<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Чем грозит открытие верхних портов для шлюза</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/78547.html</link>
    <description>Я хочу разрешить на шлюзе  в ipfw возможность раюоты с ftp-сервером&lt;br&gt;ftp-сервер я хочу поднять на том же шлюзе&lt;br&gt;одно из правил должно быть такое &lt;br&gt;ipfw add allow tcp from any to me keep-state&lt;br&gt;Насколько это правило опасно для шлюза и как правильно поступить?&lt;br&gt;&lt;br&gt;Интуиция мне подсказывает что ftp сервер на шлюзе лучше не поднимать, а лучше для него выделить отдельную машину в DMZ или во внутр сети - так ли это?&lt;br&gt;&lt;br&gt;И еще я слышал что можно поднять ftp-proxy &lt;br&gt;Например jftpgw: но документацию я на русском не нашел? Как быть?&lt;br&gt;И вообще какой смысл в прокси ftp&lt;br&gt;</description>

<item>
    <title>Чем грозит открытие верхних портов для шлюза (PavelR)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/78547.html#4</link>
    <pubDate>Tue, 05 Feb 2008 03:15:18 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Я хочу разрешить на шлюзе  в ipfw возможность раюоты с ftp-сервером &lt;br&gt;&amp;gt;&amp;gt;ftp-сервер я хочу поднять на том же шлюзе &lt;br&gt;&amp;gt;&amp;gt;одно из правил должно быть такое &lt;br&gt;&amp;gt;&amp;gt;ipfw add allow tcp from any to me keep-state &lt;br&gt;&amp;gt;&amp;gt;Насколько это правило опасно для шлюза и как правильно поступить? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Такое правило откроет полный доступ к шлюзу по TCP. &lt;br&gt;&lt;br&gt;Чем страшно открывать полный доступ к шлюзу по ТСР (к серверу вообще и к вашему в частности) ? &lt;br&gt;&lt;br&gt;Чего мы боимся ? У нас куча сервисов открыла кучу портов в верхних портах?&lt;br&gt;Мы боимся того, что некий пользователь или поломанный процесс сможет открыть такой порт и к нему будет доступ ? Чего ? &lt;br&gt;&lt;br&gt;Да, в случае взлома, наверное, полегче будет открыть порт и запустить на нем шелл. Но&lt;br&gt;&quot;поломанный процесс&quot;, вероятнее всего будет устанавливать исходящее соединение к IRC за получением команд, потому как исходящие соединения ограничивают пореже, чем входящие.&lt;br&gt;&lt;br&gt;&lt;br&gt;Опять же, машина, которая будет в DMZ (отдельно стоит оговорить установку FTP на внутренних адресах и полноценный DNAT FTP-прот</description>
</item>

<item>
    <title>Чем грозит открытие верхних портов для шлюза (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/78547.html#3</link>
    <pubDate>Tue, 05 Feb 2008 03:04:33 GMT</pubDate>
    <description>&amp;gt;Правильно - так мы откроем возможность для активного режима &lt;br&gt;&amp;gt;Но для пассивного необходимо разрешить подключаться из-вне на порты 1024 и выше &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;потому как с этим режимом работают по умолчанию браузеры &lt;br&gt;&amp;gt;Что делать и как быть &lt;br&gt;&amp;gt;А 20 порт давно уже не используют &lt;br&gt;&lt;br&gt;1.  Выделить диапазон в допустим 500 портов: 20000-20500&lt;br&gt;2.  Настроить фтп сервер чтобы он использовал эти порты (например в proftpd это параметр PassivePorts, ещё в pureftpd знаю точно что есть.  В других, к сожалению, может и не быть -- читайте документацию)&lt;br&gt;3.  Разрешить соедиения извне на эти 500 портов.&lt;br&gt;&lt;br&gt;В принципе, это не такое уж и хорошее ршение.  Но как минимум оно позволяет уменьшить диапазон открытых портов.&lt;br&gt;&lt;br&gt;Лучшим решением было бы использование conntrack и RELATED соедиений как в iptables.  Но вот не знаю какие аналоги есть для FreeBSD.&lt;br&gt;</description>
</item>

<item>
    <title>Чем грозит открытие верхних портов для шлюза (opeth2009)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/78547.html#2</link>
    <pubDate>Mon, 04 Feb 2008 22:23:40 GMT</pubDate>
    <description>&amp;gt;Такое правило откроет полный доступ к шлюзу по TCP. Лучше так: &lt;br&gt;&amp;gt;ipfw add allow tcp from any to me 21 keep-state &lt;br&gt;&amp;gt;Ну и видимо добавить (если исходящие со шлюза не разрешены): &lt;br&gt;&amp;gt;ipfw add allow tcp from me 20 to any keep-state &lt;br&gt;&lt;br&gt;Правильно - так мы откроем возможность для активного режима&lt;br&gt;Но для пассивного необходимо разрешить подключаться из-вне на порты 1024 и выше&lt;br&gt;потому как с этим режимом работают по умолчанию браузеры&lt;br&gt;Что делать и как быть&lt;br&gt;А 20 порт давно уже не используют&lt;br&gt;</description>
</item>

<item>
    <title>Чем грозит открытие верхних портов для шлюза (Sot)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/78547.html#1</link>
    <pubDate>Mon, 04 Feb 2008 22:07:56 GMT</pubDate>
    <description>&amp;gt;Я хочу разрешить на шлюзе  в ipfw возможность раюоты с ftp-сервером &lt;br&gt;&amp;gt;ftp-сервер я хочу поднять на том же шлюзе &lt;br&gt;&amp;gt;одно из правил должно быть такое &lt;br&gt;&amp;gt;ipfw add allow tcp from any to me keep-state &lt;br&gt;&amp;gt;Насколько это правило опасно для шлюза и как правильно поступить? &lt;br&gt;&lt;br&gt;Такое правило откроет полный доступ к шлюзу по TCP. Лучше так:&lt;br&gt;ipfw add allow tcp from any to me 21 keep-state &lt;br&gt;Ну и видимо добавить (если исходящие со шлюза не разрешены):&lt;br&gt;ipfw add allow tcp from me 20 to any keep-state &lt;br&gt;&lt;br&gt;&amp;gt;Интуиция мне подсказывает что ftp сервер на шлюзе лучше не поднимать, а &lt;br&gt;&amp;gt;лучше для него выделить отдельную машину в DMZ или во внутр &lt;br&gt;&amp;gt;сети - так ли это? &lt;br&gt;&lt;br&gt;В принципе интуиция права. Но если очень хочется, но страшно, то можно в сторону jail посмотреть.&lt;br&gt;</description>
</item>

</channel>
</rss>
