abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 05:00 | Nová verze

    Byla vydána beta verze Linux Mintu 22.3 s kódovým jménem Zena. Podrobnosti v přehledu novinek a poznámkách k vydání. Vypíchnout lze, že nástroj Systémová hlášení (System Reports) získal mnoho nových funkcí a byl přejmenován na Informace o systému (System Information). Linux Mint 22.3 bude podporován do roku 2029.

    Ladislav Hagara | Komentářů: 1
    včera 01:55 | Nová verze

    GNU Project Debugger aneb GDB byl vydán ve verzi 17.1. Podrobný přehled novinek v souboru NEWS.

    Ladislav Hagara | Komentářů: 0
    19.12. 17:22 | IT novinky

    Josef Průša oznámil zveřejnění kompletních CAD souborů rámů tiskáren Prusa CORE One a CORE One L. Nejsou vydány pod obecnou veřejnou licenci GNU ani Creative Commons ale pod novou licencí OCL neboli Open Community License. Ta nepovoluje prodávat kompletní tiskárny či remixy založené na těchto zdrojích.

    Ladislav Hagara | Komentářů: 3
    19.12. 17:00 | Komunita

    Nový CEO Mozilla Corporation Anthony Enzor-DeMeo tento týden prohlásil, že by se Firefox měl vyvinout v moderní AI prohlížeč. Po bouřlivých diskusích na redditu ujistil, že v nastavení Firefoxu bude existovat volba pro zakázání všech AI funkcí.

    Ladislav Hagara | Komentářů: 0
    19.12. 10:11 | IT novinky

    V pořadí šestou knihou autora Martina Malého, která vychází v Edici CZ.NIC, správce české národní domény, je titul Kity, bity, neurony. Kniha s podtitulem Moderní technologie pro hobby elektroniku přináší ucelený pohled na svět současných technologií a jejich praktické využití v domácích elektronických projektech. Tento knižní průvodce je ideální pro každého, kdo se chce podívat na současné trendy v oblasti hobby elektroniky, od

    … více »
    Ladislav Hagara | Komentářů: 4
    19.12. 03:11 | Komunita

    Linux Foundation zveřejnila Výroční zprávu za rok 2025 (pdf). Příjmy Linux Foundation byly 311 miliónů dolarů. Výdaje 285 miliónů dolarů. Na podporu linuxového jádra (Linux Kernel Project) šlo 8,4 miliónu dolarů. Linux Foundation podporuje téměř 1 500 open source projektů.

    Ladislav Hagara | Komentářů: 0
    19.12. 02:11 | Zajímavý článek

    Jean-Baptiste Mardelle se v příspěvku na blogu rozepsal o novinkám v nejnovější verzi 25.12.0 editoru videa Kdenlive (Wikipedie). Ke stažení také na Flathubu.

    Ladislav Hagara | Komentářů: 0
    19.12. 02:00 | Nová verze

    OpenZFS (Wikipedie), tj. implementace souborového systému ZFS pro Linux a FreeBSD, byl vydán ve verzi 2.4.0.

    Ladislav Hagara | Komentářů: 0
    19.12. 01:00 | IT novinky

    Kriminalisté z NCTEKK společně s českými i zahraničními kolegy objasnili mimořádně rozsáhlou trestnou činnost z oblasti kybernetické kriminality. V rámci operací OCTOPUS a CONNECT ukončili činnost čtyř call center na Ukrajině. V prvním případě se jednalo o podvodné investice, v případě druhém o podvodné telefonáty, při kterých se zločinci vydávali za policisty a pod legendou napadeného bankovního účtu okrádali své oběti o vysoké finanční částky.

    Ladislav Hagara | Komentářů: 8
    18.12. 14:44 | IT novinky

    Na lepší pokrytí mobilním signálem a dostupnější mobilní internet se mohou těšit cestující v Pendolinech, railjetech a InterPanterech Českých drah. Konsorcium firem ČD - Telematika a.s. a Kontron Transportation s.r.o. dokončilo instalaci 5G opakovačů mobilního signálu do jednotek Pendolino a InterPanter. Tento krok navazuje na zavedení této technologie v jednotkách Railjet z letošního jara.

    Ladislav Hagara | Komentářů: 7
    Kdo vám letos nadělí dárek?
     (27%)
     (2%)
     (12%)
     (2%)
     (2%)
     (2%)
     (12%)
     (24%)
     (15%)
    Celkem 41 hlasů
     Komentářů: 14, poslední včera 19:13
    Rozcestník

    Dotaz: Nftables revize

    5.3.2022 21:47 Filip | skóre: 2
    Nftables revize
    Přečteno: 808×
    Dobrý den, píšu si pár let FW na nftables firewall. Jsem samouk a chtěl bych vidět slyšet náhled kde dělám chybu a nebo naopak to mam dobre.

    Odpovědi

    5.3.2022 23:03 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Klasicky firewall je v domacim prostredi uz davno pase..
    6.3.2022 02:20 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Proč myslíte ? Já se jen díky tomu naučil VLANY, BOND, FORWARD.NAT a VPN. Myslíte že bych Vám mohl poslat moji konfiguraci k posouzení ?
    6.3.2022 07:27 Petr
    Rozbalit Rozbalit vše Re: Nftables revize
    Tak tu konfiguraci hoď sem...
    6.3.2022 08:28 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Klientske utoky se davno presunuly jinam a v 90% tech par zakladnich providel bohate staci. No hodte to sem, poduvame se na ten vytvor ;).
    8.3.2022 08:12 bek
    Rozbalit Rozbalit vše Re: Nftables revize
    aha
    9.3.2022 19:56 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Ahoj, Mám veřejnou IP adresu. Zaznamenal jsem spoustu útoků z z Ruska když jsem si zapnul logování na drop. Omlouvám se že píšu až teď. V podstatě bych chtěl z kontrolovat zda-li teď jak mám nastavené pravidla s integrací Geip davájí smysl. https://github.com/pvxe/nftables-geoip Pokud by byl někdo ochotný tak přidám konfiguraci nftables. Děkuji všem.
    9.3.2022 20:57 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Tady mas vsechna pravidla ktera potrebujes, zkontroluj si to sam:
    -Povolit VPN.
    -Zakazat vsechno ostatni.
    
    Geoip? Na co jako? Povol co potrebujes, zbytek zahazuj, a neres tak, ok?
    9.3.2022 22:16 j
    Rozbalit Rozbalit vše Re: Nftables revize
    Jasne ty trotle, a prestane mu fungovat uplne vse ... miluju tyme magory, co nic onicem nevedi, zato vsem radej picoviny.

    ---

    Dete s tim guuglem dopice!
    9.3.2022 22:21 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Jak to vis? Ty si ten firewall videl? ;)
    9.3.2022 22:26 j
    Rozbalit Rozbalit vše Re: Nftables revize
    Dej sem ty pravidla (pokud v nich mas nejaky svoje IP, tak si to nejak anonymizuj) a predevsim napis, co od toho cekas.

    Nadoma se prevazne spis bydefault povoluje, protoze proste chces, aby ti pokud mozno vse fungovalo. Pokud chces nejakou bezpecnejsi konfiguraci site, tak potrebujes vlany, coz obnasi potazmo i hw, kterej to zvlada.

    Geoip je ti khovnu, protoze si tak maximalne nadelas do vlastniho. Klidne ti umim predvist jak aniz bych se zvednul ze zidle prijdu z francie, nemecka, svedska ... proste proto, ze mistni ISPci berou 4kovy IPcka kdekoli kde se da.

    Pravidlo cislo jedna. Uvedom si, ze kazdy dalsi pravidlo pres ktery musi paket projit === dalsi vykon, kterej na to ten stroj potrebuje tudiz dalsi polinko k tomu, aby ti to nekdo vhodne zvolenym provozem DOSnul. Prohledavani sileny tabulky s IPckama je jedna z nejhorsich veci ktery tomu muzes udelat.

    ---

    Dete s tim guuglem dopice!
    9.3.2022 23:40 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Hadam, ze ho neuvidime, ale taky jsem mel podobny. Vsechny ty antispoof, mangle, mss, burst, limit, SYN, ACK, RST, markovani. Ano, vyhrajes si, naucis se, ale doma, doma je to k prdu. Dam boty, ze to tak bude.
    10.3.2022 17:14 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Ahoj, pravidla prikladam. Jen trochu zasnu jak se to tu agresivne resi a radi. Ja nedelam zadny enterprise firewall. Mam pro svuj domaci home lab. Zelezo na kterem to bezi je od Pcengines APU4D4 a debian 11 netinst. Samozrejme pokud bych nechtel nic resit a mit pekne klikaci rozhrani nainstaluji na to pfsense a neresim nic. Ja jdu cestou neco se naucit a pochopit to co bezi na tom podkladu. Tak tady je ten firewall. Mám více modifikovanou struktura dle tohoto:

    https://wiki.nftables.org/wiki-nftables/index.php/Classic_perimetral_firewall_example

    /etc/nftables.conf slouzi jako globalni rozcestnik.
    #!/usr/sbin/nft -f
    
    flush ruleset
    
    include "/etc/nftables/defines.nft"
    include "/etc/nftables/set-intdev.nft"
    
    # The main table
    table inet filter {
    #	include "/etc/nftables/nftables-geoip/geoip-def-all.nft"
    #	include "/etc/nftables/nftables-geoip/geoip-ipv4.nft"
    #	include "/etc/nftables/nftables-geoip/geoip-ipv6.nft"
    
    #chain geoip-mark-input {
    #                type filter hook input priority -1; policy accept;
    #		meta mark set ip saddr map @geoip4
    #                meta mark set ip6 saddr map @geoip6
    #	counter
    #        }
    
    	chain global {
    		iif lo accept comment "povoleni loopback"
    		#iif != lo ip daddr 127.0.0.1/8 counter drop
    		ct state invalid counter drop
    		ct state established,related counter accept
    		meta l4proto ipv6-icmp icmpv6 type { echo-request, destination-unreachable, packet-too-big, time-exceeded, parameter-problem, mld-listener-query, mld-listener-report, mld-listener-reduction, nd-router-solicit, nd-router-advert, nd-neighbor-solicit, nd-neighbor-advert, ind-neighbor-solicit, ind-neighbor-advert, mld2-listener-report } counter accept comment "Accept ICMPv6"
    		meta l4proto icmp icmp type { echo-request, destination-unreachable, router-solicitation, router-advertisement, time-exceeded, parameter-problem } counter accept comment "Accept ICMP"
    		ip protocol igmp counter accept
    		udp dport { mdns, domain } counter accept
    	counter comment "Count any other traffic"
    	}
    
    	include "/etc/nftables/inet-filter-sets.nft"
    	include "/etc/nftables/inet-filter-chain-local.nft"
            include "/etc/nftables/inet-filter-chain-forward.nft"
    	include "/etc/nftables/inet-filter-chain-nat.nft"
     }
    Pok se jiz skace do ostatnich retezcu a znich zpet do tabulky inet filter. Zahesovane include s geoip chain geoip mam dle navodu ale jeste neaplikuji. Samotna blokace adres by se provadela az v retezci inet-filter.chain-local.nft:
    hain input {
            type filter hook input priority 0 ; policy drop;
            jump global
    	# Country geo-blockation rules for input.
    	#meta mark { $RU, $BY } log prefix "RU,BY_block: " counter drop comment "Block Russia and Belarus public IPs range"
    	# Allow ssh to firewall for allowed nets.
    	ip saddr @Allowed_Nets ct state new tcp dport { ssh } meter ssh-meter4 {ip saddr limit rate 10/minute burst 15 packets} log prefix "SSH_IN:" counter  accept comment "SSH_In: "
    	# Allow Wireguard vpn in to firewall.
    	ct state new udp dport { 51820 } log prefix "WireguardIn: " counter accept comment "WireguardAccessIn"
    	# Allow Openvpn in to firewall.
    	ct state new udp dport { openvpn } log prefix "OpenvpnIn: " counter accept comment "OpenvpnAccessIn"
    	# Allow ntp sync for lan network.
    	ip saddr { $net_lan, $net_wg, $net_ovpn, $net_dmz } ct state new udp dport { ntp } counter accept comment "NTpSyncLanIn" 
    	# Allow iperf speed test to router for both UDP/TCP packets and from allowed nets.
    	ip saddr @Allowed_Nets ct state new udp dport { 5201 } counter accept comment "IperfSpeedTest"
    	ip saddr @Allowed_Nets ct state new tcp dport { 5201 } counter accept comment "IperfSpeedTest"
    	# Allow DHCP requests/discovery on firewall.
    	udp sport bootpc udp dport bootps ip saddr 0.0.0.0 ip daddr 255.255.255.255 counter accept comment "Accept DHCPDISCOVER (for DHCP)"
    	# Allow Netdata for allowed nets.
    	ip saddr { $net_lan, $net_wg, $net_vlan, $net_ovpn } ct state new tcp dport { 19999 } log prefix "Netdata_In: " counter accept comment "NetdataAccess"
    	# All other traffic is drop.
    	counter comment "CountAllOtherTraffic"
    }
    
    chain output {
            type filter hook output priority 0 ; policy drop;
            jump global
            # your rules for traffic originated from the firewall itself here
    	counter accept
    }
    Toto je retezec kde jdou pravidle na firewall "it self" hned prvni pravidlo by blokovala dane rozsahy (Rusko,Cina). Je to takto providetelne aby to skvencne davalo smysl ? Dekuji za rady.
    10.3.2022 20:42 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Trochu se desim toho zbytku v include, ktere jsi opet nedodal, ale od pohledu je poznat, ze to proste moc resis. Pocitadla, Iperf, Netdata, to SSH.. Pouzivas vubec ipv6 a multicast? Porad nechapu co vlastne chces? Poradna = neco nefunguje. Pokud chces konverzovat na tema kdo ma lepsi firewall a proc zaloz si blog. Nebo to sem laskave vysyp komplet a mozna ti nekdo ve volnem case napise svuj nazor. To hle neni debatni krouzek. Kapis? Z meho pohledu strata casu.
    11.3.2022 10:56 Andy | skóre: 18 | NMnMet
    Rozbalit Rozbalit vše Re: Nftables revize
    X: dej boty :D
    Válka je vůl ... a já taky ;) | Chaotic state of my influence.
    11.3.2022 16:46 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Ahoj, Jedinné o co mě zde jestli jsou správně sekvenčně zadána ta pravidla pro geoip. Opět říkám je to home lab, nekdo nesoutezim kdo ma lepsi firewall, ptam se pokrocilejsich lidi zda-li to tak lze udelat. Opravdu nechapu ty zbytecne poznamky kolem.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.