedle Meta Quest se bude používat i v připravovaných headsetech od Asusu a Lenova.

    Ladislav Hagara | Komentářů: 0
    dnes 04:33 | IT novinky

    Společnost Espressif (ESP8266, ESP32, …) získala většinový podíl ve společnosti M5Stack, čímž posiluje ekosystém AIoT.

    Ladislav Hagara | Komentářů: 0
    včera 23:44 | Nová verze

    Byla vydána nová stabilní verze 3.5 svobodného multiplatformního softwaru pro editování a nahrávání zvukových souborů Audacity (Wikipedie). Přehled novinek také na YouTube. Nově lze využívat cloud (audio.com). Ke stažení je oficiální AppImage. Zatím starší verze Audacity lze instalovat také z Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 16:44 | Zajímavý článek

    50 let operačního systému CP/M, článek na webu Computer History Museum věnovaný operačnímu systému CP/M. Gary Kildall z Digital Research jej vytvořil v roce 1974.

    Ladislav Hagara | Komentářů: 0
    včera 16:22 | Pozvánky

    Byl zveřejněn program a spuštěna registrace na letošní konferenci Prague PostgreSQL Developer Day, která se koná 4. a 5. června. Na programu jsou 4 workshopy a 8 přednášek na různá témata o PostgreSQL, od konfigurace a zálohování po využití pro AI a vector search. Stejně jako v předchozích letech se konference koná v prostorách FIT ČVUT v Praze.

    TomasVondra | Komentářů: 0
    včera 03:00 | IT novinky

    Po 48 letech Zilog končí s výrobou 8bitového mikroprocesoru Zilog Z80 (Z84C00 Z80). Mikroprocesor byl uveden na trh v červenci 1976. Poslední objednávky jsou přijímány do 14. června [pdf].

    Ladislav Hagara | Komentářů: 6
    včera 02:00 | IT novinky

    Ještě letos vyjde Kingdom Come: Deliverance II (YouTube), pokračování počítačové hry Kingdom Come: Deliverance (Wikipedie, ProtonDB Gold).

    Ladislav Hagara | Komentářů: 10
    KDE Plasma 6
     (71%)
     (10%)
     (2%)
     (17%)
    Celkem 689 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Dotaz: firewall a porty

    21.4.2004 17:16 anon123 | skóre: 35 | blog: ganomi
    firewall a porty
    Přečteno: 341×
    Ahoj

    Vlastnim suse distribuci a chtel bych se zeptat na neco ohledne firewallu.

    Pomoci programu KOPETE jsem se pripojil na messengera. Kdyz jsem chtel poslat soubor jinemu contactu, tak jsem nemohl. Asi port byl zavreny. Tak jsem tedy port otevrel 6891.
    FW_SERVICES_EXT_TCP="6891 9176 http https pop3 pop3s smtp"
    
    Nyni je otevreny jen pro ten kopete, nebo se mi muze do systemu kdokoli nabourat. Jak to lepe zabezpecit?

    To same pro port 9176, ktery je pro DCGUI-QT.

    Diky

    Odpovědi

    21.4.2004 17:20 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Jeste bych dodal, ze treba ve win,kerio firewall, jsem mohl nastavit port 80 (http), ale i jen bud pro IE nebo jen pro mozillu. Tady v linuxu mi to asi nerozlisuje, protoze se na web dostanu jak z mozilly, tak pres konqueror.

    Diky za rady.

    PS. Vsichni tady nastavuji firewall trosku jinak. Suse ma jiny system ve firewallu. Muzete mi k tomu neco rici.
    21.4.2004 18:09 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    Kerio Personal Firewall je aplikacni firewall. Iptables jsou stavovy firewall. Stavovy firewall neumi rozlisovat mezi jednotlivymi aplikacemi, ty ho nezajimaji.
    21.4.2004 18:31 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    a jak docilim v linuxu toho aplikacniho firewallu?
    21.4.2004 18:43 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    Myslim, ze to delat opravdu nechcete. :-D

    Pokud vas to zajima, prectete si pro zacatek napr.

    http://www.linuxjournal.com/article.php?sid=7296
    http://www.balabit.com/products/zorp_gpl/tutorial/

    23.4.2004 03:36 Jiří Hlinka | skóre: 29 | blog: zapisky | Teplice
    Rozbalit Rozbalit vše Re: firewall a porty
    chtel bych se zeptat... PROC si myslis ze aplikacni firewall by nechtel? ve firewallech se nevyznam,ale obecne mi pripada bezpecnejsi povolit napr. pristup na internet konkretnimu programu nez povolit cely port. V cem to vezi??? Diky ze odpoved
    23.4.2004 19:09 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Tak stejne jsem myslel i ja. Ale asi to nebude tak jednoduche. Takhle se mi to zda dost nezabezpecene. Kazdy tim proleze.
    23.4.2004 22:54 Michal Marek (twofish) | skóre: 55 | blog: { display: blog; } | Praha
    Rozbalit Rozbalit vše Re: firewall a porty
    a) iptables se vsemi ruznymi conntracky jsou aplikacni azaz :)

    b) V cem vam to pripada bezpecnejsi? Pokud muzou ostatni programy ten jeden vyvoleny prohlizec nejak ovladat (prikazova radka / mozilla -remote / DDE / OLE / buhvico), muzou ho pouzit k vymenne informaci s vnejskem. Obecne se na Linuxu a spol povazuje za dostatecne velky pru*pip* kdyz s vasimi pravy bezi cizi kod, jestli neco posila ven uz je podruzne. V "jinych systemech" dokud takova potvurka nenapacha prilis skody tak si z toho uzivatele moc starosti nedelaji. (Posledni vedu neberte jako namet na flamewar).

    c) Pokud chcete, funguje to i na Linuxu. V man iptables hledejte "owner".
    24.4.2004 04:11 Jiří Hlinka | skóre: 29 | blog: zapisky | Teplice
    Rozbalit Rozbalit vše Re: firewall a porty
    moc díky za info a nasměrovnání. Jirka
    24.4.2004 11:23 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    U me bude asi problem, ze suse pouziva susefirewall2, kde se konfiguruje trosku jinou formou. Nebo se mylim?
    24.4.2004 13:05 Michal Marek (twofish) | skóre: 55 | blog: { display: blog; } | Praha
    Rozbalit Rozbalit vše Re: firewall a porty
    Neznam SUSE, ale IMHO vam nic nebrani napsat si vlastni skript pro iptables kdyz tak touzite po matchovani podle pid / uid / jmena programu. Ale hlavne bych tenhle "problem" vubec neresil, dulezite je filtrovat spojeni zvenci k vam. Jedine vyuziti toho ipt_owner co me napada je povolit odchozi TCP spojeni s cilovym portem 25 jen uzivateli, pod kterym bezi MTA, aby uzivatele nesirili mailove viry/cervy. Ale to na Linuxu (zatim) snad nehrozi.

    Takze NEPROPADEJTE PANICE :)
    22.4.2004 07:29 Ladislav Sückr | skóre: 21
    Rozbalit Rozbalit vše Re: firewall a porty
    v SuSEfirewall2 se položkou FW_SERVICES_EXT_TCP otevírají porty (služby) na síťovém rozhraní do internetu tzn. že jsi umožnil připojení VŠEM kteří se chtějí připojit na http, https, .... z internetu. V případě KOPETE navazuješ spojení zevnitř ven a to s tímle nemá nic společného
    Myslet špatně je lepší než nemyslet vůbec.
    22.4.2004 08:42 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Koukam, ze vy v SuSEfirewall2 mate prehled. Muzete mi to jeste nejak osvetlit prosim. Moc tomu nerozumim. Teprve to studuju. To znamena, ze bych to mel nastavit v FW_SERVICES_INT_TCP? Nebo s cim to ma spolecneho? :-) Diky
    22.4.2004 09:03 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    Vzdyt je to popsano v tom konfiguracnim souboru... ;-)
    # Which services ON THE FIREWALL should be accessible from either the internet
    # (or other untrusted networks), the dmz or internal (trusted networks)?
    # (see no.13 & 14 if you want to route traffic through the firewall) XXX
    #
    FW_SERVICES_EXT_TCP=""
    FW_SERVICES_DMZ_TCP=""
    FW_SERVICES_INT_TCP=""
    
    EXT --> sluzby pristupne z Internetu
    DMZ --> sluzby pristupne z DMZ
    INT --> sluzby pristupne z interni site (LAN)
    22.4.2004 18:12 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    vim, ze to tam je popsany. Prave jsem si myslel, ze jsem to zapsal zpravne. Ale asi ne. Nebo nevim... jak pisu dole jsem z toho zblbly :-). Kam by jsi ty treba zapsal port kopete, aby ti bylo umozneno posilat soubory z tveho pocitace na jiny prave prostrednictvim kopete. Ext nebo int tcp. Ja myslim ext.
    23.4.2004 00:15 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    Na to ti nikdo neodpovi, protoze to taky zavisi na nastaveni firewallu u druhe strany. Obecne receno je v tomto pripade jakekoliv povolovani serveru z internetu zbytecne, k tomuhle slouzi moduly iptables z patch-o-matic (ip_nat_irc, ip_conntrack_irc, ip_nat_mms, ip_conntrack_mms)
    23.4.2004 19:12 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    asi jeste musim trosku studovat :-)
    22.4.2004 09:26 Ladislav Sückr | skóre: 21
    Rozbalit Rozbalit vše Re: firewall a porty
    osobně si myslím že problém nebude ve firewallu ale někde jinde
    co říkají logy? /var/log/warn, messages, firewall, .... ??
    když vypneš firewall (rcSuSEfirewall2 stop) tak to jede?
    Myslet špatně je lepší než nemyslet vůbec.
    22.4.2004 18:09 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Ja nemam problem. Zkuste si precist prispevek. Je jsem se tazal, jetli je to bezpecne. Ta konfigurace, co jsem uvedl funguje. Myslel jsem, ze kdyz tam je take port http (80), tak by tam vlastne mel byti i ten kopete i dcgui-qt. Tak ted jsem uplne zblbly :-) a nevim vlastne co kam patri :-)
    23.4.2004 07:42 Ladislav Sückr | skóre: 21
    Rozbalit Rozbalit vše Re: firewall a porty
    v položce FW_SERVICES_EXT(INT, DMZ)_TCP(UDP)=" " se otevírají porty z hlediska serveru, tzn. přípojení z venku dovnitř. Pokud by jsi chtěl nastavit konkrétní služby pro konkrétní IP adresy tak se podívej na položku FW_TRUSTED_NETS=" ". Klienti kteří navazují spojení zevnitř ven mají přiděleny porty od 1024 do 65535 NÁHODNĚ a SuSEfirewall2 je v základním nastavení nijak neblokuje.
    Ale zpět k dotazu - v tvém případě jsi povolil komukoliv z internetu se připojovat na porty uvedené v FW_SERVICES_EXT_TCP . Nebezpečné je to v případě že na těch portech opravdu běží služby které jsi třeba nekonfiguroval pro provoz na internetu ale jen na localhostu.
    Myslet špatně je lepší než nemyslet vůbec.
    23.4.2004 19:17 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Je to trosku pro me spanelska vesnice. Tak bych vas poprosil o konkretni priklad. Do jake polozky by jste teda u susefirewall2 zapsal ten port kopetu. Prijem souboru fungoval bez problemu. Odesilat jsem nemohl. Dejme tomu ze port je xxxx. Jak by to tedy podle vas bylo nejbezpecnejsi. Diky moc za vase rady. Tohle me totiz dost zajima.
    24.4.2004 00:49 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    Pokud nefunguje odesilani, tak je problem IMHO na druhe strane dratu...
    24.4.2004 10:27 Ladislav Sückr | skóre: 21
    Rozbalit Rozbalit vše Re: firewall a porty
    tak tak :-)

    pokud by to firewall blokoval bylo by to v logu /var/log/firewall nebo /var/log/warn
    defaultně firewall spojení ven nezakazuje
    Myslet špatně je lepší než nemyslet vůbec.
    24.4.2004 10:38 Ladislav Sückr | skóre: 21
    Rozbalit Rozbalit vše Re: firewall a porty
    ještě mě napadlo : bohužel neznám (nepoužívám) KOPETE ale pokud to funguje jako P2P to znamená že zároveň nabízíš obsah i ty tak musíš povolit navázání spojení i z venku a to je v defaultním nastavení SuSEfirewallu blokované (FW_ALLOW_INCOMING_HIGHPORTS_TCP="no"). Pak ta nefunkčnost může být jenom vnitřní logikou KOPETE - nenabízíš (nejde se napojit z venku) - nedostaneš. A pokud k příjmu používá výhradně port xxx tak se musí povolit spojení z venku na ten port. Pak by to bylo správně.
    Myslet špatně je lepší než nemyslet vůbec.
    24.4.2004 11:48 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Tady je priklad:

    Chci odeslat soubor z kopete (sit msn messenger):
    - defaultni nastaveni susefirewall2 nejde odeslat soubor jinemu contactu
    - takhle vypada polozka, kde jsou povolene porty
    FW_SERVICES_EXT_TCP="http https pop3 pop3s smtp"
    

    Kdyz pridam port 6891 do
    FW_SERVICES_EXT_TCP="6891 http https pop3 pop3s smtp"
    
    tak jde odeslat soubor jinemu contactu
    Je tento zapis spravny? Chci se jen ujistit, ze to delam spravne nebo blbe. :-)

    24.4.2004 11:54 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    No kdyz to pak jde, tak je bezpochyby spravny, ovsem princip fungovani SUSE firewallu mi nejak zacina uchazet, zrejme nuti uzivatele nadelat si do systemu co nejvetsi diry kvuli kazde aplikaci, nebo ja vazne nevim. Neda se to odinstalovat a pouzivat normalni iptables? Nebo jsem taky uplne blbej a nepochopil jsem genialitu celeho reseni?
    24.4.2004 12:00 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Prave ja take ne. Kazdy tady pouziva zapis iptables. Take bych mozna radsi vse konfiguroval ruco, ale nevim jak se toho susefirewall zbavit. Da se vypnout v runlevelu. Ale jak pak prejit na ty iptables. Nejsem v linuxu az tak daleko. :-)
    24.4.2004 11:57 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Tady je druhy priklad:

    Nastaveni dcgui-gt:
    - defaultni nastaveni susefirewall2 nefunguje activni mode dcgui-gt
    - takhle vypada polozka, kde jsou povolene porty
    FW_SERVICES_EXT_TCP="http https pop3 pop3s smtp"
    

    dcgui-qu manual radi
    Machine running dcgui-qt has a public IP address, e.g. a dialup modem connection.
    $IPTABLES -A INPUT -i $EXTIF -d $PUBLICIP -p tcp --dport 9176 -j ACCEPT
    $IPTABLES -A INPUT -i $EXTIF -d $PUBLICIP -p udp --dport 9176 -j ACCEPT
    
    Tak jsem pridal port 9176 do techto polozek:
    FW_SERVICES_EXT_TCP="9176 http https pop3 pop3s smtp"
    FW_SERVICES_EXT_UDP="9176"
    
    tak funguje
    Je tento zapis spravny? Chci se jen ujistit, ze to delam spravne nebo blbe. :-)

    24.4.2004 12:00 jm
    Rozbalit Rozbalit vše Re: firewall a porty
    Prosimvas samozrejme ze je spravny, jenze narozdil od odesilani souboru pres MSN je DC sluzba (server), ktery bezi na vasem pocitaci.

    Proste nechapu, proc bych mel kvuli odesilani souboru pres nejaky port ze sveho pocitace otevirat porty pro prichozi spojeni, kdyz soubor posilam ja a odchozi porty mam vsechny povoleny.
    24.4.2004 12:10 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Jo tak na to vam asi neodpovim. Ale pokud to tam nedam tak MSN nefunguje. Muzu prijmout soubor, to je bez problemu. Ale neodeslu. Pokud tam ten port dam, tak odeslu.
    24.4.2004 12:05 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Jeste mozna dodam, ze mam ADSL, dynamickou IP
    24.4.2004 12:29 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    Tak jeste nova zprava k MSN Messenger. Kdyz necham v defaultu
    FW_SERVICES_EXT_TCP="http https pop3 pop3s smtp"
    
    a predelam tuto polozku z "no" na "yes"
    FW_ALLOW_INCOMING_HIGHPORTS_TCP="yes"
    
    tak to take funguje

    Ale co je vetsi zlo?

    K polozce "FW_ALLOW_INCOMING_HIGHPORTS_TCP" se pise
    How is access allowed to high (unpriviliged [above 1023]) ports?
    #
    # You may either allow everyone from anyport access to your highports ("yes"),
    # disallow anyone ("no"), anyone who comes from a defined port (portnumber or
    # known portname) [note that this is easy to circumvent!], or just your
    # defined nameservers ("DNS").
    # Note that you can't use rpc requests (e.g. rpcinfo, showmount) as root
    # from a firewall using this script (well, you can if you include range
    # 600:1023 in FW_SERVICES_EXT_UDP ...).
    # Please note that with v2.1 "yes" is not mandatory for active FTP from
    # the firewall anymore.
    #
    # Choice: "yes", "no", "DNS", portnumber or known portname,
    #         if not set defaults to "no"
    #
    # Common: "ftp-data", better is "yes" to be sure that everything else works :-(
    
    24.4.2004 16:23 Ladislav Sückr | skóre: 21
    Rozbalit Rozbalit vše Re: firewall a porty
    řekl bych že menší zlo je ten první případ (s jedním portem) - je to bezpečnější. FW_ALLOW_INCOMING_HIGHPORTS_TCP je povolení pro všechny porty nad 1023.

    SuSEfirewall2 je skript který jaksi uživatelsky přívětivě vygeneruje pravidla pro iptables, nic víc a nic míň
    Myslet špatně je lepší než nemyslet vůbec.
    25.4.2004 08:39 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    diky
    24.4.2004 12:22 anon123 | skóre: 35 | blog: ganomi
    Rozbalit Rozbalit vše Re: firewall a porty
    kazdopadne si jdu koupit v pondeli nejakou knihu o firewalls. :-)

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.