iptables::rdp-client (покритикуйте правила)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

iptables::rdp-client

Сообщение Voral »

Разбираюсь с настройками фаервола. Периодически есть необходимость подключаться к виндовому rdp серверу. Создал следующие правила:

Код: Выделить всё

    $IPT -A OUTPUT -p tcp -m tcp -d <XXX.XXX.XXX.XXX --dport SSSSS -j ACCEPT
    $IPT -A INPUT -p tcp -m tcp -s XXX.XXX.XXX.XXX --sport SSSSS -j ACCEPT


Есть ли недочеты?
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: iptables::rdp-client

Сообщение pelmen »

Есть недочеты. Вот они
<
А зачем вообще все это?
Спасибо сказали:
Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

Re: iptables::rdp-client

Сообщение Voral »

pelmen писал(а):
04.02.2010 19:49
Есть недочеты. Вот они
<


Это я сюда так вставил. Естественно вместо иксов реальное айпи и порт

pelmen писал(а):
04.02.2010 19:49
А зачем вообще все это?


Хм.... Политика по умолчанию дроп.... А коннектится надо. Есть варианты?
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: iptables::rdp-client

Сообщение pelmen »

Есть established,related всеми давно уже используется
Спасибо сказали:
Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

Re: iptables::rdp-client

Сообщение Voral »

pelmen писал(а):
04.02.2010 22:10
Есть established,related всеми давно уже используется

упс... спасибо. не подумал.
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: iptables::rdp-client

Сообщение newsrc »

Voral писал(а):
04.02.2010 17:15
Разбираюсь с настройками фаервола. Периодически есть необходимость подключаться к виндовому rdp серверу. Создал следующие правила:

Код: Выделить всё

$IPT -A OUTPUT -p tcp -m tcp -d <XXX.XXX.XXX.XXX --dport SSSSS -j ACCEPT
$IPT -A INPUT -p tcp -m tcp -s XXX.XXX.XXX.XXX --sport SSSSS -j ACCEPT


Есть ли недочеты?


И сразу куча вопросов:
Эти правила на шлюзе под Linux'ом? А виндовозный сервер в локальной сети? Вы подключаетесь снаружи к серверу через Linux или на Linux'e клиент?
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

Re: iptables::rdp-client

Сообщение Voral »

newsrc писал(а):
06.02.2010 10:24
И сразу куча вопросов:
Эти правила на шлюзе под Linux'ом? А виндовозный сервер в локальной сети? Вы подключаетесь снаружи к серверу через Linux или на Linux'e клиент?


Эти правила на моем компе (хотя через него подключаются и другие компы, т.е. я могу подключаться туда же с ноутбука через мой основной комп, хотя, как я понимаю, там работают правила с форвардом и маскарадингом.). Виндозный сервер в интернете.
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: iptables::rdp-client

Сообщение newsrc »

Voral писал(а):
04.02.2010 17:15

Код: Выделить всё

$IPT -A OUTPUT -p tcp -m tcp -d <XXX.XXX.XXX.XXX --dport SSSSS -j ACCEPT
$IPT -A INPUT -p tcp -m tcp -s XXX.XXX.XXX.XXX --sport SSSSS -j ACCEPT


Ну раз вы подключаетесь со своего компа (клиент) к серверу RDP, то имеем следующие правила:

Код: Выделить всё

$IPT -A OUTPUT -p tcp --dport 3899 -d $server -j ACCEPT
$IPT -A INPUT  -p tcp --sport 3899 -s $server -j ACCEPT -m state --state ESTABLISHED,RELATED
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: iptables::rdp-client

Сообщение pelmen »

блин, аутпут делаем по дефолту ацепт, а инпут дроп, потом в инпут суём естаблишт, релейтед и радуемся жизни.
Спасибо сказали:
Аватара пользователя
Voral
Сообщения: 1205
ОС: Debian Wheezy (amd64)

Re: iptables::rdp-client

Сообщение Voral »

pelmen писал(а):
07.02.2010 11:10
блин, аутпут делаем по дефолту ацепт, а инпут дроп, потом в инпут суём естаблишт, релейтед и радуемся жизни.

я думал об этом.
Ни и логика такая " а вдруг по неопытности какую фигню типа трояна подцеплю которая будет ломиться от меня" потому и дроп ну и вообще "мало ли что". Или это параноя?
То что не убивает нас, делает нас сильнее! © Ницше.
When life puts you in tough situations, don’t say "why me". Just say "try me © ?
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: iptables::rdp-client

Сообщение pelmen »

это паранойя.
Спасибо сказали:
Аватара пользователя
newsrc
Сообщения: 314
ОС: Slackware

Re: iptables::rdp-client

Сообщение newsrc »

pelmen писал(а):
07.02.2010 11:10
блин, аутпут делаем по дефолту ацепт, а инпут дроп, потом в инпут суём естаблишт, релейтед и радуемся жизни.

Хотя мой вариант не предел, но я за "параноидальные" правила!
Система -- это совокупность элементов и связей, дающая новые свойства, не присущие ни одному из элементов и ни одной из связей.
Спасибо сказали: