Avatar billede sorenriis Nybegynder
01. december 2004 - 13:35 Der er 21 kommentarer og
2 løsninger

Konfigurering af firewall til server?

Nogle der kan hjælpe mig med at konfigurere firewall'en (hardware baseret) til min server?

Hvilke porte skal der åbnes for?
Og nogle der ved hvordan jeg bruger sådan en webbaseret firewall-styrings ting (se http://forum.rscnet.org/attachment.php?attachmentid=250225)?

Det eneste der skal åbnes for er vel VNC (styrer serveren via dette), DNS og HTTP/FTP (så jeg kan hente updates ned)... og så lige de porte som F1C og GTR bruger?

Det er jo en server, så der skal vel kun åbnes for det mest nødvendige..
Avatar billede bufferzone Praktikant
01. december 2004 - 13:44 #1
start med at lukke alt.

Derefter åbner du for følgende:

Port 80 for alle undtagen interne IP adresser (10.0.., 192.168.. osv samt ikke tildelte adresser
Port 53 men kun for din servers IP adresse til DNS serverens IP adresse, resten er unødvendigt
port 5900 mener jeg VNC køre på, men den kan vist konfigureres til at køre på alt muligt
jeg kikker lige på F1C og GTR, hvad så siden det er
Avatar billede sorenriis Nybegynder
01. december 2004 - 13:47 #2
Bufferzone - Hvilke porte GTR og F1C bruger kan jeg selv finde..

Ved du hvordan jeg bruger den der webstyrede firewall?

Hvad er "Source" og "Destination" f.eks? Og hvad skal der udfyldes for at tilføje noget?

Synes ikke lige jeg kan finde rundt i det..
Avatar billede bufferzone Praktikant
01. december 2004 - 13:48 #3
Jeg har ikke kunne finde noget fast om porte til F1C og GTR, det ser ud til at de kører på ephemerale porte (dvs porte over 1023). Hvordan dette sættes op afhænger om din firewall er stateful eller ikke
Avatar billede sorenriis Nybegynder
01. december 2004 - 13:51 #4
Statefull eller ikke? Hvad betyder det nu lige?:)
Avatar billede bufferzone Praktikant
01. december 2004 - 14:06 #5
Hvis din firewall er stateful, så kan den holde state. Dvs holde styr på hvilke pakker der høre sammen med hvad. På en ikke stateful firewall er du ofte nødt til at åbne alle porte over 1023 så svar på forespørgsler kan komme tilbage. En stateful firewall ved hvilke forespørgsler derer udsendt, og kan åbne for porten for det enkle svar og derefter lukke igen.
Avatar billede sorenriis Nybegynder
01. december 2004 - 14:17 #6
Har lige snakket med serverfirmaet - og jo firewall'en er stateful:)
Avatar billede bufferzone Praktikant
01. december 2004 - 17:40 #7
Det er rigtig godt at den er stateful, det giver meget forøget sikkerhed, og er den med stateful inspection, så kan det ikke blive ret bedre.

Hvilket fabrikat taler vi om?

når vi tlaer inbound er source en IP adresse på dit net og destination en adresse på internettet. Taler vi outbound er det omvendt. Det er her du f.eks. sætter de regler der begrændser trafik po port 53 (DNS) til kun at være tiladt fra din web server til din DNS server.
Avatar billede bufferzone Praktikant
01. december 2004 - 17:51 #8
jeg skriver i øjeblikket på en lille artikel om overvejelser i forbindelse med opsætning af firewall regler. Der står noget af ovenstående i denne artikel. Jeg skal nok give dig et vink når jeg loader den op
Avatar billede sorenriis Nybegynder
01. december 2004 - 20:20 #9
Lyder godt.. giv mig lige et prej om den artikel..
Og tak for hjælpen!
Avatar billede langbein Nybegynder
01. december 2004 - 20:42 #10
Til ordinær DNS så regner man vel i de fleste tilfeller TCP port 53 å være en unødvendig sikkerhetsmessig risiko ?? Altså kun UDP port 53 for DNS ??!
Avatar billede bufferzone Praktikant
01. december 2004 - 20:50 #11
Du er nødt til at åbne for både udp og tcp. Hvis recorden bliver større end 512 Bytes skifter DNS til tcp
Avatar billede sorenriis Nybegynder
01. december 2004 - 20:59 #12
Et lille ekstra spørgsmål:
Findes der er program som kan tjekke hvilke porte der er henholdvist åbne/lukkede?
Avatar billede bufferzone Praktikant
01. december 2004 - 21:02 #13
Ja masser, både programmer og online thenester. en portscanner som Nmap er en klassiker. Jeg finder lige et par links til online tjenester til dig
Avatar billede bufferzone Praktikant
01. december 2004 - 21:03 #14
http://www.grc.com/default.htm
http://scan.sygate.com

Her kan du online scanne dine systemer
Avatar billede langbein Nybegynder
01. december 2004 - 22:05 #15
Public åpning av TCP port 53 åpner vel for dns zone transfer ? Jeg forstår det slik at public TCP port 53 må være lukket mens public UDP port 53 kan stå åpen ??!!

(Dette står vel nevnt for eksempel i boken "Ziegler: Linux Firewals, Second dition, side 131", "Hacking Linux Exposed, side 85", og i den mer generele boken "Hacking Exposed, side 23". Omkring DNS security: "On the network side, you could configure a firewall or packet-filtering router to deny all unauthorized inbound connections to TCP port 53. Since name lockup requests are UDP and zone transfer requests are TCP, this will effectively thwart a zone transfer attempt"

Jeg har i hvert fall alltid konfigurert med public TCP port 53 lukket og public UDP åpen. Kjenner ikke til at dette gir noe problem eller noen andre indikasjoner på at teksten i boken er feil, med mindre at jeg da har missforstått det hele.

Noen kildehenvisninger som støtter det syn at public TCP port 53 bør stå åpen ?
Avatar billede langbein Nybegynder
01. december 2004 - 22:19 #16
Ellers ftp: TCP port 20 og 21, VNC: TCP port 5800 og 5900, dersom man skal ha muligheten til å bruke en web browser som klient. Er forresten usikker på om det egentlig er nødvendig å åpne både for port 20 og 21 (selv om begge er i bruk) eller om statefull inspection/ftp connefction tracking "mekanismen" vil åpne automatisk for port no 2 av disse. Ville vel kanskje tro at dette kan variere fra hardware til hardware.

En annen viktig problemstilling .. serv om det dreier seg om en server, kan det forekomme at serveren i noen tilfeller også skal kunne fungere som en klient. Skal den for eksempl hoste noen proxy funksjoner, der proxy funksjonen i praksis vil være både klient og server samtidig. I så fall så vil man vel også måtte vurdere problemstillingen rundt trafikkretningen ut og eventuelle statefull inspection regler relatert til dette ?!
Avatar billede bufferzone Praktikant
01. december 2004 - 22:21 #17
TCP port 53 bruges til 2 ting. Zone transfer's og når DNS recorden bliver større end 512 bytes. Sker dette sendes et retur svar med en trunkeret bit sat og dns queryen genfremsendes som tcp (i stedet for udp) Ganske almindelig DNS teori og sådan gøres det også i praksis.

Det vil dog ikke betyde det store at lukke for tcp port 53 i virkeligheden, da det errelativt sjældent at DNS recorden bliver så stor. I de tilfælde hvor det sker vil du så ikke kunne åbne siden men få en meddelelse om at siden ikke kan findes da du aldrig får svar på din DNS query.

Jeg har masser af kilde materiale, men det findes ikke online, da det er materiale til GCFW certificering
Avatar billede bufferzone Praktikant
01. december 2004 - 22:25 #18
Avatar billede langbein Nybegynder
01. december 2004 - 22:45 #19
Takker ! Meget interessant ! :-)
Avatar billede sorenriis Nybegynder
01. december 2004 - 23:04 #20
hehe.. ikke kun mig der har lært noget idag:)
Avatar billede tomdane Nybegynder
09. december 2004 - 09:58 #21
Hvis du kører VNC (hvilket jeg ikke ville gøre, men OK - det er gratis), så skal du som minimum ændre porten, så du ikke bruger standardporten som alle sniffere jo starter med at søge på.
Avatar billede medions Nybegynder
26. maj 2005 - 20:34 #22
Hvad hedder den firewall du der bliver brugt her, den ser da interssant ud?!

//>Rune
Avatar billede sorenriis Nybegynder
27. maj 2005 - 13:21 #23
Mig du spørger (hvilken firewall på min server)?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester