|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Basil A. Sidorov"Настоятельно рекомендуется достаточно большой, например - эфемерный". Сильно другой смысл, не находите?Во-первых, даже один "просто так" открытый порт на брандмауэре - уже плохо, во-вторых, если бы вы прочитали до конца, то увидели бы, что никакая когерентность с брандмауэром не обеспечивается и в случае войны число пи может достигать 4 и более: http://proftpd.org/docs/directives/linked/config_ref_PassivePorts.html The server will randomly choose a number from within the specified range until an open port is found. Should no open ports be found within the given range, the server will default to a normal kernel-assigned port, and a message loggedТак что нужно оставить свои фантазии о том, что можно как-то более-менее пристойно сконфигурировать ftp. ... |
|||
:
Нравится:
Не нравится:
|
|||
20.01.2018, 15:52 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Basil A. SidorovТуту88кда и как фтп сервер различит кому он файлик отдает с 20-го порта когда туда 500 человек из-за ната одновременно придут.Это ничего, что пассивном режиме ftp-клиента у каждого из этих пятисот будет индивидуальный порт без всяких усилий с их стороны? У дата порта нет аутентификации. ... |
|||
:
Нравится:
Не нравится:
|
|||
20.01.2018, 16:47 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Андрей ПанфиловТак что нужно оставить свои фантазии о том, что можно как-то более-менее пристойно сконфигурировать ftp.Если вы спокойно перечитаете RFC 959 , то поймёте, что ftp-сервер может обеспечить приемлемую защиту, даже если файервол не умеет работать с этим протоколом. Да - ценой ограничения числа одновременных подключений. ... |
|||
:
Нравится:
Не нравится:
|
|||
20.01.2018, 23:30 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Туту88кУ дата порта нет аутентификации.Да, пятьсот одновременных ftp-клиентов, пожалуй, перебор. ... |
|||
:
Нравится:
Не нравится:
|
|||
20.01.2018, 23:31 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Basil A. SidorovЕсли вы спокойно перечитаете RFC 959 , то поймёте, что ftp-сервер может обеспечить приемлемую защиту, даже если файервол не умеет работать с этим протоколом. Да - ценой ограничения числа одновременных подключений.Давайте конкретные ссылки на параграфы, чтобы не пришлось угадывать что вы там имете ввиду (про LIST вы наверное там же прочитали?), если ваш посыл был про статус 421, то для вас есть сюрприз: корреляции между числом одновременных CMD-соединений и DATA-соединений никакой нет - это раз, открытый порт на брендмауэере - суть возможность повесить атакующему reverse shell - это два. ... |
|||
:
Нравится:
Не нравится:
|
|||
21.01.2018, 08:48 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Андрей Панфиловоткрытый порт на брендмауэере - суть возможность повесить атакующему reverse shell - это два. и что, это единственный способ коммуникации? то что shell удобен, не означает, что больше никак данные передать нельзя. Я вообще считаю надроч на файрволл глупостью и продолжением windows-мышления. Там то есть файрвол по именам процессов и сервисов, а у вас, уверен по uid ничего не закрыто. Разработчикам мешает сильно, а толку почти ноль. ... |
|||
:
Нравится:
Не нравится:
|
|||
21.01.2018, 15:05 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Андрей ПанфиловДавайте конкретные ссылки на параграфы стр.9 - диаграмма "трёхсторонней передачи" (пересылка между двумя ftp-серверами). Файервол ftp-сервера не может ограничивать IP-адрес входящего соединения на порт данных. Даже если файервол ftp-сервера запрещает межсерверные передачи, но легитимный клиент и атакующий находятся за общим NAT-ом - их IP-адреса будут одинаковы без всяких усилий со стороны атакующего. Таким образом, ftp не является безопасным протоколом, а "умный" файервол не особо улучшает ситуацию. Как пример. ftp-сервер создаёт некоторое число слушающих сокетов и, по мере надобности, сообщает клиентам параметры свободных для передачи данных сокетов. Будут эти порты открыты только по необходимости или постоянно - на безопасность системы это слабо влияет. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 06:31 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Basil A. Sidorov стр.9 - диаграмма "трёхсторонней передачи" (пересылка между двумя ftp-серверами). Файервол ftp-сервера не может ограничивать IP-адрес входящего соединения на порт данных. Даже если файервол ftp-сервера запрещает межсерверные передачи, но легитимный клиент и атакующий находятся за общим NAT-ом - их IP-адреса будут одинаковы без всяких усилий со стороны атакующего. Таким образом, ftp не является безопасным протоколом, а "умный" файервол не особо улучшает ситуацию. Опять не в кассу, то о чем вы пытаетесь рассказать называется FXP ( File eXchange Protocol ), который, внезапно, везде запрещен потому что является дырой: https://en.wikipedia.org/wiki/FTP_bounce_attack Basil A. SidorovКак пример. ftp-сервер создаёт некоторое число слушающих сокетов и, по мере надобности, сообщает клиентам параметры свободных для передачи данных сокетов. Будут эти порты открыты только по необходимости или постоянно - на безопасность системы это слабо влияет.Т.е. вместо того, чтобы прописать одно правило на брендмауэре теперь нужно думать о какой-то невероятной фигне: а какие порты указать (не указал ничего - оно забило все ephemeral ports), а что там нужно в ulimit написать, чтобы смогло побольше портов открыть, а если брендмауэр прикрывает несколько серверов, то вообще песня. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 07:16 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Кровавый ДюшесЯ вообще считаю надроч на файрволл глупостью и продолжением windows-мышления. Там то есть файрвол по именам процессов и сервисов, а у вас, уверен по uid ничего не закрыто. Разработчикам мешает сильно, а толку почти ноль. Чуть со стула не упал. Разработчика сетевого сервиса спрашивают: а куда твой сервис вообще подключается и для чего? - идите в жопу, ваши вопросы мне доставляют неудобства! ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 12:00 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Андрей Панфилов, все правильно. В мире сложных система разработчик качает NPM и не особо понимает как он внутри работает. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 13:10 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Кровавый ДюшесВ мире сложных система разработчик качает NPM и не особо понимает как он внутри работает.Прекратите уже, а то мне придется новый стул покупать. Ваш NPM - это помойка, состоящая из бэкдоров чуть более чем полностью: http://blog.npmjs.org/post/163723642530/crossenv-malware-on-the-npm-registry это какбы вполне ожидаемо, что js-monkeys, не разбирающиеся в своей вотчине, также не могут разобраться с сетевой инфраструктурой, только не нужно называть это "сложные системы": перечислить нужные tcp-порты - это нифига не rocket science ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 14:02 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Андрей Панфилов, т-щ илитка, пока ты будешь заставлять коллег перечислять порты, конкурент просто напишут продукт. А от взлома это никак не защитит. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 16:05 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Коллеги, копирую файлы по МАСКАМ. Например: Каждый файл на FTP сохраняется на формате ГОД_MECЯЦ_ДЕНЬ_ЧАС_МИНУТ Интересный момент, Те файлы которые размер >(больше) 1.30 КБ не могу вырезать от FTP, файлы которого <=1.30 без проблем вырезается.. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 16:28 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Кровавый ДюшесАндрей Панфилов, т-щ илитка, пока ты будешь заставлять коллег перечислять порты, конкурент просто напишут продукт. А от взлома это никак не защитит. Два специалиста ведут продуктивную полемику. Результат которой вполне тянет на "how to use" Зачем ты троллишь тут ? Это не ПТ. Незачем чтото перечислять, достаточно подгрузить модуль nf_conntrack_ftp который на основании состояния tcp соединений откроет нужный порт. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 16:42 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
proxy_911Коллеги, копирую файлы по МАСКАМ. Например: Каждый файл на FTP сохраняется на формате ГОД_MECЯЦ_ДЕНЬ_ЧАС_МИНУТ Интересный момент, Те файлы которые размер >(больше) 1.30 КБ не могу вырезать от FTP, файлы которого <=1.30 без проблем вырезается.. неинтересный, это MTU. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 17:20 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
неТолик1Кровавый ДюшесАндрей Панфилов, т-щ илитка, пока ты будешь заставлять коллег перечислять порты, конкурент просто напишут продукт. А от взлома это никак не защитит. Два специалиста ведут продуктивную полемику. Результат которой вполне тянет на "how to use" Зачем ты троллишь тут ? Это не ПТ. Незачем чтото перечислять, достаточно подгрузить модуль nf_conntrack_ftp который на основании состояния tcp соединений откроет нужный порт. Концепция "безопасного закрытия партов" должна быть уничтожена как наносящая экономический вред, я щитаю. ... |
|||
:
Нравится:
Не нравится:
|
|||
22.01.2018, 17:22 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Alien99, Нечего не показывает, просто зависает.. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 09:03 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Кровавый Дюшес, А как быть ? Вырезаю файлы вот так: Код: plaintext 1.
Если встречается файлы размер которого больше 1400 БАЙТ, то команда просто зависает и перестанет вырезать.. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 09:25 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
proxy_911, почитать что же такое MTU и немного уменьшить его на ftp-сервере, чтобы такие большие пакеты не слал. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 10:20 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Лучше вставить пистон тому, кто зарезал ICMP "для невидимости". ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 10:49 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Basil A. SidorovЛучше вставить пистон тому, кто зарезал ICMP "для невидимости". а это те же люди, которые порты закрывают ) дурной народ ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 10:51 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Кровавый ДюшесBasil A. SidorovЛучше вставить пистон тому, кто зарезал ICMP "для невидимости". а это те же люди, которые порты закрывают ) дурной народ Песец ты смешной, все адекватные закрывают все ненужное. По открытым портам настраивают лимиты и тайминги на сетевом и транспортном уровнях. Ставят WAFы. Вобщем парсят запросы в хвост и в гриву, прежде чем отдать их приложению. И тут на тебе - дурной народ )) ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 11:49 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
неТолик1Кровавый Дюшеспропущено... а это те же люди, которые порты закрывают ) дурной народ Песец ты смешной, все адекватные закрывают все ненужное. По открытым портам настраивают лимиты и тайминги на сетевом и транспортном уровнях. Ставят WAFы. Вобщем парсят запросы в хвост и в гриву, прежде чем отдать их приложению. И тут на тебе - дурной народ )) а разве нет? два человека - две проблемы на пустом месте. И самое главное, файрвол на отдельном устройстве же не в состоянии определить какая программа данные передает, вредоносная или это FTP. ... |
|||
:
Нравится:
Не нравится:
|
|||
23.01.2018, 12:02 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
Кровавый Дюшес, >И самое главное, файрвол на отдельном устройстве же не в состоянии определить какая программа данные передает, вредоносная или это FTP. Постыдился бы ахинею писать. Фаерволу на отдельном устройстве ничего не стоит заглянуть в протокол, разработчики которого не слыхали про безопасность, и разобрать в управляющем соединении, какой порт используется для передачи данных. ... |
|||
:
Нравится:
Не нравится:
|
|||
28.01.2018, 18:44 |
|
Проблема с FTP на RED HAT 6.0
|
|||
---|---|---|---|
#18+
мимопроходилтреднечитал, в разрезе "безопастности" как это поможет закрыть web-shell? Все это бесполезное мнение идет от взаимодействия начальников с windows firewall. Они считают, что firewall - способ не пустить вирусы в сеть. Вот в нем как раз есть информация что за программа и какие у нее права. ... |
|||
:
Нравится:
Не нравится:
|
|||
28.01.2018, 21:44 |
|
|
start [/forum/topic.php?fid=25&msg=39588993&tid=1481409]: |
0ms |
get settings: |
9ms |
get forum list: |
12ms |
check forum access: |
3ms |
check topic access: |
3ms |
track hit: |
46ms |
get topic data: |
10ms |
get forum data: |
3ms |
get page messages: |
55ms |
get tp. blocked users: |
1ms |
others: | 16ms |
total: | 158ms |
0 / 0 |