- Сообщения
- 1,048
- Реакции
- 80
- Репутация
- 102
[dohtml]
<TABLE align=center bgColor=#999999 border=0 cellPadding=4 cellSpacing=1
width="100%">
<TBODY>
<TR bgColor=#ffffff class=dats>
<TD>
<B>Автор:</B> Karlsberg, <B></TD></TR>
<TR bgColor=#eeeeee>
<TD class=post>
<BR><BR>
<B>Файерволы</B>
<BR>Для начала рассмотрим файерволы, которые применяет правила последовательно, от первого к последнему, и не имеют разделения правил на системные и пользовательские. Пока что, для простоты, не будем рассматривать накрутки типа VPN-ов, NAT-ов и т.д., то есть грубо
говоря, в компьютере есть сетевая карта, подключенная к модему, или модем для dial-upa. Кроме того, файервол умеет задавать правила для приложений. Все остальное добавим в будущем.
<BR>Замечание: файервол обязан иметь пароль, а вы - его использовать, иначе какой-нибудь пакостный троянец или вирус сможет просто выгрузить его из памяти.
<BR><BR><B>Протоколы</B>
<BR>Описание протоколов и портов будет дано позже уважаемым <B>Sky hawk</B>, по возможности и наличии свободного времени.
Пока что важно знать два основных - TCP и UDP. UDP использует пакеты и не использует соединения, то есть что-то типа "послать N байт по адресу и не знать, дошло или нет". TCP работает по другому - сначала шлется запрос на соединение, и только после положительного ответа второй стороны возможна передача потока данных. С точки зрения файервола UDP пакет может быть пропущен или выброшен, но с TCP запретить или разрешить можно только установку соединения. FTP основан та TCP.
<BR><BR><B>Принцип насторйки</B> по порядку:
<BR>- закрываем все порты из опасных диапазонов (обычно от 1 до 1024, за исключением системных сервисов которые нам нужны для работы, например DNS, DHCP и т.д. <BR>- открываем порты для програм которые могут выходить в интернет или принимать соединения от других компьютеров
<BR>- закрываем вообще все
<BR><BR><B>Важно</B> всегда указывать в правилах конкретное приложение, этим вы обезопасите себя от большой части троянов, ворующих вашу личную информацию. Кроме того, файервол - только пол-дела, всегда помните об этом.
<BR><BR><B>Первое правило</B>
<BR>Точнее, два - не обязательно, но так спать спокойнее:
<BR><B><I>Block TCP and UDP, local_port=<1..67> remote_address=all remote_port=all both_directions all_applications
<BR>Block TCP and UDP, local_port=<69..1023> remote_address=all remote_port=all both_directions all_applications</I></B>
<BR>Дырочка - 68-й порт - оставлен для DHCP (см. ниже). Если вам он не нужен или нужен другой - вы хозяин своей системы.
<BR><BR><B>Правила</B>
<BR><B>DHCP</b> (Dynamic Host Configuration Protocol) - по нему компьютер получает IP-address от провайдера
<BR>При поднятии система шлет со своего 68-го порта запрос на 67-й порт DHCP сервера. На самом деле, шлет всем в вашем сабнете, но разрешаем мы только на наш DHCP сервер. С него-же, с его 67-го порта, приходит ответ на наш 68-й порт. При этом ответы с любого другого компьютера, кроме сервера, будут игнорироваться файерволом. Кстати, узнать адрес сервера можно командой ipconfig /all в ДОС-окошке <BR>Правило: UDP local_port=68 remote_port=67 remote_address=<DHCP server address> both_directions
<BR><BR><B>DNS</b> (Domain Name Server) - позволяет вашему браузеру находить сайты по сочетанию букв, типа <A href="http://www.yahoo.com/"
target=_blank>http://www.yahoo.com/</A>
<BR>Компьютер шлет запрос со своего порта из диапазона от 1024 до 5000 на 53-й порт DNS сервера провайдера. Обычно используеться UDP, но для длинных запросов может использоваться и TCP. Следует заметить, что обычно провайдер предоставляет два сервера, а значит и правил в файерволе должно быть два, или если позволяет файервол, в remote_address можно засунуть оба адреса (чтоб узнать адреса, используем ipconfig /all)
<BR>Правило: <b><I>UDP and TCP local_port=<1024..5000> remote_address=<DNS server address> remote_port=53 both_directions </i></b>
<BR><BR>Для всех остальных не забывайте добавить в правило и приложение, для которого вы его задаете.
<BR><BR><B>Браузер</b> (IE, Opera, Mozilla...)
<BR>Использует TCP для подключения на порт 80(HTTP), 443(HTTPS), и реже много других.
<BR>Можно написать: <B>BI>TCP local_port=<1024..5000> remote_address=all remote_port=all outgoing_direction </i></b>
<BR>Если используеться абсолютно стандартно, то remote_port=<80, 443>
<BR><BR><B>FTP</b> (для качалок)
<BR>Старомодный FTP работает так: клиент (то есть мы) коннектится со своего порта N (из диапазонана 1024..5000) на 21-й порт сервера, а сервер коннектится со своего 20-го порта на наш порт N+1 (второй порт используеться для передачи данных, а первый - управляющий)
<BR>Правила:
<BR><B><I>TCP local_port=<1024..5000> remote_address=all remote_port=21 outgoing_direction
<BR>TCP local_port=<1024..5000> remote_address=all remote_port=20 incoming_direction </i></b>
<BR><BR>Специально для клиентов, которые не хотят или не могут принимать коннекты снаружи был создан <B>Passive FTP</b>. Клиент коннектится со своего порта N (из диапазонана 1024..5000) на 21-й порт сервера, а сервер сообщает клиенту порт для данных из диапазона (1024..65535). Тогда клиент открывает второй коннект на него со своего порта N+1.
<BR>Правило: <B><I>TCP local_port=<1024..5000> remote_port=all remote_address=all outgoing_direction </i></b>
<BR>Для очистки совести можно написать <b><I>remote_port=<21, 1024..65535></i></b>. Кстати, качалка будет работать и с НTTP, так как порт 80 входит в список разрешенных
<BR><BR><B>ICQ</b>
<BR><B><I>TCP local_port=<1024..5000> remote_address=all remote_port=5190 outgoing_direction </i></b>
<BR>Неплохо бы проверить адрес icq сервера и вместо remote_address=all написать только его
<BR><BR><B>E-mail</b>
<BR>POP3 используется для коннекта на почтовый сервер для проверки и закачки почты.
<BR>Правило: <B><I>TCP local_port=<1024..5000> remote_address=<почтовый сервер> remote_port=110 outgoing_direction</i></b>
<BR>SMTP используется для коннекта на почтовый сервер для посылки почты.
<BR>Правило: <b><I>TCP local_port=<1024..5000> remote_address=<почтовый сервер> remote_port=25 outgoing_direction </i></b>
<BR>Кроме этих двух протоколов, у продвинутых провайдеров есть более защищенные протоколы для работы с почтой. Пишите, разберемся. В крайнем случае можно разрешить для e-mail клиента любые действия, но только для своего почтового сервера.
<BR><BR><B>Emule</b> и компания
<BR><B><I>TCP и UDP local_port=<1024..5000> remote_address=all remote_port=all outgoing_direction
<BR>TCP и UDP local_port=<clientport, выбранный в муле> remote_address=all remote_port=all incoming_direction</i></b>
<BR><BR><B>Bittorrent</b>
<BR><B><I>TCP local_port=<1024..5000> remote_address=all remote_port=all outgoing_direction
<BR>TCP local_port=<6881..6889> remote_address=all remote_port=all incoming_direction</i></b>
<BR>Помните, что он коннектится не только к другим торрентам, а еще и на трекер
<BR><BR><B>Последнее правило</B>
<BR><B>Block all</b>, для всех протоколов, портов, приложений и направлений.
<BR><BR><B>Дополнительная информация по
портам</B> (Спасибо bredonosec)
<BR>Список портов: <A href="http://www.pogreb.nm.ru/ports.txt" target=_blank>в текстовом</A> и <A href="http://www.pogreb.nm.ru/ports1.html" target=_blank>html формате</A>
<BR><A href="http://www.it.ru/reference/ports.html" target=_blank>http://www.it.ru/reference/ports.html</A>
<BR><A href="http://www.iss.net/security_center/advice/Exploits/Ports/" target=_blank>http://www.iss.net/security_center/advice/Exploits/Ports/</A>
(eng) <BR><BR><B>Немного теории по протоколам</B> (Спасибо bredonosec)
<BR>UDP: <A href="http://book.itep.ru/4/44/udp_442" target=_blank>http://book.itep.ru/4/44/udp_442</A>
<BR>TCP: <A href="http://book.itep.ru/4/44/tcp_443.htm" target=_blank>http://book.itep.ru/4/44/tcp_443.htm</A>
</TD></TR>
</table></body></html>
[/dohtml]
© forum.ru-board.com
<TABLE align=center bgColor=#999999 border=0 cellPadding=4 cellSpacing=1
width="100%">
<TBODY>
<TR bgColor=#ffffff class=dats>
<TD>
<B>Автор:</B> Karlsberg, <B></TD></TR>
<TR bgColor=#eeeeee>
<TD class=post>
<BR><BR>
<B>Файерволы</B>
<BR>Для начала рассмотрим файерволы, которые применяет правила последовательно, от первого к последнему, и не имеют разделения правил на системные и пользовательские. Пока что, для простоты, не будем рассматривать накрутки типа VPN-ов, NAT-ов и т.д., то есть грубо
говоря, в компьютере есть сетевая карта, подключенная к модему, или модем для dial-upa. Кроме того, файервол умеет задавать правила для приложений. Все остальное добавим в будущем.
<BR>Замечание: файервол обязан иметь пароль, а вы - его использовать, иначе какой-нибудь пакостный троянец или вирус сможет просто выгрузить его из памяти.
<BR><BR><B>Протоколы</B>
<BR>Описание протоколов и портов будет дано позже уважаемым <B>Sky hawk</B>, по возможности и наличии свободного времени.
Пока что важно знать два основных - TCP и UDP. UDP использует пакеты и не использует соединения, то есть что-то типа "послать N байт по адресу и не знать, дошло или нет". TCP работает по другому - сначала шлется запрос на соединение, и только после положительного ответа второй стороны возможна передача потока данных. С точки зрения файервола UDP пакет может быть пропущен или выброшен, но с TCP запретить или разрешить можно только установку соединения. FTP основан та TCP.
<BR><BR><B>Принцип насторйки</B> по порядку:
<BR>- закрываем все порты из опасных диапазонов (обычно от 1 до 1024, за исключением системных сервисов которые нам нужны для работы, например DNS, DHCP и т.д. <BR>- открываем порты для програм которые могут выходить в интернет или принимать соединения от других компьютеров
<BR>- закрываем вообще все
<BR><BR><B>Важно</B> всегда указывать в правилах конкретное приложение, этим вы обезопасите себя от большой части троянов, ворующих вашу личную информацию. Кроме того, файервол - только пол-дела, всегда помните об этом.
<BR><BR><B>Первое правило</B>
<BR>Точнее, два - не обязательно, но так спать спокойнее:
<BR><B><I>Block TCP and UDP, local_port=<1..67> remote_address=all remote_port=all both_directions all_applications
<BR>Block TCP and UDP, local_port=<69..1023> remote_address=all remote_port=all both_directions all_applications</I></B>
<BR>Дырочка - 68-й порт - оставлен для DHCP (см. ниже). Если вам он не нужен или нужен другой - вы хозяин своей системы.
<BR><BR><B>Правила</B>
<BR><B>DHCP</b> (Dynamic Host Configuration Protocol) - по нему компьютер получает IP-address от провайдера
<BR>При поднятии система шлет со своего 68-го порта запрос на 67-й порт DHCP сервера. На самом деле, шлет всем в вашем сабнете, но разрешаем мы только на наш DHCP сервер. С него-же, с его 67-го порта, приходит ответ на наш 68-й порт. При этом ответы с любого другого компьютера, кроме сервера, будут игнорироваться файерволом. Кстати, узнать адрес сервера можно командой ipconfig /all в ДОС-окошке <BR>Правило: UDP local_port=68 remote_port=67 remote_address=<DHCP server address> both_directions
<BR><BR><B>DNS</b> (Domain Name Server) - позволяет вашему браузеру находить сайты по сочетанию букв, типа <A href="http://www.yahoo.com/"
target=_blank>http://www.yahoo.com/</A>
<BR>Компьютер шлет запрос со своего порта из диапазона от 1024 до 5000 на 53-й порт DNS сервера провайдера. Обычно используеться UDP, но для длинных запросов может использоваться и TCP. Следует заметить, что обычно провайдер предоставляет два сервера, а значит и правил в файерволе должно быть два, или если позволяет файервол, в remote_address можно засунуть оба адреса (чтоб узнать адреса, используем ipconfig /all)
<BR>Правило: <b><I>UDP and TCP local_port=<1024..5000> remote_address=<DNS server address> remote_port=53 both_directions </i></b>
<BR><BR>Для всех остальных не забывайте добавить в правило и приложение, для которого вы его задаете.
<BR><BR><B>Браузер</b> (IE, Opera, Mozilla...)
<BR>Использует TCP для подключения на порт 80(HTTP), 443(HTTPS), и реже много других.
<BR>Можно написать: <B>BI>TCP local_port=<1024..5000> remote_address=all remote_port=all outgoing_direction </i></b>
<BR>Если используеться абсолютно стандартно, то remote_port=<80, 443>
<BR><BR><B>FTP</b> (для качалок)
<BR>Старомодный FTP работает так: клиент (то есть мы) коннектится со своего порта N (из диапазонана 1024..5000) на 21-й порт сервера, а сервер коннектится со своего 20-го порта на наш порт N+1 (второй порт используеться для передачи данных, а первый - управляющий)
<BR>Правила:
<BR><B><I>TCP local_port=<1024..5000> remote_address=all remote_port=21 outgoing_direction
<BR>TCP local_port=<1024..5000> remote_address=all remote_port=20 incoming_direction </i></b>
<BR><BR>Специально для клиентов, которые не хотят или не могут принимать коннекты снаружи был создан <B>Passive FTP</b>. Клиент коннектится со своего порта N (из диапазонана 1024..5000) на 21-й порт сервера, а сервер сообщает клиенту порт для данных из диапазона (1024..65535). Тогда клиент открывает второй коннект на него со своего порта N+1.
<BR>Правило: <B><I>TCP local_port=<1024..5000> remote_port=all remote_address=all outgoing_direction </i></b>
<BR>Для очистки совести можно написать <b><I>remote_port=<21, 1024..65535></i></b>. Кстати, качалка будет работать и с НTTP, так как порт 80 входит в список разрешенных
<BR><BR><B>ICQ</b>
<BR><B><I>TCP local_port=<1024..5000> remote_address=all remote_port=5190 outgoing_direction </i></b>
<BR>Неплохо бы проверить адрес icq сервера и вместо remote_address=all написать только его
<BR><BR><B>E-mail</b>
<BR>POP3 используется для коннекта на почтовый сервер для проверки и закачки почты.
<BR>Правило: <B><I>TCP local_port=<1024..5000> remote_address=<почтовый сервер> remote_port=110 outgoing_direction</i></b>
<BR>SMTP используется для коннекта на почтовый сервер для посылки почты.
<BR>Правило: <b><I>TCP local_port=<1024..5000> remote_address=<почтовый сервер> remote_port=25 outgoing_direction </i></b>
<BR>Кроме этих двух протоколов, у продвинутых провайдеров есть более защищенные протоколы для работы с почтой. Пишите, разберемся. В крайнем случае можно разрешить для e-mail клиента любые действия, но только для своего почтового сервера.
<BR><BR><B>Emule</b> и компания
<BR><B><I>TCP и UDP local_port=<1024..5000> remote_address=all remote_port=all outgoing_direction
<BR>TCP и UDP local_port=<clientport, выбранный в муле> remote_address=all remote_port=all incoming_direction</i></b>
<BR><BR><B>Bittorrent</b>
<BR><B><I>TCP local_port=<1024..5000> remote_address=all remote_port=all outgoing_direction
<BR>TCP local_port=<6881..6889> remote_address=all remote_port=all incoming_direction</i></b>
<BR>Помните, что он коннектится не только к другим торрентам, а еще и на трекер
<BR><BR><B>Последнее правило</B>
<BR><B>Block all</b>, для всех протоколов, портов, приложений и направлений.
<BR><BR><B>Дополнительная информация по
портам</B> (Спасибо bredonosec)
<BR>Список портов: <A href="http://www.pogreb.nm.ru/ports.txt" target=_blank>в текстовом</A> и <A href="http://www.pogreb.nm.ru/ports1.html" target=_blank>html формате</A>
<BR><A href="http://www.it.ru/reference/ports.html" target=_blank>http://www.it.ru/reference/ports.html</A>
<BR><A href="http://www.iss.net/security_center/advice/Exploits/Ports/" target=_blank>http://www.iss.net/security_center/advice/Exploits/Ports/</A>
(eng) <BR><BR><B>Немного теории по протоколам</B> (Спасибо bredonosec)
<BR>UDP: <A href="http://book.itep.ru/4/44/udp_442" target=_blank>http://book.itep.ru/4/44/udp_442</A>
<BR>TCP: <A href="http://book.itep.ru/4/44/tcp_443.htm" target=_blank>http://book.itep.ru/4/44/tcp_443.htm</A>
</TD></TR>
</table></body></html>
[/dohtml]
© forum.ru-board.com