Как настроить Shorewall Firewall (Или может лучше использовать другой?)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

Аватара пользователя
Atragor
Сообщения: 681
Статус: ...

Как настроить Shorewall Firewall

Сообщение Atragor »

Извиняюсь за глупый вопрос, но судя по названию раздела, здесь можно его задать :)
Как мне настроить Shorewall Firewall таким образом, чтобы доступ к инету имел, скажем, только Firefox. Просто я заметил, что даже когда браузер не запущен, количество переданных/принятых байты довольно быстро растет. А так как я в инете довольно часто сижу через GPRS, это для меня очень важно.
В винде как-то все просто было - запустил Agnitum Outpost Firewall, настроил правила для приложений - и все... А что делать в Linux'e я не знаю, настройки правил в Shorewall Firewall какие-то хитрые :blush:
Помогите, пожалуйста
If you were MEANT to understand it, we wouldn't have called it 'code' © bash.org
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Как настроить Shorewall Firewall

Сообщение DaemonTux »

Atragor писал(а):
27.01.2007 03:26
Извиняюсь за глупый вопрос, но судя по названию раздела, здесь можно его задать :)
Как мне настроить Shorewall Firewall таким образом, чтобы доступ к инету имел, скажем, только Firefox. Просто я заметил, что даже когда браузер не запущен, количество переданных/принятых байты довольно быстро растет. А так как я в инете довольно часто сижу через GPRS, это для меня очень важно.
В винде как-то все просто было - запустил Agnitum Outpost Firewall, настроил правила для приложений - и все... А что делать в Linux'e я не знаю, настройки правил в Shorewall Firewall какие-то хитрые :blush:
Помогите, пожалуйста


зы Shorewall Firewall первый раз слышу. Это че за фаирвол? Это случайно не оболочка для iptables.


А вообще надо создать правило разрешаюшее доступ по http https и ftp.
Vladivostok Linux User Group
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Как настроить Shorewall Firewall

Сообщение VPF »

DaemonTux писал(а):
27.01.2007 10:22
Atragor писал(а):
27.01.2007 03:26

Извиняюсь за глупый вопрос, но судя по названию раздела, здесь можно его задать :)
Как мне настроить Shorewall Firewall таким образом, чтобы доступ к инету имел, скажем, только Firefox. Просто я заметил, что даже когда браузер не запущен, количество переданных/принятых байты довольно быстро растет. А так как я в инете довольно часто сижу через GPRS, это для меня очень важно.
В винде как-то все просто было - запустил Agnitum Outpost Firewall, настроил правила для приложений - и все... А что делать в Linux'e я не знаю, настройки правил в Shorewall Firewall какие-то хитрые :blush:
Помогите, пожалуйста


зы Shorewall Firewall первый раз слышу. Это че за фаирвол? Это случайно не оболочка для iptables.


А вообще надо создать правило разрешаюшее доступ по http https и ftp.


Это свой firewall в дистрибутиве Mandriva.
Через графический интерфейс там довольно скудные настройки, которыми можно либо полностью отключить его, либо открыть/закрыть доступ серверным компонентам (или точно указать порты).

Более сложные настройки выполняются через правку конфигурационных файлов.
Предполагалось, что с ним легче работать, чем с iptables, но на практике оказалось всё наоборот.

Чтобы использовать iptables вместо shorewall, необходимо проделать ряд манипуляций.
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
aLexx programmer
Сообщения: 985
Статус: Турук-Макто
ОС: Gentoo -> Ubuntu

Re: Как настроить Shorewall Firewall

Сообщение aLexx programmer »

(DaemonTux @ Jan 27 2007, в 10:19) писал(а):Это случайно не оболочка для iptables.

Да-да, именно.
Спасибо сказали:
Аватара пользователя
Atragor
Сообщения: 681
Статус: ...

Re: Как настроить Shorewall Firewall

Сообщение Atragor »

Ну тогда может какой другой посоветуете? Должно же быть что-то такое под Linux
If you were MEANT to understand it, we wouldn't have called it 'code' © bash.org
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: Как настроить Shorewall Firewall

Сообщение Crazy »

Не надо путать Shorewall и mandi в Mandriva.
http://www.shorewall.net/standalone_ru.html и гугль.

Desipere in loco
Спасибо сказали:
Аватара пользователя
Atragor
Сообщения: 681
Статус: ...

Re: Как настроить Shorewall Firewall

Сообщение Atragor »

Зачем сразу в гугль посылать? Я думал, может что нибудь здесь подскажут :huh: Все-таки здесь опытные линуксоиды
If you were MEANT to understand it, we wouldn't have called it 'code' © bash.org
Спасибо сказали:
Аватара пользователя
Linuxfob
Сообщения: 17
ОС: ASP

Re: Как настроить Shorewall Firewall

Сообщение Linuxfob »

Atragor писал(а):
28.01.2007 21:21
Зачем сразу в гугль посылать? Я думал, может что нибудь здесь подскажут :huh: Все-таки здесь опытные линуксоиды

Я начинающий, но могу сказать что штудировал этот вопрос по пресловутому Гуглу (5.2.2007) и нашел только один единственный продукт а.к.а. "фаервол для lINUX ", от компании Верисайн. Но и то - он коммерческий. (Это даже не совсем просто "фв", а прокси-гейт, фв, биллинг в одном пакете.)
И если антивирусы по GPL лиц. для *Х - сколько угодно, то писать отдельный ФВ под *иксы - никто не берется. Зачем это делать, если есть замечательный IPTables? Это примерно так же глупо, как скажем пытаться экпортировать DVD-плееры в Японию, :D а нефть - в Россию. :D "Со своим самоваром - в Тулу не ездят."
Касательно настройки последнего - есть моря и океаны FAQ и HOWTODO в т.ч. на великом и могучем.
Спасибо сказали:
Аватара пользователя
Atragor
Сообщения: 681
Статус: ...

Re: Как настроить Shorewall Firewall

Сообщение Atragor »

Спасибо за информацию. Буду настраивать iptables
If you were MEANT to understand it, we wouldn't have called it 'code' © bash.org
Спасибо сказали:
sbar
Сообщения: 354
ОС: Gentoo

Re: Как настроить Shorewall Firewall

Сообщение sbar »

не подскажите как настроить Shorewall под Gentoo? Следовал этой документацией. Выдается следущяя ошибка
ERROR: Traffic Shaping requires mangle support in your kernel and iptables
/etc/init.d/shorewall: line 14: 22228 Terminated /sbin/shorewall -f start >/dev/null

поиск не дает положительных результатов :(
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Как настроить Shorewall Firewall

Сообщение VPF »

Pr0b3L писал(а):
06.02.2007 14:05
не подскажите как настроить Shorewall под Gentoo? Следовал этой документацией. Выдается следущяя ошибка
ERROR: Traffic Shaping requires mangle support in your kernel and iptables
/etc/init.d/shorewall: line 14: 22228 Terminated /sbin/shorewall -f start >/dev/null

поиск не дает положительных результатов :(


Так вот как я понимаю Shorewall и iptables не могут работать одновременно.
Они используют одни и те же механизмы, но самостоятельно.
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
Ivanhoe
Сообщения: 136

Re: Как настроить Shorewall Firewall

Сообщение Ivanhoe »

А как сие добро отключить? Т.е. оставить отдин iptables.
Все погибнут при гравитационном коллапсе, Маша...
---
Затрать 5 минут в неделю. Сделай OpenOffice.org лучше http://community.i-rs.ru/index.php/topic,3241.0.html
Спасибо сказали:
sbar
Сообщения: 354
ОС: Gentoo

Re: Как настроить Shorewall Firewall

Сообщение sbar »

(VPF @ Feb 6 2007, в 14:37) писал(а):Так вот как я понимаю Shorewall и iptables не могут работать одновременно.
ничего не понял. если удалить iptables то выдается ошибка "ERROR: Can't find iptables executable".
я ведь iptables и не настраивал никак, может они все-таки доложни стоять?
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Как настроить Shorewall Firewall

Сообщение serzh-z »

Atragor писал(а):
06.02.2007 00:18
Спасибо за информацию. Буду настраивать iptables
Дело в том, что так просто от iptables не будет толка. Для него есть (или точнее был раньше и то, вроде бы, экспериментальный) модуль, который позволяет фильтровать по имени процесса... Но, имхо, лучше включить squid, включить в нем авторизацию, закрыть www для всех, кроме сквида. А в FF указывать прокси и параметры авторизации. В этом случае никто больше, кроме тех приложений у которых в параметрах были заданы параметры прокси и авторизации, не смогут уйти в интернет.

Что касается shorewall - то, если есть выбор между "голым" iptables и iptables/shorewall, лучше использовать последний вариант. Меньше вопросов, думаю, возникнет.

P.S.: вот же понафлеймили про shorewall - можно ведь было и почитать про него сначала, прежде чем говорить подобное:
Так вот как я понимаю Shorewall и iptables не могут работать одновременно.


Pr0b3L писал(а):
06.02.2007 14:05
Выдается следущяя ошибка
ERROR: Traffic Shaping requires mangle support in your kernel and iptables
/etc/init.d/shorewall: line 14: 22228 Terminated /sbin/shorewall -f start >/dev/null

поиск не дает положительных результатов :(
Можно долго не мудрствовать, а просто собрать ядро с поддержкой всех модулей netfilter/iptables (Networking options -> IP: Netfilter Configuration ). Также можно просто отключить загрузку соответствующих модулей в shorewall (/etc/shorewall/modules, если не ошибаюсь), если не требуется, в чем я почти уверен, так как не думаю, что у вас роутер - а на домашней системе обычного пользователя такое не востребовано, изменять пакеты.
Спасибо сказали:
Аватара пользователя
Juliette
Сообщения: 5058
Статус: ROSA Lab
ОС: Ubuntu LTS, Mandriva 2011

Re: Как настроить Shorewall Firewall

Сообщение Juliette »

Pr0b3L писал(а):
06.02.2007 14:05
не подскажите как настроить Shorewall под Gentoo? Следовал этой документацией. Выдается следущяя ошибка
ERROR: Traffic Shaping requires mangle support in your kernel and iptables
/etc/init.d/shorewall: line 14: 22228 Terminated /sbin/shorewall -f start >/dev/null

поиск не дает положительных результатов :(

ядро надо собрать с поддержкой iptables и mangle - чего тут непонятного?
Спасибо сказали:
Аватара пользователя
Crazy
Сообщения: 862
Статус: Адепт Дзен.
ОС: Mint, Win7.

Re: Как настроить Shorewall Firewall

Сообщение Crazy »

Atragor писал(а):
28.01.2007 21:21
Зачем сразу в гугль посылать? Я думал, может что нибудь здесь подскажут :huh: Все-таки здесь опытные линуксоиды

Давал же ссылку на русском по настройке shorewall, нет чтоб почитать и написать правила.

Desipere in loco
Спасибо сказали:
sbar
Сообщения: 354
ОС: Gentoo

Re: Как настроить Shorewall Firewall

Сообщение sbar »

(Juliette @ Feb 6 2007, в 19:11) писал(а):ядро надо собрать с поддержкой iptables и mangle - чего тут непонятного?
теперь выводит "ERROR: No ipv4 or ipsec Zones Defined". все что связано с ipv4 поставлено в ядре (или это как раз не нужно?)
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Как настроить Shorewall Firewall

Сообщение VPF »

serzh-z писал(а):
06.02.2007 18:56
Atragor писал(а):
06.02.2007 00:18

Спасибо за информацию. Буду настраивать iptables
Дело в том, что так просто от iptables не будет толка. Для него есть (или точнее был раньше и то, вроде бы, экспериментальный) модуль, который позволяет фильтровать по имени процесса... Но, имхо, лучше включить squid, включить в нем авторизацию, закрыть www для всех, кроме сквида. А в FF указывать прокси и параметры авторизации. В этом случае никто больше, кроме тех приложений у которых в параметрах были заданы параметры прокси и авторизации, не смогут уйти в интернет.

Что касается shorewall - то, если есть выбор между "голым" iptables и iptables/shorewall, лучше использовать последний вариант. Меньше вопросов, думаю, возникнет.

P.S.: вот же понафлеймили про shorewall - можно ведь было и почитать про него сначала, прежде чем говорить подобное:
Так вот как я понимаю Shorewall и iptables не могут работать одновременно.


Pr0b3L писал(а):
06.02.2007 14:05
Выдается следущяя ошибка
ERROR: Traffic Shaping requires mangle support in your kernel and iptables
/etc/init.d/shorewall: line 14: 22228 Terminated /sbin/shorewall -f start >/dev/null

поиск не дает положительных результатов :(
Можно долго не мудрствовать, а просто собрать ядро с поддержкой всех модулей netfilter/iptables (Networking options -> IP: Netfilter Configuration ). Также можно просто отключить загрузку соответствующих модулей в shorewall (/etc/shorewall/modules, если не ошибаюсь), если не требуется, в чем я почти уверен, так как не думаю, что у вас роутер - а на домашней системе обычного пользователя такое не востребовано, изменять пакеты.


вы говорите применительно к Gentoo, а в Mandriva зачем собирать ядро?
Всё уже собранно.
В службах мы видим и iptables, и shorewall.
Так вот одновременно эти две службы не работают в Mandriva.
Если активированная служба shorewall, то iptables - отключенна.
Чтобы активировать iptables, необходимо отключить службу shorewall, затем создать файл с правилами и выполнить
1) iptables-save -c > /etc/sysconfig/iptables
2) service iptables restart

Это проверенно на практике для дистрибутива Mandriva
Think different www.vorko.info
Спасибо сказали:
Аватара пользователя
serzh-z
Бывший модератор
Сообщения: 8259
Статус: Маньяк
ОС: Arch, Fedora, Ubuntu

Re: Как настроить Shorewall Firewall

Сообщение serzh-z »

VPF писал(а):
07.02.2007 14:27
вы говорите применительно к Gentoo, а в Mandriva зачем собирать ядро?
Ну я говорил применительно к любому дистру Linux. iptables - это приложение-интерфейс к netfilter. Про службы Mandriva, с аналогичным названием я ничего не могу сказать. Там был вопрос о модуле mangle в Gentoo.
Спасибо сказали:
Аватара пользователя
VPF
Сообщения: 1042
Статус: форум покинул
ОС: Mandriva,ClarkConnect,Windows

Re: Как настроить Shorewall Firewall

Сообщение VPF »

serzh-z писал(а):
07.02.2007 14:36
VPF писал(а):
07.02.2007 14:27

вы говорите применительно к Gentoo, а в Mandriva зачем собирать ядро?
Ну я говорил применительно к любому дистру Linux. iptables - это приложение-интерфейс к netfilter. Про службы Mandriva, с аналогичным названием я ничего не могу сказать. Там был вопрос о модуле mangle в Gentoo.


Ещё раз просмотрел тему и стало понятно.
Изначально вопрос задавал пользователь Mandriva, а потом появился вопрос от пользователя Gentoo.
Think different www.vorko.info
Спасибо сказали: