Rejtelyesen bovul az INPUT es a FORWARD chain egy DROP any any -val, ami eleg jol megneheziti az eletunket.
Nem tudunk rendszeresen egy mindent kisopro tisztogato scriptet futtatni, mert az orak elejen a tanerok lehet, hogy kikapcsolgatjak a termekben a netet, vagy csak szurik iwiw-re es myvip-re.
Viszont hogy kerulhet oda az a DROP?
Van valami programunk, ami odaszemeteli?
Elvileg egy nagy flincflanc nelkuli sarge telepites.
Merre erdemes vizsgalodni?
Itt az iptables -L kimenetenek reszlete akkor, amikor nem vagyunk kivulrol elerhetoek:
Chain INPUT (policy ACCEPT)
--output committed--
DROP 0 -- anywhere anywhere state INVALID,NEW
Chain FORWARD (policy ACCEPT)
--output committed--
DROP 0 -- anywhere anywhere state INVALID,NEW
- 1314 megtekintés
Hozzászólások
a kernel a 2.6.18-as, es szerintem a telepiteskori valtozat.
uname -a "Linux gate 2.6.18-6-686 #1 ..."
- A hozzászóláshoz be kell jelentkezni
Valami nem megfelelően beállított IDS vagy portscan-detektáló szoftver nem fut? A portsentry például képes tűzfalszabállyal tiltásra. Körül kellene nézni a futó programok között, esetleg a cron alatt.
Az anomália felderítéséig kerülőútként lehet tenni - a default policy ACCEPT miatt - a szabályok végére egy -j ACCEPT sort, így ha a végére hozzáíródik a DROP, azt már nem fogja elérni.
Bár nem szorosan a témához kapcsolódik, de az Etch több mint egy éves, a Sarge biztonsági támogatása pedig befejeződött.
- A hozzászóláshoz be kell jelentkezni
jééé.... Telleg etch :) ! Nos, akkor etch.
Az otlet jo, viszont a problema meg bosszant.
A futo programokrol kesobb.
Koszi!
- A hozzászóláshoz be kell jelentkezni
Jól vannak azok ott, ahol vannak... Minden sz...rt, meg az explicit rule-lal nem engedett forgalmat kihajítja. A default policy-t tessék DENY-re állítani, a szükséges forgalmakat explicit módon engedni, utána berakni egy-egy rate-limittel megspékelt logolást külön tcp, udp, meg icmp-forgalomra, majd sasolni a logot, hogy mit felejtettél ki.
Ja, a forward-hoz meg fölösleges nyúlni, az pláne jól van (bár state-től függetlenül lenne a korrekt, hacsak nem tűzfal/router a kicsike...)
- A hozzászóláshoz be kell jelentkezni
Koszi, felfejlodok majd odaig egyszer. Csak hagyjatok kerdezni :) !
De, eppen tuzfal/router a kicsike.
- A hozzászóláshoz be kell jelentkezni
Akkor a forward-ra is igaz, ami az inputra, meg az output-ra: csak ami kell, azt engedni.
- A hozzászóláshoz be kell jelentkezni