Početak › Forumi › Linuks › Linuks umrežavanje › Guarddog
- This topic has 8 odgovora, 4 glasa, and was last updated 21 years, 7 months ranije by
LYb.
-
AutorČlanci
-
15. januar 2005. u 12:17 pm #4673
Off-Topic
UčesnikHaHa evo me na netu, jos samo kad bi nasho link ka sajtovima za proveru bezbednosti…
A tek kad bih mogao da vratim funkciju ssh i mount ntfs na svoj lan, sto nece pa nece i ako sam u local stavio skoro sve na kvaxicu, ali jock, nemoze cak ni root da iozmontira, pa ni new zone sa tacnom adresom i subnet maskom za ovaj drugi komp, kako li sad a da mi iptables nebude iskljucen????
Nije mi jasno zasto u tabu zones pod stavkom internet u prozoru Connection stoji chekirano Local i obratno, na local conection.
Ajd ja cu jos malko da se mlatim sam, ali ako neko ima instant resenje….blago meni. 😉15. januar 2005. u 7:06 pm #23838dens
UčesnikHaHa evo me na netu, jos samo kad bi nasho link ka sajtovima za proveru bezbednosti…
Evo jednog:
http://www.grc.com
sekcija: shields-up16. januar 2005. u 3:20 am #23839Off-Topic
UčesnikKoji fajl u stvari generisde Guarddog, po defaulto svi su mi portovi nevidljivi, a kad restartujem servis stvarno imam rupe i to bas na 22; 111; 631 kad bolje razmislim bolji sam bez mojeg setovanja u Guarddog-u, totalno sam stealth.
Dali je to dovoljno????
ili…18. januar 2005. u 2:33 am #23840LYb
UčesnikNesto ti tu lose radis. Guarddog genrise /etc/rc.firewall, a to je skirpta koju treba da startujes prilikom boota da bi bio siguran da iptables rade nesto.
Ne znam gde gresis posto guarddog zatvara SVE osim onoga sto mu kazes da sam otvori. Sve dolazne i odlazne konekcije su zatvorene, a ti redom otvaras odlazne koje ti trebaju (pop, smtp, nntp, dns, ping, traceroutre, http, https….)
Mozes da probas sa netstat -tul da vidis koji ti servisi slusaju tcp i udp i na kojim portovima.
port 22 tcp/udp ti je ssh login, to ugasi osim ako ti ne treba.
port 111 je rpcbind (SUN Remote Procedure Call) – zasto li ti to radi da mi je znati?!
Sto se porta 631 tice, proveri sta ti tamo radi, posto IANA nije difenisala taj prot, to ti je nesto “interno”. Koju ti to distribuciju koristis? jako cudno se ponasa….Informacije cemu slizi koji port mozes naci u /etc/services
18. januar 2005. u 2:37 am #23841LYb
UčesnikJos nesto… “stealth” status je idiotarija koju su izmislili vindosovci – nemoj da ti to bude ideal. Port treba da je ili otvoren ili zatvoren, to sto se tvoja masina ponasa kao da port ne postoji nece te spasiti od pravog napada, moze samo da ti potrosi vise vremena i bandwidth-a.
18. januar 2005. u 2:46 am #23842LYb
UčesnikUh opet ja… ne traba pisati pijan, definitivno… dakle, sta sam hteo… a da… vrlo je verovatno da ti je port 6000/tcp otvoren, a znas sta to znaci? Da da 🙂 Svako ko instalira novu distribuciju treba d aobrati paznju na:
x11 6000/tcp #6000-6063 are assigned to X Window System
x11 6000/udp
x11-ssh 6010/tcp #Unofficial name, for convenience
x11-ssh 6010/udpCak i slack 10, koji vazi za siguran, slusa na portu 6000 po instalaciji ako se korsti X. Da bi se to sprecilo, treba dodati parametar ” –nolisten tcp” u komandi koja startuje X (odnosi se na kdm, gdm, xdm… zavisi koji display manager koristis) – na slacku, ako koristis KDE i KDM je to u /opt/kde/share/config/kdm/Xservers
i tu treba liniju
:0 local@tty1 /usr/X11R6/bin/X vt7 promeniti u:
:0 local@tty1 /usr/X11R6/bin/X vt7 — nolisten tcpTo sve vazi u slucaju default Slack 10 instalacije, slack-current, pa cak i update KDE-a sa 3.2.3 na 3.3.x to rade sami.
19. januar 2005. u 5:06 pm #23843Off-Topic
UčesnikMa treba mi ssh i onaj Sun RPC, zbog mreze, jedan za, blago meni, upravljane drugom masinom a ovaj drugi za NFS, ali mi nije jasna filozofija tabova u Guarddogu, dakle koji tab je za Internet a koji za LAN, jer ako sa bilo gde zabranim port:22 on neradi ni u LAN-u, a to dali podiem iptables prilikom starta masine, to cu tek kad budem bio siguran da sve radi kako treba.
Hvala ti na onoj opasci za stelth status, malo je falilo da se zagrejem na to.A to za X server cek da vidim.
19. januar 2005. u 5:17 pm #23844kmilos
UčesnikE da, port 631 bi trebalo da je CUPS print server.
20. januar 2005. u 3:00 am #23845LYb
UčesnikZnas kako, ako ti treba ista komplikovanije od najednostavnije klijent masine, bolje zaboravi na guarddog i malo prouci iptables. U lanu ima i malo rutiranja i kojecega (ako sve masine idu na net preko jedne), a tu guarddog ne pomaze – mada mozes da probas sa njegovim “bratskim” programom GudeDog-om koji sluzi za podesavanje rutiranja i forwardinga.
GuardDog je idealan za single masinu, da podesi iptables tako da zatvori SVE osim onoga sto ti kazes da otvori, a i to je opet samo za odlazne konekcije.Za podesavanje iptables… pa moze rucno, ali ipak mislim da je najlakse za webmin-om, webmin je jednostavno nezamenjljiv kao setup alat za skoro sve 🙂
-
AutorČlanci
Moraš biti prijavljen da bi postavio komentar u ovoj temi.