Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Ufw: firewall jednoduše a rychle

Deafboy aura:51
19. 8. 2010 8:10 Nový

otazka pri kazdom pokuse o pripojenie

celé vlákno

Uz dlhsiu dobu my chyba nieco na sposob kerio FW vo windows. Konkretne vyskakujuce dialogy pri kazdom novom pokuse o spojenie, ci uz von alebo dnu. Pravidla tak nebolo treba riesit vopred, ale naklikali sa za pochodu.
Je to rozumnejsie ako zakazat vsetko a pri kazdej novej aplikacii riesit ci nahodou nepotrebuje nieco povolit… a nasledne hadat, ze co. (Samozrejme advanced userovi nakoniec dopne ktora aplikacia co potrebuje)

vvv
vvv (neregistrovaný) ---.110.broadband11.iol.cz
19. 8. 2010 10:12 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

neda se to vycist nekde z logu?

Deafboy aura:51
19. 8. 2010 10:57 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

Iste ze sa da.
Ale ak si nastavim prilis restriktivne firewall, budem mat viac prace pri vytvarani vynimiek. Ak nastavim prilis benevolenty filter, je to bezpecnostne riziko. To co chcem je, aby firewall sam detekoval nezname nove spojenie a spytal sa ma v grafickom klikatku ci Povolit / Odmietnut, pripadne Povolit / Odmietnut na trvalo.

Martin Tomášek aura:38
19. 8. 2010 12:24 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

hm ale to je docela jednoducha aplikacka. staci se povesit na logy a pri zalogovani zakazu se posle event kamsi do gui, kde bude na eventy cihat dalsi aplikace a ta bude resit pripadne zasahy do pravidel fw.
krome toho, iptables umi posilat zakazane pakety i na nekam na soket, takze to jde propojit i primocarejsi cestou.
otazka je, kdo zaplati vyvoj tohohle programu. :-)

Xjmeno363
Xjmeno363 (neregistrovaný) ---.108.broadband5.iol.cz
19. 8. 2010 19:23 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

typický střed pohledů běžného uživatele a ulítlýho linuxáka.
.
napiš si aplikaci/pohrab se lozích/uprav si zdrojáky…
.
proto potřebuje každý programátor vedoucího – je vlastně strašně chytrej a přitom úplně neschopnej ;)

Martin Tomášek aura:38
19. 8. 2010 22:12 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

ja nerikal napis si. ja rikal, jak to jde napsat, kdyby nekdo chtel. coz nakonec chtit nebude, protoze se prijde na to, ze za takovy program nedostane zaplaceno. :-)

vvv
vvv (neregistrovaný) ---.110.broadband11.iol.cz
20. 8. 2010 0:02 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

rozhodne se nepovazuju za uber linuxaka, ale prohledavat logy nejakym jednoduchym skriptem mi neprijde zas tak ulitly ani slozity

vvv
vvv (neregistrovaný) ---.110.broadband11.iol.cz
20. 8. 2010 0:02 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

a byla to prvni vec, co me hned napadla…

Sten
Sten (neregistrovaný) ---.seznam.cz
19. 8. 2010 15:24 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno
Hobit
Hobit (neregistrovaný) ---.customer.vol.cz
19. 8. 2010 23:57 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

Tak takovy programek by se mi take libil. To neni jen pro bfu, ale pro kohokoli, kdo pouziva pocitac pro praci a ne kvuli tomu, ze ho to bavi a ze linux je nej…
Pocitac ma byt pro lidi, ne jen pro programatory.
A takovyhle programek je jak se tu vyjadrili celkem jednoduchy, tak se docela divim, ze uz to nekdo nenaprogramoval pro nejakeho sveho znameho, nebo pritellkyni, ci tchana apod.

Sten
Sten (neregistrovaný) ---.seznam.cz
20. 8. 2010 13:15 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

Taky že naprogramoval. Tenhle prográmek už existuje a je pro Linux ;-)

Tomáš Crhonek aura:71
20. 8. 2010 15:37 Nový

Re: otazka pri kazdom pokuse o pripojenie

celé vlákno

A k čemu by měl být takový prográmek dobrý? Pokud na počítači běží nějaké síťové služby, které chci pustit ven, tak si (jednou) nastavím pravidla do fw a už se tím dál nepotřebuji zabývat. Což udělá administrátor.
Kerio FW je aplikační fw a povoluje přístup do sítě jednotlivým aplikacím. Nevidím pro něj využití (snad někdo nějaké napíše) ani na Windows ani na Linuxu. Pokud už hodně chci nějakému konkrétnímu programu zabránit v síťování, tak jej mohu omezit v SELinuxu. No ale v takovém případě je skoro lepší jej izolovat úplně a spustit jej ve virtuálním stroji bez síťového spojení.
Nechat nastavovat FW laika „nejakeho sveho znameho, nebo pritellkyni, ci tchana apod“, který nemá vůbec ponětí co dělá) není vůbec dobrý nápad.

TomJ.
TomJ. (neregistrovaný) ---.ms.mff.cuni.cz
19. 8. 2010 10:24 Nový

PF (Unix)

celé vlákno

Trochu to pripomina unixovsky „packet filter“ a rekl bych, ze tohle je jakysi Linux klon tohoto mocneho unixovskeho nastroje.
Mozna konecne skonci debaty mezi Linuxari a Unixari o tom, ktery ze firewall je lepsi, jestli IPTables nebo prave PF.

Tomáš Hofman aura:88
19. 8. 2010 11:15 Nový

Pravidla na rozhraní?

celé vlákno

Umí ufw nastavit pravidlo na rozhraní? v některých případech je totiž rozumnější udělat pravidlo, které povolí provoz na ppp0 rozhraní, než dělat pravidlo, které povolí provoz na IP adresu, kterou toto rozhraní může dostat pokaždé jinou (ShoreWall tohle AFAIK umí a připadá mi na konfiguraci také vcelku nenáročný).

-vh-
-vh- (neregistrovaný) ---.ebanka.cz
19. 8. 2010 11:15 Nový

fireHOL

celé vlákno

a kdyby nekdo mel problemy s rozchozenim ufw tak fireHOL >> http://www.root.cz/clanky/firehol-nejsnazsi-firewall/ je celkem take pouzitelny nastroj.

davro
davro (neregistrovaný) ---.ics.muni.cz
19. 8. 2010 16:37 Nový

Re: fireHOL

celé vlákno

firehol je pro toho, kdo se touží škrábat levou nohou za pravým uchem. Při kombinaci group with src a client se musím ponořit do hlubokého transu abych pochopil, co tím chtěl básník říct.

JardaP . aura:24
19. 8. 2010 11:49 Nový

Re: Ufw: firewall jednoduše a rychle

celé vlákno

Ma tohle nejakou vyhodu ve srovnani s fireholem? Krome tedy grafickeho rozhrani, ktere tusim firehol zadne nema, alespon jsem o nem neslysel. Navic mi pripada, ze firehol je o dost mohutnejsi. Do konfiguraku se daji dopisovat i iptables prikazy a tak ho mohou pouzivat uzivatele od zacatecnika az po zavileho admina.

Martin Tomášek aura:38
19. 8. 2010 12:12 Nový

Re: Ufw: firewall jednoduše a rychle

celé vlákno

heled ja jsem si nakonec na iptables napsal vlastni generator prikazu. generuje se to z nastaveni v db, do db se to pise pres www rozhrani. a jen dodam, ze prikazy pro iptables se generuji pres kartezsky soucin zdroju a cilu. :-) chtel jsem pouzit ipset, ale stupidni ubuntu nemelo v kernelu podporu.
jo a ze stejne db se generuji taky konfiguraky pro dhcp a dns server.

kdoneumíčumí
kdoneumíčumí (neregistrovaný) ---.net.upcbroadband.cz
19. 8. 2010 13:42 Nový

Umí nebo čumí?

celé vlákno

Umí to učící se režim nebo ne? Základ všech firewallů, který jsou k něčemu, i pro BFU. Co to neuměj (včetně Windows 7 pro odchozí provoz), ať se jdou zahrabat…

tux.martin aura:84
19. 8. 2010 17:10 Nový

spousteni pod rootem

celé vlákno

Nemusi se to nahodou spoustet pod rootem? Ten dolar mi tam nejak nesedi…
$ ufw status
ERROR: Abyste mohli spustit tento skript, musíte být root
$

Michal Breškovec aura:90
19. 8. 2010 18:27 Nový

Re: spousteni pod rootem

celé vlákno

Jo, všude by tam mělo být sudo.

marcelix
marcelix (neregistrovaný) ---.87-197-143.telecom.sk
20. 8. 2010 19:51 Nový

filter na interface

celé vlákno

Osobne pouzivam na terajsom serveri iptables, V pravidlach vsak pouzivam filtre na interface, napr. tun1 pre VPN namiesto ip adresy, ktora sa moze zmenit. Docital som sa ze UFW v poslednych verziach umoznuje tento filter, ale nedari sa mi ho korektne zadat. GUI zatial tuto volbu nepodporuje.
Mate niekto s tymto skusenosti

Arthur
Arthur (neregistrovaný) ---.vfn.cz
23. 8. 2010 10:58 Nový

Problem s pristupem k windows network

celé vlákno

S UFW na Ubuntu 10.04 mam jeden zasadni problem: i kdyz povolim SMB presne dle prednastavene konfigurace (odchozi povoleno, prichozi zakazano vyjma SMB), nemuzu od sebe ven na okolni pocitace/sdilene tiskarny. Lide z venku na me sdilene slozky mohou (v poradku). Abych mohl tisknout na sdilene tiskarne, musim povolit prichozi UDP pro vsechny porty >1023. Vsichni odbornici kolem se tvari, ze by ta prednastavena konfigurace mela stacit, nicmene nezavisle na dvou strojich to proste takto nejde.
Mohl by nekdo (treba autor clanku :-)) zkusit zda a jak to funguje u nej ?
Diky moc

kyytaM
kyytaM (neregistrovaný) ---.dynamic.nextra.sk
23. 8. 2010 22:01 Nový

Re: Problem s pristupem k windows network

celé vlákno

Nainstaluj Wireshark, vypni firewall, zapni odchytavanie komunikacie, skus dat nieco tlacit a pozri co, kam a po akych portoch liezlo. :)

k23
k23 (neregistrovaný) ---.84.broadband14.iol.cz
8. 12. 2010 23:58 Nový

Ubuntu - pravidlo pro sambu

celé vlákno

sudo ufw allow from any app Samba to "vase-lokalni-IP"

Zasílat nově přidané příspěvky e-mailem