Нужна ли стена огнеупорного кирпича дома ? (Есть ли польза от Firewall стандартной установки ?)

openSUSE, SUSE Linux Enterprise

Модератор: Модераторы разделов

Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

Здравствуйте !

Не смог найти простого ответа:
есть ли польза от установленного, опосля в кофигурациях не тронутого, но запущенного дома Firewall ?

Есть ли опасность не стартовать его (пока назначение не понятно),
скачивая при том HTML и torrent файлы дальше ?

Читал, да всё про серверы какие-то... Не поможет ли кто ? :)

Спасибо !
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
daedalus
Сообщения: 127
Статус: толстый полярный лис
ОС: Gentoo-hardened

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение daedalus »

С дефолтным конфигом толку нету, там все разрешено в дефолте.

Сомнительна польза огнестены на домашнем ПК, если в наличии есть (а я уверен, что у 50% пользователей он есть) маршрутизатор (с Firewall) или NAS.

Код: Выделить всё

--- /dev/brain
+++ /dev/ass
Спасибо сказали:
Аватара пользователя
daedalus
Сообщения: 127
Статус: толстый полярный лис
ОС: Gentoo-hardened

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение daedalus »

Могу поделиться конфигом для стандартного домашнего пользователя (у меня NAS на базе Gentoo + Netgraph + IPtables), а именно - серфинг, торренты, удаленное управление через SSH (нестандартный порт), потоковое видео с IP-камеры и данные с домашней метеостанции.

Код: Выделить всё

--- /dev/brain
+++ /dev/ass
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

О ! Спасибо !

Поискал все слова, Вами употреблённые, на википедии -
нашёл из своего случая совпадение только по маршрутизатору :D

Мой адрес очень странный поэтому, наверное: 10.0.0.205,
причём последний байт меняется на каждом входе.

Это хорошо, как я смог понять...
Одно насторожило немножко: модус стены на маршрутизаторе "прозрачный", хм...

Поскольку иных совпадений терминов не было -
наверное, можно не строить стены вовсе...

Спасибо - ещё раз ! :)
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
daedalus
Сообщения: 127
Статус: толстый полярный лис
ОС: Gentoo-hardened

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение daedalus »

Женя Подсыпальников писал(а):
07.01.2013 23:12
Мой адрес очень странный поэтому, наверное: 10.0.0.205,
причём последний байт меняется на каждом входе.

Что же странного тут? Обычный адрес класса "A" (маска 255.0.0.0).
А то, что меняется так это, видимо. у вас DHCP.

Код: Выделить всё

--- /dev/brain
+++ /dev/ass
Спасибо сказали:
Sleeping Daemon
Сообщения: 1450

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Sleeping Daemon »

Женя Подсыпальников писал(а):
07.01.2013 19:18
Здравствуйте !

Не смог найти простого ответа:
есть ли польза от установленного, опосля в кофигурациях не тронутого, но запущенного дома Firewall ?

Есть ли опасность не стартовать его (пока назначение не понятно),
скачивая при том HTML и torrent файлы дальше ?

Читал, да всё про серверы какие-то... Не поможет ли кто ? :)

Спасибо !

Запускаете yast, заходите в настройки SuSEfirewall-а и ставите external на тот интерфейс, что в инет. И всё, радуетесь жизни.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение pelmen »

daedalus писал(а):
07.01.2013 22:10
Могу поделиться конфигом для стандартного домашнего пользователя (у меня NAS на базе Gentoo + Netgraph + IPtables), а именно - серфинг, торренты, удаленное управление через SSH (нестандартный порт), потоковое видео с IP-камеры и данные с домашней метеостанции.
невыпендриться не мог
Спасибо сказали:
Аватара пользователя
Stauffenberg
Сообщения: 2041
Статус: ☮ PEACE ☮
ОС: открытая и свободная

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Stauffenberg »

Женя Подсыпальников писал(а):
07.01.2013 19:18
Нужна ли стена огнеупорного кирпича дома ?

Не, не нужна
Labor omnia vincit

"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали:
Аватара пользователя
daedalus
Сообщения: 127
Статус: толстый полярный лис
ОС: Gentoo-hardened

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение daedalus »

pelmen писал(а):
08.01.2013 11:08
daedalus писал(а):
07.01.2013 22:10
Могу поделиться конфигом для стандартного домашнего пользователя (у меня NAS на базе Gentoo + Netgraph + IPtables), а именно - серфинг, торренты, удаленное управление через SSH (нестандартный порт), потоковое видео с IP-камеры и данные с домашней метеостанции.
невыпендриться не мог


А где тут выпендривание? Я помогаю человеку, не вижу в этом выпенривания. У многих дома стоят IP-камеры (в частных домах по крайней мере точно) и метеостанции, нет ничего постыдного в том, чтобы вещать данные с них в Интернет.

Код: Выделить всё

--- /dev/brain
+++ /dev/ass
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение pelmen »

daedalus писал(а):
08.01.2013 18:12
А где тут выпендривание? Я помогаю человеку, не вижу в этом выпенривания. У многих дома стоят IP-камеры (в частных домах по крайней мере точно) и метеостанции, нет ничего постыдного в том, чтобы вещать данные с них в Интернет.
продолжаешь? Ну продолжай. Это прям по теме. Автор же явно указал, что у него дома метеостанция и ip-камера. У многих стоят метеостанции дома?
Спасибо сказали:
Аватара пользователя
eddy
Сообщения: 3321
Статус: Красный глаз тролля
ОС: ArchLinux

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение eddy »

Не представляю, как можно жить без firewall'а. У меня разрешены лишь те порты, которые реально используются. А еще iptables используется для nat'а.
RTFM
-------
KOI8-R - патриотичная кодировка Изображение
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

Примерно ясно, спасибо Всем ! :)

Оказывается, стандартная установка не была уж и совсем пустой -
без-/проволочные интерфейсы сразу были установлены во "внешние".

Попробую узнать теперь, какие я порты использую... :)

(а если их все запереть, Иксовой автопросьбы сбросить открываемый - наверное, не будет ?)
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение drBatty »

Женя Подсыпальни... писал(а):
07.01.2013 19:18
есть ли польза от установленного, опосля в кофигурациях не тронутого, но запущенного дома Firewall ?

для вас - нет. Причина в том, что у вас нет IP адреса. этот ваш 10.0.0/24 является внутренним адресом вашего провайдера, и недоступен снаружи. Когда и если вы купите внешний, то смысл от firewall'а будет - что-бы не пускать чужих в свою сеть.

http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

drBatty писал(а):
10.01.2013 14:26
Женя Подсыпальни... писал(а):
07.01.2013 19:18
есть ли польза от установленного, опосля в кофигурациях не тронутого, но запущенного дома Firewall ?

для вас - нет. Причина в том, что у вас нет IP адреса. этот ваш 10.0.0/24 является внутренним адресом вашего провайдера, и недоступен снаружи. Когда и если вы купите внешний, то смысл от firewall'а будет - что-бы не пускать чужих в свою сеть.


Очень логично, спасибо !

Создалось устойчивое впечатление,
что стена кроме запоров на уровне некоторого внешнего адреса -
полезных (NAS'у у меня тоже нема) функций не предлагает. Хорошо знать :)
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение drBatty »

Женя Подсыпальни... писал(а):
10.01.2013 14:48
Создалось устойчивое впечатление,
что стена кроме запоров на уровне некоторого внешнего адреса -
полезных (NAS'у у меня тоже нема) функций не предлагает. Хорошо знать

поймите простую вещь: стена из SUSE - это просто набор правил для встроенной стены в Linux. Какие там у вас есть правила в SUSE - меня мало волнует, ибо я знаю адрес, по которому русским языком рассказано, как делать ЛЮБЫЕ правила.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

OK, буду иметь в виду... :)

(Не знаете ли:
- означает ли незапуск стены (SuSEfirewall) также и незапуск встроенности ?
- являются ли вызовы iptables длительными расходами RAM или они лишь "кратко допинывают" форму встроенного и всегда "тикающего в Linux" (в ядре ?) ?
- т.е. теряются ресурсы ли производительность после вызовов iptables ?)
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение drBatty »

Женя Подсыпальни... писал(а):
10.01.2013 15:32
- означает ли незапуск стены (SuSEfirewall) также и незапуск встроенности ?

встроенная стена _всегда_ работает. Это часть ядра. (правда можно пересобрать ядро без неё). Но по умолчанию там разрешено всё для всех.
Женя Подсыпальни... писал(а):
10.01.2013 15:32
- являются ли вызовы iptables длительными расходами RAM или они лишь "кратко допинывают" форму встроенного и всегда "тикающего в Linux" (в ядре ?) ?

iptables - просто интерфейс, утилита, которая меняет внутренние параметры ядра. Правда, если параметров ОЧЕНЬ много, то само ядро будет много жрать (потому на один бытовой роутер нельзя посадить Over9000 компьютеров).
Женя Подсыпальни... писал(а):
10.01.2013 15:32
- т.е. теряются ресурсы ли производительность после вызовов iptables ?

да. Если вы крупный интернет-провайдер, и у вас 100500 клиентов, со своими индивидуальными правилами. Если ваших клиентов несколько тысяч, то старого PentiumIII вам хватит.
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21258
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Bizdelnick »

drBatty писал(а):
10.01.2013 14:26
для вас - нет. Причина в том, что у вас нет IP адреса. этот ваш 10.0.0/24 является внутренним адресом вашего провайдера, и недоступен снаружи.

Зато доступен из сети провайдера. Которая может быть и не 10.0.0.0/24, а 10.0.0.0/8, ТС ведь маску не указал.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение drBatty »

Bizdelnick писал(а):
10.01.2013 16:55
Зато доступен из сети провайдера.

не факт что доступен, и не факт что из всей сети.
Bizdelnick писал(а):
10.01.2013 16:55
Которая может быть и не 10.0.0.0/24, а 10.0.0.0/8, ТС ведь маску не указал.

за то написал:
Женя Подсыпальни... писал(а):
07.01.2013 23:12
Мой адрес очень странный поэтому, наверное: 10.0.0.205,
причём последний байт меняется на каждом входе.


ЗЫЖ вы таки считаете, что firewall ТСу нужен?
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21258
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Bizdelnick »

drBatty писал(а):
11.01.2013 06:42
вы таки считаете, что firewall ТСу нужен?

Понятия не имею. Исходных данных маловато. Хотя бы ss -tunlp глянуть для начала.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

Добрая утилита, спасибо, а то я не знал где и глядеть... :)
Попробую позже запустить все процессы, кои явно пользую, а потом её.
Пойдём на рыбалку !
Спасибо сказали:
UTiM
Сообщения: 180
ОС: OpenSuse

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение UTiM »

Женя Подсыпальников писал(а):
07.01.2013 19:18
Не смог найти простого ответа:
есть ли польза от установленного, опосля в кофигурациях не тронутого, но запущенного дома Firewall ?


Если ваш компьютор не является шлюзом для других устройств, то разницы при запущеном и остановленном фаерволе вы не почувствуете - так как весь исходящий трафик с него (по умолчанию) и так разрешен (в отличие от "шлюзуемых" устройств - если бы они были). А вот со входящим (инициируемым не вами - как ответы на запросы, а со стороны) трафиком все сложнее. По умолчанию фаервол его "рубит" - то есть осуществляет защиту вашей машины от хакерских атак. В случае если вы смотрите непосредственно в недружественную сеть и нет необходимости сознательно открывать доступ к определенным службам на своей машине - это есть правильный подход. Если сеть внутренняя (например домашняя, находящаяся за роутером) то включенный фаервол может потребовать тонкой настройки разрешений для некоторых "Plug and play" служб такой сети - так что, иногда проще его отключить (опять -же - если вы уверенны в безопастности и защищенности своей внутренней сети)
Спасибо сказали:
NickLion
Сообщения: 3408
Статус: аватар-невидимка
ОС: openSUSE Tumbleweed x86_64

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение NickLion »

Bizdelnick писал(а):
11.01.2013 12:23
Хотя бы ss -tunlp глянуть для начала.

И вправду интересная утилита. Я обычно netstat использовал. Смотрю тут даже флаги похожи. Надо будет посмотреть внимательнее в чём преимущества ss.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21258
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Bizdelnick »

NickLion писал(а):
12.01.2013 00:39
И вправду интересная утилита. Я обычно netstat использовал.

Уже не помню, где мне попалась рекомендация вместо устаревшего netstat использовать ss. Определённо в документации какого-то дистрибутива. А может, на редхатовских курсах говорили.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

Хм... по-моему, ничего экстравагантного... :)

Код: Выделить всё

(wall on, without rules, eth0=eth1=external)# ss -tunlp
Netid  State      Recv-Q Send-Q     Local Address:Port       Peer Address:Port
udp    UNCONN     0      0                      *:68                    *:*      users:(("dhclient",1180,6))
udp    UNCONN     0      0                      *:631                   *:*      users:(("cupsd",1192,5),("systemd",1,29))
udp    UNCONN     0      0                      *:27321                 *:*      users:(("dhclient",1180,20))
udp    UNCONN     0      0                      *:51413                 *:*      users:(("transmission-gt",2199,18))
udp    UNCONN     0      0                      *:5353                  *:*      users:(("avahi-daemon",472,11))
udp    UNCONN     0      0                      *:46466                 *:*      users:(("avahi-daemon",472,13))
udp    UNCONN     0      0                      *:37910                 *:*      users:(("transmission-gt",2199,15))
udp    UNCONN     0      0                     :::54310                :::*      users:(("avahi-daemon",472,14))
udp    UNCONN     0      0                     :::5353                 :::*      users:(("avahi-daemon",472,12))
udp    UNCONN     0      0                     :::15757                :::*      users:(("dhclient",1180,21))
tcp    LISTEN     0      128                   :::59763                :::*      users:(("gnome-session",1009,7))
tcp    LISTEN     0      128                   :::51413                :::*      users:(("transmission-gt",2199,17))
tcp    LISTEN     0      128                    *:51413                 *:*      users:(("transmission-gt",2199,16))
tcp    LISTEN     0      128            127.0.0.1:631                   *:*      users:(("cupsd",1192,10))
tcp    LISTEN     0      128                   :::631                  :::*      users:(("cupsd",1192,4),("systemd",1,18))
tcp    LISTEN     0      100            127.0.0.1:25                    *:*      users:(("master",870,12))
tcp    LISTEN     0      128                    *:59775                 *:*      users:(("gnome-session",1009,8))

ping google.com
PING google.com (173.194.39.168) 56(84) bytes of data.
64 bytes from bud02s04-in-f8.1e100.net (173.194.39.168): icmp_seq=1 ttl=56 time=70.6 ms
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21258
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Bizdelnick »

Ну вот cups'у, например, совершенно не обязательно торчать наружу.Для чего там avahi - чёрт его знает, но тоже прикрыть бы неплохо. Для transmission порт надо было бы открыть, но поскольку Вы за провайдерским NAT'ом, от этого мало что изменится.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

ОК, спасибо большое, прикрою или удалю вовсе ! :)
Пойдём на рыбалку !
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение drBatty »

Женя Подсыпальни...
ИМХО вам надо ВСЕ порты на вход закрыть. Т.к. вы за NAT'ом, то это ничего не изменит. Разве что вы внутренний FTP(или другой сервер для соседей по сети) поднять решите. Если купите белый IP, есть смысл открыть torren, качать/раздавать будет лучше (особенно раздавать. Потому-что вас будет проще найти).
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
Женя Подсыпальников
Сообщения: 482

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение Женя Подсыпальников »

Вот, прибрался немножко, от эти и прикрою:

Код: Выделить всё

# ss -tunlp
Netid  State      Recv-Q Send-Q     Local Address:Port       Peer Address:Port
udp    UNCONN     0      0                      *:68                    *:*      users:(("dhclient",4820,6))
udp    UNCONN     0      0                      *:60020                 *:*      users:(("dhclient",4820,20))
udp    UNCONN     0      0                     :::25486                :::*      users:(("dhclient",4820,21))
tcp    LISTEN     0      128                    *:57420                 *:*      users:(("gnome-session",5351,8))
tcp    LISTEN     0      128                   :::55588                :::*      users:(("gnome-session",5351,7))


А мне веб-интерфейс маршрутизатора, кстати,
предлагает опцию внешнего адреса...

Только я её не выбираю.
А зачем ? - больше запираться придётся... :)
Пойдём на рыбалку !
Спасибо сказали:
liaonau
Сообщения: 390
ОС: gentoo

Re: Нужна ли стена огнеупорного кирпича дома ?

Сообщение liaonau »

Нужен для совмещения жадности и лени ☺.
Кэширую интернет (squid) и режу рекламу (privoxy) без настройки прокси-сервера на клиентах

Код: Выделить всё

/sbin/iptables -t nat -A OUTPUT -m tcp -p tcp -o ${IFACE} --dport 80 \
                -m owner ! --uid-owner ${SQUID_UID}   \
                -m owner ! --uid-owner ${PRIVOXY_UID} \
                -j REDIRECT --to-ports ${SQUID_PORT}

Больше никаких полезных действий для файрвола не придумал.
Спасибо сказали: