abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 03:55 | Bezpečnostní upozornění

    Příspěvek na blogu Ubuntu upozorňuje na několik zranitelností v rozšíření Linuxu o mandatorní řízení přístupu AppArmor. Společně jsou označovány jako CrackArmor. Objevila je společnost Qualys (technické detaily). Neprivilegovaný lokální uživatel se může stát rootem. Chyba existuje od roku 2017. Doporučuje se okamžitá aktualizace. Problém se týká Ubuntu, Debianu nebo SUSE. Red Hat nebo Fedora používají SELinux.

    Ladislav Hagara | Komentářů: 0
    včera 17:22 | Nová verze

    Byla vydána nová verze 19 integrovaného vývojového prostředí (IDE) Qt Creator. Podrobný přehled novinek v changelogu.

    Ladislav Hagara | Komentářů: 0
    včera 03:44 | Nová verze

    Bitwig Studio (Wikipedie) bylo vydáno ve verzi 6. Jedná se o proprietární multiplatformní (macOS, Windows, Linux) digitální pracovní stanici pro práci s audiem (DAW).

    Ladislav Hagara | Komentářů: 0
    včera 02:11 | Komunita

    Společnost Igalia představila novou linuxovou distribuci (framework) s názvem Moonforge. Jedná se o distribuci určenou pro vestavěné systémy. Vychází z projektů Yocto a OpenEmbedded.

    Ladislav Hagara | Komentářů: 0
    včera 00:44 | Nová verze

    Google Chrome 146 byl prohlášen za stabilní. Nejnovější stabilní verze 146.0.7680.71 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Opraveno bylo 29 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    včera 00:22 | Nová verze

    D7VK byl vydán ve verzi 1.5. Jedná se o fork DXVK implementující překlad volání Direct3D 3 (novinka), 5, 6 a 7 na Vulkan. DXVK zvládá Direct3D 8, 9, 10 a 11.

    Ladislav Hagara | Komentářů: 0
    11.3. 23:22 | Nová verze

    Bylo vydáno Eclipse IDE 2026-03 aneb Eclipse 4.39. Představení novinek tohoto integrovaného vývojového prostředí také na YouTube.

    Ladislav Hagara | Komentářů: 4
    11.3. 10:22 | Upozornění

    Ze systému Slavia pojišťovny uniklo přibližně 150 gigabajtů citlivých dat. Jedná se například o pojistné dokumenty, lékařské záznamy nebo přímou komunikaci s klienty. Za únik může chyba dodavatelské společnosti.

    Ladislav Hagara | Komentářů: 11
    11.3. 10:11 | IT novinky

    Sněmovna propustila do dalšího kola projednávání vládní návrh zákona o digitální ekonomice, který má přinést bezpečnější on-line prostředí. Reaguje na evropské nařízení DSA o digitálních službách a upravuje třeba pravidla pro on-line tržiště nebo sociální sítě a má i víc chránit děti.

    Ladislav Hagara | Komentářů: 33
    11.3. 09:33 | IT novinky

    Meta převezme sociální síť pro umělou inteligenci (AI) Moltbook. Tvůrci Moltbooku – Matt Schlicht a Ben Parr – se díky dohodě stanou součástí Meta Superintelligence Labs (MSL). Meta MSL založila s cílem sjednotit své aktivity na poli AI a vyvinout takovou umělou inteligenci, která překoná lidské schopnosti v mnoha oblastech. Fungovat by měla ne jako centralizovaný nástroj, ale jako osobní asistent pro každého uživatele.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (16%)
     (7%)
     (0%)
     (11%)
     (29%)
     (2%)
     (5%)
     (2%)
     (13%)
     (25%)
    Celkem 1059 hlasů
     Komentářů: 26, poslední včera 08:56
    Rozcestník

    Dotaz: Nftables revize

    5.3.2022 21:47 Filip | skóre: 2
    Nftables revize
    Přečteno: 819×
    Dobrý den, píšu si pár let FW na nftables firewall. Jsem samouk a chtěl bych vidět slyšet náhled kde dělám chybu a nebo naopak to mam dobre.

    Odpovědi

    5.3.2022 23:03 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Klasicky firewall je v domacim prostredi uz davno pase..
    6.3.2022 02:20 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Proč myslíte ? Já se jen díky tomu naučil VLANY, BOND, FORWARD.NAT a VPN. Myslíte že bych Vám mohl poslat moji konfiguraci k posouzení ?
    6.3.2022 07:27 Petr
    Rozbalit Rozbalit vše Re: Nftables revize
    Tak tu konfiguraci hoď sem...
    6.3.2022 08:28 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Klientske utoky se davno presunuly jinam a v 90% tech par zakladnich providel bohate staci. No hodte to sem, poduvame se na ten vytvor ;).
    8.3.2022 08:12 bek
    Rozbalit Rozbalit vše Re: Nftables revize
    aha
    9.3.2022 19:56 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Ahoj, Mám veřejnou IP adresu. Zaznamenal jsem spoustu útoků z z Ruska když jsem si zapnul logování na drop. Omlouvám se že píšu až teď. V podstatě bych chtěl z kontrolovat zda-li teď jak mám nastavené pravidla s integrací Geip davájí smysl. https://github.com/pvxe/nftables-geoip Pokud by byl někdo ochotný tak přidám konfiguraci nftables. Děkuji všem.
    9.3.2022 20:57 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Tady mas vsechna pravidla ktera potrebujes, zkontroluj si to sam:
    -Povolit VPN.
    -Zakazat vsechno ostatni.
    
    Geoip? Na co jako? Povol co potrebujes, zbytek zahazuj, a neres tak, ok?
    9.3.2022 22:16 j
    Rozbalit Rozbalit vše Re: Nftables revize
    Jasne ty trotle, a prestane mu fungovat uplne vse ... miluju tyme magory, co nic onicem nevedi, zato vsem radej picoviny.

    ---

    Dete s tim guuglem dopice!
    9.3.2022 22:21 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Jak to vis? Ty si ten firewall videl? ;)
    9.3.2022 22:26 j
    Rozbalit Rozbalit vše Re: Nftables revize
    Dej sem ty pravidla (pokud v nich mas nejaky svoje IP, tak si to nejak anonymizuj) a predevsim napis, co od toho cekas.

    Nadoma se prevazne spis bydefault povoluje, protoze proste chces, aby ti pokud mozno vse fungovalo. Pokud chces nejakou bezpecnejsi konfiguraci site, tak potrebujes vlany, coz obnasi potazmo i hw, kterej to zvlada.

    Geoip je ti khovnu, protoze si tak maximalne nadelas do vlastniho. Klidne ti umim predvist jak aniz bych se zvednul ze zidle prijdu z francie, nemecka, svedska ... proste proto, ze mistni ISPci berou 4kovy IPcka kdekoli kde se da.

    Pravidlo cislo jedna. Uvedom si, ze kazdy dalsi pravidlo pres ktery musi paket projit === dalsi vykon, kterej na to ten stroj potrebuje tudiz dalsi polinko k tomu, aby ti to nekdo vhodne zvolenym provozem DOSnul. Prohledavani sileny tabulky s IPckama je jedna z nejhorsich veci ktery tomu muzes udelat.

    ---

    Dete s tim guuglem dopice!
    9.3.2022 23:40 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Hadam, ze ho neuvidime, ale taky jsem mel podobny. Vsechny ty antispoof, mangle, mss, burst, limit, SYN, ACK, RST, markovani. Ano, vyhrajes si, naucis se, ale doma, doma je to k prdu. Dam boty, ze to tak bude.
    10.3.2022 17:14 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Ahoj, pravidla prikladam. Jen trochu zasnu jak se to tu agresivne resi a radi. Ja nedelam zadny enterprise firewall. Mam pro svuj domaci home lab. Zelezo na kterem to bezi je od Pcengines APU4D4 a debian 11 netinst. Samozrejme pokud bych nechtel nic resit a mit pekne klikaci rozhrani nainstaluji na to pfsense a neresim nic. Ja jdu cestou neco se naucit a pochopit to co bezi na tom podkladu. Tak tady je ten firewall. Mám více modifikovanou struktura dle tohoto:

    https://wiki.nftables.org/wiki-nftables/index.php/Classic_perimetral_firewall_example

    /etc/nftables.conf slouzi jako globalni rozcestnik.
    #!/usr/sbin/nft -f
    
    flush ruleset
    
    include "/etc/nftables/defines.nft"
    include "/etc/nftables/set-intdev.nft"
    
    # The main table
    table inet filter {
    #	include "/etc/nftables/nftables-geoip/geoip-def-all.nft"
    #	include "/etc/nftables/nftables-geoip/geoip-ipv4.nft"
    #	include "/etc/nftables/nftables-geoip/geoip-ipv6.nft"
    
    #chain geoip-mark-input {
    #                type filter hook input priority -1; policy accept;
    #		meta mark set ip saddr map @geoip4
    #                meta mark set ip6 saddr map @geoip6
    #	counter
    #        }
    
    	chain global {
    		iif lo accept comment "povoleni loopback"
    		#iif != lo ip daddr 127.0.0.1/8 counter drop
    		ct state invalid counter drop
    		ct state established,related counter accept
    		meta l4proto ipv6-icmp icmpv6 type { echo-request, destination-unreachable, packet-too-big, time-exceeded, parameter-problem, mld-listener-query, mld-listener-report, mld-listener-reduction, nd-router-solicit, nd-router-advert, nd-neighbor-solicit, nd-neighbor-advert, ind-neighbor-solicit, ind-neighbor-advert, mld2-listener-report } counter accept comment "Accept ICMPv6"
    		meta l4proto icmp icmp type { echo-request, destination-unreachable, router-solicitation, router-advertisement, time-exceeded, parameter-problem } counter accept comment "Accept ICMP"
    		ip protocol igmp counter accept
    		udp dport { mdns, domain } counter accept
    	counter comment "Count any other traffic"
    	}
    
    	include "/etc/nftables/inet-filter-sets.nft"
    	include "/etc/nftables/inet-filter-chain-local.nft"
            include "/etc/nftables/inet-filter-chain-forward.nft"
    	include "/etc/nftables/inet-filter-chain-nat.nft"
     }
    Pok se jiz skace do ostatnich retezcu a znich zpet do tabulky inet filter. Zahesovane include s geoip chain geoip mam dle navodu ale jeste neaplikuji. Samotna blokace adres by se provadela az v retezci inet-filter.chain-local.nft:
    hain input {
            type filter hook input priority 0 ; policy drop;
            jump global
    	# Country geo-blockation rules for input.
    	#meta mark { $RU, $BY } log prefix "RU,BY_block: " counter drop comment "Block Russia and Belarus public IPs range"
    	# Allow ssh to firewall for allowed nets.
    	ip saddr @Allowed_Nets ct state new tcp dport { ssh } meter ssh-meter4 {ip saddr limit rate 10/minute burst 15 packets} log prefix "SSH_IN:" counter  accept comment "SSH_In: "
    	# Allow Wireguard vpn in to firewall.
    	ct state new udp dport { 51820 } log prefix "WireguardIn: " counter accept comment "WireguardAccessIn"
    	# Allow Openvpn in to firewall.
    	ct state new udp dport { openvpn } log prefix "OpenvpnIn: " counter accept comment "OpenvpnAccessIn"
    	# Allow ntp sync for lan network.
    	ip saddr { $net_lan, $net_wg, $net_ovpn, $net_dmz } ct state new udp dport { ntp } counter accept comment "NTpSyncLanIn" 
    	# Allow iperf speed test to router for both UDP/TCP packets and from allowed nets.
    	ip saddr @Allowed_Nets ct state new udp dport { 5201 } counter accept comment "IperfSpeedTest"
    	ip saddr @Allowed_Nets ct state new tcp dport { 5201 } counter accept comment "IperfSpeedTest"
    	# Allow DHCP requests/discovery on firewall.
    	udp sport bootpc udp dport bootps ip saddr 0.0.0.0 ip daddr 255.255.255.255 counter accept comment "Accept DHCPDISCOVER (for DHCP)"
    	# Allow Netdata for allowed nets.
    	ip saddr { $net_lan, $net_wg, $net_vlan, $net_ovpn } ct state new tcp dport { 19999 } log prefix "Netdata_In: " counter accept comment "NetdataAccess"
    	# All other traffic is drop.
    	counter comment "CountAllOtherTraffic"
    }
    
    chain output {
            type filter hook output priority 0 ; policy drop;
            jump global
            # your rules for traffic originated from the firewall itself here
    	counter accept
    }
    Toto je retezec kde jdou pravidle na firewall "it self" hned prvni pravidlo by blokovala dane rozsahy (Rusko,Cina). Je to takto providetelne aby to skvencne davalo smysl ? Dekuji za rady.
    10.3.2022 20:42 X
    Rozbalit Rozbalit vše Re: Nftables revize
    Trochu se desim toho zbytku v include, ktere jsi opet nedodal, ale od pohledu je poznat, ze to proste moc resis. Pocitadla, Iperf, Netdata, to SSH.. Pouzivas vubec ipv6 a multicast? Porad nechapu co vlastne chces? Poradna = neco nefunguje. Pokud chces konverzovat na tema kdo ma lepsi firewall a proc zaloz si blog. Nebo to sem laskave vysyp komplet a mozna ti nekdo ve volnem case napise svuj nazor. To hle neni debatni krouzek. Kapis? Z meho pohledu strata casu.
    11.3.2022 10:56 Andy | skóre: 18 | NMnMet
    Rozbalit Rozbalit vše Re: Nftables revize
    X: dej boty :D
    Válka je vůl ... a já taky ;) | Chaotic state of my influence.
    11.3.2022 16:46 Filip | skóre: 2
    Rozbalit Rozbalit vše Re: Nftables revize
    Ahoj, Jedinné o co mě zde jestli jsou správně sekvenčně zadána ta pravidla pro geoip. Opět říkám je to home lab, nekdo nesoutezim kdo ma lepsi firewall, ptam se pokrocilejsich lidi zda-li to tak lze udelat. Opravdu nechapu ty zbytecne poznamky kolem.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.