Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Ответить
 • Просмотры: 2
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

vot

Это я понимаю, просто, допустим мы с тобой решили их потестить - у меня вышел один результат, у тебя - другой. У меня одно впечатление о брендмауере, у тебя совсем другое.
Аватара пользователя
Maxvell

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение Maxvell »

Так для того, чтобы получился результат людей должно быть как можно больше, и условия должны быть оговоренны стандартные...
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

APOSTOL



поддерживаю... надо рассмотреть относительно простые фаеры, которые сможет использовать ЛЮБОЙ пользователь, ознакомившись со справкой по брандмауере.



итак, предлагаю оставить две номинации:

1. Пресональный фаервол.

- OutPost

- ZoneAlarm

- AtGuard

- ...

2. Фаервол для маленькой сети.

- MS ISA

- WinRoute

- ...

или оставим только одну номинацию - "Персональный фаервол", то есть для защиты себя любимого?



по поводу версий... однозначно надо смотреть самую свежую на момент тестирования... это будет правильно Изображение
Аватара пользователя
vasketsov

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vasketsov »

ArtemD


Цитата:



однозначно надо смотреть самую свежую на момент тестирования



В том то и дело, что не так все просто. Kerio 2,15 и 3.X - это СОВСЕМ разные вещи.



По поводу номинаций.

Это лишнее потому что задача файрвола в обоих случаях одна и та же, тот же ISA можно поставить и локально. А то что ты имеешь в виду - это работа в режиме шлюза, то есть, фильтрование пакетов для разных сетей, тот же Kerio это умеет, хотя и Personal Firewall считается.



Кстати, WinRoute или WinGate или что-то там еще - здравая идея. Хотя, я с ними не общался, но там Firewall - только для PROXY или вообще всего траффика?



По поводу простоты.

Имхо знать, что такое адрес и порт и какие бывают протоколы - просто необходимо, не знаешь - зови друга пить пиво. Так что возможность настройки исключительно на основе дружелюбных правил не должна отнимать возможность настройки любого типа соединения ручками. То есть, это параметры "Наличие предустановленных правил", "Возможность создания своих правил" и некий критерий тонкости самого правила (это, кстати, основное требование к файрволу, но чаще всего тут они и проигрывают, например, некоторые отдельно управляют всем Netbios-ом, не буду до тестирования раскрывать, что за всеми любимый продукт так делает, если кто еще сам не догадался/напоролся на это).



Тестировать советую на совсем чистой машине, но с заплатками. Без VMWare и аналогичных систем. После тестирования ОДНОГО файрвола система обязательно переставляется.



Я могу предложить свои услуги для тестирования на NT4WKS RUS + SP6a, 2000PRO RUS + SP3 и 2000AS ENG + SP3, XP и выше сейчас нету.



О параметрах давайте думать, что ли. То есть, фактически, что именно будет тестироваться.



Добавлено:



Пример -
http://www.agnitum.com/php_scripts/compare.php


Но версия Kerio такая старая, что просто жуть, 3-х версий ни его ни Tiny нет, по остальным видимо тоже старье тестируют.



Потом, вот что еще дошло, глядя на табличку.



Фильтрация веба, кэш днс, запрет ActiveX-ов и контроль за запуском файлов - это все круто, но к непосредственно FIREWALL-у никакого отношения не имеет. Кто-то против и это тоже тестироваться будет? То есть, мы будет тестировать ПРОДУКТЫ (лично мне неясно зачем) или только сами FIREWALL-ы в них (лично я за это)?



Добавлено:



Кстати, кэш DNS есть в самих NT-системах (про остальные не знаю, но думаю, тоже) - в драйвере Tcpip.sys. Так что он нафиг не нужен, а по ресурсам - даже вреден. Это к вопросу о компетентности разработчиков OutPost-a, чья табличка и приведена выше, из их списка только они догадались сделать этот кэш.



Добавлено:



И еще мысль.

В NT системные потоки ядра и все драйвера находятся формально в адресном пространстве псевдопроцесса System. Потому разделять трафик (и, вследствие этого, правила) на системный и для приложений - неправильно. То есть, системный траффик - это траффик для процесса System, и не более. Про другие тестируемые системы (какие еще будут?) можно это утверждать?



Добавлено:



По поводу проверки хэшей для приложений.

1) Практически везде это есть.

2) Это к работе Firewall-а не относится.

3) Это легко обходится внедрением потока в аутентифицированное приложение.

Предлагаю это НЕ УЧИТЫВАТЬ.

Если все же рискнем - не писать ДА/НЕТ, как в табличке выше, а что именно за алгоритм (например, MD5)



По поводу логов. Логи бывают разные.

Но полный лог (данные пакетов) - это большое количество данных, в которых не разобраться без знания протоколов. То есть, имеется в виду лог только соединений?



Под Trusted Zone в разных файерах понимается разное. Либо это доверенная зона без правил (как в OutPost-е), либо просто как одна из зон, для которой также можно создать при необходимости правила (как в Kerio). Второе вроде гибче. Так как?



Еще параметры - какие протоколы фильтруются. Например, Tcp, Udp, Icmp - обычно все, но RawIp, Igmp - тоже желательно.
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

Ребята, ну куда вас опять понесло???

Давайте с начала?? Что есть firewall??? Дословный перевод - огненая стена (правильно же???). Т.е. эта такая штука, за которой находишься аки за стеной. И не важно один ли это комп или вся сетка. Теперь про разделения - защита сети и защита себя - любимого... Чего то я опять не вижу разницы... Потому как, если ты защищаешь сеть - то автоматом и себя - любимого, и наоборот - можешь на свой вонючий комп установить а-ля CheckPoint (стоимостью в 5000 вечнозелённых (это на одну лицензию, на сотню, например, это будет стоить 20 000) Так что тестить (по моему мнению) надо просто в номинации - firewall. Теперь о том что именно надо тестить...

Давайте отталкиваться от протокольных дел, т.е. протокол глобальной сети???? - правильно - TCP/IP... Какие ещё могут быть вопросы? Т.е. надо определиться, как какой firewall может проводить вивисекцию над стеком протокола на всех семи уровнях (ну или хотя бы пяти)... Или я не прав?

Теперь в отношении WinRoute и WinGate и WinProxy.... Данные проги являются проксями и ничем более (ну может быть за исключением WinGate, потому как он единственный из этого класса программ, на ком можно юзать свой!!!!! VPN, т.е. если определить способ работы в локальной сети по методу авторизации (не по IP) то можно рулить всем)...

Теперь что такое MD5 - это алгоритм шифрования пакетов по методу двойного ассинхронного ключевания... Т.е. первый ключ может быть известен, но алгоритм шифрования - нет, потому как при установки криптозащиты, ты от балды забиваешь некие символы (которые и сам потом не помнишь (обычно 16)) и на их основе он составляет ключи для шифрования, которые с каждой сесией изменяются... Угнать в этом случае сесию ТЕОРЕТИЧЕСКИ можно (при основном условии перехватить самую первую)... Но ежели упустил самую первую, то всё остальное теряет всяческий смысл....

Т.е. как это выглядит в работе... Есть две точки и VPN канал. На обоих точках хранятся два ключа. При установки сессии происходит аутенфикации двух точек происходит сличение этих двух клучей, ура - совпали. Тут же выдаются вторые - рабочие ключи, которые шифруются на основание тех симолов, кторые ты забивал кооооооооогда то настолько давно, что и сам уже не помнишь..... Т.е. как только произошла аутенфикация по первой паре ключей - погнался шифрованный траффик.



Теперь в отношении на чём.... В принципе у меня единственное возвражение вызывает (и очень серъёзное) ServicePack 3 for W2k.

Т.е. уже мною проверенно, при установки в систему ServicePack 3, в системе возникают такие траблы, что приходится переустанавливать..... Кому интересно - могу ответить отдельно...
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

Цитата:



Не прав. На таком количестве уровней файрволы не работают.

Максимум - 2.





OSI уровень - 1,2 Канальный Инкапсуляция - Фреймы   Протоколы TCP/IP - Internet, LAN

(Коментарий: - в firewall есть возможность рулить девайсами (этой девайсе можно то, а этой можно это)..



OSI уровень - 3 Сетевой Internet Инкапсуляция - Пакеты

Протоколы TCP/IP - IP

(Эти пакеты пропускать - эти бить)



OSI уровень - 4 Транспортный Инкапсуляция - Сегменты Протоколы TCP/IP - TCP UDP

(Эти пакеты пропускать - эти бить)



OSI уровень - 5 Сессионный Приложения  Инкапсуляция - Данные Протоколы TCP/IP - FTP, TFTP, HTTP, SMTP, DNS, TELNET, SNMP, POP3

(Эти сессии разрешать - эти нет)



OSI уровень - 6 Представления Приложения Инкапсуляция - Данные Протоколы TCP/IP - FTP, TFTP, HTTP, SMTP, DNS, TELNET, SNMP, POP3

(Эти сессии разрешать только с такими условиями)



OSI уровень - 7 Приложение Приложения Инкапсуляция - Данные Протоколы TCP/IP - FTP, TFTP, HTTP, SMTP, DNS, TELNET, SNMP, POP3

(Разрешать этим службам работу или нет)






Цитата:



MD5 здесь - проверка хэша для требующего доступа приложения.



Официальное уложение - что есть MD5
http://www.cis.ohio-state.edu/cs/Ser...xt/rfc1321.txt


Я писал про механизм MD5 применительно к firewall



И последнее, если можно - дай ссылку куда про Service Pack3 написать....
Аватара пользователя
vasketsov

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vasketsov »

Не знаю, кто чем пользуется, а вот мой домашний для обычного диал-апа:



#!/bin/sh

#

#file /etc/sysconfig/iptables_ppp.sh - Initial IP Firewall script for kernel 2.4.x

#

#Script не требует указания ни статического, ни "подхвата" динамического IP.

#Правила привязаны к интерфейсам.

#

INET_IFACE="ppp0"

LO_IFACE="lo"

IPTABLES="/sbin/iptables"

###################

#Проверка зависимостей в загружаемых IPTables modules

#

/sbin/depmod -a

###################

#Устанавливаем default policies для INPUT, FORWARD и OUTPUT chains

#

$IPTABLES -P INPUT DROP

$IPTABLES -P OUTPUT DROP

$IPTABLES -P FORWARD DROP

#

###################

#

#Создаем chain для "плохих" TCP пакетов

#

$IPTABLES -N bad_tcp_packets

#

#Создаем chain для защиты от спуффинга

#

$IPTABLES -N spuff_in_ppp

$IPTABLES -N spuff_out_ppp

#

#Создаем дочерние chains для входящих ICMP, TCP и UDP

#

$IPTABLES -N icmp_in_ppp

$IPTABLES -N tcp_in_ppp

$IPTABLES -N udp_in_ppp

#

#Создаем дочерние chains для исходящих ICMP, TCP и UDP

#

$IPTABLES -N icmp_out_ppp

$IPTABLES -N tcp_out_ppp

$IPTABLES -N udp_out_ppp

#

####################

#

#Регистрируем и удаляем все "проблемные" TCP пакеты

#

$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j LOG \--log-prefix "New not syn: "

$IPTABLES -A bad_tcp_packets -p tcp ! --syn -m state --state NEW -j DROP

#

####################

#

#Регистрируем и удаляем все входящие спуффинг-пакеты (если есть LAN - отредактируйте ваш диапазон)

#

$IPTABLES -A spuff_in_ppp -s 127.0.0.0/8 -j LOG \--log-prefix "Loopback in ppp died: "

$IPTABLES -A spuff_in_ppp -s 127.0.0.0/8 -j DROP

$IPTABLES -A spuff_in_ppp -s 10.0.0.0/8 -j LOG \--log-prefix "Class A in ppp died: "

$IPTABLES -A spuff_in_ppp -s 10.0.0.0/8 -j DROP

$IPTABLES -A spuff_in_ppp -s 172.16.0.0/12 -j LOG \--log-prefix "Class B in ppp died: "

$IPTABLES -A spuff_in_ppp -s 172.16.0.0/12 -j DROP

$IPTABLES -A spuff_in_ppp -s 192.168.0.0/16 -j LOG \--log-prefix "Class C in ppp died: "

$IPTABLES -A spuff_in_ppp -s 192.168.0.0/16 -j DROP

$IPTABLES -A spuff_in_ppp -s 240.0.0.0/5 -j LOG \--log-prefix "Class E in ppp died: "

$IPTABLES -A spuff_in_ppp -s 240.0.0.0/5 -j DROP

$IPTABLES -A spuff_in_ppp -s 224.0.0.0/4 -j LOG \--log-prefix "Multicast in ppp died: "

$IPTABLES -A spuff_in_ppp -s 224.0.0.0/4 -j DROP

$IPTABLES -A spuff_in_ppp -s 255.255.255.255 -j LOG \--log-prefix "Broadcast in ppp died: "

$IPTABLES -A spuff_in_ppp -s 255.255.255.255 -j DROP

$IPTABLES -A spuff_in_ppp -d 0.0.0.0 -j LOG \--log-prefix "Broadcast in ppp died: "

$IPTABLES -A spuff_in_ppp -d 0.0.0.0 -j DROP

#

#Регистрируем и удаляем все исходящие спуффинг-пакеты (если есть LAN - отредактируйте ваш диапазон)

#

$IPTABLES -A spuff_out_ppp -d 127.0.0.0/8 -j LOG \--log-prefix "Loopback out ppp died: "

$IPTABLES -A spuff_out_ppp -d 127.0.0.0/8 -j DROP

$IPTABLES -A spuff_out_ppp -d 10.0.0.0/8 -j LOG \--log-prefix "Class A out ppp died: "

$IPTABLES -A spuff_out_ppp -d 10.0.0.0/8 -j DROP

$IPTABLES -A spuff_out_ppp -d 172.16.0.0/12 -j LOG \--log-prefix "Class B out ppp died: "

$IPTABLES -A spuff_out_ppp -d 172.16.0.0/12 -j DROP

$IPTABLES -A spuff_out_ppp -d 192.168.0.0/16 -j LOG \--log-prefix "Class C out ppp died: "

$IPTABLES -A spuff_out_ppp -d 192.168.0.0/16 -j DROP

$IPTABLES -A spuff_out_ppp -d 240.0.0.0/5 -j LOG \--log-prefix "Class E out ppp died: "

$IPTABLES -A spuff_out_ppp -d 240.0.0.0/5 -j DROP

$IPTABLES -A spuff_out_ppp -d 224.0.0.0/4 -j LOG \--log-prefix "Multicast out ppp died: "

$IPTABLES -A spuff_out_ppp -d 224.0.0.0/4 -j DROP

$IPTABLES -A spuff_out_ppp -d 255.255.255.255 -j LOG \--log-prefix "Broadcast out ppp died: "

$IPTABLES -A spuff_out_ppp -d 255.255.255.255 -j DROP

$IPTABLES -A spuff_out_ppp -s 0.0.0.0 -j LOG \--log-prefix "Broadcast out ppp died: "

$IPTABLES -A spuff_out_ppp -s 0.0.0.0 -j DROP

#

####################

#

#Загружаем ICMP rules для входящих потоков

#

$IPTABLES -A icmp_in_ppp -p ICMP --icmp-type 3 -j ACCEPT

$IPTABLES -A icmp_in_ppp -p ICMP --icmp-type 0 -j ACCEPT

$IPTABLES -A icmp_in_ppp -p ICMP --icmp-type  11 -j ACCEPT

$IPTABLES -A icmp_in_ppp -m limit --limit 6/minute --limit-burst 1 \-p ICMP --icmp-type 8 -j ACCEPT

$IPTABLES -A icmp_in_ppp -m limit --limit 2/minute --limit-burst 4 -j LOG \--log-prefix "ICMP in ppp died: "

$IPTABLES -A icmp_in_ppp -p ICMP -j DROP

#

#Загружаем TCP rules для входящих потоков. Для входящих --dport двойная проверка

#

$IPTABLES -A tcp_in_ppp -p TCP --syn --sport 20 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP --syn --dport 21:22 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP --syn --dport 80 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP --syn --dport 111 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP --syn --dport 113 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP --syn --dport 139 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP --syn --dport 443 -j ACCEPT

#$IPTABLES -A tcp_in_ppp -p TCP --syn --sport 32768:65535 --dport 1024:65535 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP -m state --state ESTABLISHED,RELATED -m multiport --sport 20,21,22,23,25,80,81,82,83 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP -m state --state ESTABLISHED,RELATED -m multiport --sport 110,111,113,139,443,3128,5190,8080,8088 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP -m state --state ESTABLISHED,RELATED -m multiport --dport 20,21,22,80,111,113,139,443 -j ACCEPT

#$IPTABLES -A tcp_in_ppp -p TCP -m state --state ESTABLISHED,RELATED  --sport 32768:65535 --dport 1024:65535 -j ACCEPT

$IPTABLES -A tcp_in_ppp -p TCP -m state --state ESTABLISHED,RELATED  --sport 1024:65535 --dport 32768:65535 -j ACCEPT

$IPTABLES -A tcp_in_ppp -m limit --limit 2/minute --limit-burst 4 -j LOG \--log-prefix "TCP in ppp died: "

$IPTABLES -A tcp_in_ppp -p TCP -j DROP

#

#Загружаем UDP rules для входящих потоков

#

$IPTABLES -A udp_in_ppp -p UDP --sport 53 -j ACCEPT

$IPTABLES -A udp_in_ppp -p UDP --sport 123 -j ACCEPT

$IPTABLES -A udp_in_ppp -p UDP --sport 137:138 --dport 137:138 -j ACCEPT

$IPTABLES -A udp_in_ppp -p UDP --sport 4000 -j ACCEPT

$IPTABLES -A udp_in_ppp -m limit --limit 3/minute --limit-burst 6 -j LOG \--log-prefix "UDP in ppp died: "

$IPTABLES -A udp_in_ppp -p UDP -j DROP

#

####################

#

#Загружаем ICMP rules для исходящих потоков

#

$IPTABLES -A icmp_out_ppp -p ICMP --icmp-type 3 -j ACCEPT

$IPTABLES -A icmp_out_ppp -p ICMP --icmp-type 0 -j ACCEPT

$IPTABLES -A icmp_out_ppp -p ICMP --icmp-type  11 -j ACCEPT

$IPTABLES -A icmp_out_ppp -m limit --limit 6/minute --limit-burst 1 \-p ICMP --icmp-type 8 -j ACCEPT

$IPTABLES -A icmp_out_ppp -m limit --limit 2/minute --limit-burst 4 -j LOG \--log-prefix "ICMP out ppp died: "

$IPTABLES -A icmp_out_ppp -p ICMP -j DROP

#

#

#Загружаем TCP rules для исходящих потоков

#

$IPTABLES -A tcp_out_ppp -p TCP --sport 20:22 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 20:23 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 25 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --sport 80 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 80:83 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 110 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --sport 111 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 111 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --sport 113 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 113 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --sport 139 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 139 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --sport 443 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 443 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 3128 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 5190 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 8080 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --dport 8088 -j ACCEPT

#$IPTABLES -A tcp_out_ppp -p TCP --sport 1024:65535 --dport 32768:65535 -j ACCEPT

$IPTABLES -A tcp_out_ppp -p TCP --sport 32768:65535 --dport 1024:65535 -j ACCEPT

$IPTABLES -A tcp_out_ppp -m limit --limit 2/minute --limit-burst 4 -j LOG \--log-prefix "TCP out ppp died: "

$IPTABLES -A tcp_out_ppp -p TCP -j DROP

#

#Загружаем UDP rules для исходящих потоков

#

$IPTABLES -A udp_out_ppp -p UDP --dport 53 -j ACCEPT

$IPTABLES -A udp_out_ppp -p UDP --dport 67:68 -j ACCEPT

$IPTABLES -A udp_out_ppp -p UDP --dport 123 -j ACCEPT

$IPTABLES -A udp_out_ppp -p UDP --sport 137:138 --dport 137:138 -j ACCEPT

$IPTABLES -A udp_out_ppp -p UDP --dport 4000 -j ACCEPT

$IPTABLES -A udp_out_ppp -m limit --limit 3/minute --limit-burst 6 -j LOG \--log-prefix "UDP in out died: "

$IPTABLES -A udp_out_ppp -p UDP -j DROP

#

###################

#

#INPUT chain

#

#Регистрируем и удаляем все "проблемные" входящие извне TCP пакеты

#

$IPTABLES -A INPUT -p tcp -i $INET_IFACE -j bad_tcp_packets

#

#Регистрируем и удаляем входящие спуффинг-пакеты

#

$IPTABLES -A INPUT -i $INET_IFACE -j spuff_in_ppp

#

#"Направляющие" для локальных и "перенаправляющие" для inet пакетов rules

#

$IPTABLES -A INPUT -p ICMP -i $LO_IFACE -j ACCEPT

$IPTABLES -A INPUT -p ICMP -i $INET_IFACE -j icmp_in_ppp

$IPTABLES -A INPUT -p TCP -i $LO_IFACE -j ACCEPT

$IPTABLES -A INPUT -p TCP -i $INET_IFACE -j tcp_in_ppp

$IPTABLES -A INPUT -p UDP -i $LO_IFACE -j ACCEPT

$IPTABLES -A INPUT -p UDP -i $INET_IFACE -j udp_in_ppp

#

#Регистрирующее rule для "неохваченых" входящих пакетов

#

$IPTABLES -A INPUT -m limit --limit 3/minute --limit-burst 6 -j LOG \--log-prefix "IP INPUT packet died: "

#

#OUTPUT chain

#

#Регистрируем и удаляем все "проблемные" TCP пакеты, идущие наружу.

#

$IPTABLES -A OUTPUT -p tcp -o $INET_IFACE -j bad_tcp_packets

#

#Регистрируем и удаляем исходящие спуффинг-пакеты

#

$IPTABLES -A OUTPUT -o $INET_IFACE -j spuff_out_ppp

#

#Разрешающее для исходящих пакетов.

#

$IPTABLES -A OUTPUT -p ICMP -o $LO_IFACE -j ACCEPT

$IPTABLES -A OUTPUT -p ICMP -o $INET_IFACE -j icmp_out_ppp

$IPTABLES -A OUTPUT -p TCP -o $LO_IFACE -j ACCEPT

$IPTABLES -A OUTPUT -p TCP -o $INET_IFACE -j tcp_out_ppp

$IPTABLES -A OUTPUT -p UDP -o $LO_IFACE -j ACCEPT

$IPTABLES -A OUTPUT -p UDP -o $INET_IFACE -j udp_out_ppp

#

#Регистрирующее rule для "неохваченых"  исходящих пакетов

#

$IPTABLES -A OUTPUT -m limit --limit 3/minute --limit-burst 6  -j LOG \--log-prefix "IP OUTPUT packet died: "
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

Да кто же спорит???? Я модель OSI выложил токмо наглядности для.... Типа, показать, что firewall может вполне работать на любом уровне OSI... Ведь исходный вопрос стоял как??? Правильно!


Цитата:



О параметрах давайте думать, что ли. То есть, фактически, что именно будет тестироваться



Вот ровно поэтому я про модель OSI и упомянул... Ты поддержал, высказавшись


Цитата:



Вообще, соответствие OSI - не самый лучший критерий проверки Firewall-а. Все, что не между стеком протоколов и драйверами сетевых девайсов, вообще файером называться не может, лучше вообще отказаться от самого рассмотрения OSI.



Т.е. немножко начала вырисовываться т-е-н-д-е-н-ц-и-я однако...

Вот сообща выведем, что принять - и дальше пойдём..

Про Service Pack 3 - пойду выкладывать сразу после этого топика (написано уже).... Выложил про Service Pack 3 (но чего то особой реакции не наблюдается)





[s]Исправлено: vot, 18:14 11-01-2003[/s]
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

А что народ может сказать по этому поводу??????????????

http://www.paoloiorio.it/backstealth.htm






Что реакции вообще на эту ссылку не будет, или просто сказать нечего?????





[s]Исправлено: vot, 18:16 11-01-2003[/s]
Аватара пользователя
vot

Re: Firewall - FAQ | Firewalls (AKA Файеры, брандмауэры, МЭ или ПСЭ) - ТОЛЬКО ОБЩИЕ вопросы

Сообщение vot »

Похоже на последнюю ссылку народу и сказать нечего. Поэтому вопрос о тестировании похоже, что отпадает... Потому как очень много продуктов, согласно последней ссылке, идёт в утиль...
Ответить

Вернуться в «Защита компьютерных систем»