Filtrowanie po MACu albo portach jest praktycznie bezwartosciowe, MAC mozna "random fake" robactwo rowniez moze zastosowac
" random ports" jezeli wg twojego sposobu myslenia da sie im pole manewru (wiele otwartych portow) Tylko rygorystyczny firewall daje czesciowe zabezpieczenie. Stad nienowa idea bastionu z minimum wejsc/wyjsc. Wychodza tylko uprawnieni.
iptables - w lancuchu OUTPUT wylacznie ruch IN.
Re: iptables - w lancuchu OUTPUT wylacznie ruch IN.
zabezpiecz tak system aby żaden robak nie mógł się tam osadzić. I nie potrzeba wtedy takiego firewalla co se wymyśliłeś
Re: iptables - w lancuchu OUTPUT wylacznie ruch IN.
Twórcy robaków głupi nie są i też korzystają z "popularnych" portów od 80 zaczynając.
Re: iptables - w lancuchu OUTPUT wylacznie ruch IN.
To prawda, ale zawsze mozna sprawdzic ktore aplikacje nasluchuja, aktore juz maja ustanowione polaczenie np:
nastepnie wg wlasciciela przepuscic lub zablokowac np:
Mozna tez wsadzic podejrzany proces do cgroup, ktora zostanie zablokowana na wyjsciu przez iptables:
Mozna tez poznac porty uzywane przez aplikacje znajac jej PID np:
Jak widzisz mozna bardzo wiele, jak sie chce.
Moze sam masz jakies ciekawe pomysly?
W takiej sytuacji zabezpieczanie musi objac INPUT i OUTPUT.
Kod: Zaznacz cały
while true; do netstat -apute; echo; echo; sleep 15; done
Kod: Zaznacz cały
iptables -A OUTPUT -m owner --uid-owner 500 -j DROP
Kod: Zaznacz cały
mkdir /sys/fs/cgroup/net_cls/block
echo 42 > /sys/fs/cgroup/net_cls/block/net_cls.classid
iptables -A OUTPUT -m cgroup --cgroup 42 -j DROP
echo [pid] > /sys/fs/cgroup/net_cls/block/tasks
Kod: Zaznacz cały
netstat --all --program | grep '5343'
Moze sam masz jakies ciekawe pomysly?
To 50% racji. Poszukaj informacji jak Microsoft rozpoczol dodawanie uploadu to polaczen linuksowych, to jest juz niestety prawda.Yampress pisze:zabezpiecz tak system aby żaden robak nie mógł się tam osadzić. I nie potrzeba wtedy takiego firewalla co se wymyśliłeś
W takiej sytuacji zabezpieczanie musi objac INPUT i OUTPUT.
- marcin1982
- Moderator
- Posty: 1732
- Rejestracja: 05 maja 2011, 12:59
- Lokalizacja: Zagłębie Dąbrowskie
Re: iptables - w lancuchu OUTPUT wylacznie ruch IN.
Mała uwaga - nie pisz postu pod postem - używaj opcji edytuj.