Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: правильно ли настроен iptables  (Прочитано 525 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн BT878A

  • Автор темы
  • Новичок
  • *
  • Сообщений: 37
    • Просмотр профиля
правильно ли настроен iptables
« : 18 Январь 2017, 00:06:58 »
Собствено есть шлюз в локальной сети, на нем поднят сквид, бинд, дхсп. Два интерфейса,enp1s0 смотрит в инет, enp2s0 смотрит в локалку.
настройки iptables следующие:
(Нажмите, чтобы показать/скрыть)
Вопрос в чем, инет в локалке есть, но терзают смутные сомнения защищена ли локальная сеть при таких настройках? Если нет что добавить/убрать в правилах?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27440
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #1 : 18 Январь 2017, 00:45:19 »
Цитировать
-A INPUT -j REJECT --reject-with icmp-host-prohibited
Зачем этот мусор?
Почему не -P INPUT DROP ?

Терзают сомнения - проверяй!
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн BT878A

  • Автор темы
  • Новичок
  • *
  • Сообщений: 37
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #2 : 18 Январь 2017, 07:40:31 »
*filter
: INPUT DROP [0:0] ?

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27440
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #3 : 21 Январь 2017, 00:13:01 »
Например.
На самом деле не важно, как именно вы занесли правила, важно, как они в итоге выглядят (= работают).
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн ConnaiSSant

  • Активист
  • *
  • Сообщений: 458
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #4 : 21 Январь 2017, 09:28:55 »
*filter
: INPUT DROP [0:0] ?

Вижу, что вы icmp разрешили. Исли нет необходимости, лично у вас, подключаться к своей сети извне (из интернета) то можете запретить icmp трафик.


Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27440
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #5 : 23 Январь 2017, 02:15:59 »
ConnaiSSant, поясните свою мысль.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн ConnaiSSant

  • Активист
  • *
  • Сообщений: 458
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #6 : 23 Январь 2017, 15:59:36 »
ConnaiSSant, поясните свою мысль.

Чтобы думали, что сети этой нет вообще. Намертво заблочена и не отвечает всяким там китайцам любящим все и всяко просканировать и в дальнейшем совершать брутфорс. К примеру


Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13750
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #7 : 23 Январь 2017, 17:07:38 »
Я Вас умоляю, кому сейчас нужен icmp для подготовки атаки?
Принимаю благодарности в WMR и WMZ на кошельки:
R158160676909 и Z313280060764

Оффлайн ConnaiSSant

  • Активист
  • *
  • Сообщений: 458
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #8 : 23 Январь 2017, 17:20:28 »
Я Вас умоляю, кому сейчас нужен icmp для подготовки атаки?

Может мои взгляды устарели. Действительно. При правильно настроенном ssh,  к примеру (pam_abl) никакие подборы не страшны.

Тс. Старожили убедили. Написал бред я)

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 27440
    • Просмотр профиля
Re: правильно ли настроен iptables
« Ответ #9 : 24 Январь 2017, 12:44:04 »
ICMP это протокол обслуживания. Отключать, особенно на маршрутизаторах, его нельзя, иначе получаете кучу проблем, например самая распространённая - "чёрная дыра" (MTU scaling blackhole).
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.189 секунд. Запросов: 24.