logo elektroda
logo elektroda
X
logo elektroda
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

[NND] Wygodne blokowanie wybranych usług konkretnym IP

MES Mariusz 26 Paź 2007 17:58 3030 7
  • #1 4417243
    MES Mariusz
    Poziom 36  
    Posty: 5452
    Pomógł: 8
    Ocena: 224
    Witam.

    Interesuje mnie wygodne blokowanie usług (np. komunikatorów) na poszczególnych komputerach w sieci. Może to być blokowanie po IP, ponieważ na NND mam włączone przyznawanie odpowiednich IP po MAC-ach.

    Jakieś pomysły?
  • #2 4418650
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 846
    Reguły firewalla + kawałek skryptu (dla wygody) załatwią sprawę.
  • #3 4418673
    kernel_panic
    Poziom 12  
    Posty: 33
    Pomógł: 1
    Ocena: 1
    Z cala pewnoscia latwiej byloby cokolwiek doradzic gdyby znane byly jakies szczegoly dotyczasych tej sieci, a konkretnie serwera/routera.
    Jesli jest to system Linux/Unix najbardziej wlasciwe jest raczej uzycie regulek z "iptables".
    Pozdrawiam
  • #4 4418713
    mbo
    VIP Zasłużony dla elektroda
    Posty: 19691
    Pomógł: 2333
    Ocena: 846
    kernel_panic napisał:

    Jesli jest to system Linux/Unix najbardziej wlasciwe jest raczej uzycie regulek z "iptables".


    W temacie jest podany system - NND.
    Do wykorzystania jest iptables.
  • #5 4418957
    MES Mariusz
    Poziom 36  
    Posty: 5452
    Pomógł: 8
    Ocena: 224
    mbo napisał:
    W temacie jest podany system - NND.
    Do wykorzystania jest iptables.

    Chętnie zerknąłbym na jakiegoś gotowca / tutoriala, jak to się robi. Jak na złość chyba padła strona http://nnd.freesco.pl
  • #6 4419142
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    mbo napisał:
    Reguły firewalla + kawałek skryptu (dla wygody) załatwią sprawę.


    więć moze podasz jakis skrypcik ??

    wg mnie powinien wyglądac on tak :

    #INTERFEIS PODLACZONY DO INTERNETU
    WAN=eth0
    
    
    iptables -F
    iptables -X
    iptables -F -t nat
    iptables -X -t nat
    iptables -F -t filter
    iptables -X -t filter
    iptables -P INPUT   DROP
    iptables -P OUTPUT  ACCEPT
    iptables -P FORWARD DROP
    # a oto blokada portow znanych wirusow typu blaster czy sasser
    iptables -A INPUT -p tcp --dport 135:139 -j DROP
    iptables -A OUTPUT -p tcp --dport 135:139 -j DROP
    iptables -A FORWARD -p tcp --dport 135:139 -j DROP
    iptables -A INPUT -p udp --dport 135:139 -j DROP
    iptables -A OUTPUT -p udp --dport 135:139 -j DROP
    iptables -A FORWARD -p udp --dport 135:139 -j DROP
    iptables -A INPUT -p tcp --dport 445 -j DROP
    iptables -A OUTPUT -p tcp --dport 445 -j DROP
    iptables -A FORWARD -p tcp --dport 445 -j DROP
    iptables -A INPUT -p udp --dport 445 -j DROP
    iptables -A OUTPUT -p udp --dport 445 -j DROP
    iptables -A FORWARD -p udp --dport 445 -j DROP
    
    # udostępnianie połaczenia dla userów
    iptables -t filter -A FORWARD -s 192.168.0.2(przykładowe IP)
     -j ACCEPT
    iptables -t nat -A POSTROUTING -o $WAN -s 192.168.0.2  -j MASQUERADE
    
    #a teraz blokady 
    #zablokowanie p2p 
    iptables -I FORWARD -m ipp2p --ipp2p -s 192.168.0.2 -j DROP
    #zablokowanie www
    iptables -I FORWARD -p tcp --dport 80 -s 192.168.0.2 -j DROP
    #zablokowanie poczty
    iptables -I FORWARD -p tcp -m multiport --dport 25,110 -s 192.168.0.2 -j DROP
    

    itp. :)
  • #7 4419197
    szwagros
    Poziom 33  
    Posty: 1845
    Pomógł: 232
    Ocena: 271
    gothye napisał:
    
    iptables -P INPUT   DROP
    iptables -P OUTPUT  ACCEPT
    iptables -P FORWARD DROP
    # a oto blokada portow znanych wirusow typu blaster czy sasser
    iptables -A INPUT -p tcp --dport 135:139 -j DROP
    iptables -A OUTPUT -p tcp --dport 135:139 -j DROP
    iptables -A FORWARD -p tcp --dport 135:139 -j DROP
    iptables -A INPUT -p udp --dport 135:139 -j DROP
    iptables -A OUTPUT -p udp --dport 135:139 -j DROP
    iptables -A FORWARD -p udp --dport 135:139 -j DROP
    iptables -A INPUT -p tcp --dport 445 -j DROP
    iptables -A OUTPUT -p tcp --dport 445 -j DROP
    iptables -A FORWARD -p tcp --dport 445 -j DROP
    iptables -A INPUT -p udp --dport 445 -j DROP
    iptables -A OUTPUT -p udp --dport 445 -j DROP
    iptables -A FORWARD -p udp --dport 445 -j DROP
    

    Po co są te regułki z DROP, skoro została już tak ustawiona domyślna polityka łańcucha ?
    gothye napisał:
    
    iptables -t filter -A FORWARD -s 192.168.0.2(przykładowe IP)
     -j ACCEPT
    

    A tu nie powinno być regułki dla połączenia w drugą stronę (tzn -d 192.168.0.2) ?
  • #8 4419399
    gothye
    Poziom 33  
    Posty: 2421
    Pomógł: 183
    Ocena: 60
    jak dla mnie zawczesnie :))

    #INTERFEIS PODLACZONY DO INTERNETU 
    WAN=eth0 
    
    
    iptables -F 
    iptables -X 
    iptables -F -t nat 
    iptables -X -t nat 
    iptables -F -t filter 
    iptables -X -t filter 
    iptables -P INPUT   DROP 
    iptables -P OUTPUT  ACCEPT 
    iptables -P FORWARD DROP 
    
    # udostępnianie połaczenia dla userów 
    iptables -t filter -A FORWARD -s 192.168.0.2(przykładowe IP) 
     -j ACCEPT 
    iptables -t nat -A POSTROUTING -o $WAN -s 192.168.0.2  -j MASQUERADE 
    
    #a teraz blokady 
    #zablokowanie p2p 
    iptables -I FORWARD -m ipp2p --ipp2p -s 192.168.0.2 -j DROP 
    #zablokowanie www 
    iptables -I FORWARD -p tcp --dport 80 -s 192.168.0.2 -j DROP 
    #zablokowanie poczty 
    iptables -I FORWARD -p tcp -m multiport --dport 25,110 -s 192.168.0.2 -j DROP


    jesli dodasz regułki :

        iptables -A INPUT -j ACCEPT -m state --state ESTABLISHED,RELATED
        iptables -A OUTPUT -j ACCEPT -m state --state ESTABLISHED,RELATED
        iptables -A FORWARD -j ACCEPT -m state --state ESTABLISHED,RELATED


    firewall nabierze prawdziwego rozmachu ,połaczenie iniciowane przez uzytkownika za NAT beda przepuszczane przez firewall ,inne bedą DROPowoane

Podsumowanie tematu

LABEL_AI_GENERATED
Dyskusja dotyczy wygodnego blokowania wybranych usług (np. komunikatorów) na poszczególnych komputerach w sieci lokalnej, z wykorzystaniem przypisanych statycznie adresów IP na bazie MAC w systemie NND. Proponowanym rozwiązaniem jest stosowanie reguł firewalla opartych na iptables, które umożliwiają filtrowanie ruchu sieciowego na poziomie routera lub serwera Linux/Unix. Przykładowe skrypty iptables zawierają czyszczenie istniejących reguł, ustawienie domyślnych polityk DROP dla łańcuchów INPUT i FORWARD oraz ACCEPT dla OUTPUT, a także blokowanie konkretnych portów (np. 80, 25, 110) i protokołów (np. p2p) dla wybranych adresów IP. Dyskutowano również o konieczności uwzględnienia reguł dla połączeń zwrotnych oraz o optymalnym porządku reguł. Wskazano, że iptables jest narzędziem dedykowanym do systemu NND, a dodatkowo przydatne mogą być skrypty automatyzujące konfigurację firewallu.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA