Avatar billede guski Nybegynder
25. maj 2005 - 10:39 Der er 7 kommentarer og
1 løsning

iptables - Ser dette script fornuftigt ud?

Hej, jeg har lavet et firewall script som skal køres direkte på min server (det skal erstatte mine nuværende bredsbåndsrouter). Jeg vil gerne have et klogt hovede til at løbe det igennem, og tjekke for fejl, huller og om det overhovedet vil fungere?

Services, som serveren køre:
HTTP, HTTPS, SMTP, IMAP, POP3, FTP, SSH (ICMP)
Disse skal netop kunne tilgås indefra og udefra.

Services der må tilgås indefra ud på internettet:
DNS, HTTP, HTTPS, SMTP, IMAP, POP3, ICQ, MSN, IRC, FTP, NTP (ICMP)

Desuden skal netop, msn file transfer og DCC forwardes til en klient.

Ulemper og fordele?, kan scriptet forkortes med færre regler, men samtidig gøre det samme?

Det ligger her: http://home1.stofanet.dk/jornfrandsen/iptables.txt
Avatar billede bufferzone Praktikant
25. maj 2005 - 11:13 #1
En netskitse ville være en stor hjælp, alle de tjenester du ønsker at køre gennem denne firewall udgør en seriøs sikkerhedsmæssig udfordring (det er faktisk tæt på at det er ligemeget med den firewall) så jeg ville gerne se hvordan maskinerne er placeret i forhold til hinnanden på nettet
Avatar billede guski Nybegynder
25. maj 2005 - 11:29 #2
http://home1.stofanet.dk/jornfrandsen/ - meget enkelt..

Hvis icq, msn og irc også lytter på port 80,er det vel også en mulighed?

Hvad hvis jeg satte firewallen mellem modem og server?
Avatar billede lassebm Nybegynder
25. maj 2005 - 12:28 #3
Sådan som jeg kan se det vil din firewall absolut ingen effekt have, sådan som din tegning ser ud. Eller også fortår jeg den bare ikke ?

Det burde være sådanne:
modem<->firewall<->klienter/server

Jeg ville i hvert fald lukke for ping ind..
Avatar billede bufferzone Praktikant
25. maj 2005 - 13:04 #4
Jeg kikker på det i aften
Avatar billede guski Nybegynder
26. maj 2005 - 19:58 #5
Den er opdateret nu.. Kan jeg egentlig ikke godt undvære alle OUTPUT kæderne, altså dem der bliver brugt til FORWARD kæder? Eller skal der være en OUTPUT regl for at den kan route pakkerne???

zyphon> Det handler om at jeg helst ikke vil have mere end en maskine stående tændt. Jeg kan sku ikke rigtig forstå hvorfor den ikke skulle være sikker bare fordi server og firewall er slået sammen til en? Om pakkerne bliver forwardet eller bliver i samme box er vel ligemeget???
Avatar billede guski Nybegynder
26. maj 2005 - 20:03 #6
Lige en ting til det med OUTPUT kæderne.. Det gælder selvølgelig kun de porte serveren ikke selv skal bruge! Kan det lade sig gøre
Avatar billede guski Nybegynder
05. december 2008 - 09:28 #7
lukker
Avatar billede guski Nybegynder
05. december 2008 - 09:29 #8
ahh
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
IT-kurser om Microsoft 365, sikkerhed, personlig vækst, udvikling, digital markedsføring, grafisk design, SAP og forretningsanalyse.

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester