LINUX.ORG.RU

Поможите новичку - как защитить домашнюю сеть


0

0

Есть несколько вопросов по настройке фиревола на Linux RH6 (2.2). Буду рад линкам на ресурсы (но пожалуйста, написанные простым языком - я не админ, а программер, так что общее направление мне знакомо, а тонкости - нет). Есть дома выделенка через езернет, хотелось бы ограничить доступ снаружи. Придерживаюсь мнения - все что не разрешено - нафик.

Можно ли разрешить МНЕ ИЗНУТРИ устанавливать соединения, какие я хочу и пускать ко мне СНАРУЖИ только по тем портам, которые я открыл сознательно? Я так понимаю, что можно в iptables отслеживать state и если я установил соединение - то пропускать в обе стороны. Можно ли такое сделать на ядре 2.2?

У меня цепочка output (ipchains) все пропускает, а input режет все, что я не хочу. Но проблемы возникают и с ftp внешними и прогу никакую не запустить, которой порт нестандартный нужен. Я, конечно, могу открыть, но не хотелось бы заниматься этим постянно. А что делать с фтп вообще ума не приложу.

Я правильно понимаю, что отслеживание статуса поможет гиганту мысли? :)

Принимаются с благодарностью советы (и линки) как это все настроить. Из сервисов на моем сервере доступными должны быть только ввв и фтп (авторизованный - может где то в его настройка рыть надо, чтобы он не открывал порты случайно, а, скажем, из определенного набора? устроит одно подключение в момент времени).


FTP force passive mode?

anonymous
()

для ipchains и ftp есть специальный модуль ядра.
назывался он... дай бог памяти, ip_masq_ftp. Как-то так.
Его загрузка решит проблему с Ftp и не пассивным режимом.

Xela
()

поставь посвежее ядро и iptables они поинтерестнее в этом месте будут
не совсем понятно что у тебя с FTP, если я правильно понял то у тебя компьютер в домашней сети и ты хочешь защетиться от неё?
Тогда почему не работает ftp надо разбираться подробнее, и маскарадинг тут не при чем и загрузка модулей тебе не поможет
Нужно знать устройство твой домашней сети

Pilot
()
Ответ на: комментарий от Pilot

сеть домашняя из одного меня (лаптоп) плюс линух-сервер. сделано для физической развязки инета от лаптопа ну и плюс сервер не выключающийся (хочу веб сервер, но это потом).

сеть провайдера - VPN с частными адресами 192.168.Х.Х

у меня есть реальный айпишник, который, видимо, маскарадится провайдером. ну и адрес внутри сетки провайдера. в моей домашней сети адрес лаптопа тоже маскарадится моим серваком (там своя подсеть). надеюсь понятно описал :)

закрыл я все (ipchains) кроме того что реально использую (SSH, ICQ и др). Но хочется иметь возможность МНЕ ходить на ВНЕШНИЕ фтп. кому можно, тот может ко мне ходить на sftp.

порт ftp & ftp-data я открыть могу, но как быть с тем, что еще один порт открывается для данных (>1024) - он то закрыт по умолчанию. вот собстно проблема.

man_lex
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.