Как определенному приложению запретить доступ к опр.портам?
Модераторы: SLEDopit, Модераторы разделов
-
fergios
- Сообщения: 512
- ОС: debian stable
Как определенному приложению запретить доступ к опр.портам?
Как определенному приложению запретить доступ к опр.портам
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Как определенному приложению запретить доступ к опр.портам?
У меня была задача запретить определённому пользователю (а точнее группе "непривилегированных") доступ в локалку и к сервисам локалхоста (кроме DNS - UDP порт 53), оставив при этом доступ в интернет. Решил вот так:
При необходимости ограничить конкретную программу, можно эту программу запускать под пользователем, входящим в эту группу.
fergios
миллион ваших тем, в каждой из которых какой-то полуфабрикат вопроса (ни "здравствуйте, подскажите пожалуйста", ни даже вопросительного знака), ответ на который к тому же зачастую можно найти в гугле за пару минут:
- показывает ваше неуважение к участникам форума;
- уже утомил.
Код: Выделить всё
iptables -A OUTPUT -m owner --gid-owner группа -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -m owner --gid-owner группа -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m owner --gid-owner группа ! -o внешнийинтерфейс -j DROPПри необходимости ограничить конкретную программу, можно эту программу запускать под пользователем, входящим в эту группу.
fergios
миллион ваших тем, в каждой из которых какой-то полуфабрикат вопроса (ни "здравствуйте, подскажите пожалуйста", ни даже вопросительного знака), ответ на который к тому же зачастую можно найти в гугле за пару минут:
- показывает ваше неуважение к участникам форума;
- уже утомил.
-
Nazyvaemykh
- Сообщения: 438
- Статус: Подопытный участник
Re: Как определенному приложению запретить доступ к опр.портам?
Насколько вообще разумно ограничивать одну конкретную программу относительно порта, не ограничивая всех других? Разве это не бесполезно?
Всегда же можно обойти этот запрет, использую модуль tun, либо программу netcat, либо как-нибудь еще проще?
Всегда же можно обойти этот запрет, использую модуль tun, либо программу netcat, либо как-нибудь еще проще?
¡ Страсть к разрушению есть творческая страсть!
Спасибо сказали:
-
drBatty
- Сообщения: 8735
- Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
- ОС: Slackware-current
Re: Как определенному приложению запретить доступ к опр.портам?
Nazyvaemykh писал(а): ↑26.04.2011 19:16Насколько вообще разумно ограничивать одну конкретную программу относительно порта, не ограничивая всех других? Разве это не бесполезно?
кстати да. никогда мне такого в голову не приходило...
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как определенному приложению запретить доступ к опр.портам?
execve — проще некуда.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
Nazyvaemykh
- Сообщения: 438
- Статус: Подопытный участник
Re: Как определенному приложению запретить доступ к опр.портам?
execve? Я так понимаю, пользователю придется вносить в программу изменения? Ведь это не всегда возможно, есть же какие-то права, ограничения…
¡ Страсть к разрушению есть творческая страсть!
-
sash-kan
- Администратор
- Сообщения: 13939
- Статус: oel ngati kameie
- ОС: GNU
Re: Как определенному приложению запретить доступ к опр.портам?
это я с точки зрения трояно-писателя.Nazyvaemykh писал(а): ↑26.04.2011 22:03execve? Я так понимаю, пользователю придется вносить в программу изменения? Ведь это не всегда возможно, есть же какие-то права, ограничения…
с точки зрения пользователя ещё проще: cp, mv, rename, etc.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
при сбоях форума см.блог
-
rm_
- Сообщения: 3340
- Статус: It's the GNU Age
- ОС: Debian
Re: Как определенному приложению запретить доступ к опр.портам?
Nazyvaemykh писал(а): ↑26.04.2011 19:16Насколько вообще разумно ограничивать одну конкретную программу относительно порта, не ограничивая всех других? Разве это не бесполезно?
Всегда же можно обойти этот запрет, использую модуль tun, либо программу netcat, либо как-нибудь еще проще?
Одна из причин, почему и надо ограничивать не программу, а пользователя.
Если обратного "не дано" через sudo, то пользователи в *nix могут выполнять задачи только от имени себя, и никакой netcat не поможет.