imho.ws
IMHO.WS  

Вернуться   IMHO.WS > Интернет, Глобальные и Локальные сети > Безопасность
Опции темы
Старый 05.03.2004, 14:20     # 1
alf535
Guest
 
Сообщения: n/a

Обясните тупому про настройку Firewall

Имеем: ADSL доступ в инет через модем, роутер, фаервол в одном лице (d-link 504g) к нему подсоединен хаб на 8 портов к хабу клиентские машины (тип домашняя сеть). С локальных компов нужен только доступ к севрсиам HTTP,ftp, почтте ну и аська естественно. Внешний IP интерент провайдер дает один динамический. 504G работает в режиме роутера. Включен НАТ. На 504g установлен DHCP сервер который назанчает локальным машинам адреса из диапазона 192.168.100.10-192.168.100.18.

Вопрос. Какие правила надо прописать в файерволе на 504g чтобы максимально защитить локальные машины от посягательств извне. Я так понимаю что надо сначала запретить все входящие из WAN в LAN (по всем ip и портам) и разрешить доступ из LAN (для диапазона адресов указанных выше) в WAN по портам 80,23,25,63,68,110 и по портам выше 1024? так? И в каком порядке эти правила писать если это имеет значение?

Сенкс...
 
Старый 05.03.2004, 15:03     # 2
Supervisor
::VIP::
Массовик-Затейник-2004
 
Аватар для Supervisor
 
Регистрация: 17.06.2003
Адрес: -= Ростов-на-Дону =-
Пол: Male
Сообщения: 1 741

Supervisor Бог с наворотамиSupervisor Бог с наворотами
Supervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотами
Цитата:
alf535:
запретить все входящие из WAN в LAN (по всем ip и портам)
Тогда как будет работать аська и входящая почта?
__________________
Когда на сердце так тоскливо,
Что даже чай не лезет в глотку,
Тебе поможет только пиво
Которым запивают водку!
Supervisor вне форума  
Старый 05.03.2004, 15:12     # 3
alf535
Guest
 
Сообщения: n/a

Appz_newS

Значит тогда по этим портам разрешить входящие. Какие еще ошибки? А порядк написания правил какой?

Последний раз редактировалось alf535; 05.03.2004 в 16:09.
 
Старый 05.03.2004, 23:59     # 4
R!xon
Advanced Member
 
Аватар для R!xon
 
Регистрация: 19.12.2002
Сообщения: 492

R!xon Путь к славе только начался
на моем D-Link'е файрвол по умолчанию включен, т.е. запрещает все входящие соединения с WAN Side,
и форвардит только 5190 порт для аськи, и 4662 для мула, а если ты думаешь что это спасет от нападения хакеров, ты ошибаешься, с помощью реверс шелла можно легко обойти твой файрвол на роутере
R!xon вне форума  
Старый 06.03.2004, 03:42     # 5
alf535
Guest
 
Сообщения: n/a

R!xon Да это понтяно - что если кому надо то практически его ничего не остановит... но поскольку образуется локалка с пользователями не очень продвинутыми ото надо бы безопасить ее хоть чуток от их неграмотности....
 
Старый 06.03.2004, 14:20     # 6
Supervisor
::VIP::
Массовик-Затейник-2004
 
Аватар для Supervisor
 
Регистрация: 17.06.2003
Адрес: -= Ростов-на-Дону =-
Пол: Male
Сообщения: 1 741

Supervisor Бог с наворотамиSupervisor Бог с наворотами
Supervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотами
Цитата:
alf535:
А порядк написания правил какой?
На сколько я знаю порядок не имеет значения.
__________________
Когда на сердце так тоскливо,
Что даже чай не лезет в глотку,
Тебе поможет только пиво
Которым запивают водку!
Supervisor вне форума  
Старый 26.03.2004, 10:59     # 7
Supervisor
::VIP::
Массовик-Затейник-2004
 
Аватар для Supervisor
 
Регистрация: 17.06.2003
Адрес: -= Ростов-на-Дону =-
Пол: Male
Сообщения: 1 741

Supervisor Бог с наворотамиSupervisor Бог с наворотами
Supervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотамиSupervisor Бог с наворотами
Цитата:
Appz_newS:
На сколько я знаю порядок не имеет значения.
Сори ошибка. Вот что написано в хелпе Outpost:

Outpost Firewall использует первое правило, отвечающее критериям сетевой активности приложения, и игнорирует все последующие правила. Брандмауэр обрабатывает правила в порядке их нахождения в перечне. Если правило соответствует критериям, поиск по перечню прекращается. Т.е. все правила, которые имеют подходящие параметры, но располагаются дальше первого найденного, будут проигнорированы.
__________________
Когда на сердце так тоскливо,
Что даже чай не лезет в глотку,
Тебе поможет только пиво
Которым запивают водку!
Supervisor вне форума  
Старый 30.03.2004, 00:08     # 8
FantomIL
NetMOD
 
Аватар для FantomIL
 
Регистрация: 19.05.2003
Адрес: МосПодЛод - НачВод-АккОт
Сообщения: 2 376

FantomIL СуперБогFantomIL СуперБог
FantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБогFantomIL СуперБог
Цитата:
Первоначальное сообщение от Appz_newS
Сори ошибка. Вот что написано в хелпе Outpost:

Outpost Firewall использует первое правило, отвечающее критериям сетевой активности приложения, и игнорирует все последующие правила. Брандмауэр обрабатывает правила в порядке их нахождения в перечне. Если правило соответствует критериям, поиск по перечню прекращается. Т.е. все правила, которые имеют подходящие параметры, но располагаются дальше первого найденного, будут проигнорированы.
Это актуально, практически, для любого файрволла, и это справедливо, потому что зачем там дальше искать и проверять что-то, если первое правило сразу подходит. Это сделано для максимальной производительности файрволла, чтобы юзеры не ощущали тормозов (ну или почти не ощущали) в И-нете.
__________________
Красная точка лазерного прицела на вашем лбу это тоже чья-то точка зрения...
---------
Репутация – это то, без чего могут жить люди с характером
FantomIL вне форума  
Старый 31.03.2004, 16:25     # 9
AndDi
Newbie
 
Регистрация: 20.03.2004
Сообщения: 15

AndDi Путь к славе только начался
imho практически всегда последнее правило запретить все всем
AndDi вне форума  


Ваши права в разделе
Вы НЕ можете создавать новые темы
Вы не можете отвечать в темах.
Вы НЕ можете прикреплять вложения
Вы НЕ можете редактировать свои сообщения

BB код Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +4, время: 10:27.




Powered by vBulletin® Version 3.8.5
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.