Как определенному приложению запретить доступ к опр.портам?

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

fergios
Сообщения: 512
ОС: debian stable

Как определенному приложению запретить доступ к опр.портам?

Сообщение fergios »

Как определенному приложению запретить доступ к опр.портам
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение drBatty »

http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение rm_ »

У меня была задача запретить определённому пользователю (а точнее группе "непривилегированных") доступ в локалку и к сервисам локалхоста (кроме DNS - UDP порт 53), оставив при этом доступ в интернет. Решил вот так:

Код: Выделить всё

iptables -A OUTPUT -m owner --gid-owner группа -p udp --dport 53 -j ACCEPT
iptables -A OUTPUT -m owner --gid-owner группа -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -m owner --gid-owner группа ! -o внешнийинтерфейс -j DROP

При необходимости ограничить конкретную программу, можно эту программу запускать под пользователем, входящим в эту группу.

fergios
миллион ваших тем, в каждой из которых какой-то полуфабрикат вопроса (ни "здравствуйте, подскажите пожалуйста", ни даже вопросительного знака), ответ на который к тому же зачастую можно найти в гугле за пару минут:
- показывает ваше неуважение к участникам форума;
- уже утомил.
Спасибо сказали:
Аватара пользователя
Nazyvaemykh
Сообщения: 438
Статус: Подопытный участник

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение Nazyvaemykh »

Насколько вообще разумно ограничивать одну конкретную программу относительно порта, не ограничивая всех других? Разве это не бесполезно?
Всегда же можно обойти этот запрет, использую модуль tun, либо программу netcat, либо как-нибудь еще проще?
¡ Страсть к разрушению есть творческая страсть!
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение drBatty »

Nazyvaemykh писал(а):
26.04.2011 19:16
Насколько вообще разумно ограничивать одну конкретную программу относительно порта, не ограничивая всех других? Разве это не бесполезно?

кстати да. никогда мне такого в голову не приходило...
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение sash-kan »

Nazyvaemykh писал(а):
26.04.2011 19:16
либо как-нибудь еще проще
execve — проще некуда.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Nazyvaemykh
Сообщения: 438
Статус: Подопытный участник

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение Nazyvaemykh »

execve? Я так понимаю, пользователю придется вносить в программу изменения? Ведь это не всегда возможно, есть же какие-то права, ограничения…
¡ Страсть к разрушению есть творческая страсть!
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение sash-kan »

Nazyvaemykh писал(а):
26.04.2011 22:03
execve? Я так понимаю, пользователю придется вносить в программу изменения? Ведь это не всегда возможно, есть же какие-то права, ограничения…
это я с точки зрения трояно-писателя.
с точки зрения пользователя ещё проще: cp, mv, rename, etc.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: Как определенному приложению запретить доступ к опр.портам?

Сообщение rm_ »

Nazyvaemykh писал(а):
26.04.2011 19:16
Насколько вообще разумно ограничивать одну конкретную программу относительно порта, не ограничивая всех других? Разве это не бесполезно?
Всегда же можно обойти этот запрет, использую модуль tun, либо программу netcat, либо как-нибудь еще проще?

Одна из причин, почему и надо ограничивать не программу, а пользователя.
Если обратного "не дано" через sudo, то пользователи в *nix могут выполнять задачи только от имени себя, и никакой netcat не поможет.
Спасибо сказали: