У меня слишком специфическое ПО, которому на сервере доверять нельзя, поэтому настройка фаервола достаточно сложна и не тривиальна.
Отлично, поэтому надо сделать большую дырку в 34 тысячи портов, которая позволяет любому приложению ходить куда угодно. Браво, это очень логично.
NemesisSOAD писал(а): ↑05.07.2011 11:50
честно, в данном случае я не увидел разницы между разрешением ESTABLISHED соеднинений для диапазона портов или просто открыв их в мир.
Например, тем, что они не открыты в мир и не найдётся приложения, которое будет слушать этот порт и будет доступно из мира?
Полностью ESTABLISHED соединения я разрешить не могу, по причинам написанным выше.
По факту -- вы разрешили трафик для любого приложение, которое захочет пойти куда-нибудь в мир.
Более того, ничто не мешает приложению сделать bind на этот порт и оно будет доступно извне(если, конечно, порт в момент bind не был занят исходящим соединением).
То есть вместо разрешения только ESTABLISHED, был практически полностью открыт ESTABLISHED и что_угодно. Это, безусловно, безопасней.
А фаервол я не показываю по причине, что никогда не пишу если не попробую эту всю кухню в фаерволе с минимальным набором правил.
Минимальный набор правил(а, точнее, их отсутствие) -- это настройки по умолчанию -- разрешить всё.
Очистил всё, разрешил днс, icmp ,lo и ещё там чего, если не работает - тогда спрашиваю.
И вот он уже не минимальный.
спорить не буду, но ссылку попрошу. Порт, не зря это слово пошло от обычного "порт" (в котором корабли стоят_. Туда "корабли" приходят и уходят если он открыт, и только фаервол, как форт с пушками возле порта может сказать кому ходить а кому нет.
Код: Выделить всё
sysctl -a | grep net.ipv4.ip_local_port_range
Естественно, никто не запрещает делать bind на этот порт, но не факт что получится его СДЕЛАТЬ -- порт имеет право быть занятым.
это верно, но я без понятия как работает torrent с сидами\пирами, да разрешение ESTABLISHED соединений решит мою проблему, но добавит новую.
Очевидно, кроме подключения пиров извне, есть ещё и подключения к пирам, находящимся снаружи.
И тут, естественно, слушать какой-либо отдельный порт нет необходимости.
или более новое решение, ибо state уже устарело.
Код: Выделить всё
iptables -A INPUT -m conntrack --ctstate ESTABLISHED,RELATED -j ACCEPT
Спасибо, я в курсе.
з.ы. можете писать в личку.
Личка придумана исключительно для личных разговоров, коим этот не является.