Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Stavíme firewall (3)

Petr Vavruska
Petr Vavruska (neregistrovaný)
8. 1. 2002 8:11 Nový

Windows XP

celé vlákno

Windows XP ruleZ

tom
tom (neregistrovaný)
8. 1. 2002 8:42 Nový

Hodnoceni - 1*

celé vlákno

Z meho pohledu patri tento serial k tomu nejlepsimu, co jsem na rootu kdy cetl !

Martin
Martin (neregistrovaný)
8. 1. 2002 8:52 Nový

broken link

celé vlákno

Treti souvisejici odkaz smeruje na "404 - page not found"... Ale clanek je skvely :>

Miroslav Petříček
Miroslav Petříček (neregistrovaný)
8. 1. 2002 11:46 Nový

Re: broken link

celé vlákno

http://www.cs.princeton.edu/~jns/security/iptables/

Dekuji za uznani i za upozorneni

Martin Horák
Martin Horák (neregistrovaný)
8. 1. 2002 9:20 Nový

Limit

celé vlákno

Ten limit je trochu složitější. Neznamená to (např. u toho pingu), že se odpovídá 5x za sekundu, ale že se najednou odpoví maximálně 5x a každou sekundu přibyde jedna možnost odpovědi do max. 5ti.

iptables -A INPUT -p icmp --icmp-type echo-request \
-m limit --limit 1/s --limit-burst 5 -j ACCEPT

Yenya
Yenya (neregistrovaný)
8. 1. 2002 10:23 Nový

Stavova filtrace

celé vlákno

Nekdy se nevyhody stavove filtrace nemusi ukazat jako zanedbatelne - mel jsem firewall s nekolika 100Mbitovymi porty, Celeron 266, cca 600+ pravidel, bez stavove filtrace mel 0% meritelne zateze, se stavovou filtraci naprosto nestihal routovat stavajici provoz, ktery ani zdaleka ty 100Mbitove porty nezaplnuje. Poridili jsme dual Athlon, cekam na vhodnou chvili k vyzkouseni stavove filtrace. Ale mam obavy, ze ani ted to nebude na takto velkem FW (nyni 2x 100Mbitu, 1x gigabit, 800+ pravidel) pouzitelne.

-Yenya

Peter Zabojnik
Peter Zabojnik (neregistrovaný)
7. 10. 2003 17:43 Nový

Re: Stavova filtrace

celé vlákno

Diki mohu takuto dilemu asi riesa mozno 5ti ludia v celej republike ....

Martin Tomasek
Martin Tomasek (neregistrovaný)
8. 1. 2002 12:52 Nový

synflooding

celé vlákno

imho ta pravidla na omezovani syn paketu budou server blokovat a pomahat utocnikovi. co takhle zauvazovat nad syncookies?

Libor Chocholaty
Libor Chocholaty (neregistrovaný)
8. 1. 2002 15:12 Nový

Asi chyba ve vzorovem firewallu

celé vlákno

$IPTABLES -A IN_FW -s 10.0.0.8/8 -j spoofing # ---- dtto ----

nema byt ta adresa spis 10.0.0.0/8? Pripada mi to jako preklep...

Miroslav Petříček
Miroslav Petříček (neregistrovaný)
8. 1. 2002 19:31 Nový

Re: Asi chyba ve vzorovem firewallu

celé vlákno

Ano, je to preklep, ale nijak zasadni, protoze 10.0.0.0/8 specifikuje stejny rozsah adres jako 10.0.0.8/8. Dulezita je pouze sitova cast adresy.

V praxi budou obe pravidla funguvat uplne stejne a bylo by je mozne zapsat, treba jako 10/8

Slavo
Slavo (neregistrovaný)
9. 1. 2002 8:09 Nový

talk-udp vs. ip_masqadm

celé vlákno

Nevite nahodou nekdo jestli uz na 2.4.x jadre funguje to co se delalo na 2.2.x jadrach pres ipmasqadm portfw pro talk/ntalk ? kdyz sem na firewallu nastavil portforwarding pro talk na server ktery byl tim firewallem maskaradovam pak se spojeni nedokazalo nikdy korektne navazat (i kdyz "echo" o spojeni se uzivateli zebrazilo..)..(nejdriv to bude tim ze je to UDP protokol :) Proste jenom bych chtel vedet jestli forwardovani portu v maskarade na 2.4.x jadrach pro talk uz chodi v pohode nebo je s tim porad problem. Dekuji.

Libor Motyčka
Libor Motyčka (neregistrovaný)
9. 1. 2002 12:32 Nový

aktivni FTP

celé vlákno

pouzil jsem vzorovy firewall, vse chodi, jen FTP zevnitr site jde pouze v pasivnim rezimu
nevite nekdo proc ?

Nepto
Nepto (neregistrovaný)
9. 1. 2002 15:05 Nový

Re: aktivni FTP

celé vlákno

A mate vytvoreny modul "ip_nat_ftp.o" pripadne zakompilovanu jeho podporu v kerneli? Ak ano zrejme nie je nahraty: "insmod ip_nat_ftp".

Ak chcete aby sa nahral vzdy pri starte pocitaca: "echo ip_nat_ftp >> /etc/modules".

Libor Motyčka
Libor Motyčka (neregistrovaný)
10. 1. 2002 9:12 Nový

Re: aktivni FTP

celé vlákno

nebyl nahrany, uz je
dekuji

Josse
Josse (neregistrovaný)
10. 1. 2002 13:58 Nový

Nelze se dostat na nektere web servery

celé vlákno

Skvele clanky pro postaveni firewallu. Tak jsem to podle nich postavil. Jen mam trochu problem s tim, ze kdyz jsem nasadil jadro 2.4.16 nebo 2.4.17, tak se nemuzu dostat napr. na http://www.eurotel.cz, http://www.compaq.com a nektere dalsi. Pokud jsem se vratil k 2.2.20 (samozrejme s ipchains), tak to jede. Sel jsem po tom a zjistil jsem, ze ty servery nechteji prijmout SYN paket, pokud je na mem stroji jadro 2.4.16 nebo 17 . Nevite nahodou nekdo, cim to je a co nastavit, aby to jelo?

Milan Suchánek
Milan Suchánek (neregistrovaný)
10. 1. 2002 15:02 Nový

Re: Nelze se dostat na nektere web servery

celé vlákno

V tomto je firewall nevinně, zkuste "echo 0 >/proc/sys/net/ipv4/tcp_ecn", případně TCP Explicit Congestion Notification support úplně vyhodit z jádra. Kdysi jsem měl problém se squidem, který za nic také nemohl a pak mi v konferenci poradili toto.

-JMAT-
-JMAT- (neregistrovaný)
11. 1. 2002 9:36 Nový

Konstrukce iptables SHOREWALL

celé vlákno

Kdo ma problemy s konstrukci iptables, necht navstivi
http://www.shorewall.net
Doporucuji k prohlednuti

Matus
Matus (neregistrovaný)
21. 1. 2002 16:23 Nový

IDENTD

celé vlákno

ja by som identd tak velmi nezvrhoval. Hlavne v pripade maskaradovych spojeni sa ho oplati vyuzivat napriklad na IRC napriklad preto aby v pripade problemov nedostala zakaz pristupu cela siet ale len dotycny vytrznik.
To iste plati o multiuser unix serveroch. Nakoniec, ak niekto identd nechce, nech si ho nenainstaluje a bude to fungovat rovnako. Davat ho explicitne do reject listu je imho hlupost.

MIrec
MIrec (neregistrovaný)
26. 3. 2002 15:21 Nový

Problem s FTP

celé vlákno

DD,

pouzil jsem vzorovy firewall ale mam problem s FTP na nekterych sitech..

Tady je chyba kterou mi vyhodi FTP klient..

> LIST
! Socket Error: operation timed out or aborted
~ Could not retrieve directory listing for "/"
~ Disconnected

M.

Tom
Tom (neregistrovaný)
8. 2. 2004 21:49 Nový

omezení rychlosti

celé vlákno

Zdravím. Chtěl bych se zeptat, jak omezit ve vnitřní síti rychlost připojení k internetu přes linux. Jedná se asi o 50 PC v síti. Každé PC jednotlivě, některé sdíleně.... Díky za každou radu. Tom.

Elektron
Elektron (neregistrovaný)
3. 9. 2004 1:19 Nový

Re: omezení rychlosti

celé vlákno

Zkus CBQ, videl jsem ho v akci a nevypada spatne, na docela slaby masine 486/100 v poho 30 lidi.

Umi to sdilene i garantovane rychlosti, rychlosti zavysle na zatizeni linky s minimalni garantovanou rychlosti, apod...
nevim jak tady na Root ale na abclinuxu jsem otom neco cetl, byl to docela dobry tutorial.

Sam se to chystam teprve na svuj Slack hodit, tak vic ti ted nepovim...

peter
peter (neregistrovaný)
18. 3. 2004 14:39 Nový

GRE

celé vlákno

Pouzil som vzorovy firewall, vytvoril som GRE tunel medzi 2 vzdialenymi LAN ako mozem povolit tunel ked som pouzil vrorovy firewall?
s pozdravom Peter :-)

Roman Šafránek
Roman Šafránek (neregistrovaný)
25. 3. 2004 21:24 Nový

syn-floods

celé vlákno

Tento firewall (s drobnými úpravami) používám už déle. Po změně linky od poskytovatele jsem však zaznamenal vysoký packetloss hned za první skok. Usuzoval jsem na problém u poskytovatele, nakonec však byl na vině firewall. Nastavení 1/s je podle mé zkušenosti příliš restriktivní. Pravděpodobně kvůli kolísající rzchlosti linky + pár dalším ICMP paketům kromě mého testovacího PINGu jsem měl PL mezi 5 a 20% ! Po mírném navýšení limitu je PL 0%.

Radek
Radek (neregistrovaný)
24. 6. 2004 13:49 Nový

iptables a presmerovani portu

celé vlákno

zdravim,

potrebuji pomoc s iptables jak presmerovat prichozi traffic, ktery jde na port 80 dal na port 443.

Diky moc, jsem z toho zmatenej, vsude se tu popisuje prerouting a postrouting v NATu, ale to ja nepotrebuju, nic nenatuju. Jen ciste presmerovat tok dat z portu 80 na port 443, kdyz na ten stroj dorazi pozadavek. Diky!

Radek

Zasílat nově přidané příspěvky e-mailem