Hozzászólások
Ez a link teccik, csak kar, h user/pw -hez van kotve, igy nem latni belole semmit!
Pedig a dc engedelyezese engem is erdekelne...
Egy otlet: nagyon bonyalult lenne dc-hez elkesziteni a conntrack-ot? Sajnos en nem ertek igazan a halozati kapcsolatokhoz, de az ftp conntrackjat nezve nem lehet tul bonyalult!
Koszi!
- A hozzászóláshoz be kell jelentkezni
mi nem megy ezen
alpa dc portok 1411-1413 tcp udp
ha aktivban akarod tolni akkor forwardold a routerről a local gépedre és kész
- A hozzászóláshoz be kell jelentkezni
[quote:a8db00581e="Luckyboy"]A 411 és 412 is a szerverekhez kapcsolódásnál érdekes főleg, a letöltések már közel sem biztos hogy ott fognak menni. Szóval nem lesz könnyű dc-t használni úgy, hogy 1024 fölött nem nagyon nyitsz ki portot.
Én egy szem TCP és UDP portot nyitottam neki befelé, 10000 fölött, és így megy aktívban, sokszálon. Kifelé sajnos tényleg bárhol mehet, mert azt a túloldal kínálja fel neki egy ConnectToMe üzenetben. :(
[quote:a8db00581e="ghost"]mi nem megy ezen
Az, hogy a kimenő forgalmát is szabályozni szeretné.
- A hozzászóláshoz be kell jelentkezni
[quote:44b07edbdd="drojid"][quote:44b07edbdd="Luckyboy"]A 411 és 412 is a szerverekhez kapcsolódásnál érdekes főleg, a letöltések már közel sem biztos hogy ott fognak menni. Szóval nem lesz könnyű dc-t használni úgy, hogy 1024 fölött nem nagyon nyitsz ki portot.
Én egy szem TCP és UDP portot nyitottam neki befelé, 10000 fölött, és így megy aktívban, sokszálon. Kifelé sajnos tényleg bárhol mehet, mert azt a túloldal kínálja fel neki egy ConnectToMe üzenetben. :(
[quote:44b07edbdd="ghost"]mi nem megy ezen
Az, hogy a kimenő forgalmát is szabályozni szeretné.
gid match
- A hozzászóláshoz be kell jelentkezni
Említetted, hogy dcgui-qt-t használsz. Ennek azt hiszem az újabb verziója a valknut (0.3.3-as), ott alapértelmezésben a 9176-os portokat (TCP és UDP) kell elérhetővé tenni. A dcgui honlapján egy fenti hsz-ban szereplő megoldás szerepel, csak éppen a 9176-os portra.
Gondoltam én is beállítom, csak hát a router sajna ilyen szinten nem konfigolható. :( Viszont cserébe olcsó volt. :)
- A hozzászóláshoz be kell jelentkezni
Ja, bizony szeretnem a kifelet is korlatozni!
Talan ezen segitene a conntack, vag yaz csak befele hasznal?
Amugy nekem is mukodik active modban, de nem minden:(((
Kosz a valszokat!
- A hozzászóláshoz be kell jelentkezni
[quote:0262caf869="benyovszky"]Ja, bizony szeretnem a kifelet is korlatozni!
Talan ezen segitene a conntack, vag yaz csak befele hasznal?
Amugy nekem is mukodik active modban, de nem minden:(((
Kosz a valszokat!
pontosoan mit is akarsz akkor
kiengedni mindet vagy meggátolni a dc-t
- A hozzászóláshoz be kell jelentkezni
Üdvözlet.
Dcgui-qt használok Linux alatt és szeretnék olyan iptables szkriptet összehozni, ami ezt engedi is. Idáig működött, hogy kimenő-bemenő forgalomnál egyaránt DROP az alapszabály és egyenként engedélyezem azokat a portokat, amik kellenek, a DC-vel viszont nem boldogulok.
[code:1:bdd20a1b2e]
$IPT -t filter -A INPUT -i eth1 -p tcp --syn --dport 21 -j ACCEPT #ftp
$IPT -t filter -A INPUT -i eth1 -p tcp --syn --dport 22 -j ACCEPT #ssh
$IPT -t filter -A INPUT -i eth1 -p tcp --syn --dport 80 -j ACCEPT #http
$IPT -t filter -A INPUT -i eth1 -p tcp --dport 113 -j REJECT #identd
$IPT -t filter -A INPUT -i eth1 -p tcp --syn --dport 443 -j ACCEPT #https
$IPT -t filter -A INPUT -i eth1 -p tcp --syn --dport 2234 -j ACCEPT #slsk
$IPT -t filter -A INPUT -i eth1 -p tcp --dport 9176 -j ACCEPT #dc
$IPT -t filter -A INPUT -i eth1 -p udp --dport 9176 -j ACCEPT #dc
$IPT -t filter -A INPUT -i eth0 -j ACCEPT
$IPT -t filter -A INPUT -i lo -j ACCEPT
$IPT -t filter -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
$IPT -t filter -A INPUT -m limit --limit 1/second --limit-burst 5 -j LOG --log-prefix "INCOMING_dropped: "
$IPT -t filter -P INPUT DROP
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 21 -j ACCEPT #ftp
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 22 -j ACCEPT #ssh
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 25 -j ACCEPT #smtp
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 43 -j ACCEPT #whois
$IPT -t filter -A OUTPUT -o eth1 -p udp --dport 53 -j ACCEPT #domain
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 80 -j ACCEPT #http
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 110 -j ACCEPT #pop3
$IPT -t filter -A OUTPUT -o eth1 -p udp --dport 123 -j ACCEPT #ntp
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 411 -j ACCEPT #dc
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 443 -j ACCEPT #https
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 2234:2240 -j ACCEPT #slsk
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 2703 -j ACCEPT #razor
$IPT -t filter -A OUTPUT -o eth1 -p tcp --dport 8080 -j ACCEPT #http
$IPT -t filter -A OUTPUT -o eth0 -j ACCEPT
$IPT -t filter -A OUTPUT -o lo -j ACCEPT
$IPT -t filter -A OUTPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
$IPT -t filter -A OUTPUT -m limit --limit 1/second --limit-burst 5 -j LOG --log-prefix "OUTGOING_package: "
$IPT -t filter -P OUTPUT DROP
[/code:1:bdd20a1b2e]
Van valakinek ötlete, mit kéne még engedélyezni, hogy működjön? A dcgui-qt indítása után Iptraffal próbáltam figyelni az adatforgalmat, de nem segített, mivel hirtelen legalább 30 látszólag véletlenszerűen választott porton jelzett forgalmat. Ennyi portot meg azért nem szeretnék nyitva hagyni...
- A hozzászóláshoz be kell jelentkezni
Ne warezoljal :-) Tobbiek se segitsenek neki, biztos BSA ugynok vagy valami ilyesmi.
- A hozzászóláshoz be kell jelentkezni
haha. btw dcn lehet legális cuccokat is leszedni, csak a sok állat nem arra használja, nem?
olyan ez mint az smsweb :wink:
- A hozzászóláshoz be kell jelentkezni
Kifele, es befele is szurni a kapcsoaltokat (iptable-val), de nehany szolgaltatast engedelyezni. Ilyen lenne pl a DC, meg ssh...
Szoval a leheto legtobb portot lezarni, de a dc-seket hagyni. Sejtem, h ez kicsit remenytelen. De, gondoltam, ha van otlet, akkor miert ne.
Amuyg jelenleg befele 9176(ahogy irtak tobben + dcgui honlap) kifele 411 1234 1666 (mind tcp+UDP) van nyitva!
- A hozzászóláshoz be kell jelentkezni
Nem pontosan erre gondoltal, de szerintem nezd meg ezt is: [code:1:e10055b601]iptables -m owner -h[/code:1:e10055b601]
- A hozzászóláshoz be kell jelentkezni
Kosz, ez tetszik, de most win alatt vagyok! Kesobb megnezem, lehet, h segit
- A hozzászóláshoz be kell jelentkezni
Kiraly! Ez tetszik!
Koszonom, bar a -m owner --cmd-name -t hasznaltam.
Ez mennyire biztonsagos?
Meg 1x kosz!!!
- A hozzászóláshoz be kell jelentkezni
[quote:3d5b60fd0f="benyovszky"]Kiraly! Ez tetszik!
Koszonom, bar a -m owner --cmd-name -t hasznaltam.
Ez mennyire biztonsagos?
Ez nem kifejezetten szures, minden ilyen user altal inditott program azt csinal amit akar, oda konnektal ahova akar. Lenyegesen le1xusitheti az eletedet, de elvesztesz némi kontrollt is....
- A hozzászóláshoz be kell jelentkezni
Ezt tudom, de csak 1 user van a gepen, es van chkrootkit fenn!
Bar azert fut 1 ket szolgaltatas kifele(80,443,21,22). Szoval nem tiszta desktop gep! De ez mar asszem nem a dc topicba valo:)))
Koszonom a segitsegeket!
- A hozzászóláshoz be kell jelentkezni
Adj neki egy (vagy két) portot tcp és udp is, a kliensen pedig ezt az egy (vagy két) portot állítsd be.
Ööö belegondoltam, ez még nem elég, de az tuti, hogy udp is kell neki :-)
Hogy a letöltéshez a használandó portokat honnan veszi, azt nem tudom.
- A hozzászóláshoz be kell jelentkezni
411 és 412 tcp és udp jó ha van neki... Nem írtad, hogy ez a saját géped, vagy vmi netosztó szerver, de mivel van eth0 és eth1 is, gondolom inkább ez utóbbi lehet. Azon pedig a FORWARD láncban kell hogy benne legyen ez a 2 port. Ami pedig a sok random nyitott portot illeti, a dc (és más egyébb letöltők is) ilyen, hogy nem fix porton, hanem véletleszerűen megnyitott portokon kommunikál, ezért is nehéz kiszűrni. A 411 és 412 is a szerverekhez kapcsolódásnál érdekes főleg, a letöltések már közel sem biztos hogy ott fognak menni. Szóval nem lesz könnyű dc-t használni úgy, hogy 1024 fölött nem nagyon nyitsz ki portot. Jah, mellesleg ezzel a passzív ftp-t is bukod, ha mindent zársz... :wink:
- A hozzászóláshoz be kell jelentkezni
Nekem is hasonló a problémám, egy debian oszja a netet, és a belső hálóról szeretném használni a DC-t aktív módban. Lehetséges ez?
Passzívba már megy.
- A hozzászóláshoz be kell jelentkezni
[quote:266f781efb="Luckyboy"]Jah, mellesleg ezzel a passzív ftp-t is bukod, ha mindent zársz... :wink:
Nem bukja. A kapcsolatkövetés megoldott ftp-re is.
Fri
- A hozzászóláshoz be kell jelentkezni
http://elite-site.no-ip.com/dcrouting.html
- A hozzászóláshoz be kell jelentkezni