Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Vlákno názorů k článku
Stavíme firewall (1)

Miroslav Petříček
Miroslav Petříček (neregistrovaný)
19. 12. 2001 2:18

AUTOR: Příklady k článku

Tak mě napadá, že ve článku by ještě mohl být odkaz
na to, jak vypadá hotový firewallový skript. Nebo
spíše jak bude vypadat po dokončení tohoto seriálu.

Napsal jsem tedy ukázková pravidla, hojně jsem je
okomentoval a vystavil na:

http://www.petricek.cz/mpfw/mpfw.sh.txt

Pokud to někomu pomůže budu rád :)

Yenya
Yenya (neregistrovaný)
19. 12. 2001 10:51

TCP NEW not SYN?

Opravdu muze byt TCP packet ve stavu NEW bez SYN
flagu? Mel jsem za to, ze takovyto packet je
ve stavu INVALID, nikoliv NEW.

???

-Yenya

Miroslav Petříček
Miroslav Petříček (neregistrovaný)
19. 12. 2001 11:27

Re: TCP NEW not SYN?

Zminenou konstrukci jsem se inspiroval zde:
http://www.boingworld.com/workshops/linux/iptables-tutorial/iptables-tutorial/iptables-tutorial.html#AEN1632

Michal Ludvig
Michal Ludvig (neregistrovaný)
19. 12. 2001 16:08

Re: AUTOR: Příklady k článku

Paranoidnejsi povahy povoluji routovani az po nastaveni firewallovacich pravidel.

Cohen
Cohen (neregistrovaný)
21. 12. 2001 15:16

Re: AUTOR: Příklady k článku

Radek

$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 113 -j REJECT #AUTH server

je dobre mit, bohuzel kernel vraci nevhodnou ICMP chybovou zpravu (tusim ze no route to host). Ta u vetsiny serveru, ktere se o ident pokouseji, zpusobi stejnou prodlevu. Druha vec je ta, ze je videt, ze je pocitac chranen firewallem, coz muze nekdy vadit. Myslim, ze nejvhodnejsi je:

$IPTABLES -A INPUT -i $INET_IFACE -p TCP --dport 113 -j REJECT #AUTH server --reject-with icmp-port-unreachable

Cohen
Cohen (neregistrovaný)
21. 12. 2001 15:18

Re: AUTOR: Příklady k článku

to '#AUTH server' tam samozrejme nema co delat ;-).

Miroslav Petricek
Miroslav Petricek (neregistrovaný)
21. 12. 2001 19:53

Re: AUTOR: Příklady k článku

Ano, mate pravdu. port-unreachable je lepsi nez prosty
REJECT. Jeste lepsi je ale --reject-with tcp-reset

Zasílat nově přidané příspěvky e-mailem