powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Apache&Linux
9 сообщений из 34, страница 2 из 2
Apache&Linux
    #33128566
g613
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
kianu2005
ACCEPT all -- anywhere anywhere

Этого достаточно? Там где ... не поместилось

да.

Кстати После этого ACCEPTa все остальные правила игнорируются. Это так в плане твоей секьюрности.
...
Рейтинг: 0 / 0
Apache&Linux
    #33128570
g613
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
kianu2005В смысле опции? Слова эти встречаются и не раз.
К примеру в меcтах <directory> </directory>

и кому там разрешено\запрещено доступ к тем директориям и пр. ?
...
Рейтинг: 0 / 0
Apache&Linux
    #33128580
kianu2005
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
REJECT tcp -- anywhere anywhere tcp dpts:0:1023 flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable

Вот строки из конфига все где всдречаются раскоментированные allow, deny
Это каталог с файлами сайта
<Directory "/usr/local/apache/htdocs">
Options Indexes FollowSymLinks MultiViews
AllowOverride None
Order allow,deny
Allow from all
</Directory>

#
# The following lines prevent .htaccess files from being viewed by
# Web clients. Since .htaccess files often contain authorization
# information, access is disallowed for security reasons. Comment
# these lines out if you want Web visitors to see the contents of
# .htaccess files. If you change the AccessFileName directive above,
# be sure to make the corresponding changes here.
#
# Also, folks tend to use names such as .htpasswd for password
# files, so this will protect those as well.
#
<Files ~ "^\.ht">
Order allow,deny
Deny from all
Satisfy All
</Files>

#
# Note that if you include a trailing / on fakename then the server will
# require it to be present in the URL. So "/icons" isn't aliased in this
# example, only "/icons/". If the fakename is slash-terminated, then the
# realname must also be slash terminated, and if the fakename omits the
# trailing slash, the realname must also omit it.
#
Alias /icons/ "/usr/local/apache/icons/"

<Directory "/usr/local/apache/icons">
Options Indexes MultiViews
AllowOverride None
Order allow,deny
Allow from all
</Directory>

# This Alias will project the on-line documentation tree under /manual/
# even if you change the DocumentRoot. Comment it if you don't want to
# provide access to the on-line documentation.
#
Alias /manual/ "/usr/local/apache/htdocs/manual/"

<Directory "/usr/local/apache/htdocs/manual">
Options Indexes FollowSymlinks MultiViews
AllowOverride None
Order allow,deny
Allow from all
</Directory>

ScriptAlias /cgi-bin/ "/usr/local/apache/cgi-bin/"

#
# "/usr/local/apache/cgi-bin" should be changed to whatever your ScriptAlias
# CGI directory exists, if you have that configured.
#
<Directory "/usr/local/apache/cgi-bin">
AllowOverride None
Options None
Order allow,deny
Allow from all
</Directory>
</IfModule>
# End of aliases.

Это всё.
...
Рейтинг: 0 / 0
Apache&Linux
    #33128597
Фотография XM
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
g613
kianu2005ACCEPT all -- anywhere anywhere
да.

Кстати После этого ACCEPTa все остальные правила игнорируются. Это так в
плане твоей секьюрности.

g613, по-моему,Вы несколько ошибаетесь.
Вот фрагмент правил которые работают у меня (FC3)
Код: plaintext
1.
2.
3.
4.
5.
6.
7.
8.
9.
Chain RH-Firewall- 1 -INPUT ( 2  references)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere
ACCEPT     icmp --  anywhere             anywhere            icmp any
ACCEPT     udp  --  anywhere             anywhere            udp dpt:ipp
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:http
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:https
REJECT     all  --  anywhere            anywhere            reject-with icmp-host-prohibited
Дык вот работает именно так как и ожидается: к примеру с другой машины telnet на порт 5432 (postgresql) при включенных правилах выкидывается, при отключенных , или добавлении ACCEPT на порт 5432, - нормально соединяется.
...
Рейтинг: 0 / 0
Apache&Linux
    #33128620
g613
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
XM
g613, по-моему,Вы несколько ошибаетесь.


та ки да. Сходил на сервай с редхатом там также, в СуСе это впрочем несколько иначе выглядит... Все равно соглашусь.

2 kianu2005

явно открыть 80 порт для локальной сети перед правилом
REJECT tcp -- anywhere anywhere tcp dpts:0:1023
...
Рейтинг: 0 / 0
Apache&Linux
    #33128633
kianu2005
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Как? :-)
Что надо прописать?
...
Рейтинг: 0 / 0
Apache&Linux
    #33128660
Фотография XM
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Добавил в свои правила
Код: plaintext
1.
-A RH-Firewall- 1 -INPUT -p tcp  --tcp-flags SYN,RST,ACK SYN --dport  0 : 1023  -j REJECT --reject-with icmp-port-unreachable
Получил недоступность портов :)
Итого рекомендация - iptables-save , добавить следующие правила перед вышеуказанным, iptables-restore
Код: plaintext
1.
2.
3.
-A  RH-Lokkit- 0 - 50 -INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
-A  RH-Lokkit- 0 - 50 -INPUT -p tcp -m state --state NEW -m tcp --dport 80 -j ACCEPT
-A  RH-Lokkit- 0 - 50 -INPUT -p tcp -m state --state NEW -m tcp --dport 443 -j ACCEPT
...
Рейтинг: 0 / 0
Apache&Linux
    #33128668
g613
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
в /etc/sysconf/iptables

перед той строчкой добавить что то типа:

-A INPUT -p tcp -m tcp --dport 80 -j ACCEPT

и перестартовать iptables
...
Рейтинг: 0 / 0
Apache&Linux
    #33132967
kianu2005
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Всем спасибо за помощь.
Я попробывал добавить строку, у меня всё равно ничего не вышло.
Я поступил проще - в httpd.conf изменил Port 80 на Port 8000.
И было мне счастье. :-)
...
Рейтинг: 0 / 0
9 сообщений из 34, страница 2 из 2
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Apache&Linux
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]