<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Оцените пожалуйста результат сканирования портов c NMAP (Zen...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html</link>
    <description>Добрый день! Ребята, я поднял шлюз x.x.x.x и подключил к интернету, проверил с windows машины с программой nmap. Получил следующий результат (хотел спросить у Вас, насколько надежен мой шлюз, и могу ли я смело поднимать на нем почтовый сервер и открыть 25 порт внешнему миру? ):&lt;br&gt; &lt;br&gt;Starting Nmap 4.60 ( http://insecure.org ) at 2008-04-08 17:14  (Initiating Ping Scan at 17:15&lt;br&gt;Scanning x.x.x.x&#091;2 ports&#093;&lt;br&gt;Completed Ping Scan at 17:15, 1.00s elapsed (1 total hosts)&lt;br&gt;Initiating SYN Stealth Scan at 17:15&lt;br&gt;Scanning x.x.x.x&#091;1715 ports&#093;&lt;br&gt;Discovered open port 22/tcp on x.x.x.x&lt;br&gt;Completed SYN Stealth Scan at 17:15, 1.03s elapsed (1715 total ports)&lt;br&gt;Initiating Service scan at 17:15&lt;br&gt;Scanning 1 service on x.x.x.x&lt;br&gt;Completed Service scan at 17:15, 0.21s elapsed (1 service on 1 host)&lt;br&gt;Initiating OS detection (try #1) against x.x.x.x&lt;br&gt;Retrying OS detection (try #2) against x.x.x.x&lt;br&gt;SCRIPT ENGINE: Initiating script scanning.&lt;br&gt;Host x.x.x.xappears to be up ... good.&lt;br&gt;Interesting ports on x.x.x.x:&lt;br&gt;Not shown: 1705 filtered ports</description>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (billybons2006)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#13</link>
    <pubDate>Mon, 05 May 2008 19:43:01 GMT</pubDate>
    <description>&amp;gt;ipfw add allow udp from any 53 to x.x.x.x&lt;br&gt;&amp;gt;ipfw add allow udp from x.x.x.x to any 53 &lt;br&gt;&amp;gt;Это правило небезопасное! Злоумышленник сможет подделать udp пакет который пройдет ваше правило! &lt;br&gt;&lt;br&gt;Угу. Я бы написал так:&lt;br&gt;ipfw add allow udp from x.x.x.x 53 to any 53 out via fxp1 keep-state&lt;br&gt;&lt;br&gt;либо&lt;br&gt;&lt;br&gt;ipfw add allow udp from x.x.x.x 53 to any 53 out via fxp1 setup keep-state&lt;br&gt;&lt;br&gt;где fxp1 - внешний интерфейс.&lt;br&gt;&lt;br&gt;Один из вариантов работает хуже, но что именно - не помню, надо посмотреть конфиг.&lt;br&gt;&lt;br&gt;А еще лучше - вместо &apos;any 53&apos; писать &apos;z.z.z.z 53&apos;, где z.z.z.z - IP DNS-сервера провайдера, т.к. от прова ждать подставы можно менее всего. Но тут может возникнуть либо временный затык в открытии сайтов, отправке почты и пр., либо вообще будет работать со сбоями, так что вполне возможно, придется вернуться к схеме с &apos;any 53&apos;, но это в любом случае лучше делать с помощью &apos;out ...&apos;, как указано выше.&lt;br&gt;&lt;br&gt;&amp;gt;ipfw add allow icmp from any to any&lt;br&gt;&lt;br&gt;Убрать это подальше, нафиг кому-то вас пинговать?!&lt;br&gt;&lt;br&gt;&amp;gt;ipfw add deny log tcp from any to </description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (Redduck)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#12</link>
    <pubDate>Thu, 01 May 2008 12:50:11 GMT</pubDate>
    <description>ipfw add allow udp from any 53 to x.x.x.x&lt;br&gt;Это правило небезопасное! Злоумышленник сможет подделать udp пакет который пройдет ваше правило!&lt;br&gt;</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (billybons2006)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#11</link>
    <pubDate>Wed, 30 Apr 2008 12:47:28 GMT</pubDate>
    <description>Если вы сканите хост x.x.x.x, то проходит ли команда &apos;telnet x.x.x.x 25&apos;?&lt;br&gt;&lt;br&gt;Потом я бы указанное выше правило (ipfw add pass tcp from any to any 22,25 setup) разбил бы на два (когда что-то глючит, надо упрощать себе жизнь):&lt;br&gt;&lt;br&gt;ipfw add pass tcp from any to any 22 setup&lt;br&gt;ipfw add pass tcp from any to any 25 setup&lt;br&gt;&lt;br&gt;и проверил бы снова.&lt;br&gt;&lt;br&gt;Ну и если telnet не пройдет, то может, sendmail не слушает 25 порт?&lt;br&gt;</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (JVS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#10</link>
    <pubDate>Wed, 30 Apr 2008 04:39:01 GMT</pubDate>
    <description>&amp;gt;А вы можете конфиг ipfw написать? А то трудно понять, что к &lt;br&gt;&amp;gt;чему, там же зависит результат от порядка расположения правил. &lt;br&gt;&lt;br&gt;Правила фильтрации:&lt;br&gt;!/bin/sh&lt;br&gt;echo&lt;br&gt;echo &apos; My settings &apos;&lt;br&gt;echo&lt;br&gt;ipfw -q flush&lt;br&gt;ipfw add allow all from any to any via lo0&lt;br&gt;ipfw add deny all from 127.0.0.0/8 to any&lt;br&gt;ipfw add deny all from any to 127.0.0.0/8&lt;br&gt;ipfw add deny all from any to 10.0.0.0/8 via rl1&lt;br&gt;ipfw add deny all from any to 172.16.0.0/12 via rl1&lt;br&gt;#ipfw add deny all from any to 192.168.0.0/16 via rl1&lt;br&gt;#ipfw add deny all from 192.168.0.0/16 to any via rl1&lt;br&gt;ipfw add deny all from 172.16.0.0/12 to any via rl1&lt;br&gt;ipfw add deny all from 10.0.0.0/8 to any via rl1&lt;br&gt;ipfw add divert natd all from any to any via rl1&lt;br&gt;ipfw add allow icmp from any to any&lt;br&gt;ipfw add allow udp from any 53 to x.x.x.x&lt;br&gt;ipfw add allow udp from x.x.x.x to any 53 &lt;br&gt;ipfw add allow tcp from y.y.y.y 23,110 to y.y.y.y via rl0&lt;br&gt;ipfw add allow all from y.y.y.y to any&lt;br&gt;ipfw add pass tcp from any to any 22,25 setup&lt;br&gt;ipfw add deny log tcp from any to any in via rl1</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (billybons2006)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#9</link>
    <pubDate>Tue, 29 Apr 2008 06:26:37 GMT</pubDate>
    <description>А вы можете конфиг ipfw написать? А то трудно понять, что к чему, там же зависит результат от порядка расположения правил.&lt;br&gt;</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (JVS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#8</link>
    <pubDate>Tue, 29 Apr 2008 03:07:53 GMT</pubDate>
    <description>&amp;gt;Если вы сканили nmap-ом снаружи сети, то: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;С точки зрения информации о вашей системе, которую предоставил nmap, ваш будущий &lt;br&gt;&amp;gt;почтовый сервер слишком много говорит про себя. Потом ftp-сервер - это &lt;br&gt;&amp;gt;уже дыра в определенном смысле. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;И в конце-концов, чем меньше открыто на сервере сервисов &quot;в мир&quot;, тем &lt;br&gt;&amp;gt;лучше, а судя по ответу nmap - их и так достаточно. &lt;br&gt;&amp;gt;Ну или хотя бы регулярно обновлять все программы, которые смотрят &quot;в &lt;br&gt;&amp;gt;мир&quot;. &lt;br&gt;&lt;br&gt;После вашего совета добавил следующее (fxp1-внешний интерфейс шлюза):&lt;br&gt;&lt;br&gt;ipfw add deny log tcp from any to any in via fxp1 setup&lt;br&gt;&lt;br&gt;Запустил nmap, теперь он обнаруживает только сервис ssh 22-порт (выводит на экран зеленым цветом). А вот почтовый сервер почему nmap не обнаруживает? ведь я писал т.е. 25-порт прослушивается sendmailом:&lt;br&gt;&lt;br&gt;ipfw add pass tcp from any to x.x.x.x 22,25 setup&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (billybons2006)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#7</link>
    <pubDate>Wed, 23 Apr 2008 12:38:43 GMT</pubDate>
    <description>Если вы сканили nmap-ом снаружи сети, то:&lt;br&gt;&lt;br&gt;С точки зрения информации о вашей системе, которую предоставил nmap, ваш будущий почтовый сервер слишком много говорит про себя. Потом ftp-сервер - это уже дыра в определенном смысле.&lt;br&gt;&lt;br&gt;И в конце-концов, чем меньше открыто на сервере сервисов &quot;в мир&quot;, тем лучше, а судя по ответу nmap - их и так достаточно. Ну или хотя бы регулярно обновлять все программы, которые смотрят &quot;в мир&quot;.&lt;br&gt;</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (JVS)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#6</link>
    <pubDate>Wed, 09 Apr 2008 11:46:29 GMT</pubDate>
    <description>&amp;gt;Перевожу ваш вопрос на язык понятный простому обывателю: &quot;Вот вам ребята фотография &lt;br&gt;&amp;gt;ковра в моей квартире, можно ли мне в этой квартире повесить &lt;br&gt;&amp;gt;люстру?&quot;. Что можно ответить на такой вопрос? &lt;br&gt;&lt;br&gt;Спасибо за внимание :)&lt;br&gt;</description>
</item>

<item>
    <title>Оцените пожалуйста результат сканирования портов c NMAP (Zen... (angra)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID10/3738.html#5</link>
    <pubDate>Wed, 09 Apr 2008 11:22:39 GMT</pubDate>
    <description>Перевожу ваш вопрос на язык понятный простому обывателю: &quot;Вот вам ребята фотография ковра в моей квартире, можно ли мне в этой квартире повесить люстру?&quot;. Что можно ответить на такой вопрос?&lt;br&gt;</description>
</item>

</channel>
</rss>
