powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / настроки для iptables
22 сообщений из 22, страница 1 из 1
настроки для iptables
    #38701020
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а как сделать бронированную систему на базе iptables ? может кто поделиться настройками ?
...
Рейтинг: 0 / 0
настроки для iptables
    #38701021
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruа как сделать бронированную систему на базе iptables ? может кто поделиться настройками ?Без точной постановки задача не имеет смысла.
...
Рейтинг: 0 / 0
настроки для iptables
    #38701023
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoft,

задача такая - защитить машину от взлома и т.д. неужели нету решений готовых ?
...
Рейтинг: 0 / 0
настроки для iptables
    #38701024
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
и еще контроллировать весь траффик
...
Рейтинг: 0 / 0
настроки для iptables
    #38701025
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrumiksoft,

задача такая - защитить машину от взлома и т.д. неужели нету решений готовых ?Во-первых, iptables в принципе не занимается защитой от взлома.
Во-вторых, при отсутствии конкретной задачи можно посоветовать только полностью запретить хождение пакетов. Но тогда уж проще или шнур выдернуть, или интерфейс погасить.
...
Рейтинг: 0 / 0
настроки для iptables
    #38701028
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruзадача такая - защитить машину от взлома и т.д. неужели нету решений
готовых ?
Есть: iptables -A INPUT -p ALL -i ALL -d ALL -j REJECT
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
настроки для iptables
    #38701030
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
дело в том, что на интерфейс сетевую обычно очень много всего приходит если сниффером посмотреть, там и ARP разные и прочая ерунда
...
Рейтинг: 0 / 0
настроки для iptables
    #38701032
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruдело в том, что на интерфейс сетевую обычно очень много всего приходит
Раз твоя задача сделать бронированную систему систему - дропай весь этот мусор без
разбора. Мало ли какой BOF может в этих пакетах сидеть...
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
настроки для iptables
    #38701033
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
хотелось бы сделать так, например какой-то виртуальный интерфейс, ему назначаем ай-пи, весь траффик рубим на сетевой, а только что нужно обрабатываем через вирт. интерфейс, типа как прокси, чтобы ненужный трафф. отсеять с сетевой..
...
Рейтинг: 0 / 0
настроки для iptables
    #38701034
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,

дело в том, что есть сайты которые посылают например RPC запросы
...
Рейтинг: 0 / 0
настроки для iptables
    #38701036
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruдело в том, что есть сайты которые посылают например RPC запросы
Вот гады! Бань этих хакеров нахрен!
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
настроки для iptables
    #38701039
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,

так какие соображения будут ?
...
Рейтинг: 0 / 0
настроки для iptables
    #38701040
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruтак какие соображения будут ?
Вышеприведённая строка решает задачу, поставленную в стартовом посте полностью.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
настроки для iptables
    #38701041
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruтак какие соображения будут ?Почитать доку по iptables и книжку про сетевые протоколы. Начать можно с Олиферов.
...
Рейтинг: 0 / 0
настроки для iptables
    #38701045
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoft,

читал про сетевый протоколы, интересует Ваше мнение, как построить нормально защтщенный интерфейс ?
...
Рейтинг: 0 / 0
настроки для iptables
    #38701048
miksoft
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruкак построить нормально защтщенный интерфейс ?Четко понять и сформулировать что именно нужно пропускать. Остальное запретить.

Если не можете читать оригинальное руководство по iptables, то прочитайте хотя бы это руководство . Оно, хоть и старенькое, но в основе своей актуально. Там же есть примеры.
...
Рейтинг: 0 / 0
настроки для iptables
    #38701063
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
miksoftЧетко понять и сформулировать что именно нужно пропускать. Остальное
запретить.
Если не получается сразу сформулировать первый пункт - запретить всё и добавлять
разрешающие правила только когда сильно приспичит.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
настроки для iptables
    #38701071
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,

ну я почти так и сделал как Вы написали... а еще вопрос, сниффер посоветуйте чтобы по PID можно было видеть
...
Рейтинг: 0 / 0
настроки для iptables
    #38701108
smald
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruа как сделать бронированную систему на базе iptables ? может кто поделиться настройками ?

Написать match модуль ядра для netfilter, и настроить травку на него пакетов так
Код: powershell
1.
iptables -t raw -I PREROUTING -m MY_MODULE -j DROP



В модуле заполняется струткура xt_match, в указатель на функцию .match которой, прописывается функция,
предназначенная для проверки пакета и возвращения true/false. При true-переходим к действию, прописанному после -j.
При приходе пакета, он будет в первую очередь попадать в калбек .match, где прописана наша функция , и в которой мы
полностью будем проверять весь пакет на наличие подозрительных сущностей. Если их нет, возвращаем из функции false,
и пакет двигается по остальным правилам netfilter, если они есть возвращаем true и переходим на таргет DROP.
...
Рейтинг: 0 / 0
настроки для iptables
    #38701120
Всё фигня. Есть способ гораздо проще, без iptables: смотришь в netstat, убеждаешься, что там никто не слушает ничего кроме lo, и спишь спокойно.
...
Рейтинг: 0 / 0
настроки для iptables
    #38701129
smald
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
мимопроходилтреднечиталВсё фигня. Есть способ гораздо проще, без iptables: смотришь в netstat, убеждаешься, что там никто не слушает ничего кроме lo, и спишь спокойно.

Как думаете мониторить сетевую активность на хосте, которую генерит kernel thread?
...
Рейтинг: 0 / 0
настроки для iptables
    #38701130
Внезапно ввязываюсь в обсуждение.

Зачем я должен думать что-то мониторить, когда вопрос об этом не стои́т?
...
Рейтинг: 0 / 0
22 сообщений из 22, страница 1 из 1
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / настроки для iptables
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]