Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.
Помогите настроить шлюз
Шлюз debian 192.168.2.3 (eth3, в сеть), и интерфейс 10.0.2.15 (eth2, в интернет).
Клиент windows xp. 192.168.2.4
Шлюз и клиент в одной локальной сети.
В debian добавил в файл:
Чего за маниакальное желания открывать дорогу пакетам, идущим с n-го порта, в данном случае с 53. Conntrack для кого сделан? Это файрволл или дыра? Ладно бы о conntrack говорилось бы где-то там в конце, так нет практически в самом начале.
Чего за маниакальное желания открывать дорогу пакетам, идущим с n-го порта, в данном случае с 53. Conntrack для кого сделан? Это файрволл или дыра? Ладно бы о conntrack говорилось бы где-то там в конце, так нет практически в самом начале.
мммм...можн подробнее?
нужно было указать не с 53 порта, а с unprivilegies (33768-61000) портов ?
Можно.
Conntrack занимается отслеживанием пакетов, и навешивает на них определенный статус. Основных два. NEW это пакет, который не ждали, он может быть и запросом к нашему сервису, допустим к web, а может быть, чем угодно. Второй это ESTABLISHED это тот пакет, который ждали. Т.е. мы отправили на DNS сервер запрос, то если в определенный промежуток времени от него придет ответ, то это ожидаемый пакет.
Вот такая строка пропускает такие пакеты, причем именно этой одной строкой мы избавляем себя от прописывания бесконечных обратных --sport.
$IPTABLES -A FORWARD -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Конечно тут тоже дырочка имеется, но она гораздо меньше, чем открывать порт. Вот пришлют нам такое
-s ip злоумышлиника -d наш адрес --sport 53 --dport 22, вполне себе законно с точки зрения таких правил, только оно нам надо?
Нет. Чего он там делает точно не скажу, но судя по названию чего-то с SYN пакетами творит. Никаких syn пакетов в udp и icmp нет. Скорее всего блокирует множественные SYN пакеты, но это можно и через conntrack сделать, но это уже другая тема.