![]() |
|
|
|
#16 |
|
Kampfmaschine
Registrierungsdatum: Nov 2003
Ort: Stuttgart
Beiträge: 458
|
oha wieder was gelernt.
naja dann werde ich das mal noch dazuschreiben. Also ein wenig freundlicher und offener fuer DNS Antworten. ![]()
__________________
__ q[-_-]p __ |
|
|
|
|
|
#17 | |
|
FreeBSD-Pilger
Registrierungsdatum: Aug 2003
Ort: Muenchen
Beiträge: 63
|
Zitat:
Ich persoenlich resette eh alles, was nicht erlaubt ist. Warum? Deshalb: http://www.iks-jena.de/mitarb/lutz/u...wall.html#Deny
__________________
http://wiki.pilgerer.org/ - Das WikiWeb fuer alle Unix Fans, und die, die es werden wollen |
|
|
|
|
|
|
#18 |
|
gedankenverbrecher
|
soo, ich hab das dyn-script noch etwas erweitert und verfeinert. hinzugekommen ist stateful-inspection und antispoofing.
aber seht selbst: bei irgendwelchen fehler oder ergänzungen schreibt mir ne pm, dann änder ich das hier ab. Code:
__________________
Grüsse, Marzl [FreeBSD mobil.bsdbox.de 8.0 i386] NEU! Der DUMP'O'MAT ist da! Mein Fotostream. Geändert von marzl (07.06.2004 um 12:44 Uhr). |
|
|
|
|
|
#19 |
|
Registered User
Registrierungsdatum: Jan 2004
Beiträge: 221
|
Sehr schönes Skript, Marzl. Ich habe einen DSL- und einen ISDN-Router, beide jeweils mit FreeBSD-5.2.1p1 bestückt, zu letzterem habe ich meine ipfw2-Regeln in diesem Thread veröffentlicht, in einigen entscheidenden Punkten meine ich eine restriktivere Politik zu verfolgen, als ich in deinen Regeln erkennen kann. Insbesondere missfällt mir, daß in deinem Regelsatz für den Port 113 kein adaptives Stealthing vorgenommen wird. Ich habe allerdings das andere Extrem gewählt, ein full-stealth auf alle non-keep-state connections. Diese Regel impliziert bei einigen Seiten eine Verbindungsverzögerung von einigen Sekunden.
Geändert von Heidegger (10.03.2004 um 18:45 Uhr). |
|
|
|
|
|
#20 |
|
gedankenverbrecher
|
Kleines FreeBSD-PPPOE-IPFW-DNS-DHCP-NATD-HOW-TO mit erweitertem Regelsatz (udp) gibts hier:
http://www.bsdbox.de/firewall.html Ich legs dort ab, da ich da immer wieder dran rumbastel ![]()
__________________
Grüsse, Marzl [FreeBSD mobil.bsdbox.de 8.0 i386] NEU! Der DUMP'O'MAT ist da! Mein Fotostream. |
|
|
|
|
|
#21 |
|
Registered User
|
hab das mal so durchstöbert und mir ist aufgefallen das ihr alle das script ändert.
also ich hatte nen howto benutzt um meine firewall zu erstellen und da stand drin und so hab ich es auch gemacht das man in die rc.conf folgendes schreibt (auszug): firewall_enable="YES" firewall_script="/etc/rc.firewall" firewall_type="/etc/ipfw.rules" und die regeln dann einfach in ipfw.rules schreibt. ist da ein gravierender unterschied oder fehler? oder ist das wie immer freie wahl des weges? thx
__________________
BSD User Group Berlin |
|
|
|
|
|
#22 |
|
gedankenverbrecher
|
"freie wahl des weges"
ja, das ist es ![]()
__________________
Grüsse, Marzl [FreeBSD mobil.bsdbox.de 8.0 i386] NEU! Der DUMP'O'MAT ist da! Mein Fotostream. |
|
|
|
|
|
#23 |
|
Registered User
Registrierungsdatum: May 2003
Ort: Siegen
Beiträge: 2.397
|
firewall_type="/etc/ipfw.rules"
kannst du dann weglassen
__________________
Bruce Schneier's tears can burn holes through an OpenBSD firewall. Lucky for us, Bruce Schneier never cries. |
|
|
|
|
|
#24 |
|
Registered User
|
jep danke! so hatte ich mir das gedacht!
__________________
BSD User Group Berlin |
|
|
|
|
|
#25 |
|
IT of the living dead
Registrierungsdatum: Oct 2003
Beiträge: 228
|
Hi,
ein super tut, dass mir geholfen hat, die ersten BSD-Hürden zu nehmen. Eine Anmerkung zu dem 1. ipfw-script : traceroutes funzen nicht mehr, daher habe ich folgenden Eintrag ergänzt : ipfw add allow udp from any to any 33434-33524 out xmit tun0 cheers
__________________
visit http://www.dotd.de |
|
|
|
|
|
#26 |
|
Registered User
Registrierungsdatum: Jul 2004
Beiträge: 120
|
blöde frage aber, was ist wenn ich einen Apache Server auf Port 80 laufen habe und das mittels der Firewall von draussen blocke kann ich dann trotzdem noch Internet surfen?, weil Port 80 ist ja dann geblockt.
|
|
|
|
|
|
#27 |
|
Registered User
Registrierungsdatum: Jan 2004
Ort: /dev/null
Beiträge: 261
|
Ja,
Grundlagen in Netzwerktechnik/Transportprotokollen helfen dir bestimmt weiter. |
|
|
|
|
|
#28 | |
|
Registered User
Registrierungsdatum: Jul 2004
Beiträge: 120
|
Zitat:
ausserdem so logisch ist das nicht (für manche), es war eigentlich eine frage da ich eine "wette" abgeschlossen habe mit einem freund dessen server ich einrichte, also mir ist es sowieso klar, aber intressiern tut es mich nicht ob es dich intressiert. Geändert von xqq (31.07.2004 um 14:01 Uhr). |
|
|
|
|
|
|
#29 |
|
gedankenverbrecher
|
ja, weil du in einer regal davo alles nach auss hin (out) erlaubst
__________________
Grüsse, Marzl [FreeBSD mobil.bsdbox.de 8.0 i386] NEU! Der DUMP'O'MAT ist da! Mein Fotostream. |
|
|
|
|
|
#30 |
|
Registered User
Registrierungsdatum: Jul 2004
Beiträge: 82
|
Also ich habe ein paar Anmerkungen zum script.
1) Wenn ich heute nicht ganz durchgeknallt bin, dann meine ich mich zu erinnern, dass ipfw nach dem Motto "Erster Treffer gewinnt" arbeitet. Das script enthällt meiner Meinung nach einige rules die überflüssig oder falsch umgesetzt (je nach Absicht) sind. Beispiel: ${fwcmd} 00300 allow tcp from any to any out via ${natd_interface} setup keep-state ${fwcmd} 00610 allow tcp from any to ${dns_server1} 53 out via ${natd_interface} setup keep-state Demnach wird rule 610 nie erreicht da "${dns_server1} 53" ein Element der Menge "any" ist. 2) Wie schon jemand bemerkt hat ist mit dem script traceroute gebrochen. Sinvolle icmp rules könnten folgendes beschreiben: type 3: destination unreachable in and out type 4: source quench in and out type 8: echo out (ping) type 0: echo reply in (ping) type 11: time exceeded in (traceroute) Schönen Abend -MadMax |
|
|
|
![]() |
| Dieses Thema betrachten zurzeit 1 Personen. (0 registrierte Benutzer und 1 Gäste) | |
| Themen-Optionen | |
| Ansicht | Thema bewerten |
|
|
Ähnliche Themen
|
||||
| Thema | Erstellt von | Forum | Antworten | Letzter Beitrag |
| FreeBSD Samba PDC Howto | Highfish | Free/Open/NetBSD | 103 | 25.09.2006 21:14 |
| Die Geschichte von BSD (bzw. UNIX) | asg | News | 31 | 11.05.2006 20:20 |
| NATD und IPFW eingerichtet, trotzdem kein Gamevoice, Mule und co | PatTheMav | FreeBSD - Netzwerk | 6 | 30.04.2004 21:27 |
| mal wieder natd und ipfw prob. | Marco | FreeBSD - Netzwerk | 14 | 11.04.2003 10:00 |
| ipfw probleme (permission denied) | AndreasG | FreeBSD - Netzwerk | 3 | 17.03.2003 14:08 |