abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 23:49 | Zajímavý článek

    Farid Abdelnour se v příspěvku na blogu rozepsal o novinkám v nejnovější verzi 26.08.0 editoru videa Kdenlive (Wikipedie). Ke stažení také na Flathubu.

    Ladislav Hagara | Komentářů: 0
    včera 17:33 | Zajímavý článek

    Bylo vydáno nové číslo hackerského magazínu tmp.0ut: Volume 5.

    Ladislav Hagara | Komentářů: 0
    včera 01:44 | Nová verze

    Byla vydána nová stabilní verze 8.2 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 152. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 1
    3.9. 23:11 | Nová verze

    Byla vydána nová stabilní verze 4.0 svobodného multiplatformního softwaru pro editování a nahrávání zvukových souborů Audacity (Wikipedie). S rozhraním přepsaným do Qt. Přehled novinek také na YouTube. Ke stažení je oficiální AppImage. Zatím starší verze Audacity lze instalovat také z Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 2
    3.9. 16:55 | IT novinky

    NVIDIA kupuje Hugging Face za 12,93 miliardy dolarů.

    Ladislav Hagara | Komentářů: 3
    3.9. 15:44 | IT novinky

    Předobjednat si lze nový jednodeskový počítač Arduino VENTUNO Q s předinstalovaným Ubuntu. S 16 GB LPDDR5 a 64 GB eMMC. Pro lokální LLM, agentní AI, počítačové vidění, robotiku…

    Ladislav Hagara | Komentářů: 1
    3.9. 13:00 | Zajímavý software

    Hexpair není nejlepší HEX editor na světě a ani se o to nesnaží. Zato je k dispozici kdykoliv a kdekoliv – všude tam, kde máte svůj Vim. Vznikl jako hobby projekt před pár měsíci a dospěl do stavu, kdy by mohl být užitečný širší komunitě. Přepnout do HEX režimu se dá i uprostřed rozdělané práce: Soubor, který už máte otevřený běžným vim file.md, jedním příkazem přepnete do HEX editoru a dalším příkazem ho můžete vrátit zpět do textu. Kurzor přitom

    … více »
    Cohen | Komentářů: 1
    3.9. 01:55 | Nasazení Linuxu

    CERN dlouhodobě používal vlastní sestavení RHEL, ze kterého přešel na CentOS Stream. Federico Vaga a Nikos Tsipinakis ale nyní v přednášce na MiniDebConf Winterthur 2026 popisují plán probíhajícího přechodu na Debian pro řízení akcelerátorů. Důvodem k opuštění CentOS Stream jsou zachování zpětné kompatibility se starším hardwarem, kterou Red Hat narušuje, když tlačí sestavení balíčků pro novější verze architektury (x86-64), a nedostatečné nástroje pro sestavování vlastních balíčků a repozitářů.

    |🇵🇸 | Komentářů: 20
    3.9. 01:44 | Nová verze

    UZDoom (Wikipedie), tj. fork GZDoom, byl vydán ve verzi 5.0.0. Videopředstavení na YouTube. Podrobný přehled novinek v Changelogu.

    Ladislav Hagara | Komentářů: 1
    2.9. 16:11 | Nová verze

    Příručka Linux From Scratch pro sestavení základního linuxového systému byla aktualizována v pravidelném půlročním termínu. Vydání 13.1 shrnuje přes 40 nových verzí balíčků a několik patchů. Navazující příručka Beyond Linux From Scratch s recepty pro sestavení dalších knihoven a aplikací zatím vydána nebyla, ačkoliv vývojová verze stále dostává aktualizace. Lze je číst online nebo stáhnout v HTML či PDF.

    |🇵🇸 | Komentářů: 1
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (3%)
     (20%)
     (29%)
     (7%)
     (5%)
     (2%)
     (14%)
     (21%)
    Celkem 2570 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: Prosím o Váš názor na firewall

    21.11.2006 11:57 Martin Truhlář
    Prosím o Váš názor na firewall
    Přečteno: 394×
    Zdravim Vas, doma jsem se koncene pripojel k netu a protoze je treba zprovoznit vice pocitacu, tak jsem se rozhodl zkusit linuxovy router a na nem stavovy firewall, cosi jsem o tom cetl, neco nasel a vyslo me tohle, ma saci to nejak fungovat?

    Cil je aby na vnitrni siti "vlan0" mel kdokoliv pristup na net a naopak aby z vnejsiho rozhrani "eth2" byl videt jen ssh /22/ a presmerovani pro SIP, ktery je ve forme LinkSys PAP2 jako 10.10.0.200.

    Prosim o kritiku, nazory ...
    #!/bin/sh
    ###############  mini firewall ############### 
    ##############################################
    
    IPT="/sbin/iptables"
    NET_IFACE="eth2"
    NET_ADDRESS="XXX.XXX.XXX.XXX"
    
    LAN_IFACE="vlan0"
    LAN_IP="10.10.0.10"
    LAN_NET="10.10.0.0/24"
    LAN_BCAST="10.10.0.255"
    
    LOC_IFACE="lo"
    LOC_IP="127.0.0.1"
    
    echo "1" > /proc/sys/net/ipv4/ip_forward
    echo "1" > /proc/sys/net/ipv4/tcp_syncookies
    echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter
    echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
    echo "1" > /proc/sys/net/ipv4/conf/all/secure_redirects
    
    ##############################################
    ####################  Reset defaultni potitiky
    ##############################################
    $IPT -P INPUT ACCEPT
    $IPT -P FORWARD ACCEPT
    $IPT -P OUTPUT ACCEPT
    $IPT -F
    $IPT -X
    
    ##############################################
    #####################  Zakaze co dal nepovolim
    ##############################################
    $IPT -A INPUT -i $NET_IFACE -j DROP
    
    ##############################################
    #######################  Povoleni ICMP provozu
    ##############################################
    $IPT -A INPUT -p ICMP --icmp-type 0 -j ACCEPT
    $IPT -A INPUT -p ICMP --icmp-type 3 -j ACCEPT
    $IPT -A INPUT -p ICMP --icmp-type 8 -j ACCEPT
    $IPT -A INPUT -p ICMP --icmp-type 11 -j ACCEPT
    
    ##############################################
    ##########  Povolení provozu na LAN a pravidla
    ##############################################
    $IPT -A INPUT -p ALL -i $LAN_IFACE -s $LAN_NET -j ACCEPT
    $IPT -A INPUT -p ALL -i $LAN_IFACE -d $LAN_BCAST -j ACCEPT
    $IPT -A INPUT -p UDP -i $LAN_IFACE --source-port 68 --destination-port 67 -j ACCEPT
    
    ##############################################
    #############  Povolení provozu na LAN a LOCAL
    ##############################################
    $IPT -A INPUT -p ALL -i $LAN_IFACE -j ACCEPT
    $IPT -A INPUT -p ALL -i $LOC_IFACE -j ACCEPT
    
    $IPT -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
    $IPT -A OUTPUT -p ALL -o $LAN_IFACE -j ACCEPT
    $IPT -A OUTPUT -p ALL -s $LOC_IP -j ACCEPT
    $IPT -A OUTPUT -p ALL -o $LOC_IFACE -j ACCEPT
    
    ##############################################
    ###############  Povolení provozu z LAN do NET
    ##############################################
    $IPT -A FORWARD -i $LAN_IFACE -o $NET_IFACE -j ACCEPT
    $IPT -A OUTPUT -p ALL -o $NET_IFACE -j ACCEPT
    
    ##############################################
    #######  Povolení forward z NET+vstup na LOCAL
    ##############################################
    $IPT -A FORWARD -i $NET_IFACE -o $LAN_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A INPUT -i $NET_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    ##############################################
    ########################  Uzivatelska pravidla
    ##############################################
    ## vstup na firewall, protokol SSH (port 22)
    $IPT -A tcp_inbound -p TCP -s 0/0 --destination-port 22 -j ACCEPT 
    
    ## vstup na firewall, protokol SIP (port 5060:5061 + 7070:7080)
    $IPT -A udp_inbound -p UDP -s 0/0 --destination-port 5060:5061 -j ACCEPT
    $IPT -A udp_inbound -p UDP -s 0/0 --destination-port 7070:7080 -j ACCEPT
    
    ## SIP komunikuje primo z hardware 10.10.0.200
    $IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 5060:5061 --destination 10.10.0.200 -j ACCEPT 
    $IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 7070:7080 --destination 10.10.0.200 -j ACCEPT 
    $IPT -t nat -A PREROUTING -p udp -i $NET_IFACE --destination-port 5060:5061 -j DNAT --to-destination 10.10.0.200
    $IPT -t nat -A PREROUTING -p udp -i $LAN_IFACE --destination-port 5060:5061 --destination $NET_ADDRESS -j DNAT --to-destination 10.10.0.200
    
    ##############################################
    ############################  zprovozneni SNAT
    ##############################################
    $IPT -t nat -A POSTROUTING -o $NET_IFACE -j SNAT --to-source $NET_ADDRESS
    $IPT -t nat -A POSTROUTING -o $LAN_IFACE  -j SNAT --to-source $NET_ADDRESS
    Ma to vubec potencial fungovat?

    Odpovědi

    21.11.2006 12:18 žabža
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Náš názor je, že kdo se potřebuje takhle ptát, by firewall stavět neměl. :-)

    Na první pohled mě zaujalo, že máte všude politiku ACCEPT a pak filtrovací pravidla, která jsou taky ACCEPT...
    21.11.2006 12:27 Martin Truhlář
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Uvozuje to pravidlo:

    $IPT -A INPUT -i $NET_IFACE -j DROP

    Tedy příchozí z NET zahodit, takže následně je skutečně vše ACCEPT, v případě potencionálního útoku mě zajímá jen toto rozhraní, uvnitř to neřeším, není to veřejná síť, ale domácnost.

    Ale nevylučuju, že je to špatně.
    21.11.2006 12:42 petr
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    No já nevím... Doma mám default pravidlo DROP a jsem spokojenej...

    Zastávám politiku vše je zakázané, explicitně povoluji konkrétní akce... Opačný přístup používá např. M$ v jeho windoze a všichni vidíme, jak to dopadlo...;-)
    21.11.2006 12:52 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall

    Pokud hned na začátku všechno zahodíte a pak teprve začnete něco povolovat, pakety se nemají k těm dalším paketům jak dostat.

    Mimochodem, jaký je smysl podmínek typu '-p ALL' nebo '-s 0/0'?

    21.11.2006 12:53 Michal Kubeček | skóre: 71 | Luštěnice
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    …k těm dalším pravidlům…
    21.11.2006 12:59 Martin Truhlář
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Chápu správně že tedy pravidlo:
    $IPT -A INPUT -i $NET_IFACE -j DROP
    má být až na konci, tomu rozumím a je to chyba.

    Stejně tak můžu defultně nastavit místo:
    $IPT -P INPUT ACCEPT
    $IPT -P FORWARD ACCEPT
    $IPT -P OUTPUT ACCEPT
    $IPT -F
    $IPT -X
    
    na zakázanou:
    $IPT -F
    $IPT -X
    $IPT -P INPUT DROP
    $IPT -P FORWARD DROP
    $IPT -P OUTPUT DROP
    
    Smysl "-p ALL" a "-s 0/0" mě to pomáhá zpřehledňovat, asi je to ale k ničemu.
    21.11.2006 12:44 petr
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Ma to vubec potencial fungovat?
    Tak to vyzkoušejte, ne?
    21.11.2006 13:00 Martin Truhlář
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Zkouška špatně napsaného firewallu může taky znamenat nemožnost se k počítači vůbec dostat, a to bych vcelku nerad. Respektive jde o počítač bez grafické karty, atd. Přísup je jen po síti.
    21.11.2006 13:59 Peter Figura | skóre: 12 | blog: pefi | Modra
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    To sa da osetrit pomocou iptables-save a nakonfigurovanim cronu alebo pomocou prikazu at, aby o nejaky cas spustil iptables-restore s povodnym (funkcnym) nastavenim.
    21.11.2006 14:03 rastos | skóre: 63 | blog: rastos
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    to robim takto:

    /etc/rc.d/rc.firewall start; sleep 20; /etc/rc.d/rc.firewall stop

    kde "stop" je implementovane ako
            iptables -F INPUT
            iptables -F OUTPUT
            iptables -F FORWARD
            iptables -P INPUT ACCEPT
            iptables -P OUTPUT ACCEPT
            iptables -P FORWARD ACCEPT
    
    21.11.2006 13:04 Martin Truhlář
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Tak tedy defaultně vše DROP, povolování co je třeba a co projde na konci smažu, i když asi je to blbost, protože tam nemá co propadnout.
    ##############################################
    ####################  Reset defaultni potitiky
    ##############################################
    $IPT -F
    $IPT -X
    $IPT -P INPUT DROP
    $IPT -P FORWARD DROP
    $IPT -P OUTPUT DROP
    
    ##############################################
    #######################  Povoleni ICMP provozu
    ##############################################
    $IPT -A INPUT -p ICMP --icmp-type 0 -j ACCEPT
    $IPT -A INPUT -p ICMP --icmp-type 3 -j ACCEPT
    $IPT -A INPUT -p ICMP --icmp-type 8 -j ACCEPT
    $IPT -A INPUT -p ICMP --icmp-type 11 -j ACCEPT
    $IPT -A INPUT -p icmp --icmp-type echo-request -m limit --limit 1/s --limit-burst 5 -j ACCEPT
    
    ##############################################
    ########################  Omezení AUTH provozu
    ##############################################
    $IPT -A INPUT -i $NET_IFACE -p TCP --destination-port 113 -j REJECT
    
    ##############################################
    ###################### SPOOFING & SYN FLOODING
    ##############################################
    $IPT -N spoofing
    $IPT -A spoofing -s 192.168.0.0/16 -j DROP
    $IPT -A spoofing -s 172.16.0.0/12 -j DROP
    $IPT -A spoofing -s 10.0.0.0/8 -j DROP
    
    $IPT -A INPUT -i $NET_IFACE -j spoofing
    $IPT -A FORWARD -i $NET_IFACE -j spoofing
    
    $IPT -N syn_flood
    $IPT -A INPUT -i $NET_IFACE -p tcp --syn -j syn_flood
    $IPT -A syn_flood -m limit --limit 1/s --limit-burst 5 -j RETURN
    $IPT -A syn_flood -j DROP
    
    ##############################################
    ##########  Povolení provozu na LAN a pravidla
    ##############################################
    $IPT -A INPUT -p ALL -i $LAN_IFACE -s $LAN_NET -j ACCEPT
    $IPT -A INPUT -p ALL -i $LAN_IFACE -d $LAN_BCAST -j ACCEPT
    $IPT -A INPUT -p UDP -i $LAN_IFACE --source-port 68 --destination-port 67 -j ACCEPT
    
    ##############################################
    #############  Povolení provozu na LAN a LOCAL
    ##############################################
    $IPT -A INPUT -p ALL -i $LAN_IFACE -j ACCEPT
    $IPT -A INPUT -p ALL -i $LOC_IFACE -j ACCEPT
    
    $IPT -A OUTPUT -p ALL -s $LAN_IP -j ACCEPT
    $IPT -A OUTPUT -p ALL -o $LAN_IFACE -j ACCEPT
    $IPT -A OUTPUT -p ALL -s $LOC_IP -j ACCEPT
    $IPT -A OUTPUT -p ALL -o $LOC_IFACE -j ACCEPT
    
    ##############################################
    ###############  Povolení provozu z LAN do NET
    ##############################################
    $IPT -A FORWARD -i $LAN_IFACE -o $NET_IFACE -j ACCEPT
    $IPT -A OUTPUT -p ALL -o $NET_IFACE -j ACCEPT
    
    ##############################################
    #######  Povolení forward z NET+vstup na LOCAL
    ##############################################
    $IPT -A FORWARD -i $NET_IFACE -o $LAN_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    $IPT -A INPUT -i $NET_IFACE -m state --state ESTABLISHED,RELATED -j ACCEPT
    
    ##############################################
    ########################  Uzivatelska pravidla
    ##############################################
    ## vstup na firewall, protokol SSH (port 22)
    $IPT -A tcp_inbound -p TCP -s 0/0 --destination-port 22 -j ACCEPT 
    
    ## vstup na firewall, protokol SIP (port 5060:5061 + 7070:7080)
    $IPT -A udp_inbound -p UDP -s 0/0 --destination-port 5060:5061 -j ACCEPT
    $IPT -A udp_inbound -p UDP -s 0/0 --destination-port 7070:7080 -j ACCEPT
    
    ## SIP komunikuje primo z hardware 10.10.0.200
    $IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 5060:5061 --destination 10.10.0.200 -j ACCEPT 
    $IPT -A FORWARD -p udp -i $NET_IFACE --destination-port 7070:7080 --destination 10.10.0.200 -j ACCEPT 
    $IPT -t nat -A PREROUTING -p udp -i $NET_IFACE --destination-port 5060:5061 -j DNAT --to-destination 10.10.0.200
    $IPT -t nat -A PREROUTING -p udp -i $LAN_IFACE --destination-port 5060:5061 --destination $NET_ADDRESS -j DNAT --to-destination 10.10.0.200
    
    ##############################################
    ############################  zprovozneni SNAT
    ##############################################
    $IPT -t nat -A POSTROUTING -o $NET_IFACE -j SNAT --to-source $NET_ADDRESS
    $IPT -t nat -A POSTROUTING -o $LAN_IFACE  -j SNAT --to-source $NET_ADDRESS
    
    ##############################################
    ###############  Zakaze co proslo z NET az sem
    ##############################################
    $IPT -A INPUT -i $NET_IFACE -j DROP
    
    21.11.2006 17:03 Nemo
    Rozbalit Rozbalit vše Re: Prosím o Váš názor na firewall
    Nechces se inspirovat tady ?

    http://www.petricek.cz/mpfw/

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.