abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 17:33 | Nová verze

    Byla vydána nová stabilní verze 7.6 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 140. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    dnes 16:22 | Nová verze

    Byla vydána verze 1.90.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    dnes 16:11 | Nová verze

    GNUnet (Wikipedie) byl vydán v nové major verzi 0.25.0. Jedná se o framework pro decentralizované peer-to-peer síťování, na kterém je postavena řada aplikací.

    Ladislav Hagara | Komentářů: 0
    dnes 12:11 | Nová verze

    Byla vydána nová major verze 7.0 živé linuxové distribuce Tails (The Amnesic Incognito Live System), jež klade důraz na ochranu soukromí uživatelů a anonymitu. Nově je postavena je na Debianu 13 (Trixie) a GNOME 48 (Bengaluru). Další novinky v příslušném seznamu.

    Ladislav Hagara | Komentářů: 0
    dnes 04:44 | IT novinky

    Společnost Meta na dvoudenní konferenci Meta Connect 2025 představuje své novinky. První den byly představeny nové AI brýle: Ray-Ban Meta (Gen 2), sportovní Oakley Meta Vanguard a především Meta Ray-Ban Display s integrovaným displejem a EMG náramkem pro ovládání.

    Ladislav Hagara | Komentářů: 0
    dnes 01:11 | Nová verze

    Po půl roce vývoje od vydání verze 48 bylo vydáno GNOME 49 s kódovým názvem Brescia (Mastodon). S přehrávačem videí Showtime místo Totemu a prohlížečem dokumentů Papers místo Evince. Podrobný přehled novinek i s náhledy v poznámkách k vydání a v novinkách pro vývojáře.

    Ladislav Hagara | Komentářů: 10
    včera 16:22 | Nová verze

    Open source softwarový stack ROCm (Wikipedie) pro vývoj AI a HPC na GPU od AMD byl vydán ve verzi 7.0.0. Přidána byla podpora AMD Instinct MI355X a MI350X.

    Ladislav Hagara | Komentářů: 0
    včera 15:22 | Nová verze

    Byla vydána nová verze 258 správce systému a služeb systemd (GitHub).

    Ladislav Hagara | Komentářů: 6
    včera 15:11 | Nová verze

    Byla vydána Java 25 / JDK 25. Nových vlastností (JEP - JDK Enhancement Proposal) je 18. Jedná se o LTS verzi.

    Ladislav Hagara | Komentářů: 0
    včera 14:44 | Humor

    Věra Pohlová před 26 lety: „Tyhle aféry každého jenom otravují. Já bych všechny ty internety a počítače zakázala“. Jde o odpověď na anketní otázku deníku Metro vydaného 17. září 1999 na téma zneužití údajů o sporožirových účtech klientů České spořitelny.

    Ladislav Hagara | Komentářů: 9
    Jaké řešení používáte k vývoji / práci?
     (45%)
     (59%)
     (0%)
     (10%)
     (14%)
     (3%)
     (14%)
     (3%)
     (10%)
    Celkem 29 hlasů
     Komentářů: 3, poslední dnes 14:58
    Rozcestník

    Dotaz: Jak nastavit iptables pro filtrování privátních adres

    28.2.2012 11:37 nyc.zc
    Jak nastavit iptables pro filtrování privátních adres
    Přečteno: 280×
    Ahoj. Konfiguruju si firewall. Pro generování pravidel používám Shorewall 4.5.0. Firewall (v tomto případě by se také dalo říct router) má 3 rozhraní - do internetu s veřejnou ip, do DMZ se routujou veřejné ip, do "místní sítě" privátní (z té se natuje). Jak se zajišťuje, aby se neroutovaly privátní ip z internetu dovnitř? Kontroluje se to vůbec nějak v praxi? Mám zakázat takové ip adresy z internetu, které se rovněž nacházejí i ve vnitřní síti nebo mám zakázat zvenku rovnou všechny rezervované rozsahy? Zatím mám zaplý jen routefilter v jádře, ale pokud to správně chápu, ten jen kontroluje zdrojové adresy u paketů vstupujících ze svých rozhraní a porovnává to z rozsahy s ostatních svých rozhraní.

    Odpovědi

    28.2.2012 14:20 NN
    Rozbalit Rozbalit vše Re: Jak nastavit iptables pro filtrování privátních adres
    Myslis rp_filter, jinak muzes na vnejsim rozhraji jeste blokovat standartni privatni bloky adres.

    NN
    28.2.2012 17:05 nyc.zc
    Rozbalit Rozbalit vše Re: Jak nastavit iptables pro filtrování privátních adres
    Ano, doufám že jsem pochopil jak funguje. Co se týče té blokace privátních adres právě nevím, protože co když má někdo od stejného internet providera jako já připojení s privátní adresou? Pak by se ke mě nedostal. Nicméně nejsem si jistý, jestli tohle není v nějakém rfc přímo zakázané (routování privátní zdrojová->cílová veřejná)? Podle mě by to mělo být privátní zdrojová -> router poskytovatele s veřejnou ip -> moje veřejná, nicméně nevím, jak se to dělává, proto se to tu snažím také zjistit. Jinak jak zajistím nějaké automatické blokování privátních bloků? Pro firehol býval kdysi skript get-iana.sh, ale ten už nefunguje a také se asi nejedná jen o privátní bloky, ale i o ip adresy speciálního významu. U Shorewallu jsem nic podobného ani nenašel.
    28.2.2012 18:12 edoras
    Rozbalit Rozbalit vše Re: Jak nastavit iptables pro filtrování privátních adres
    Tak standartne by se ti tam nemely objevit privatni adresy. Mas pravdu, ze pri urcitych specifickych a nepravdepodobnych konfiguracich routeru tveho poskytovatele by to nastat teoreticky mohlo.
    Pokud chces mit jistotu, tak to blokni na firewallu takto (doufam ze si pamatuju syntaxi dobre, delam uz spise s mikrotikem):

    iptables -a FORWARD -d 192.168.0.0/16 -j DROP
    iptables -a FORWARD -d 10.0.0.0/8 -j DROP
    iptables -a FORWARD -d 172.16.0.0/11 -j DROP
    iptables -a FORWARD -s 192.168.0.0/16 -j DROP
    iptables -a FORWARD -s 10.0.0.0/8 -j DROP
    iptables -a FORWARD -s 172.16.0.0/11 -j DROP

    Tim zakazes privatni rozsahy v obou smerech, od tebe i k tobe.
    rADOn avatar 28.2.2012 18:47 rADOn | skóre: 44 | blog: bloK | Praha
    Rozbalit Rozbalit vše Re: Jak nastavit iptables pro filtrování privátních adres
    …tim ale zabrani i komunikaci z privatni site do DMZ. Jeste by to chtelo zahazovani omezit na vnejsi rozhrani pomoci -i ethX
    "2^24 comments ought to be enough for anyone" -- CmdrTaco
    28.2.2012 19:36 nyc.zc
    Rozbalit Rozbalit vše Re: Jak nastavit iptables pro filtrování privátních adres
    Tak jsem do teď logoval provoz a zjistil jsem bohužel, že z venku jde i komunikace z rozsahu 10.0.0.0/8, takže blokovat můžu jen to, co mám ve vnitřní síti také já.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.