Avatar billede simonvalter Praktikant
15. november 2002 - 21:52 Der er 1 kommentar og
1 løsning

router og åbne porte

jeg har et par servere bag en speedstream 5711 router fra tdc pro@ccess

her er min router opsætning

  Server(s) (IP Translation) .......... 192.168.1.4 proto-TCP port-FTP-22
                                        192.168.1.2 proto-TCP port-SMTP
                                        192.168.1.4 proto-TCP port-DNS
                                        192.168.1.4 proto-UDP port-DNS
                                        192.168.1.3 proto-TCP port-HTTP
                                        192.168.1.2 proto-TCP port-110
                                        192.168.1.6 proto-TCP port-113
                                        192.168.1.3 proto-TCP port-443
                                        192.168.1.2 proto-TCP port-993
                                        192.168.1.2 proto-TCP port-995
                                        192.168.1.4 proto-TCP port-6668
                                        192.168.1.6 proto-TCP port-8000
                                        192.168.1.4 proto-TCP port-8001
                                        192.168.1.4 proto-TCP port-26263
                                        192.168.1.35 proto-TCP port-27015
                                        192.168.1.35 proto-UDP port-27015
  WAN to WAN Forwarding................ yes
  Block NetBIOS Default................ no
  BOOTP/DHCP Server address............ none
  Telnet Port.......................... default (23)
  Telnet Clients....................... all
  SNMP Port............................ disabled (0)
  SNMP Clients......................... LAN
  HTTP Port............................ disabled (0)
  HTTP Clients......................... all
  Syslog Port.......................... default (514)


her er hvad nmap -sU minip siger (UDP SCANN)

Port      State      Service
67/udp    open        dhcp
68/udp    open        dhcpclient
137/udp    open        netbios-ns
138/udp    open        netbios-dgm
500/udp    open        isakmp
520/udp    open        route
27015/udp  open        halflife

jeg kan godt se hvor nogen af portene er ... men de fleste aner jeg ikke hvor stammer fra ...

jeg vil godt vide om jeg kan gøre noget ved det .. hvordan jeg kan forbedre min sikkerhed og om de porte skal være åbne evt om det kan lade sig gøre og være mere "stealth" selvom jeg stadig vil køre mine services

mine servere kører freebsd og linux .. kan det betale sig og sætte firewall's eller andre sikkerheds systemer op på dem når jeg er bag en router og har i nogen forslag til hvad jeg skal sætte op så.
Avatar billede bufferzone Praktikant
15. november 2002 - 22:38 #1
Selv om router fabrikanterne påstår at deres produkter indeholder firewall, så er det er  spørgsmål om definisioner om man kan sige det. Her er den korte version.

1. niveau er pakkefiltreringsrouteren, det er denne de flerste routere indeholder og den giver ikke ret god sikkerhed. Man kan sige at det er et spørgsmål om at lukke nogle porte, men ikke em at filtrere den trafik der kommer gennem de åbne porte.

2. niveau er stateful inspection firewallen. Her er der ansat en portvagt til at holde øje med den trafik der passere de åbne porte. det kontrolleres at de har gyldig passer seddel.

3. niveau er applikations proxyen eller applikations firewallen. Her har dørmanden fået mulighed for at dna teste, røngten undersøge og rektal (ja det er i røv...) dem der passere de åbne porte.

Udover disse niveauer kan de fleste firewalls sættes til at være mere eller minder synlige. De fleste kan køre NAT, d.v.s. de skjuler det interne nets struktur ved kun at vidersende en ipadresse. De kan sættes til ikke at svare på pingforsspørsler og andre forskellige forespørgsler, så det bliver svære at fingerprinte dem.

Til dit spørgsmål så er svaret ja du skal have en ordentlig firewall, mindst med stateful inspektion, og hvis du køre nogle usikre tjenester, f.eks. ftp, web, mail, sp skal din firewall have DMZ hvor disse tjenester kan placeres på
Avatar billede simonvalter Praktikant
18. november 2002 - 04:45 #2
ok takker .. jeg har sat ipfw op og det ihvertfald sikret min server lidt .. men det optimale ville nok være en gateway+firewall som alle mine maskiner var bag ved ... men det bliver senere =)
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester