Avatar billede langbein Nybegynder
18. november 2002 - 13:41 Der er 3 kommentarer og
2 løsninger

Firewall - hva i alle dager betyr dette ???

Hei !

Har brukt en del tid på å teste en firewall bygget opp rundt dette scriptet:
http://www.linux-firewall tools.com/ftp/firewall/standalone.firewall.1

Tingene ser ut til å fungere bra, men jeg har en del problem med å forstå virkemåten til enkelte deler av den firewall jeg har satt opp (og det er jo ikke bra).

Det som jeg har problemer med er en seksjon av firewall scriptet som laster diverse moduler. Hva slags moduler er dette egentlig og hvordan virker dette ??
Spesielt: Hva skjer egentlig her: do echo 0 > $f

Det aktuelle utsnittet fra firewall følger her:



# Enable broadcast echo Protection
echo 1 > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts

# Disable Source Routed Packets
for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
    echo 0 > $f
done

# Enable TCP SYN Cookie Protection
echo 1 > /proc/sys/net/ipv4/tcp_syncookies

# Disable ICMP Redirect Acceptance
for f in /proc/sys/net/ipv4/conf/*/accept_redirects; do
    echo 0 > $f
done

# Don¹t send Redirect Messages
for f in /proc/sys/net/ipv4/conf/*/send_redirects; do
    echo 0 > $f
done

# Drop Spoofed Packets coming in on an interface, which if replied to,
# would result in the reply going out a different interface.
for f in /proc/sys/net/ipv4/conf/*/rp_filter; do
    echo 1 > $f
done

# Log packets with impossible addresses.
for f in /proc/sys/net/ipv4/conf/*/log_martians; do
    echo 1 > $f
done


Noen som skjøner dette ?? :-) (Modulene lar seg ellers greit laste uten feilmeldinger, så de må vel finnes.)
Avatar billede langbein Nybegynder
18. november 2002 - 13:42 #1
Avatar billede bufferzone Praktikant
18. november 2002 - 14:40 #2
Det er beskyttelse mod forskellige former for angreb. F.eks. DOS angreb gennem sync floot og echo fingerprinting. Sikring med IP spoofing (lidt som en slags stateful inspection) og forskellige former for buffer overflow i bl.a. adresse felt.

Som jeg læser det
Avatar billede Soren L. Hansen Nybegynder
18. november 2002 - 14:42 #3
for f in /proc/sys/net/ipv4/conf/*/accept_source_route; do
    echo 0 > $f
done

Den kører jo alle /proc/sys/net/ipv4/conf/*/accept_source_route igennem og sætter dem til 0. Altså efter tur:
echo 0 > /proc/sys/net/ipv4/conf/all/accept_source_route
echo 0 > /proc/sys/net/ipv4/conf/default/accept_source_route
echo 0 > /proc/sys/net/ipv4/conf/eth0/accept_source_route
echo 0 > /proc/sys/net/ipv4/conf/lo/accept_source_route

Noget tilsvarende sker de andre steder.
Avatar billede langbein Nybegynder
18. november 2002 - 22:11 #4
bufferzone -> Jo, enig, men prøver å komme litt mere til bunns i hvordan.

linuxconsulent -> Jo, enig med deg også. Det er feil slik som jeg først trodde at den lastet noen form for systemmoduler. Det gjør den ikke. Den ser ut til å skrive data til et sett konfigurasjonsfiler slik som du også opplyser. De fleste av disse konfigurasjonsfilene blir bare satt til å inneholdet tallet eller variabelen 0, altså "ett eller annet" som blir deaktivert. (Med unntak av den første der det ser ut til å skje en aktivering gjennom variabelen 0)

ipv4 det er vel navnet på selve det systemet av ip adresser som vi bruker på internett i dag (?) i motsetning til ipv6 som er det som kommer (?) (Har jeg rett ??).

Det ser ut som om dette settet med filer som man her enten oppretter eller endrer til å inneholde veriden "0" eller "1" utgjør en del avkonfigureringen av Linux kernel og bidrar til å bestemme hvorledes kernel forholder seg til problemstillinger som har med datatransport å gjøre.

Noen som har noe mere informasjon om dette for eksempel noen linker ??

Den del av scriptet som ligger over er sånn sett ikke en del av iptables firewall rules, men det er en del av en "kernel configuration" som der etter følges av med et sett med iptables "filtering og forwarding rules".

Takker for hjelpen så langt ! :-)
Avatar billede langbein Nybegynder
20. november 2002 - 02:57 #5
Den ser ut til å være grei. Endte opp med å ikke ta med alle disse "spesialitetene". Mange andre ting enn bare firewall har betydning for sikkerheten, og når tingene blir for uoversiktelige .. Takker for hjelpen !!
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester