Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / настроки для iptables / 22 сообщений из 22, страница 1 из 1
19.07.2014, 15:02
    #38701020
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
а как сделать бронированную систему на базе iptables ? может кто поделиться настройками ?
...
Рейтинг: 0 / 0
19.07.2014, 15:07
    #38701021
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruа как сделать бронированную систему на базе iptables ? может кто поделиться настройками ?Без точной постановки задача не имеет смысла.
...
Рейтинг: 0 / 0
19.07.2014, 15:12
    #38701023
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
miksoft,

задача такая - защитить машину от взлома и т.д. неужели нету решений готовых ?
...
Рейтинг: 0 / 0
19.07.2014, 15:15
    #38701024
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
и еще контроллировать весь траффик
...
Рейтинг: 0 / 0
19.07.2014, 15:16
    #38701025
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovrumiksoft,

задача такая - защитить машину от взлома и т.д. неужели нету решений готовых ?Во-первых, iptables в принципе не занимается защитой от взлома.
Во-вторых, при отсутствии конкретной задачи можно посоветовать только полностью запретить хождение пакетов. Но тогда уж проще или шнур выдернуть, или интерфейс погасить.
...
Рейтинг: 0 / 0
19.07.2014, 15:20
    #38701028
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruзадача такая - защитить машину от взлома и т.д. неужели нету решений
готовых ?
Есть: iptables -A INPUT -p ALL -i ALL -d ALL -j REJECT
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
19.07.2014, 15:31
    #38701030
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
дело в том, что на интерфейс сетевую обычно очень много всего приходит если сниффером посмотреть, там и ARP разные и прочая ерунда
...
Рейтинг: 0 / 0
19.07.2014, 15:35
    #38701032
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruдело в том, что на интерфейс сетевую обычно очень много всего приходит
Раз твоя задача сделать бронированную систему систему - дропай весь этот мусор без
разбора. Мало ли какой BOF может в этих пакетах сидеть...
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
19.07.2014, 15:37
    #38701033
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
хотелось бы сделать так, например какой-то виртуальный интерфейс, ему назначаем ай-пи, весь траффик рубим на сетевой, а только что нужно обрабатываем через вирт. интерфейс, типа как прокси, чтобы ненужный трафф. отсеять с сетевой..
...
Рейтинг: 0 / 0
19.07.2014, 15:39
    #38701034
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
Dimitry Sibiryakov,

дело в том, что есть сайты которые посылают например RPC запросы
...
Рейтинг: 0 / 0
19.07.2014, 15:41
    #38701036
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruдело в том, что есть сайты которые посылают например RPC запросы
Вот гады! Бань этих хакеров нахрен!
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
19.07.2014, 15:47
    #38701039
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
Dimitry Sibiryakov,

так какие соображения будут ?
...
Рейтинг: 0 / 0
19.07.2014, 15:49
    #38701040
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruтак какие соображения будут ?
Вышеприведённая строка решает задачу, поставленную в стартовом посте полностью.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
19.07.2014, 15:51
    #38701041
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruтак какие соображения будут ?Почитать доку по iptables и книжку про сетевые протоколы. Начать можно с Олиферов.
...
Рейтинг: 0 / 0
19.07.2014, 16:14
    #38701045
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
miksoft,

читал про сетевый протоколы, интересует Ваше мнение, как построить нормально защтщенный интерфейс ?
...
Рейтинг: 0 / 0
19.07.2014, 16:22
    #38701048
miksoft
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruкак построить нормально защтщенный интерфейс ?Четко понять и сформулировать что именно нужно пропускать. Остальное запретить.

Если не можете читать оригинальное руководство по iptables, то прочитайте хотя бы это руководство . Оно, хоть и старенькое, но в основе своей актуально. Там же есть примеры.
...
Рейтинг: 0 / 0
19.07.2014, 17:37
    #38701063
Dimitry Sibiryakov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
miksoftЧетко понять и сформулировать что именно нужно пропускать. Остальное
запретить.
Если не получается сразу сформулировать первый пункт - запретить всё и добавлять
разрешающие правила только когда сильно приспичит.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
19.07.2014, 18:48
    #38701071
loginovru
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
Dimitry Sibiryakov,

ну я почти так и сделал как Вы написали... а еще вопрос, сниффер посоветуйте чтобы по PID можно было видеть
...
Рейтинг: 0 / 0
19.07.2014, 22:20
    #38701108
smald
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
loginovruа как сделать бронированную систему на базе iptables ? может кто поделиться настройками ?

Написать match модуль ядра для netfilter, и настроить травку на него пакетов так
Код: powershell
1.
iptables -t raw -I PREROUTING -m MY_MODULE -j DROP



В модуле заполняется струткура xt_match, в указатель на функцию .match которой, прописывается функция,
предназначенная для проверки пакета и возвращения true/false. При true-переходим к действию, прописанному после -j.
При приходе пакета, он будет в первую очередь попадать в калбек .match, где прописана наша функция , и в которой мы
полностью будем проверять весь пакет на наличие подозрительных сущностей. Если их нет, возвращаем из функции false,
и пакет двигается по остальным правилам netfilter, если они есть возвращаем true и переходим на таргет DROP.
...
Рейтинг: 0 / 0
19.07.2014, 22:59
    #38701120
настроки для iptables
Всё фигня. Есть способ гораздо проще, без iptables: смотришь в netstat, убеждаешься, что там никто не слушает ничего кроме lo, и спишь спокойно.
...
Рейтинг: 0 / 0
19.07.2014, 23:43
    #38701129
smald
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
настроки для iptables
мимопроходилтреднечиталВсё фигня. Есть способ гораздо проще, без iptables: смотришь в netstat, убеждаешься, что там никто не слушает ничего кроме lo, и спишь спокойно.

Как думаете мониторить сетевую активность на хосте, которую генерит kernel thread?
...
Рейтинг: 0 / 0
19.07.2014, 23:52
    #38701130
настроки для iptables
Внезапно ввязываюсь в обсуждение.

Зачем я должен думать что-то мониторить, когда вопрос об этом не стои́т?
...
Рейтинг: 0 / 0
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / настроки для iptables / 22 сообщений из 22, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]