Kerio tuzfal kerdesek...
#121
Elküldve: 2005. 05. 17. 10:32
Mondjuk, így azért biztonságosabb, mert van amit a kaspersky fog meg, van amit a kerio, úgy tűnik, kiegészítik egymást.
Gurgula: ICMP: internet control message protocol. Magyarul, internet vezérlőüzenet protokoll. Ezek sokban hasonlitanak az udp csomagokra, ugyanúgy kis méretű, nem egymáshoz kapcsolódó csomagokból áll (magyarán, nem úgy, mint a tcp, hogy egy kommunikáció több csomagból áll...). Van egy rakat vezérlőüzenet, amiket előre definiáltak, és ezek kommunikációját vezérli. Pl. ping küldése, fogadása, a gép nem elérhető, dns feloldás kérés.... Ha meg akarod nézni, mik vannak, menj a kerióban a hálózatbiztonság, majd ott a csomagszűrő. A szűrőszabályok fülön a hozzáadás, a protokoll "ablak" mellett a hozzáadás, majd a megnyiló ablakban a névnél kiválasztva az icmp-t, és végül a kiválasztás gombra, és ott megnézheted az összes icmp kódot...
#122
Elküldve: 2005. 06. 07. 13:29
-Először is: a 4.x verziót (de a régebbieket sem) nem szabad egymásra update-elni. A régiből kell egy konfig export, leszedni, restart, majd az újat fel, konfig import és restart. Persze mindezeket csak kihúzott hálókábel mellett.
-Másodszor: a 4.0.16-os verzió - szerintem - teljesen megbízhatóan működik, nem zabálja a gépet (délután/este mondok pontosabb infót, most cégnél vagyok). A GUI 10-15 órás folyamatos futás után is gyorsan felépül, nem fagy be. Netes gondjaim sincsenek (bár a konfigom 90%-a a 2.1.4 óta ugyanaz

Még valami: aki 2.1.4-et használ, az azért frissítsen 2.1.5-re, mert van benne egy csúnya lyuk, aminek a kihasználásával a tűzfalat megkerülve ráléphetnek a gépre (ld. secunia.org). A 4.x sorozatnak jelenleg egy ismert, nem javított, alacsony veszélyességű bugja van a system security részben, de tudtommal még nincs olyan féreg v. vírus, ami kihasználná ezt.
A továbbiakban szívesen segítek - persze csak ha tudok

keeper2:
A másik Keriós topikban adtam egy tippet és javaslatot a 135-ös portra.
#123
Elküldve: 2005. 06. 07. 15:06
Idézet: PetruZ - Dátum: 2005. jún. 7., kedd - 14:29
Mondom is: a három task-ja a memóriából kb. 23 megát eszik (512 mega RAM-ból), erőforrás nulla, a gép bekapcsolása óta eltelt kb. 23 percből kb. 40 másodpercet "evett meg". Rezidensen fut még mellette az AVG, plusz az emule is megy, de semmi több fontosabb.
#124
Elküldve: 2005. 06. 09. 14:41
Azért az gyanús nekem, hogy azután tűnt fel ez a fura hibája a keriónak, amikor a 4.1.3-at raktam a gépre (a szabályok ugyanazok, én magam kézzel gépeltem be, vagy a tanító módban taníttattam meg a fallal). Elötte 4.1.2 volt, és az a tesztek alapján is bezárta a 135-öt. Viszont, azóta már próbálkoztam olyannal is, hogy visszamentem egészen 4.0.8-ig is, de mindegyik verziónál jelentkezett ez az említett gond. Szerintem valamit a 4.1.3 beépített a rendszerbe, amit nem képes eltávolítani, és ez zavarja össze. Bár, ez nem biztos, mivel csak úgy nagyjából stimmelt az idő, lehet, hogy semmi köze ennek a verziónak a dologhoz. A legbiztosabb az lenne, hogy újratelepíteni a windowst, és úgy megnézni, hogy 4.1.2-nél is ezt csinálja-e, és ha újabbat rakom fel, akkor vajon.... Csak ehhez lusta vagyok. Főleg, hogy ősszel akarok áttérni athlon 64re, addig kihúzom a kisegítő tűzfallal.
#125
Elküldve: 2005. 06. 29. 16:53
BAD-TRAFFIC same src/dst mint bad/unknown támadás osztály blokkolásra kerül (denided).
Nade ez nem olyan nagy baj, hiszen csak annyi történik, hogy én, vagy valamilyen program a gépre külső címmel hivatkozik. A kérdésem hogy el lehetne ezt engedni valahogy a kerióban?
A kaspersky anti-hackerrel egyébként nincsenek túl jó tapasztalataim, ha összezavarodik, akkor vége, de addig csendes. Fölöttébb kellemetlen az alapértelmezett blokkolási szituja, hogy ha valami gáz van, lezára egy percre a gépet. Persze ezt ki lehet kapcsolni, de akkor meg mit ér?

#126
Elküldve: 2005. 06. 30. 07:49
A kérdésedre pontos választ nem tudok adni, de azthiszem, egy elkerülő megoldást tudok javasolni, ami talán működik. A Kerio Personal Firewall 4\Config\IDSrules könyvtárban nézd meg a bad-traffic.rlk fájlt. Találsz benne egy
alert ip any any -> any any (msg:"BAD-TRAFFIC same SRC/DST"; sameip; reference:cve,CVE-1999-0016; reference:url,www.cert.org/advisories/CA-1997-28.html; classtype:bad-unknown; sid:527; rev:4;)
nevű részt. Én ugyan még nem próbálkoztam ennek editálásával, de feltételezem, valamelyik paramétere az osztályt azonosítja, vagy ha úgy gondolod, akkor kitörölve az egészet szerintem eltűnik ez a bejegyzés a tűzfalból. Mondom, én nem próbáltam, hogy hat-e, de szerintem egy próbát megér. Ja, és szerintem elötte azért csinálj mentést a fájlról, illetve, a tűzfal ne fusson, amikor ezt csinálod. Bár, nem tudom, jó dolog-e ezt kiszedni, könnyen meglehet, hogy ezzel a netkapcsolatodat blokkolod, vagy valami egyéb kelemetlenséget érsz el, mivel ha egy normálisan megírt program önmagával akar a hálózaton kapcsolatba kerülni, akkor az adatcsomagokat a localhost-ra küldi ki. Netán lehet, hogy ezt valami hacker program teszi. Csak példaként, én ip blokkolóban blokkolom az IANA által ki nem osztott ip címeket, mivel, ha az iana nem osztotta ki, akkor legálisan azok nem is létezhetnek még. Mégis van, hogy ilyen címről kapok adatcsomagot....
#127
Elküldve: 2005. 06. 30. 13:51
Idézet: keeper2 - Dátum: 2005. jún. 30., csütörtök - 6:49
Hali!
Kikapcsolni egyszerű az antihackerben az 1 perces lezárást, 0 mp-et kell beírni, így az értékes kapcsolatok nem szakadnak meg.
Köszönöm, megtaláltam a fájlban a bejegyzést, egyébként nem hiszem hogy veszélyes lenne, egyébként nem lenne ott hogy "unknown"... töprengek egy sort még mi legyen ha már elbizonytalanítottál

Felpiszkálta a kíváncsiságom az a ki nem osztott ip-k blokkolása, megosztanád hogy ezt miképp csinálod?
Köszi!
#128
Elküldve: 2005. 06. 30. 18:04
Idézet: keeper2 - Dátum: 2005. jún. 30., csütörtök - 8:49
ddos = Distributed Denial of Service vagyis elosztott DoS támadás. Ilyen akkor van, ha több címről érkezik sok csomag. Pl a már említett DC keresést is lehet így értelmezni.
#129
Elküldve: 2005. 07. 01. 09:04
Egyébként, a fő gondom nem is ezzel a ddos-al volt, hanem azzal, hogy pár óra után egyszerűen a dc bezárja magát hibaüzenettel. Próbáltam mindent. A dc konfigurációs fájljait kitörölve újra beállítani, másféle dc-t, stb, de semmi sem használt. Sőt. Két külön gépen is ezt csinálta, ahol más az oprendszer, az egyik nagy teljesítményű gép.... Ha viszont nem megy a kaspersky, csak a kerio, akkor minden oké. És ezt teljesen váratlanul csinálja. Van, hogy 5 perc, van hogy 5 óra... Épp ezért nem tudom használni.
mikk: ip blokkolásra alapvetően két program használható: peer guardian és protowall.
http://methlabs.org/
http://www.bluetack.co.uk/index.php
Mindkettő kernel szinten működik, így 3 milliárd cím letiltása nem okoz neki még 1 % cpu terhelést sem egy 433-as celeronon sem. Alapvetően azt javasolják, hogy a kettőt együtt ne használjuk, de nekem jópár hónapja mennek együtt, és semmi gondjuk egymással. A protowall egy külön programot használ arra, hogy a blokklistát letöltse és elkészítse (ebben te magad tudod kiválogatni, milyen típusú címeket tiltasz. Pl. iskolák, különösen veszélyes címek, keresők (pl google), microsoft, iana által ki nem osztott címek, ismert hacker címek, trójai és portscannerek címei, mindenféle kémprogramot és reklámokat betelepítő oldalak címei, jogvédő szervezetek, kormányügynökségek.... Emellett te megadhatsz címeket, amiket tiltani akarsz, vagy amiket mindenképp engedélyezni (pl. én tiltom a microsoftot, de az msn és win update szerverek címeit engedélyeztem.)) Ez a letöltő program külön működik a protowalltól. Elsősorban a protowall számára van kitalálva, de ugyanúgy el tudja készíteni peer guardianban, illetve az ismertebb tűzfalakban használható blokkolólistaként. Mellesleg, nem ajánlom tűzfalban használni ilyen mennyiségű blokkolt címet, mert míg ezen programoknak nem kell 1% cpu sem, addik a legjobb tűzfalak is 100%-ot lezabálnak egy 3.2+-os athlonból is. A peer guardianban alapból be van építve a címek letöltése, viszont másik, sokkal kissebb forrása van csak. Persze, beillesztheted az elöbb említett letöltővel letöltött címeket is. Én együtt használom mindkettőt, és a protowall letöltőjével letöltött listát beillesztem mindkettőbe, mert sajna azért látom, hogy néha mintha egyes spécibb csomagok ki-kikerülnék az egyiket-másikat. A címek gyűjtése úgy működik, hogy a világon több tízezer ember keresgéli ezeket, nameg, fórumokon is írogatják felhasználók, akik rosszat tapasztaltak egy címről, megvizsgálják, vajon mit csinálnak azon a címen, és ha olyannak találják, akkor berakják a listába. Ebből adódik persze a rendszer gyengéje is, mivel 100% biztonság nincs, hogy dinamikus ipre nem működik, emellett, ha egy szervezet megváltoztatja a fix ipjét, az is egy időbe kerül, amíg azt korrigálják (pl. a vivenditől mindent átvett az invitel, a címekkel együtt, és ugyanazokat a címeket használja, de épp ezért lusták is voltak kijavítani, és a listában még mindig vivendiként vannak benne)
#130
Elküldve: 2005. 07. 01. 10:52
Idézet: keeper2 - Dátum: 2005. júl. 1., péntek - 8:04
Szia!
Kösz a részletes választ

Szerkesztette: mikk2000 2005. 07. 01. 11:02 -kor
#131
Elküldve: 2005. 07. 02. 08:24
Idézet: mikk2000 - Dátum: 2005. júl. 1., péntek - 9:52
Kösz a részletes választ

Hát, te tudod, bár én félek tőle, mint a tűztől. A protowallnak egy nagyon bő és részletes fóruma van, aminek egyik topicja a googleről szól. Van egy társaság, aki a google gyanús húzásait kutatja és gyűjti. Ott pontokba van gyűjtve, hogy miért is lehet veszélyes a google. Pl. a cookie-k azért kellenek, hogy el tudd tárolni a saját beállításaidat. De mégis, sikerült ezt nekik megoldani letiltott cookie-val. Akkor mire is jó? 37 éven keresztül? Mondjuk arra, hogy egyetlen fájlban tudják tárolni, hogy ki mikor mit keresett. Kikapcsolt cookie mellett rengeteg bejegyzés készül a kereséseidről, és azokat jó kis meló összepárosítani, hogy pontosan melyikek voltak a te kereséseid a különböző időpontokban. Amellett, pl a fejlesztők között van valamilyen usa védelmi hivatal (nsa???) egyik fontos embere is. Tehát, ha keresel valamit, arról az usa is fog tudni. És ahol már 12 éves kislányokat is beperelnek zene letöltésért.... Ráaádsul, az ő törvényeiket akarják a világgal elfogadtatni...
#132
Elküldve: 2005. 07. 02. 09:06
Idézet: keeper2 - Dátum: 2005. júl. 2., szombat - 9:24
És még mindig a neten vagy?

#133
Elküldve: 2005. 07. 03. 09:38
Idézet: joe39 - Dátum: 2005. júl. 2., szombat - 8:06

Nem, már nem rakom a gépre a netet. Már csak úgy netezek, hogy az utp kábel végén az érintkezőkre elemmel adom a jeleket, így írom ezt a hozzászólást is



#134
Elküldve: 2005. 07. 03. 10:57
Idézet: keeper2 - Dátum: 2005. júl. 3., vasárnap - 10:38



Nekem is Kaspersky + Kerio párosítás van, be van kapcsolva az IDS modul, és mégis megy a DC.
#135
Elküldve: 2005. 07. 04. 08:50
Idézet: olinka - Dátum: 2005. júl. 3., vasárnap - 9:57
Én is megoldottam, hogy menjen a dc, csak egyrészt ha nagyon sok válasz érkezik egyszerre egy keresésemre, a tűzfal leblokkolja a netet, másrészt, mint észrevettem, néhány óra múlva a dc hibát okoz, és bezáródik, míg, ha a kaspersky nincs fent akkor ez nem történik meg.
#136
Elküldve: 2005. 07. 04. 10:03
Idézet: keeper2 - Dátum: 2005. júl. 4., hétfő - 9:50
Nekem is lefagy a DC kb 1 nap alatt. Ameddig valamelyik régebbi verziót használtam, minden ok volt. Lehet, hogy tényleg a Kaspersky a ludas.
#137
Elküldve: 2005. 07. 05. 10:54
#138
Elküldve: 2005. 07. 22. 10:33
Kerio Personal Firewall 4
"July 21, 2005
New Kerio Personal Firewall 4.2 adds Host-based Intrusion Prevention System (HIPS) that protects applications from being hijacked, destabilized or compromised by viruses or worms."
Szerkesztette: GrayBack 2005. 07. 22. 10:34 -kor
#139
Elküldve: 2005. 07. 22. 23:24
Idézet: GrayBack - Dátum: 2005. júl. 22., péntek - 11:33
Kerio Personal Firewall 4
"July 21, 2005
New Kerio Personal Firewall 4.2 adds Host-based Intrusion Prevention System (HIPS) that protects applications from being hijacked, destabilized or compromised by viruses or worms."
Most néztem, hogy a Kerio Presonal Firewallnak van egy FREE változata is, amiből csak tartalomszűrés, popup block, meg még 1-2 dolog hiányzik, amik ráadásul benne vannak a legtöbb böngészőben. A csomagszűrő és a programok net korlátozása viszont benne van. Ez így elég jó kombináció otthoni felhasználásra.
