powered by simpleCommunicator - 2.0.61     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Windows [игнор отключен] [закрыт для гостей] / Win2k3 & WIPFW
25 сообщений из 68, страница 1 из 3
Win2k3 & WIPFW
    #33534519
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
WIPFW 0.2.6 & Win2k3 + SP1
Все встало-село отлично! Политика WIPFW по дефолту "DENY"...
Что мне нужно из портов-протоколов открыто.
В лог пишу что на DENY застряло. Конфиг сам смастрячил.
Одной сетевухой Win2k3 в инет торчал, другой - в локальную сеть.
Apache и прочее работает на ура! Но...
По прошествии некоторог времени получается такая непонятка:
- Смотрю в лог Apache. Нет обращений к нему. 5 мин, 10, 15 минут...
Смотрю в лог WIPFW... Пакеты приходя на WIPFW, фильтруются все эти 15 мин...
Фигня какаято!
С другой машины (таже Инетная сеть) дергаю страничку. Все чудненько выдал Apache!
Лечится только перезапуском Win2k3! И опять на какое-то время...
И что еще странно... Пока на Win2k3 есть или ADMIN локально, или через Remote Desctop клиент сидет - все чудненько!!!
Как последний из них отконектился - пошл отсчет этого дурацкого времени.
Приблезительно 30-40 минут и... Вася!
Все! Болше нечего и нечем морьщить мОзг...
Може кто попадал в такую... ситуацию?
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534614
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
то есть какой-то один адрес "залипает" а с других (новых) нормально?
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534636
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--null--то есть какой-то один адрес "залипает" а с других (новых) нормально?
Не-а.... С точностью на оборот! Все, что приходит от провайдера - не доходит
до Apache. А если через нашу белую под-сеть - все тип-топ.
/У нас свой пул адресов и на входе от прова стоит свитч/
Разбираясь всплыли еще 2 пробела в знаниях:
- За что отвечают 135 и 445 порты?
Чего-то на них "ломятся"...
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534679
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Di_LIne
135, 445 порты открывает Windows, это её службы.
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534688
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Di_LIne - За что отвечают 135 и 445 порты?
Чего-то на них "ломятся"...
Ни чего то, а за доступом к тебе стучатся.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534710
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
135 это RPC а 445 это шаринг и ломиться туда могут вирусы и прочая дрянь (если из инета).

А ситуация интересная про сессию. Может во время сесси некая прога работает а при логоффе она завершается?
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534728
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Green2
Di_LIne
135, 445 порты открывает Windows, это её службы.
--



Posted via ActualForum NNTP Server 1.3
Понял! Хватать и не пущать!...
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534736
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly Podgoretsky Di_LIne - За что отвечают 135 и 445 порты?
Чего-то на них "ломятся"...
Ни чего то, а за доступом к тебе стучатся.
.... и ядрёну бомбу в answer отправлять?!
- Йес, Сэр!
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534742
ALex_hha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
А что в windows нет своего фаервола?
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534754
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ALex_hhaА что в windows нет своего фаервола?
Есть и очень хорошо работает, кроме того он персональный, а этот вроде бы как корпоративный и видимо кривой.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534757
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
На карточке которая смотрит в инет надо отключить клиента Microsoft и общий
доступ к файлам и принтерам во избежание несчастных случаев.
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534758
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Di_LIne Понял! Хватать и не пущать!...
Ответ не верный, а правильный вопрос такой - какие именно порты ты хочешь открыть? Вот если определишься с этим и решишь проблему. Кстати а какие сервисы должны быть видны с наружи?
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534766
ALex_hha
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
автора этот вроде бы как корпоративный и видимо кривой.
ну еще бы портировать фаервол с freebsd в windows и чтобы он нормально работал, наверное надо быть гением :)

А насчет фаервола под windows вроде слышал что ISA действительно у MS очень хороший продукт, сам не видел, поэтому ничего сказать не могу. Правда есть БОЛЬШОЙ минус - это его цена.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534770
Фотография Green2
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ситуация такая, похоже файрволл ловит пакеты, которые не должен ловить?
--



Posted via ActualForum NNTP Server 1.3
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534783
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ALex_hhaА насчет фаервола под windows вроде слышал что ISA действительно у MS очень хороший продукт, сам не видел, поэтому ничего сказать не могу. Правда есть БОЛЬШОЙ минус - это его цена.
Давай пока оставим ISA в покое, поскольку он вне конкуренции и является не файрволом, а Internet Security Access - в него много чего заложено кроме файрвола и полнейшая интеграция с системой, с AD и прочим.
Расмотрим персональный файрвол (я пока не знаю тут нужен персональный или корпоративный файрвол), но его возможностей за голову хватает как персоналу, так и серверу, для обычной защиты как периметра, так и от любопытных программ.
Если бы автор сформулировал свои требования к файрволу, то разговор мог бы быть более предметным.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534789
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--null--135 это RPC а 445 это шаринг и ломиться туда могут вирусы и прочая дрянь (если из инета).

А ситуация интересная про сессию. Может во время сесси некая прога работает а при логоффе она завершается?
Дык... Win2k3 - чистенькая + WIPFW + Apache + Eserv.
Это если к-про троянов и прочее...
Хотя...
На каждый хитрый... файрвол найдется свой червь.... с обратной резьбой.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534805
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Di_LIne --null--135 это RPC а 445 это шаринг и ломиться туда могут вирусы и прочая дрянь (если из инета).

А ситуация интересная про сессию. Может во время сесси некая прога работает а при логоффе она завершается?
Дык... Win2k3 - чистенькая + WIPFW + Apache + Eserv.(((
Открыть надо порты Apache и те сервисы, которые в Eserv, при том те что должны быть видны снаружи.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534820
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
ALex_hhaА что в windows нет своего фаервола?
Хм... Есть... Но что енто за зверь, еще не понятно.
Файр - вещь пограничная, к ней особое внимание.
А к продукту M$.... Они до сих пор 137-138 НетБиосами свистят...
Да и настройки в нем мне НЕ понятны.
Где IN-пакеты, где OUT-пакеты на порту? Всего 1 галка на порт: Йес/Ноу....
А как настроит его, чтоб
на IP-ххх.yyy.zzz.aa1 только 20, 21 и 80 порты открыты были.
а на IP-ххх.yyy.zzz.aa2 толко 53 TCP/UDP,
а на IP-ххх.yyy.zzz.aa3 только 25+110 сияли.
Вот этого я и не понял в нем!
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534826
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Green2
На карточке которая смотрит в инет надо отключить клиента Microsoft и общий
доступ к файлам и принтерам во избежание несчастных случаев.
--



Posted via ActualForum NNTP Server 1.3
...и НетБИО овер ТСР тоже отключен...
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534831
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Фильтрация пкетов в Windows IP Security неплохо справляется
кстати, как-то в этом форуме мы это уже обсуждали.
У нее конечно есть свои недостатки, но в принципе катит.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534845
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Я по этому интерфейсу, прикрытым WIPFW, XSPIDER-ор прошел.
Полным тестом. И он прикапаться не нашел к чему...
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534874
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
--null--Фильтрация пкетов в Windows IP Security неплохо справляется
кстати, как-то в этом форуме мы это уже обсуждали.
У нее конечно есть свои недостатки, но в принципе катит.
Знаю, что сначала нужно понять заложенную M$ идеологию, а потом только что-либо делать.
Но это выше моего понимания - разнести по разным углам (частям ОС) то, что
должно быть "монолитным". Тем более, что это передний край обороны.
Хотя.... ОС все равно уже приняла это пакет.
И теперь думает: - Куда б его засунуть?
- Это твоё? - Нет!
- А может твоё? -Не-а!
- Ну.. тогда это твоё точно! - Упаси Боже!
- Ну?! У куда мне его девать???
- Так! На!! И делай сним что хошь!!!
- А я дальше побежала.
/Вымышленный диалог многоозадаченной однозадачки./
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534888
--null--
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
мне когда-то попалась книжка "Безопасность серверов Windows NT/2000 в Internet" и там была хорошо описана настройка фильтрации в IP Security.
После прочтения сразу въехал в идеологию Микрософт :-)
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534903
Фотография Anatoly Podgoretsky
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
В ХР и 2003 встроен известный ранее файрвол Seagate, многим он нравился.
...
Рейтинг: 0 / 0
Win2k3 & WIPFW
    #33534911
Фотография Di_LIne
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Anatoly PodgoretskyОткрыть надо порты Apache и те сервисы, которые в Eserv, при том те что должны быть видны снаружи.

При установке "DENY" в наипроспейшей конфиргурации хватает 4-х строк:
Код: plaintext
1.
2.
3.
4.
5.
 
 add allow tcp from any to any  20 , 21 , 25 , 53 , 80 , 110  via eth1
 add allow udp from any to any  53  via eth1
 add allow icmp from any to any icmptypes  0 , 3 , 8 , 11  via eth1
 add count log ip from any to any
Последней строкой логируем ВСЕ, что не было обработано ранее
и далее вступает в силу правило 65535 - вся и всё - нах!
...
Рейтинг: 0 / 0
25 сообщений из 68, страница 1 из 3
Форумы / Windows [игнор отключен] [закрыт для гостей] / Win2k3 & WIPFW
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]