ALT Linux Community general discussions
 help / color / mirror / Atom feed
* Re: [Comm] iptables
  2004-05-05  8:17 [Comm] iptables Alexey Morsov
@ 2004-05-05  8:03 ` Nizamov Shavkat
  2004-05-05  8:04 ` Nizamov Shavkat
  2004-05-05  8:33 ` Sergey V. Golovin
  2 siblings, 0 replies; 12+ messages in thread
From: Nizamov Shavkat @ 2004-05-05  8:03 UTC (permalink / raw)
  To: community

> И скажите мне - идиоту - почему люди извне могут попасть на мой
> прокси (в логи в частности)?
>
> А счас подстройил squid - http_port сменил с
> 3128 на 192.168.130.2:3128 - проблема ушла -

ну так раньше сквид слушал на всех интерфейсах, а теперь только на внутреннем



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:17 [Comm] iptables Alexey Morsov
  2004-05-05  8:03 ` Nizamov Shavkat
@ 2004-05-05  8:04 ` Nizamov Shavkat
  2004-05-05  8:23   ` Alexey Morsov
  2004-05-05  8:33 ` Sergey V. Golovin
  2 siblings, 1 reply; 12+ messages in thread
From: Nizamov Shavkat @ 2004-05-05  8:04 UTC (permalink / raw)
  To: community

> Ведь не должен он извне никаких NEW конектов принимать?

похоже на сканирование (при помощи пакетов с established или еще какой
хитрой методой)


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:23   ` Alexey Morsov
@ 2004-05-05  8:09     ` Nizamov Shavkat
  2004-05-05  8:50       ` Alexey Morsov
  0 siblings, 1 reply; 12+ messages in thread
From: Nizamov Shavkat @ 2004-05-05  8:09 UTC (permalink / raw)
  To: community

> Мля... и как с этим можно бороться? Ведь ESTABLISHED,RELATED не
> отключишь...
>

отрубить порт 3128 извне вообще.


^ permalink raw reply	[flat|nested] 12+ messages in thread

* [Comm] iptables
@ 2004-05-05  8:17 Alexey Morsov
  2004-05-05  8:03 ` Nizamov Shavkat
                   ` (2 more replies)
  0 siblings, 3 replies; 12+ messages in thread
From: Alexey Morsov @ 2004-05-05  8:17 UTC (permalink / raw)
  To: community

Привет,

У меня уже ум за разум наверно езаходит.. господа - свежим (у 
кого есть еще) взглядом гляньте на вот это:

$FW -P INPUT DROP
$FW -A INPUT -m state --state ESTABLISHED,RELATED -j IN_SORTING
$FW -A INPUT -p tcp -d $INET_IP --dport 80 -i $INET_ETH -j 
FONDMARKET_IN
$FW -A INPUT -m state --state NEW -i ! $INET_ETH -j ACCEPT
$FW -A INPUT -i $INET_ETH -d $INET_IP -j ACCEPT

И скажите мне - идиоту - почему люди извне могут попасть на мой 
прокси (в логи в частности)?

А счас подстройил squid - http_port сменил с
3128 на 192.168.130.2:3128 - проблема ушла - но меня беспокоит 
сама ситуация - у меня там и Mysql крутиться и ваще - какого?! 
Ведь не должен он извне никаких NEW конектов принимать?


-- 
С наилучшими пожеланиями,
Алексей.


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:04 ` Nizamov Shavkat
@ 2004-05-05  8:23   ` Alexey Morsov
  2004-05-05  8:09     ` Nizamov Shavkat
  0 siblings, 1 reply; 12+ messages in thread
From: Alexey Morsov @ 2004-05-05  8:23 UTC (permalink / raw)
  To: community


Nizamov Shavkat wrote:
>>Ведь не должен он извне никаких NEW конектов принимать?
> 
> 
> похоже на сканирование (при помощи пакетов с established или еще какой
> хитрой методой)
Мля... и как с этим можно бороться? Ведь ESTABLISHED,RELATED не 
отключишь...

-- 
С наилучшими пожеланиями,
Алексей.


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:17 [Comm] iptables Alexey Morsov
  2004-05-05  8:03 ` Nizamov Shavkat
  2004-05-05  8:04 ` Nizamov Shavkat
@ 2004-05-05  8:33 ` Sergey V. Golovin
  2004-05-05  8:52   ` Alexey Morsov
  2 siblings, 1 reply; 12+ messages in thread
From: Sergey V. Golovin @ 2004-05-05  8:33 UTC (permalink / raw)
  To: community

* Alexey Morsov <samurai@ricom.ru> [ 5 May Wed 12:17]
> $FW -P INPUT DROP
> $FW -A INPUT -m state --state ESTABLISHED,RELATED -j IN_SORTING
> $FW -A INPUT -p tcp -d $INET_IP --dport 80 -i $INET_ETH -j 
> FONDMARKET_IN
> $FW -A INPUT -m state --state NEW -i ! $INET_ETH -j ACCEPT

=================
> $FW -A INPUT -i $INET_ETH -d $INET_IP -j ACCEPT
=================

Последнее правило должно пускать всех из инета, если в
IN_SORTING нет ничего запрещающего.

-- 
Sergey Golovin



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:09     ` Nizamov Shavkat
@ 2004-05-05  8:50       ` Alexey Morsov
  2004-05-07 18:53         ` Metalking
  0 siblings, 1 reply; 12+ messages in thread
From: Alexey Morsov @ 2004-05-05  8:50 UTC (permalink / raw)
  To: community


Nizamov Shavkat wrote:
>>Мля... и как с этим можно бороться? Ведь ESTABLISHED,RELATED не
>>отключишь...
>>
> 
> 
> отрубить порт 3128 извне вообще.
млин - эдак заманаешь порты отрубать...
> _______________________________________________
> Community mailing list
> Community@altlinux.ru
> http://lists.altlinux.ru/mailman/listinfo/community
> 

-- 
С наилучшими пожеланиями,
Алексей.


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:33 ` Sergey V. Golovin
@ 2004-05-05  8:52   ` Alexey Morsov
  2004-05-05  9:04     ` Sergey V. Golovin
  0 siblings, 1 reply; 12+ messages in thread
From: Alexey Morsov @ 2004-05-05  8:52 UTC (permalink / raw)
  To: community


Sergey V. Golovin wrote:

> * Alexey Morsov <samurai@ricom.ru> [ 5 May Wed 12:17]
> 
>>$FW -P INPUT DROP
>>$FW -A INPUT -m state --state ESTABLISHED,RELATED -j IN_SORTING
>>$FW -A INPUT -p tcp -d $INET_IP --dport 80 -i $INET_ETH -j 
>>FONDMARKET_IN
>>$FW -A INPUT -m state --state NEW -i ! $INET_ETH -j ACCEPT
> 
> 
> =================
> 
>>$FW -A INPUT -i $INET_ETH -d $INET_IP -j ACCEPT
> 
> =================
> 
> Последнее правило должно пускать всех из инета, если в
> IN_SORTING нет ничего запрещающего.
> 
Да вот оно мне тоже спать не давало.. т.е. в мою сетку они из вне 
не залезут... но и на хосте им делать нечего...
в /dev/null
-- 
С наилучшими пожеланиями,
Алексей.


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:52   ` Alexey Morsov
@ 2004-05-05  9:04     ` Sergey V. Golovin
  2004-05-05  9:36       ` Alexey Morsov
  0 siblings, 1 reply; 12+ messages in thread
From: Sergey V. Golovin @ 2004-05-05  9:04 UTC (permalink / raw)
  To: community

* Alexey Morsov <samurai@ricom.ru> [ 5 May Wed 12:52]
> Да вот оно мне тоже спать не давало.. т.е. в мою сетку они из вне 
> не залезут... но и на хосте им делать нечего...
> в /dev/null

Так прокси где-то внутри или на этом же?

-- 
Sergey Golovin



^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  9:04     ` Sergey V. Golovin
@ 2004-05-05  9:36       ` Alexey Morsov
  0 siblings, 0 replies; 12+ messages in thread
From: Alexey Morsov @ 2004-05-05  9:36 UTC (permalink / raw)
  To: community


Sergey V. Golovin wrote:
> * Alexey Morsov <samurai@ricom.ru> [ 5 May Wed 12:52]
> 
>>Да вот оно мне тоже спать не давало.. т.е. в мою сетку они из вне 
>>не залезут... но и на хосте им делать нечего...
>>в /dev/null
> 
> 
> Так прокси где-то внутри или на этом же?
> 
На это же
-- 
С наилучшими пожеланиями,
Алексей.


^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-05  8:50       ` Alexey Morsov
@ 2004-05-07 18:53         ` Metalking
  2004-05-11  6:12           ` Alexey Morsov
  0 siblings, 1 reply; 12+ messages in thread
From: Metalking @ 2004-05-07 18:53 UTC (permalink / raw)
  To: community

В сообщении от 5 Май 2004 12:50 Alexey Morsov написал(a):
> Nizamov Shavkat wrote:
> >>Мля... и как с этим можно бороться? Ведь ESTABLISHED,RELATED не
> >>отключишь...
> >
> > отрубить порт 3128 извне вообще.
>
> млин - эдак заманаешь порты отрубать...
>

Проще запретить доступ снаружи ко всем портам, а разрешить доступ только для 
тех портов, что необходимы (на проксе как правило можно вообще ничего не 
открывать на внешнем интерфейсе). 
Для внутреннего интерфейса  тоже можно действовать таким образом - открыть  
только  реально используемые порты. 
В итоге различные червяки к Вам/ от Вас не пролезут.

^ permalink raw reply	[flat|nested] 12+ messages in thread

* Re: [Comm] iptables
  2004-05-07 18:53         ` Metalking
@ 2004-05-11  6:12           ` Alexey Morsov
  0 siblings, 0 replies; 12+ messages in thread
From: Alexey Morsov @ 2004-05-11  6:12 UTC (permalink / raw)
  To: community

Metalking wrote:
> 
> Проще запретить доступ снаружи ко всем портам, а разрешить доступ только для 
> тех портов, что необходимы (на проксе как правило можно вообще ничего не 
> открывать на внешнем интерфейсе). 
ну дык у меня iptables P INPUT DROP и iptables -P FORWARD DROP

-- 
Всего наилучшего,
Системный Администратор ЗАО "ИК "РИКОМ-ТРАСТ"
Алексей Морсов
http://www.ricom.ru
http://www.fondmarket.ru


^ permalink raw reply	[flat|nested] 12+ messages in thread

end of thread, other threads:[~2004-05-11  6:12 UTC | newest]

Thread overview: 12+ messages (download: mbox.gz / follow: Atom feed)
-- links below jump to the message on this page --
2004-05-05  8:17 [Comm] iptables Alexey Morsov
2004-05-05  8:03 ` Nizamov Shavkat
2004-05-05  8:04 ` Nizamov Shavkat
2004-05-05  8:23   ` Alexey Morsov
2004-05-05  8:09     ` Nizamov Shavkat
2004-05-05  8:50       ` Alexey Morsov
2004-05-07 18:53         ` Metalking
2004-05-11  6:12           ` Alexey Morsov
2004-05-05  8:33 ` Sergey V. Golovin
2004-05-05  8:52   ` Alexey Morsov
2004-05-05  9:04     ` Sergey V. Golovin
2004-05-05  9:36       ` Alexey Morsov

ALT Linux Community general discussions

This inbox may be cloned and mirrored by anyone:

	git clone --mirror http://lore.altlinux.org/community/0 community/git/0.git

	# If you have public-inbox 1.1+ installed, you may
	# initialize and index your mirror using the following commands:
	public-inbox-init -V2 community community/ http://lore.altlinux.org/community \
		mandrake-russian@linuxteam.iplabs.ru community@lists.altlinux.org community@lists.altlinux.ru community@lists.altlinux.com
	public-inbox-index community

Example config snippet for mirrors.
Newsgroup available over NNTP:
	nntp://lore.altlinux.org/org.altlinux.lists.community


AGPL code for this site: git clone https://public-inbox.org/public-inbox.git