HWSW Informatikai Kerekasztal: Kéne egy-két iptables ötlet - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: HUP | Gamekapocs

  • (7 Oldal)
  • +
  • « Első
  • 3
  • 4
  • 5
  • 6
  • 7
  • Nem indíthatsz témát.
  • A téma zárva.

Kéne egy-két iptables ötlet Értékeld a témát: -----

#81 Felhasználó inaktív   kroozo 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 21.900
  • Csatlakozott: --

Elküldve: 2007. 03. 13. 14:17

Legyél oly jó, és mutasd meg létszi, hogy mit csináltál?

(Egyébként én ilyesmire kétfejű dnst csinálnék, ami belülre a belső címet szolgáltatja...)
And as we wind on down the road
Our shadows taller than our soul.


“It is often said that before you die your life passes before your eyes. It is in fact true. It's called living.”

#82 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 03. 13. 14:23

Idézet: kroozo - Dátum: 2007. márc. 13., kedd - 14:17

Legyél oly jó, és mutasd meg létszi, hogy mit csináltál?

(Egyébként én ilyesmire kétfejű dnst csinálnék, ami belülre a belső címet szolgáltatja...)

Igen, én is erre gondoltam, hogy local dns-t és a külsőkre, meg megadni egy forwarder-t.

De gondoltam egy sorral könnyebb megoldani.. :)

Viszont tényleg jó lenne látni mi van idáig... legalábbis az ide eső részt...
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#83 Felhasználó inaktív   FaBatka007 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 17
  • Csatlakozott: --

Elküldve: 2007. 03. 13. 15:04

iptables -A FORWARD -i $EXTIF -o $INTIF -d 192.168.0.200 -p tcp --dport 443 -j ACCEPT
iptables -t nat -A PREROUTING -i eth0 -p tcp -d $INTIP --dport 443 -j DNAT --to 192.168.0.200:443

kezdő lennék, úgyhogy csak óvatosan a kérdésekkel:)

#84 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 03. 13. 15:50

Idézet: FaBatka007 - Dátum: 2007. márc. 13., kedd - 15:04

iptables -A FORWARD -i $EXTIF -o $INTIF -d 192.168.0.200 -p tcp --dport 443 -j ACCEPT
iptables -t nat -A PREROUTING -i eth0 -p tcp -d $INTIP --dport 443 -j DNAT --to 192.168.0.200:443

kezdő lennék, úgyhogy csak óvatosan a kérdésekkel:)

iptables -t nat -A PREROUTING -p tcp -d www.valami.hu --dport 443 -j DNAT --to-destination 192.168.0.200
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#85 Felhasználó inaktív   FaBatka007 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 17
  • Csatlakozott: --

Elküldve: 2007. 03. 13. 16:48

Idézet: Lenny - Dátum: 2007. márc. 13., kedd - 15:50

iptables -t nat -A PREROUTING -p tcp -d www.valami.hu --dport 443 -j DNAT --to-destination 192.168.0.200

gondolom ezt sort az én prerouting szabályom helyett kellene beírni a te verziódat

#86 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 03. 13. 17:08

Idézet: FaBatka007 - Dátum: 2007. márc. 13., kedd - 16:48

gondolom ezt sort az én prerouting szabályom helyett kellene beírni a te verziódat

Igen.

Elvileg akárhonnan jön a kérés, egyből a belső gépre tolja át.
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#87 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 06. 07. 16:18

A következőt kellene megoldanom.

Adott egy tűzfal. Mögötte egy web-es e-mail rendszer. Internet felől https-n keresztül elérhető.
A 443-as portot forward-olom befele ez sima ügy. DE!

Van egy web-es felületen konfigurálható SPAM szűrő. Ez internet felől http-n keresztül elérhető a 8000-s porton.
Viszont ezt nem szeretnék, hanem ez is https-n keresztül. Ebben az esetben a spam szűrő oldala is a https 443-as portját használná.
Gondoltam kintről mondjuk a 8443-as portot forward-olom a spam 443-as portjára valahogy így:

iptables -t nat -A PREROUTING -i $WAN -p tcp --dport 8443 -j DNAT --to-destination w.x.y.z:443
iptables -A FROWARD -i $WAN -p tcp --dport 8443 -j ACCEPT

Elvieleg ennek mennie kell. Természetesen az RELATED,ESTABLISHED kapcsolatok engedve vannak.
Ha simán átengedem a 8000-s portot http-vel akkor megy.

Valami tipp?
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#88 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2007. 06. 08. 07:05

Idézet: Lenny - Dátum: 2007. jún. 7., csütörtök - 17:18

A következőt kellene megoldanom.

Adott egy tűzfal. Mögötte egy web-es e-mail rendszer. Internet felől https-n keresztül elérhető.
A 443-as portot forward-olom befele ez sima ügy. DE!

Van egy web-es felületen konfigurálható SPAM szűrő. Ez internet felől http-n keresztül elérhető a 8000-s porton.
Viszont ezt nem szeretnék, hanem ez is https-n keresztül. Ebben az esetben a spam szűrő oldala is a https 443-as portját használná.
Gondoltam kintről mondjuk a 8443-as portot forward-olom a spam 443-as portjára valahogy így:

iptables -t nat -A PREROUTING -i $WAN -p tcp --dport 8443 -j DNAT --to-destination w.x.y.z:443
iptables -A FROWARD -i $WAN -p tcp --dport 8443 -j ACCEPT

Elvieleg ennek mennie kell. Természetesen az RELATED,ESTABLISHED kapcsolatok engedve vannak.
Ha simán átengedem a 8000-s portot http-vel akkor megy.

Valami tipp?

A PREROUTING láncban elhelyezett DNAT átírta a célportot a 443-ra. Ennek megfelelően a FORWARD láncban is a 443-as portot kell engedélyezni, nem pedig a 8443-at, ahogy te írtad.
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#89 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 06. 08. 08:25

Idézet: Friczy - Dátum: 2007. jún. 8., péntek - 8:05

A PREROUTING láncban elhelyezett DNAT átírta a célportot a 443-ra. Ennek megfelelően a FORWARD láncban is a 443-as portot kell engedélyezni, nem pedig a 8443-at, ahogy te írtad.

Az engedve van, mert van egy másik https forgalom beengedve.
Részlet:


Ez engedi be a https-n futó webmail-re:
iptables -t nat -A PREROUTING -i $WAN -p tcp --dport 443 -j DNAT --to-destination 192.168.0.160

Ez lenne a spam szűrő web felületére:

iptables -t nat -A PREROUTING -i $WAN -p tcp --dport 8443 -j DNAT --to-destination 192.168.0.170:443

Akkor elvileg ez mindkét forgalmat engedi.

iptables -A FORWARD -i $WAN -p tcp --dport 443 -j ACCEPT
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#90 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2007. 06. 08. 10:37

Idézet: Lenny - Dátum: 2007. jún. 8., péntek - 9:25

Az engedve van, mert van egy másik https forgalom beengedve.
Részlet:


Ez engedi be a https-n futó webmail-re:
iptables -t nat -A PREROUTING -i $WAN -p tcp --dport 443 -j DNAT --to-destination 192.168.0.160

Ez lenne a spam szűrő web felületére:

iptables -t nat -A PREROUTING -i $WAN -p tcp --dport 8443 -j DNAT --to-destination 192.168.0.170:443

Akkor elvileg ez mindkét forgalmat engedi.

iptables -A FORWARD -i $WAN -p tcp --dport 443 -j ACCEPT

Igen. Debugold akkor. Győződj meg róla, hogy ha kívülről megpróbálsz bemenni, akkor növekszik a számláló a preroutingban és a forwardban (utóbbi nehezebb, mert itt már két külön forgalomtípus van). Ha igen, akkor akassz tcpdumpot a lábakra és figyeld a forgalmat.

Azt is elképzelhetőnek tartom, hogy a belső webserver - mivel ő magáról úgy tudja, hogy  a 443-as porton kell őt támadni - a klienst átküldi a 443-ra, ahol viszont szerencsétlen nem azt látja, amit kellene. Bár ilyenkor kliensoldalon legalább a server certificate-jét kellene látni. Ha így van, akkor ezt az apache oldalán kell megpiszkálni, akár úgy is, hogy megmondod neki, hogy figyeljen a 8443 porton (is), és oda forwardolod be a bejövő kéréseket.
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#91 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 06. 08. 14:10

Idézet: Friczy - Dátum: 2007. jún. 8., péntek - 11:37

Igen. Debugold akkor. Győződj meg róla, hogy ha kívülről megpróbálsz bemenni, akkor növekszik a számláló a preroutingban és a forwardban (utóbbi nehezebb, mert itt már két külön forgalomtípus van). Ha igen, akkor akassz tcpdumpot a lábakra és figyeld a forgalmat.

Azt is elképzelhetőnek tartom, hogy a belső webserver - mivel ő magáról úgy tudja, hogy  a 443-as porton kell őt támadni - a klienst átküldi a 443-ra, ahol viszont szerencsétlen nem azt látja, amit kellene. Bár ilyenkor kliensoldalon legalább a server certificate-jét kellene látni. Ha így van, akkor ezt az apache oldalán kell megpiszkálni, akár úgy is, hogy megmondod neki, hogy figyeljen a 8443 porton (is), és oda forwardolod be a bejövő kéréseket.

Azt nem tudom, hogy ilynekor hogy kellene megadni a címet?

https://domain.hu:8443

vagy

http://domain.hu:8443

:think:
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#92 Felhasználó inaktív   Friczy 

  • Senior tag
  • PipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 2.362
  • Csatlakozott: --

Elküldve: 2007. 06. 08. 14:34

Idézet: Lenny - Dátum: 2007. jún. 8., péntek - 15:10

Azt nem tudom, hogy ilynekor hogy kellene megadni a címet?

https://domain.hu:8443

vagy

http://domain.hu:8443

:think:

Az előbbi, azaz https.
Friczy
Death is not a bug, it's a feature
Hogyan kérdezzünk okosan?

#93 Felhasználó inaktív   dash 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 490
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 08:20

Adott egy Suse 10.1. Szeretném minél jobban megismerni, csak az a gáz, hogy még direkte a modemet sem telepítettem fel, mivel baromira nem látom át, hogy egy linuxos tűzfal avagy behatolásmegelőző-rendszer (IPS)  ;) hogyan és milyen mélységig garantálja a biztonságomat a net felől érkező támadások ellen. A gépen pedig kb. az öszödi beszéd idei revíziója is megtalálható :nevet2:  :nevet:, szóval nagyon féltem és még véletlenül sem akarom hogy valaki nyúlkáljon. Emiatt a jelenlegi állapot az enyhénszólva körülményes rebootolgatás.
Hallottam a firestarterről például, meg még néhány ilyen GUI-s linuxos tűzfalról. Ezek mennyire védenek meg mondjuk böngészés és torrentezés közben (egy valag kapcsolattal)?
Azért írtam ebbe a totyikba, mert "maximalizmusom" révén a végcél úgyis az IPTABLES megtanulása lesz, csak ahogy elnézem ez nem kevés időt fog igénybevenni.
Vagy lehet hogy egy ilyen 'sima' netezéshez nem is kell annyit szarakodni az IPTABLES-sel?? Légyszi adjatok valami kiindulóponot, mert nagyon el vagyok veszve... A végcél egy Norton Internet Security szintű védelem kialakítása lenne, remélem hogy ez az összehasonlítás nem számít istenkáromlásnak linuxos körökben.

Előre is köszi a segítséget mindenkinek!
For every friend who joins Dropbox, we'll give you both 250 MB of bonus space (up to a limit of 3 GB)!

Nem a linuxot nehéz megtanulni, hanem a windows "hülyeségeit" elfelejteni.

Köpött a maci, fújt a bőrgyár.

#94 Felhasználó inaktív   dash 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 490
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 08:25

P.S.: A Nortonnak természetesen csak a tűzfal részét idéztem a vírusírtó meg a többi csilivili az más tészta.
For every friend who joins Dropbox, we'll give you both 250 MB of bonus space (up to a limit of 3 GB)!

Nem a linuxot nehéz megtanulni, hanem a windows "hülyeségeit" elfelejteni.

Köpött a maci, fújt a bőrgyár.

#95 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 08:53

Mondhatni sima netezéshez semmi extra nem kell. Kintről minden új kapcsolatot tiltasz és kész.

iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -i lo -j ACCEPT
iptables -i PPP0 -m state --state RELATED,ESTABLISHED -j ACCEPT

Ez beállítja neked, hogy alapból mindent tilt és csak az épülő illetve már felépített kapcsolatot fogja engedélyezni.

Ennyi.
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#96 Felhasználó inaktív   dash 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 490
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 09:32

Lenny: És p2p-hez?
Amúgy köszönöm a választ!
For every friend who joins Dropbox, we'll give you both 250 MB of bonus space (up to a limit of 3 GB)!

Nem a linuxot nehéz megtanulni, hanem a windows "hülyeségeit" elfelejteni.

Köpött a maci, fújt a bőrgyár.

#97 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 09:36

Idézet: dash - Dátum: 2007. jún. 15., péntek - 10:32

Lenny: És p2p-hez?
Amúgy köszönöm a választ!

Ott ugyanez meradhat, annyi különbséggel, hogy ott meg kell adnod egy portot, amin bejönnek. Azt megnyitod.

pl. a 1440-es porton tudnak cswatlakozni hozzád, akkor

iptables -A INPUT -i PPP0 -p tcp --dport 1440 -j ACCEPT
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#98 Felhasználó inaktív   dash 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 490
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 09:36

Még valami:
Amit írtál az megvéd mindenféle Portscan, NMap Xmas Scan... nyalánkságoktól? :confused:
For every friend who joins Dropbox, we'll give you both 250 MB of bonus space (up to a limit of 3 GB)!

Nem a linuxot nehéz megtanulni, hanem a windows "hülyeségeit" elfelejteni.

Köpött a maci, fújt a bőrgyár.

#99 Felhasználó inaktív   Lenny 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 5.995
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 09:45

Idézet: dash - Dátum: 2007. jún. 15., péntek - 10:36

Még valami:
Amit írtál az megvéd mindenféle Portscan, NMap Xmas Scan... nyalánkságoktól? :confused:

Amit írtam eldobja az összes kapcsolatot. Tehát gyakorlatilag egy port sincs nyitva. Bárki aki közvetlenül akar támadni nem sokat ér, mert egyik csomagot se fogja elfogadni.

Ha kinyitod az egyik portot, akkor az amögöt futó alkalmazás lesz támadva.
Ezt eléggé nehéz védeni. spoof ellen írsz némi szabályt.
Guglizz egy kicsit... :)
-A biztonsági öv lehet hogy korlátoz a mozgásban, de még mindig nem annyira mint a tolószék.
-Minden reggel mikor felkelek tudom, hogy aznap csak egy jó dolog vár rám. A lefekvés! :)
-A Linux nem Windows, de a Windows se Linux

#100 Felhasználó inaktív   Mono 

  • Őstag
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 16.750
  • Csatlakozott: --

Elküldve: 2007. 06. 15. 09:47

Tűzfalszkript begépeléséhez alternatívaként nagyon tudom ajánlani a disztróban benne levő fwbuilder nevű csomagot. Grafikus, átlátható, kattintgatással legenerál neked annak alapján egy iptables szkriptet.
Adjon az Isten, szebb jövőt!

Téma megosztása:


  • (7 Oldal)
  • +
  • « Első
  • 3
  • 4
  • 5
  • 6
  • 7
  • Nem indíthatsz témát.
  • A téma zárva.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó