iptables (защита от сканироывания nmap)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

n1kt0
Сообщения: 289
ОС: GNU/Gentoo

iptables

Сообщение n1kt0 »

Есть, я знаю что есть типовые правила, которые защищают от всех видов сканирования. У кого есть - поделитесь:)
так же хотелось бы чтобы поделились такого рода правилами:
$IPTABLES -A bad_tcp_packets -p TCP -i $LAN_IFACE -m string --algo bm --hex-string '|7F|ELF|' -j DROP

в общем жду ответов:)
только не нужно кидать линки на чужие ресурсы;)
Спасибо сказали:
Аватара пользователя
infra_hdc
Сообщения: 376
ОС: GNU/Linux

Re: iptables

Сообщение infra_hdc »

n1kt0 писал(а):
23.06.2009 01:01
Есть, я знаю что есть типовые правила, которые защищают от всех видов сканирования. У кого есть - поделитесь:)
так же хотелось бы чтобы поделились такого рода правилами:
$IPTABLES -A bad_tcp_packets -p TCP -i $LAN_IFACE -m string --algo bm --hex-string '|7F|ELF|' -j DROP

в общем жду ответов:)
только не нужно кидать линки на чужие ресурсы;)

что такое сканирование? попытка посмотреть, открыт порт или нет?
в таком случае команда:

Код: Выделить всё

iptables -P INPUT DROP

избавит вас от всех сканирований.
остальное открывать явно -- тем адресам, которым действительно нужно устанавливать соединение. :)
Спасибо сказали:
Аватара пользователя
oxd
Сообщения: 165

Re: iptables

Сообщение oxd »

-m string -m rope и прочее положат вам все раком, крайне не советую. Их применение возможно при очень (!) низком трафике, уж точно не для локальной сети. Если хотите зашититься фаерволом используйте обычные методы, например лимиты на кол-во пакетов в секунду.

П.С.
Вам сказали все совершенно правильно, закрываете все - открывайте нужное и пусть сканят скоко хотят.
Товарищ стой! Сожми покрепче маузер!
Не дай предателю мимо пройти!
Он променял консоль на браузер.
Таким не место в сфере IT!
Спасибо сказали:
smiftee
Сообщения: 265
ОС: Debian 5.03+ testing

Re: iptables

Сообщение smiftee »

portsentry ?
Не дерзИ!
Спасибо сказали:
n1kt0
Сообщения: 289
ОС: GNU/Gentoo

Re: iptables

Сообщение n1kt0 »

oxd писал(а):
28.06.2009 11:56
-m string -m rope и прочее положат вам все раком, крайне не советую. Их применение возможно при очень (!) низком трафике, уж точно не для локальной сети. Если хотите зашититься фаерволом используйте обычные методы, например лимиты на кол-во пакетов в секунду.

П.С.
Вам сказали все совершенно правильно, закрываете все - открывайте нужное и пусть сканят скоко хотят.


к чему такая глупость ? можно создавать правила на определенный интерфейс. Предпологается что такие правила будут спасать интерфейс подвязанный на интернете, а не на локалке
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: iptables

Сообщение KiWi »

Этим всегда занимался snort и не надо выдумывать костылей.
Спасибо сказали:
Аватара пользователя
oxd
Сообщения: 165

Re: iptables

Сообщение oxd »

n1kt0 писал(а):
29.06.2009 17:00
oxd писал(а):
28.06.2009 11:56
-m string -m rope и прочее положат вам все раком, крайне не советую. Их применение возможно при очень (!) низком трафике, уж точно не для локальной сети. Если хотите зашититься фаерволом используйте обычные методы, например лимиты на кол-во пакетов в секунду.

П.С.
Вам сказали все совершенно правильно, закрываете все - открывайте нужное и пусть сканят скоко хотят.


к чему такая глупость ? можно создавать правила на определенный интерфейс. Предпологается что такие правила будут спасать интерфейс подвязанный на интернете, а не на локалке


Как я понял топикстартеру нужно защититься от локалки
Товарищ стой! Сожми покрепче маузер!
Не дай предателю мимо пройти!
Он променял консоль на браузер.
Таким не место в сфере IT!
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: iptables

Сообщение KiWi »

oxd писал(а):
29.06.2009 19:10
n1kt0 писал(а):
29.06.2009 17:00
oxd писал(а):
28.06.2009 11:56
-m string -m rope и прочее положат вам все раком, крайне не советую. Их применение возможно при очень (!) низком трафике, уж точно не для локальной сети. Если хотите зашититься фаерволом используйте обычные методы, например лимиты на кол-во пакетов в секунду.

П.С.
Вам сказали все совершенно правильно, закрываете все - открывайте нужное и пусть сканят скоко хотят.


к чему такая глупость ? можно создавать правила на определенный интерфейс. Предпологается что такие правила будут спасать интерфейс подвязанный на интернете, а не на локалке


Как я понял топикстартеру нужно защититься от локалки

Он -- топикстартер. Только тссс.
Спасибо сказали: