Skocz do zawartości

misioN

Użytkownicy
  • Zawartość

    187
  • Rejestracja

  • Ostatnio

Posty napisane przez misioN


  1. Witam,

     

    Właśnie zainstalowałem na swoim serwerze vps firewalla csf - wszytko byłoby ok, gdyby nie to, że ten firewall blokuje dosłownie wszystko.. Oczywiście podczas instalacji dodaje mój adres ip do allow i fakt mogę się logować, ale sprawa inaczej wygląda z innymi użytkownikami, oraz usługami serwera.

     

    Instaluje firewalla, standard bez grzebania w csf.conf, odpalam sobie serwer www, który działa na porcie 80 - csf standardowo nie powinien go blokować innym, ale to robi, a proszę spojrzeć że jest odblokowane:

     

    
    # Allow incoming TCP ports
    TCP_IN = "20,21,22,25,53,80,110,143,443,465,587,993,995,3784"
    
    # Allow outgoing TCP ports
    TCP_OUT = "20,21,22,25,53,80,110,113,443,3784"
    
    # Allow incoming UDP ports
    UDP_IN = "20,21,53"
    
    # Allow outgoing UDP ports
    # To allow outgoing traceroute add 33434:33523 to this list
    UDP_OUT = "20,21,53,113,123"

     

    Odpalam serwer teamspeak/ventrilo - dodaje porty do configa i nic... jedynym sposobem na podłączenie się do www/vt/ts to dodanie danego ip usera do allow - co dla mnie jest uciążliwe.

     

    Jedyny sposób aby każdy mógł się podłączyć z moim serwerem to zmiana wartości z drop na accept, ale przecież wtedy to równie dobrze mogę nie instalować żadnego firewalla, bo po co jak wszystko wpuszcza?

     

    # Drop target for iptables rules. This can be set to either DROP ot REJECT.
    # REJECT will send back an error packet, DROP will not respond at all. REJECT
    # is more polite, however it does provide extra information to a hacker and
    # lets them know that a firewall is blocking their attempts. DROP hangs their
    # connection, thereby frustrating attempts to port scan the server.
    DROP = "DROP" 

     

     

    Czy ktoś spotkał się z takim problemem? dodam że config standardowy, a kilkakrotnie przeinstalowałem csf i nic... proszę o pomoc.


  2. Powinno wystarczyć

     

    # Metoda ACK (nmap -sA)
    iptables -A INPUT -m conntrack --ctstate NEW -p tcp --tcp-flags SYN,RST,ACK,FIN,URG,PSH ACK  -m limit --limit 1/hour #-j LOG --log-prefix " $LOG Skanowanie ACK"
    iptables -A INPUT -m conntrack --ctstate NEW -p tcp --tcp-flags SYN,RST,ACK,FIN,URG,PSH ACK -j DROP
    
    # Skanowanie FIN (nmap -sF)
    iptables -A INPUT -m conntrack --ctstate NEW -p tcp --tcp-flags SYN,RST,ACK,FIN,URG,PSH FIN  -m limit --limit 1/hour #-j LOG --log-prefix " $LOG Skanowanie FIn"
    iptables -A INPUT -m conntrack --ctstate NEW -p tcp --tcp-flags SYN,RST,ACK,FIN,URG,PSH FIN -j DROP
    
    # Metoda Xmas Tree (nmap -sX)
    iptables -A INPUT -m conntrack --ctstate NEW -p tcp --tcp-flags SYN,RST,ACK,FIN,URG,PSH FIN,URG,PSH  -m limit --limit 1/hour #-j LOG --log-prefix " $LOG Skanowanie Xmas Tre"
    iptables -A INPUT -m conntrack --ctstate NEW -p tcp --tcp-flags SYN,RST,ACK,FIN,URG,PSH FIN,URG,PSH -j DROP
    
    # Skanowanie Null (nmap -sN)
    iptables -A INPUT -m conntrack --ctstate INVALID -p tcp --tcp-flags ! SYN,RST,ACK,FIN,PSH,URG SYN,RST,ACK,FIN,PSH,URG  -m limit --limit 1/hour #-j LOG --log-prefix " $LOG Skanowanie Null"
    iptables -A INPUT -m conntrack --ctstate INVALID -p tcp --tcp-flags ! SYN,RST,ACK,FIN,PSH,URG SYN,RST,ACK,FIN,PSH,URG -j DROP


  3. Na serwerze mam zainstalowanego firewalla (apf) - wszystko fajnie śmiga, ale brakuje mi kilku przydatnych regułek z iptables.. oczywiście kiedy wpisuje je z "palca" przy uruchomionym apf'ie to nic nie działa.

     

    Da rade jakoś zrobić tak aby apf działał, ale i nie kasował regułek z iptables które dodam?


  4. Witam,

     

    Zainstalowałem sobie firewalla apf i potrzebuje modułu antidos lecz chyba w najnowszej wersji go nie ma.

     

    W starszych wersjach bodajże tworzyło folder: ad/etc/apf/ad/antidosTeraz moje pytanie - czy w najnowszej wersji apf'a trzeba ręcznie utworzyć te pliki oraz konfiguracje antidosa? Dodam że próbowałem ustawić to według kilku poradników, ale przy wywołaniu komendy: /etc/apf/ad/antidos -a

    Nic nie śmiga.


  5. Bo oni nie sprzedają z overselingiem jak to inne budżetowe serwerownie. Mają porządną jakość a że Ciebie nie stać to już nie mój problem. Albo jakość albo cena.

     

    A ty jasnowidz ? skąd takie przypuszczenia, że go nie stać na dany serwer ??;)

     

     

    Oferta bardziej skierowana dla firm pod www itd. niż dla osób które potrzebują dedyka pod gry, lub inne pierdzioły ;)

×