ווטסאפ - לינוקס, BSD, קוד פתוח ותוכנה חופשית בעברית. Whatsup - Linux, BSD, open source and free software in Hebrew

 
 
  כניסת חברים · רישום · שכחתי סיסמה  
tux the penguin
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
Liroxלא בפורום כעת ת.הצטרפות: 16/04/2004 · הודעות: 196 · מיקום: Finland
 

הודעה פורסם: 11/08/2004 - 05:03
נושא ההודעה: חוו נא דעתכם על הפיירוול להלן בבקשה!

שלום שוב למומחינו!
מה דעתכם על הפיירוול הזה:
קוד:

#!/bin/bash
#
# Basic script to keep the nasties out of localhost

# First, default policy is made to drop everything
iptables -P INPUT DROP

iptables -P FORWARD DROP

# Allow established connections and programs that use loopback
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

iptables -A INPUT -s 127.0.0.0/8 -d 127.0.0.0/8 -i lo -j ACCEPT

# Allows ssh to connect
iptables -A INPUT -p tcp --dport 22 -i ppp0 -j ACCEPT

# End script


האם לדעתכם בטוח לעבוד עם זה, ומה אפשר לשפר אם לא?
תודה.

_________________
הללו את ה' כל גוים שבחוהו כל האמים׃ כי גבר עלינו חסדו ואמת ה' לעולם הללו יה׃ (מזמור קי"ז)
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם  
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אפסאלוןלא בפורום כעת ת.הצטרפות: 16/02/2004 · הודעות: 278 ·
 

הודעה פורסם: 11/08/2004 - 12:35
נושא ההודעה:

תוסיף --syn לשורה של אפשור ssh כדי לזרוק חבילות לא רלוונטיות.

אם אתה מחובר בחיבור מהיר כדאי להוסיף כללים להגנה על eth0.

קוד:
iptables -A INPUT -p tcp --dport 22 -i ppp0 -j ACCEPT --syn
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם מספר ICQ 
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
DL8לא בפורום כעת ת.הצטרפות: 14/01/2004 · הודעות: 783 · מיקום: 127.0.0.1
 

הודעה פורסם: 11/08/2004 - 14:22
נושא ההודעה:

סקריפט נחמד מאוד, אבל תבטל את כל ההגנות מ 127.0.0.1:
קוד:

iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -A INPUT -i ! lo -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i ! lo -p tcp --dport 22 -j ACCEPT

עצה: תוסיף chain שהוא בלאקליסט שבו תשים כתובות של אנשים שאתה לא רוצה קשר איתם. אם אתה רוצה לשפר את זה יותר, תעשה סקריפט שמקשיב לפורטים "אטרקטיביים" ומכניס לבלאקליסט את כל מי שנכנס לפורטים האלה. אני עשיתי סקריפט כזה (בסיסי מאוד) שמקשיב לפורט 135 TCP:
קוד:

#!/usr/bin/perl
use IO::Socket;
$socket=IO::Socket::INET->new(LocalPort=>135,Proto=>'tcp',Listen=>1,Reuse=>1) or die "Socket: $!\n";
print "Trap is up and running\n";
while(1) {
        $cli=$socket->accept();
        my $host=$cli->peerhost();
        print "$host has connected and will be added to the blacklist\n";
        system("iptables -A EXCEPTIONS -s $host -j DROP");
        close($cli);
}
END {
        close($socket);
}
 
 צפיה בפרופיל המשתמש שלח הודעה פרטית ביקור באתר המפרסם מספר ICQ 
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
אורח · ·
 

הודעה פורסם: 11/08/2004 - 14:59
נושא ההודעה:

ל TARP PORTS אתה יכול להשתמש ב PORT SENTRY
הוא טוב מאוד,
 
   
תגובה  עם ציטוט חזרה למעלה
חזרה לתוכן הדיון
הצגת הודעות מלפני:     
מעבר אל:  
כל הזמנים הם GMT + 2 שעות
תגובה לנושא
צפיה בנושא הבא Printable version התחבר כדי לבדוק הודעות פרטיות צפיה בנושא הקודם
PNphpBB2 © 2003-2004 

תוכן הדיון

  1. Lirox
  2. אפסאלון
  3. DL8
  4. אורח