powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Настроить правильно фаервол
32 сообщений из 32, показаны все 2 страниц
Настроить правильно фаервол
    #33523059
domovoi
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Помогите пожалуста грамотно настроить Outpost Firewall Pro, может есть что почитать.
Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33523127
Yanis
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Грамотно - это когда ни один ненужный сервис не имеет доступа к сети. Все выключай и включи нужные, и будет тебе щасте
Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33524782
Dmitry Terlyakhin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Тоже вопрос по сабжу:)

Есть сетка с выделенным контроллером домена (Active Directory + DHCP-server+DNS-server) и ессно отдельным проксиком. КД стоит под win2k Advanced server, остальные компы в сети - обычный русиш сервер win2k.
Проксик при загрузке в домен НЕ входит (логин-пасс отсутствует в АД).

Вся система работает, все нормально. Но чешутся руки присандалить сбоку wipfw - портированный с фряхи файрвол. Беру тестовую машину, ввожу в домен, ставлю файр и .... открываю порты DHCP, DNS, а также 445 и 500 (слышал, что 445 юзается by AD). Комп, на котором тестирую wipfw, начинает грузица страшно медленно, а после ввода логина/паса для входа в домен думает еще дольше, и, подозреваю, в домен так по-нормальному и не входит. IP для него выделяется нормально, пинги на другие компы проходят, то есть имена резольвятся. В чем трабл, почему так тормозит при загрузке???
Кусок конфига для wipfw:
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
$IPFW add allow icmp from any to any icmptypes  0 , 3 , 4 , 8 , 11 
# allow DHCP
$IPFW add pass udp from me  68  to any  67 
$IPFW add pass udp from any  67  to me  68 
# allow DNS
$IPFW add allow tcp from me to any  53 
$IPFW add allow tcp from any  53  to me
$IPFW add allow udp from me to any  53 
$IPFW add allow udp from any  53  to me
# allow AD ports
$IPFW add allow tcp from me to any  445 , 500 
$IPFW add allow tcp from any  445 , 500  to me
$IPFW add allow udp from me to any  445 , 500 
$IPFW add allow udp from any  445 , 500  to me
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33524882
Biz©
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
отключите фэйрвол, загрузитесь намана в домен и гляньте результат netstat -a
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526155
Dmitry Terlyakhin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
TCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1047 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1055 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1431 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1634 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1638 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1951 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1966 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2276 0.0.0.0:0 LISTENING
TCP 0.0.0.0:3372 0.0.0.0:0 LISTENING
TCP 192.168.0.22:139 0.0.0.0:0 LISTENING

Кто скажет, с какого хрена открыта такая толпа портов?
сделал "netstat -an" на контроллере домена, прикололся с кол-ва открытых портов, открыл зеркальные порты me -> any ports... баян...
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526198
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
если это не загруженый шлюз, то вирус открыл порты.
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526239
Dmitry Terlyakhin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
фича в том, что эти порты использовались или используются (согласно нетстату) как исходящие... то есть с них организовывался коннект на почтовик, на аську и иже с ними...
и вдрух они стали слушаемыми...
хотя по сетевухе не слушаются (по реальному ай-пи, только по 0.0.0.0)

вирус зовется мелкософт-вындовс + АД... подозреваю...

в общем так, кто нить пытался когда нить скрестить файрвол с АД?
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526262
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
да, посмотрел внимательно не вирус это, явно не видно
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526266
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
outpost не предназначен для работы на контроллере домена.
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526334
Dmitry Terlyakhin
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
кто сказал outpost?
у меня wIPFW
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33526576
Фотография lissyara
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
кстати, я когда-то давно, ставил оутпост на DC - работал.... В режиме
бездействия..


Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33527574
ALex_hha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
wIPFW - это что фаервол freebsd под windows?
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33527862
Фотография lissyara
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ага


Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33532972
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dmitry TerlyakhinTCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1047 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1055 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1431 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1634 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1638 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1951 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1966 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2276 0.0.0.0:0 LISTENING
TCP 0.0.0.0:3372 0.0.0.0:0 LISTENING
TCP 192.168.0.22:139 0.0.0.0:0 LISTENING

Кто скажет, с какого хрена открыта такая толпа портов?
сделал "netstat -an" на контроллере домена, прикололся с кол-ва открытых портов, открыл зеркальные порты me -> any ports... баян...
Так, если скуляроз меня не подводит, то порты с номерами более 1024 являются "НЕ САНКЦИОНИРОВАННЫМИ" портами. Могут или не быть, или клинтом заняты, или "сервером" каким... Вон, 3050 порт FB занимает.
МуCКУkь тож цепляется на порт.
А при инсталяции WIPFW какой режим по дефоулту быз задан?
Allow or deny?
На "клиентские" порты не забывай опцию ESTABLISHED "прикручивать"...
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33532975
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Во! Стырил тут: http://forum.web-hack.ru/index.php?showtopic=21641
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
73.
74.
75.
76.
77.
78.
79.
80.
81.
82.
83.
84.
85.
86.
87.
88.
89.
90.
91.
92.
93.
Настройка wipfw

Автор: nori

И так почему я начал писать статью именно про этот файрволл?
Ответ простой единственная *nix система в которой я хоть что то понимаю FreeBSD.
IPFW - крайне удобный встроеный во FreeBSD файрволл. Как только я настроил его в БСД сразу захотелось такую же ВЕЩЬ и в винде.
Гугль как всегда поможет... оказалось что IPFW уже портирован на винду!
Нашел это http://wipfw.sourceforge.net/ . Скачал, поставил, настроил очччень понравилось (=.
На момент написания этого , последняя доступная версия - WIPFW v0. 2 . 4 -beta.
Бинарник доступен по адресу - http://prdownloads.sourceforge.net/wipfw/wipfw- 0 . 2 . 4 -binary.zip?download
Можно так же скачать GUI http://prdownloads.sourceforge.net/wipfw/qtfw_win-beta.zip?download - НО! Я не качал ибо оно мне ненадо =)
Сорцы на - http://prdownloads.sourceforge.net/wipfw/wipw- 0 . 2 .1b-source.zip?download. =)

Чтож качаем!
Скачал бинарники весом  224  килобайта (мало не правда ли?).
Разархивируем их куда удобно.
Допустим C:\wipfw.
Поехали настраивать! (сразу оговорюсь может кто сочтет мои настройки дилетантскими)
Для начала установим службу... запускаем install.cmd... бумс! и все готово (=
Теперь смотрим файл rc.fw.. в начале он выглядит примерно так...
#!/bin/sh 
#
#
# Config sample by dik

$IPFW="./ipfw"
$IPFW -f flush

"$IPFW" add pass all from any to any via lo0
"$IPFW" add check-state
"$IPFW" add pass all from me to any out keep-state

Оговорюсь правила настраиваются аналогично так же как и во FreeBSD! Поэтому вы можете настроить все сами не читая дальше! man ipfw - или читаем здесь !
http://www.hmug.org/man/ 8 /ipfw.html
чтож ничего особенно полезного... оставляем только первые несколько строк 
#!/bin/sh 
#
#
# Config sample by dik

$IPFW="./ipfw"
$IPFW -f flush

начнем дописывать:

#Для начала разрешаем все нам самим
$IPFW add allow all from me to any out

# Зарпещаем все от всех (дикие параноики дальше могут не чиатть )
$IPFW add deny all from any to me out

# Далее начинаем разрешать!
# Разрешаем получать IPшники по DHCP
$IPFW add pass udp from any  68  to any  67 
$IPFW add pass udp from any  67  to any  68 

# Разрешаем DNS
# DNS
$IPFW add allow tcp from any to any  53 
$IPFW add allow tcp from any  53  to any
$IPFW add allow udp from any to any  53 
$IPFW add allow udp from any  53  to any

# Разрешаем входящие ftp, ssh, email, tcp-dns, http, https, pop3, pop3s (если вы чем либо из этого не пользуетесь то убираем то что не нужно...)
$IPFW add allow tcp from any to any  20 , 21 , 22 , 25 , 80 , 443 , 110 , 995 
$IPFW add pass tcp from any  20 , 21 , 22 , 25 , 80 , 443 , 110 , 995  to any

# ICMP разрешаем пинг... или соответственно запрещаем сменив allow на deny
$IPFW add allow icmp from any to any icmptypes  0 , 3 , 8 , 11 

# VPN разрешаем vpn тунель
$IPFW add allow tcp from any to any  1723 
#$IPFW add allow tcp from any  1723  to any # тут я могу ошибсяться.... поэтому закомментировал...

# Разрешаем IRC...
$IPFW add pass tcp from any to any  6667 - 6669  #коннект к ирк серверу не будет происходить мгновенно... поэтому можете сменить pass на просто allow
$IPFW add pass tcp from any  6667 - 6669  to any

$IPFW add deny all from any to any 

вот в принципе и все... остальное добавляется по желанию (=
допустим разрешаем Quake  3 

$IPFW add allow udp from any to any  27960 - 27965 
$IPFW add allow udp from any  27960 - 27965  to any

остально легко сделать по аналогу с тем что написал я...
Так с правилами покончено (или нет если вы хотите что нибудь еще) =)

переходим в дирректорию /bin/ и запускаем init.cmd.. бум если при обработке каких либо правил были допущены ошибки идем в rc.fw и правим.. 
В принципе и все файрволл настроен... Скажу еще что служба ipfw жрет всего около двух мегабайт оперативки а работает всё это на ура!

Фуф написал вроде... первая моя в жизни статья.. камнями сильно не кидать (= конструктивную критику вносить обязательно!
Правда ряд моментов вызывает вопросы, но за базу брал именно эту конфу...
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533005
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dmitry TerlyakhinTCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1047 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1055 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1431 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1634 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1638 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1951 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1966 0.0.0.0:0 LISTENING
TCP 0.0.0.0:2276 0.0.0.0:0 LISTENING
TCP 0.0.0.0:3372 0.0.0.0:0 LISTENING
TCP 192.168.0.22:139 0.0.0.0:0 LISTENING

Кто скажет, с какого хрена открыта такая толпа портов?
сделал "netstat -an" на контроллере домена, прикололся с кол-ва открытых портов, открыл зеркальные порты me -> any ports... баян...
да какая куча, наружу открыт только один порт, NETBIOS
Учим теорию.
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533007
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly Podgoretskyда какая куча, наружу открыт только один порт, NETBIOS
Учим теорию.
Сомневаюсь, что это был полный листинг НЕТСТАТА....
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533085
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторда какая куча, наружу открыт только один порт, NETBIOS
Учим теорию.

это почему? IMHO 139-й открыт на прослушку на адресе 192.168.0.22
а остальные - на всех адресах
Судя по результатам netstat
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533096
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--null-- авторда какая куча, наружу открыт только один порт, NETBIOS
Учим теорию.

это почему? IMHO 139-й открыт на прослушку на адресе 192.168.0.22
а остальные - на всех адресах
Судя по результатам netstat
Остальные не на всех адресах, а на внутреннем "интерфейсе", это еще ниже localhost - они не куда не видны, кроме как внутри системы.
Если не веришь, то сделай сканирование портов с другой машины.
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533123
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ну вот у меня сервисы которые я сам писал

Код: plaintext
ServerSocket ss=new ServerSocket( 8888 , 0 ,InetAddress.getByName("0.0.0.0"));

и потом он так же и слушает на 0.0.0.0 в полном соответствии с теорией :-)

А вот если бы я ему скзаз 127.0.0.1 - то на нем бы и слушал
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533132
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
т.е. слушает на всех адресах

если не верите - могу скинуть сорц - запустите и увидите как он в netstat выглядит и сможете просканировать или зателнетиться к нему.
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533145
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
будет в частности вот так

авторTCP 0.0.0.0:8888 0.0.0.0:0 LISTENING

:-)
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533233
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--null--т.е. слушает на всех адресах

если не верите - могу скинуть сорц - запустите и увидите как он в netstat выглядит и сможете просканировать или зателнетиться к нему.
Вот это да!!!
Сам себя во внутрь запихал. Сам себе сервер, сам себе клиент! Все крутится чудненько!
А вот если еще и 220 отключить, то можно и воДпуск воТку сканить...
- Без портофф!!!
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533282
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
вроде же не пятницца, вы чего, друзья :-) В отпуск пора, срочно :-)

Вот у меня на локальной машине IIS-ка стоит - ftp сервер

Код: plaintext
TCP     0 . 0 . 0 . 0 : 21               0 . 0 . 0 . 0 : 0               LISTENING

так слушает и коннекцца.
запустите у себя и убедитесь :-)
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533300
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
и 135 порт как у товарища Dmitry Terlyakhin

Код: plaintext
TCP  0 . 0 . 0 . 0 : 135   0 . 0 . 0 . 0 : 0  LISTENING

винда так всю жизнь слушала и приконнектиться к нему можно легко
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533332
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--null--... и приконнектиться к нему можно легко
- А вот это уже ни к чему...
Товаристчь, приведите полный листинг что выдает:
netstat -a -n
И не морщите нам мОзги...
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533364
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторZ:\>netstat -an | find "135"
TCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 127.0.0.1:135 127.0.0.1:1244 ESTABLISHED
TCP 127.0.0.1:1244 127.0.0.1:135 ESTABLISHED
TCP 192.168.1.1:135 192.168.1.2:56495 ESTABLISHED

ну и че? :-)
LISTENING тока один

На самом деле - в любом RTFM написано что 0.0.0.0 - это все интерфейсы
я правда в винде меньше работаю, но в ней imho должно быть так же как у всех людей, если конечно дядя Билли что-нить и тут не намудрил
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533375
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторZ:\>netstat -an | find "135"
TCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 127.0.0.1:135 127.0.0.1:1244 ESTABLISHED
TCP 127.0.0.1:1244 127.0.0.1:135 ESTABLISHED
TCP 192.168.1.1:135 192.168.1.2:56495 ESTABLISHED

ну и че? :-)
LISTENING тока один

На самом деле - в любом RTFM написано что 0.0.0.0 - это все интерфейсы
я правда в винде меньше работаю, но в ней imho должно быть так же как у всех людей, если конечно дядя Билли что-нить и тут не намудрил
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533392
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Нижняя строчка с портом 56495 - это я "совершил невозможное" по Вашему мнению, уважаемый Di_LIne - зателнетился к 135 порту с другой тачки. :-)
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533430
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--nullНа самом деле - в любом RTFM написано что 0.0.0.0 - это все интерфейсы
я правда в винде меньше работаю, но в ней imho должно быть так же как у всех людей, если конечно дядя Билли что-нить и тут не намудрил
Хм... Оно-то конечно так, но через эдак...
Ибо коннект идет на адрес, АДНАЗНАЧА отличный от 0.0.0.0 !
Хоть Винда, хоть Фря без Линуха...
А уж куда (0.0.0.0.) через что (127.0.0.1) поступает с чего-то (192.168.1.1)
оставим на совести разработчиков.
Интересно, а стек TCP/IP ва-апще-то кто-нить для свой операционки с "нуля"
писал? Или так и качует от одной к другой?..............
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33533495
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
авторИбо коннект идет на адрес, АДНАЗНАЧА отличный от 0.0.0.0

конечно на отличный. Если Вы знакомы с интерфейсом сокетов - listen() мы делаем к сокету, к коему прибинден INADDR_ANY (в случае сервера, слушающего ВСЕ - в моем жабском примере это 0.0.0.0 в соответствии с RFC) И только когда происходит accept() и устанавливается реальное соединения - все части "пятерки" готовы и сторона сервера имеет конкретный адресб соответствующий интерфейсу, откуда пришел коннект.
И там не важно - это реальный интерфейс или петля 127.0.0.1

авторИнтересно, а стек TCP/IP ва-апще-то кто-нить для свой операционки с "нуля"
писал? Или так и качует от одной к другой?..............

Windows повзаимствовал стек из лучшей системы всех времен и народов - BSD :-)
В MSDN поиск по слову Berkeley подскажет путь Ищущему :-)
...
Рейтинг: 0 / 0
Настроить правильно фаервол
    #33538202
c00ker
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Dmitry Terlyakhin, тормозит видимо из за того что закрыты некоторые порты необходимые для "общения" с сервером AD - пытается какое то время приконектиться, а не получается :)
...
Рейтинг: 0 / 0
32 сообщений из 32, показаны все 2 страниц
Форумы / Windows [игнор отключен] [закрыт для гостей] / Настроить правильно фаервол
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]