<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Необходимый список  правил для фаервола ipfw для безопасности.</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html</link>
    <description>-1) Я лаймер :(&lt;br&gt; 0) Я очень боюсь хакеров :)&lt;br&gt;Ну к чёрту лирику, теперь по существу:&lt;br&gt;ОС: FreeBSD 7 stabel, в ядро включён фаервол и НАТ, &lt;br&gt;внутренняя сеть: 192.168.1.2:192.168.1.7, внутренний интерфейс rl1&lt;br&gt;внешняя сеть: 10.0.0.0:10.255.255.255, внешний интерфейс rl0&lt;br&gt;интернет: через ВПН&lt;br&gt;&lt;br&gt;Задача1:&lt;br&gt;написать необходимые правила для фаерволла для натирования через rl0:&lt;br&gt;Я прочёл в одной из статей, что для написания правил для фаервола, закрывающиих путь в локалку хакерам, и вообще дающих им миниум сведеньей о системе,  необходимо связаться с &quot;гуру&quot;, чтобы те поделились парой сотен стандартных правил.&lt;br&gt;&lt;br&gt;Задача2:&lt;br&gt;Написать правила для фаервола не дающие никакой возможности узнать пользователям из внешней сети, что к ней подключён комп с НАТ, через который лазеют другие компы, т.е. даже для тех кто очень желает узнать что у мменя наставленно надо закрыть все возможности, и не плохо бы было замаскировать шлюз с БСД под обычный комп с ОС WinXP&lt;br&gt;&lt;br&gt;Задача3: &lt;br&gt;на компе с БСД стоит ssh, штука как оказалась классная</description>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (Keeper)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#23</link>
    <pubDate>Mon, 20 Oct 2008 18:19:50 GMT</pubDate>
    <description>&amp;gt;а так как у меня комп с БСД 233МГц &lt;br&gt;&amp;gt;и 128МБ то я даже не пытался ставить Х-сы. &lt;br&gt;&lt;br&gt;Про проверку FTP-, HTTP-трафика на вирусы забудьте сразу. Не на этом железе.&lt;br&gt;</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#22</link>
    <pubDate>Thu, 16 Oct 2008 12:21:12 GMT</pubDate>
    <description>Очередная редакция правил,&lt;br&gt;Есть паравопросов по составлению:&lt;br&gt;1) правило &amp;#8470;19:&lt;br&gt;# ip-session limit&lt;br&gt;#add 19 allow ip  from any to any  setup limit src-addr 10&lt;br&gt;скорее всего не правильно, как работает настройка ограничений по ИП сесиям?&lt;br&gt;2)правила &amp;#8470;&amp;#8470;30-31 -- не могу заставить работать привязку по МАК&lt;br&gt;3)что означает переменная me? Правильно ли я её использую?&lt;br&gt;4)Когда надо задовать НАТ, меняет ли пакет (а точнее то как видит его фаервол) свой ИП после прохождения НАТа?&lt;br&gt;&lt;br&gt;Вот мой список правил (версия 0 alpha):&lt;br&gt;&lt;br&gt;rc.firewall.myconf&lt;br&gt;#=====Firewall Configuration&lt;br&gt;#var&lt;br&gt;inthost=&quot;192.168.1.1&quot;&lt;br&gt;macint=&quot;00:8E:48:38:AA:3D&quot;&lt;br&gt;intnet=&quot;192.168.1.0/29&quot;&lt;br&gt;outhost=&quot;10.15.4.8&quot;&lt;br&gt;admcomp=&quot;192.168.1.5&quot;&lt;br&gt;macadm=&quot;00:B0:18:99:7A:11&quot;&lt;br&gt;outinterface=&quot;rl0&quot;&lt;br&gt;intinterface=&quot;rl1&quot;&lt;br&gt;&lt;br&gt;#Rules Begin&lt;br&gt;&lt;br&gt;#antihack&lt;br&gt;#No Fragmentation&lt;br&gt;add 10 deny ip from any to any frag&lt;br&gt;#Deny ISMP hack&lt;br&gt;add 11 deny icmp from any to any in icmptype 5,9,13,14,15,16,17&lt;br&gt;#Deny interip mask hack&lt;br&gt;add 12 reject ip from $&#123;intnet&#125; to any in via $&#123;out</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#21</link>
    <pubDate>Wed, 15 Oct 2008 09:57:21 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;pf вроде может ttl менять &lt;br&gt;&lt;br&gt;А средствами ipfw никак?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (reader)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#20</link>
    <pubDate>Wed, 15 Oct 2008 08:08:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt;По второй задаче. &lt;br&gt;&amp;gt;&amp;gt;Самый простой способ вычислить NAT это проверить TTL у пакетов, ставьте его &lt;br&gt;&amp;gt;&amp;gt;принудительно в одно число как для транзитных так и для исходящих &lt;br&gt;&amp;gt;&amp;gt;пакетов. А вот выдать шлюз под стандартную хрюшку вряд ли получится, &lt;br&gt;&amp;gt;&amp;gt;нет стандартных для хрюши дырок да и tcp/ip стек отличается. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;по изменению ттл нашёл только: &lt;br&gt;&amp;gt;http://www.opennet.ru/openforum/vsluhforumID1/52247.html#1, но там задача не решина :( &lt;br&gt;&lt;br&gt;pf вроде может ttl менять&lt;br&gt;</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#19</link>
    <pubDate>Tue, 14 Oct 2008 11:37:17 GMT</pubDate>
    <description>&amp;gt;По второй задаче. &lt;br&gt;&amp;gt;Самый простой способ вычислить NAT это проверить TTL у пакетов, ставьте его &lt;br&gt;&amp;gt;принудительно в одно число как для транзитных так и для исходящих &lt;br&gt;&amp;gt;пакетов. А вот выдать шлюз под стандартную хрюшку вряд ли получится, &lt;br&gt;&amp;gt;нет стандартных для хрюши дырок да и tcp/ip стек отличается. &lt;br&gt;&lt;br&gt;по изменению ттл нашёл только:&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID1/52247.html#1, но там задача не решина :(&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#18</link>
    <pubDate>Tue, 14 Oct 2008 10:44:31 GMT</pubDate>
    <description>&amp;gt;Товарисчь, может уже стоит самому поразбираться-поэкспериментировать вместо того чтобы офтопить? &lt;br&gt;&lt;br&gt;Ну вот, так сказать мои правила версии &quot;-1 alpha&quot;:&lt;br&gt;rc.firewall.myconf:&lt;br&gt;#=====Firewall Configuration&lt;br&gt;#var&lt;br&gt;inthost=&quot;192.168.1.1&quot;&lt;br&gt;intnet=&quot;192.168.1.0/29&quot;&lt;br&gt;outhost=&quot;10.15.4.8&quot;&lt;br&gt;admcomp=&quot;192.168.1.5&quot;&lt;br&gt;&lt;br&gt;#Rules Begin&lt;br&gt;#dynamic on&lt;br&gt;add 1 check-state&lt;br&gt;&lt;br&gt;#antihack&lt;br&gt;#Deny ISMP hack&lt;br&gt;add 10 deny icmp from any to any in icmptype 5,9,13,14,15,16,17&lt;br&gt;#Deny interip mask hack&lt;br&gt;add 11 reject ip from $&#123;intnet&#125; to any in via rl0&lt;br&gt;# Deny X-scaning&lt;br&gt;add 12 reject tcp from any to any tcpflags fin, syn, rst, psh, ack, urg&lt;br&gt;# Deny N-scaning&lt;br&gt;add 13 reject tcp from any to any tcpflags !&apos;fin&apos;, !&apos;syn&apos;, !&apos;rst&apos;, !&apos;psh&apos;, !&apos;ack&apos;, !&apos;urg&apos;&lt;br&gt;# Deny FIN-scaning&lt;br&gt;add 14 reject tcp from any to any not established tcpflags fin&lt;br&gt;# Prevent from spoofing&lt;br&gt;add 15 deny ip from any to any not verrevpath in&lt;br&gt;# ip-session limit&lt;br&gt;add 16 allow ip  from any to any  setup limit src-addr 10&lt;br&gt;&lt;br&gt;&lt;br&gt;#SSH&lt;br&gt;add 20 allow tcp from $&#123;admcomp&#125; to $&#123;inthost&#125; 22 in vi</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (alex123)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#17</link>
    <pubDate>Fri, 10 Oct 2008 09:11:25 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;нет стандартных для хрюши дырок да и tcp/ip стек отличается. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;По третей задаче. &lt;br&gt;&amp;gt;Не занимайтесь ерундой, у самого ssh мер безопасности более чем достаточно, не &lt;br&gt;&amp;gt;нужно сюда фаервол пихать. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;По четвертой задаче. &lt;br&gt;&amp;gt;На основе фаерволла не реализуемо в принципе. Лучше всего для этих протоколов &lt;br&gt;&amp;gt;поставить SQUID(или другой проски, например oops), а уже его подружить с &lt;br&gt;&amp;gt;антивирусом. &lt;br&gt;&lt;br&gt;СПАСИБО&lt;br&gt;По четвёртой задаче я именно так и собирался сделать&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (angra)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#16</link>
    <pubDate>Fri, 10 Oct 2008 03:53:52 GMT</pubDate>
    <description>По первой задаче.&lt;br&gt;Ух, сколько всякого насоветовали, хотя единственное полезное предоставил Pahanivo&lt;br&gt;Для начала неплохо бы узнать что во фре есть три(а не два как видится некоторым) различных фаерволла: ipfw, ipf и pf. Первые два примерно равносильны, а вот последний, пришедший из опенка, очень продвинут именно в плане безопасности. То что на других отбрасывается десятком правил на pf можно отбросить одним единственным. С учетом вашей паранойи и того, что вы позже сказали про ваш шлюз я бы порекомендовал поставить на нем именно OpenBSD и почитать доку по pf. &lt;br&gt;&lt;br&gt;По второй задаче. &lt;br&gt;Самый простой способ вычислить NAT это проверить TTL у пакетов, ставьте его принудительно в одно число как для транзитных так и для исходящих пакетов. А вот выдать шлюз под стандартную хрюшку вряд ли получится, нет стандартных для хрюши дырок да и tcp/ip стек отличается. &lt;br&gt;&lt;br&gt;По третей задаче.&lt;br&gt;Не занимайтесь ерундой, у самого ssh мер безопасности более чем достаточно, не нужно сюда фаервол пихать.&lt;br&gt;&lt;br&gt;По четвертой задаче.&lt;br&gt;На основ</description>
</item>

<item>
    <title>Необходимый список  правил для фаервола ipfw для безопасност... (Pahanivo)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4008.html#15</link>
    <pubDate>Thu, 09 Oct 2008 18:21:46 GMT</pubDate>
    <description>Товарисчь, может уже стоит самому поразбираться-поэкспериментировать вместо того чтобы офтопить?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
