|
|
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
WIPFW 0.2.6 & Win2k3 + SP1 Все встало-село отлично! Политика WIPFW по дефолту "DENY"... Что мне нужно из портов-протоколов открыто. В лог пишу что на DENY застряло. Конфиг сам смастрячил. Одной сетевухой Win2k3 в инет торчал, другой - в локальную сеть. Apache и прочее работает на ура! Но... По прошествии некоторог времени получается такая непонятка: - Смотрю в лог Apache. Нет обращений к нему. 5 мин, 10, 15 минут... Смотрю в лог WIPFW... Пакеты приходя на WIPFW, фильтруются все эти 15 мин... Фигня какаято! С другой машины (таже Инетная сеть) дергаю страничку. Все чудненько выдал Apache! Лечится только перезапуском Win2k3! И опять на какое-то время... И что еще странно... Пока на Win2k3 есть или ADMIN локально, или через Remote Desctop клиент сидет - все чудненько!!! Как последний из них отконектился - пошл отсчет этого дурацкого времени. Приблезительно 30-40 минут и... Вася! Все! Болше нечего и нечем морьщить мОзг... Може кто попадал в такую... ситуацию? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:12 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
то есть какой-то один адрес "залипает" а с других (новых) нормально? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:32 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
--null--то есть какой-то один адрес "залипает" а с других (новых) нормально? Не-а.... С точностью на оборот! Все, что приходит от провайдера - не доходит до Apache. А если через нашу белую под-сеть - все тип-топ. /У нас свой пул адресов и на входе от прова стоит свитч/ Разбираясь всплыли еще 2 пробела в знаниях: - За что отвечают 135 и 445 порты? Чего-то на них "ломятся"... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:37 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Di_LIne - За что отвечают 135 и 445 порты? Чего-то на них "ломятся"... Ни чего то, а за доступом к тебе стучатся. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:48 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
135 это RPC а 445 это шаринг и ломиться туда могут вирусы и прочая дрянь (если из инета). А ситуация интересная про сессию. Может во время сесси некая прога работает а при логоффе она завершается? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:54 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Green2 Di_LIne 135, 445 порты открывает Windows, это её службы. -- Posted via ActualForum NNTP Server 1.3 Понял! Хватать и не пущать!... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:56 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Anatoly Podgoretsky Di_LIne - За что отвечают 135 и 445 порты? Чего-то на них "ломятся"... Ни чего то, а за доступом к тебе стучатся. .... и ядрёну бомбу в answer отправлять?! - Йес, Сэр! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:58 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
А что в windows нет своего фаервола? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 15:59 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
ALex_hhaА что в windows нет своего фаервола? Есть и очень хорошо работает, кроме того он персональный, а этот вроде бы как корпоративный и видимо кривой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:01 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
На карточке которая смотрит в инет надо отключить клиента Microsoft и общий доступ к файлам и принтерам во избежание несчастных случаев. -- Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:03 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Di_LIne Понял! Хватать и не пущать!... Ответ не верный, а правильный вопрос такой - какие именно порты ты хочешь открыть? Вот если определишься с этим и решишь проблему. Кстати а какие сервисы должны быть видны с наружи? ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:03 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
автора этот вроде бы как корпоративный и видимо кривой. ну еще бы портировать фаервол с freebsd в windows и чтобы он нормально работал, наверное надо быть гением :) А насчет фаервола под windows вроде слышал что ISA действительно у MS очень хороший продукт, сам не видел, поэтому ничего сказать не могу. Правда есть БОЛЬШОЙ минус - это его цена. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:04 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
ситуация такая, похоже файрволл ловит пакеты, которые не должен ловить? -- Posted via ActualForum NNTP Server 1.3 ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:06 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
ALex_hhaА насчет фаервола под windows вроде слышал что ISA действительно у MS очень хороший продукт, сам не видел, поэтому ничего сказать не могу. Правда есть БОЛЬШОЙ минус - это его цена. Давай пока оставим ISA в покое, поскольку он вне конкуренции и является не файрволом, а Internet Security Access - в него много чего заложено кроме файрвола и полнейшая интеграция с системой, с AD и прочим. Расмотрим персональный файрвол (я пока не знаю тут нужен персональный или корпоративный файрвол), но его возможностей за голову хватает как персоналу, так и серверу, для обычной защиты как периметра, так и от любопытных программ. Если бы автор сформулировал свои требования к файрволу, то разговор мог бы быть более предметным. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:09 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
--null--135 это RPC а 445 это шаринг и ломиться туда могут вирусы и прочая дрянь (если из инета). А ситуация интересная про сессию. Может во время сесси некая прога работает а при логоффе она завершается? Дык... Win2k3 - чистенькая + WIPFW + Apache + Eserv. Это если к-про троянов и прочее... Хотя... На каждый хитрый... файрвол найдется свой червь.... с обратной резьбой. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:10 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Di_LIne --null--135 это RPC а 445 это шаринг и ломиться туда могут вирусы и прочая дрянь (если из инета). А ситуация интересная про сессию. Может во время сесси некая прога работает а при логоффе она завершается? Дык... Win2k3 - чистенькая + WIPFW + Apache + Eserv.((( Открыть надо порты Apache и те сервисы, которые в Eserv, при том те что должны быть видны снаружи. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:15 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
ALex_hhaА что в windows нет своего фаервола? Хм... Есть... Но что енто за зверь, еще не понятно. Файр - вещь пограничная, к ней особое внимание. А к продукту M$.... Они до сих пор 137-138 НетБиосами свистят... Да и настройки в нем мне НЕ понятны. Где IN-пакеты, где OUT-пакеты на порту? Всего 1 галка на порт: Йес/Ноу.... А как настроит его, чтоб на IP-ххх.yyy.zzz.aa1 только 20, 21 и 80 порты открыты были. а на IP-ххх.yyy.zzz.aa2 толко 53 TCP/UDP, а на IP-ххх.yyy.zzz.aa3 только 25+110 сияли. Вот этого я и не понял в нем! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:18 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Green2 На карточке которая смотрит в инет надо отключить клиента Microsoft и общий доступ к файлам и принтерам во избежание несчастных случаев. -- Posted via ActualForum NNTP Server 1.3 ...и НетБИО овер ТСР тоже отключен... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:19 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Фильтрация пкетов в Windows IP Security неплохо справляется кстати, как-то в этом форуме мы это уже обсуждали. У нее конечно есть свои недостатки, но в принципе катит. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:20 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Я по этому интерфейсу, прикрытым WIPFW, XSPIDER-ор прошел. Полным тестом. И он прикапаться не нашел к чему... ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:25 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
--null--Фильтрация пкетов в Windows IP Security неплохо справляется кстати, как-то в этом форуме мы это уже обсуждали. У нее конечно есть свои недостатки, но в принципе катит. Знаю, что сначала нужно понять заложенную M$ идеологию, а потом только что-либо делать. Но это выше моего понимания - разнести по разным углам (частям ОС) то, что должно быть "монолитным". Тем более, что это передний край обороны. Хотя.... ОС все равно уже приняла это пакет. И теперь думает: - Куда б его засунуть? - Это твоё? - Нет! - А может твоё? -Не-а! - Ну.. тогда это твоё точно! - Упаси Боже! - Ну?! У куда мне его девать??? - Так! На!! И делай сним что хошь!!! - А я дальше побежала. /Вымышленный диалог многоозадаченной однозадачки./ ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:32 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
мне когда-то попалась книжка "Безопасность серверов Windows NT/2000 в Internet" и там была хорошо описана настройка фильтрации в IP Security. После прочтения сразу въехал в идеологию Микрософт :-) ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:36 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
В ХР и 2003 встроен известный ранее файрвол Seagate, многим он нравился. ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:39 |
|
||
|
Win2k3 & WIPFW
|
|||
|---|---|---|---|
|
#18+
Anatoly PodgoretskyОткрыть надо порты Apache и те сервисы, которые в Eserv, при том те что должны быть видны снаружи. При установке "DENY" в наипроспейшей конфиргурации хватает 4-х строк: Код: plaintext 1. 2. 3. 4. 5. и далее вступает в силу правило 65535 - вся и всё - нах! ... |
|||
|
:
Нравится:
Не нравится:
|
|||
| 09.02.2006, 16:41 |
|
||
|
|

start [/forum/topic.php?fid=26&msg=33534758&tid=1511102]: |
0ms |
get settings: |
7ms |
get forum list: |
10ms |
check forum access: |
2ms |
check topic access: |
2ms |
track hit: |
151ms |
get topic data: |
9ms |
get forum data: |
2ms |
get page messages: |
48ms |
get tp. blocked users: |
1ms |
| others: | 227ms |
| total: | 459ms |

| 0 / 0 |
