LINUX.ORG.RU

Как понять «в iptables исходящие порты сделать в узком диапазоне»?

 


0

2

Всем привет.

Поставили задачу в iptables исходящие порты сделать в узком диапазоне. Не совсем понимаю, что под этим подразумевается, ведь явно не открыть всего-лишь пару исходящих портов.

А спросить у постановщика задачи, что имеется ввиду?

gremlin_the_red ★★★★★
()

Как говорит старинная исландская поговорка: самый простой способ получить ответ - это задать вопрос.
Задай вопрос своему руководству, чтобы уточнили задачу

zolden ★★★★★
()
Ответ на: комментарий от zolden

Как то неудобно задавать такие вопросы, учитывая, что я на испытательном. Вдруг очевидно всё, а я такие глупые вопросы задаю.

yatakoi
() автор топика
Ответ на: комментарий от yatakoi

Лучше спросить и сделать как надо, показав. что инструментарием ты владеешь, пусть и не знаешь абсолютно всю терминологию, чем сделать не то, что надо, показав, что ты можешь запороть проект, просто постеснявшись уточнить ТЗ.

gremlin_the_red ★★★★★
()

в iptables исходящие порты сделать в узком диапазоне.

Создать список необходимых и достаточных портов для исходящего трафика, их открыть, остальное заблокировать.

учитывая, что я на испытательном

Добавь требование DAC: создай список необходимых и достаточных портов в разрезе пользователей, и открой доступ к портам для исходящего трафика только необходимому и достаточном количеству пользователей.

anonymous
()
Ответ на: комментарий от yatakoi

Как то неудобно задавать такие вопросы, учитывая, что я на испытательном. Вдруг очевидно всё, а я такие глупые вопросы задаю.

Не учитываешь, что дальше вопросы могут быть сложнее? Пока ты на испытательном и если народ адекватный, то задать пару-тройку глупых вопросов аля «уточнить» - это нормально.

anonymous
()
Ответ на: комментарий от sany0k

Расскажи потом, что они имели ввиду.

Присоединяюсь! Мне тоже интересно

alex_sim ★★★★
()
Ответ на: комментарий от yatakoi

О, кстати, отличная метода дураков отсеивать. Надо давать им заведомо неверную дурацкую задачу и смотреть на поведение. Спасибо, так и буду делать.

targitaj ★★★★★
()

Какой-то бессмысленный набор слов.

targitaj ★★★★★
()

Возможно, речь идёт про ограничение диапазона destination port для исходящих соединений. Скорее всего, тебе в начальники достался болван с кашей в голове.

targitaj ★★★★★
()
Ответ на: комментарий от targitaj

Тогда анонимус прав и заслужил респект за оперативный перевод с псевдотехнического на технический

zolden ★★★★★
()
Ответ на: комментарий от zolden

Ммм нет. Анонимус не указал с какой стороны исходящего соединения надо ограничить порты. Как ты себе представляешь ограничивать source port?

targitaj ★★★★★
()
Последнее исправление: targitaj (всего исправлений: 1)
Ответ на: комментарий от targitaj

В том посте анон имел ввиду дестинашион порт.

Сорсе порт можно ограничить для исходящего трафика также. Но анон предлагает обратить внимание на возможность фильтрации исходящего трафика по пользователям.

Хз какой там «началиник», а так топикпастер скажет: вот отфильтровать весь исходящий трафик по пользователям и по портам к которым они подключаются. Что еще дополнительно надо? Могу также отфильтровать еще ….

anonymous
()
Ответ на: комментарий от sany0k

У нас эта таска в Yougile, там и задал ему этот вопрос, но он почему-то его пропустил ) Не заглядывал туда так как сейчас пишем конфиги nginx и только после них вплотную файерволом займемся. Еще раз ему сейчас задал этот вопрос.

yatakoi
() автор топика
Ответ на: комментарий от yatakoi

Для VPS нет смысла вам писать сетевой экран, его напишет админ который требует VPS.

Для хост машины сетевой экран, таблицу форвард, тоже сложно угадать.. Инпут аутпут для хост машины можно написать.

anonymous
()
Ответ на: комментарий от yatakoi

Требуй номера портов какие будут использоваться, у любого сервиса можно выставить не стандартные порты.

avb
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.