LINUX.ORG.RU

Вопрос


0

0

Есть 3 интерфейса: один внешний (eth0), и два других, eth1 и eth2 - имеющие доступ в локальные сети. Как сделать так, чтобы с интерфейса eth0 нельзя было послать никаких пакетов на оставшыеся два интерфейса? Это, если допустим поимеют какой-нибудь сервис висящем на этот интерфейсе, то чтоб злоумышленник не смог проникнуть в подсети.

anonymous

бред , причем ут интерфейы и доступ к компьютеру ?

Deleted
()

> Это, если допустим поимеют какой-нибудь сервис...
... тогда смогут поиметь и все остальное. Запрет пересылки пакетов между интерфейсами ничего не решит, т.к. ее тогда не будет.

spirit ★★★★★
()

Видимо человек недавно в сети и еще не читал network howto.
Программа, конечно может запуститься и использовать для своей работы определенный интерфейс (у некоторых есть опции запуска на интерфейсе например dhcpd).
Но обычно она запускается на компьютере. К сожалению не знаток высокоуровневых систем защиты и есть ли у них опция запуска конкретной программы только на конкретном интерфейсе. Поэтому если какую либо программу ломают, работающую на интерфейсе eth0 то у взломщика есть все шансы использовать в своей грязной работе любые интерфейсы вашей машины. Но как он их сможет использовать и сможет ли использовать, так как он задумал (или так как ему хочется) это вопрос ваших знаний.
Читайте FAQ местный.

Но могу подсказать
1 можно просто запретить форвард пакетов между интерфейсами. Читать network howto
2 можно писать правила для iptables
3 вообще есть маски подсети и ip адрес интерфейса, и пакеты, не предназначенные для данной сети (данного интерфейса) туда не зарулятся при всем вашем желании.

Aleks_IZA
()
Ответ на: комментарий от Cosmicman

Не будет счастья :(

Если в результате атаки злоумышленник получает возможность выполнения кода на машине, он сможет посылать пакеты с самой машины. Запрет форвардинга тут не поможет. Если же возможности выполнения кода нет, то незачем и отрубать форвардинг.

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.