Zmiany pomiędzy wersją 6 and wersją 7 dla AdminGuide/Firewall
- Data i czas:
- 12/02/09 11:19:47 (15 years temu)
Legend:
- Bez zmian
- Dodane
- Usunięte
- Zmienione
-
AdminGuide/Firewall
v6 v7 1 1 = Konfiguracja firewall'a = 2 2 3 == = 1. Firewall ===4 Firewall - (z ang. ściana ogniowa) - rodzaj oprogramowania lub dedykowany sprzęt do zabezpieczenia komputer /sieci przed niepowołanym dostępem3 == 1. Firewall == 4 Firewall - (z ang. ściana ogniowa) - rodzaj oprogramowania lub dedykowany sprzęt do zabezpieczenia komputera/sieci przed niepowołanym dostępem 5 5 6 == = 2. Podstawowa konfiguracja ===7 Najpopularniejszym filtrem sieciowym dla syst mu Linux jest iptables. W dalszej części pokażemy podstawową konfigurację dla systemu operacyjnego Linux z zainstalownym systemem eDokumenty:6 == 2. Podstawowa konfiguracja == 7 Najpopularniejszym filtrem sieciowym dla systemu Linux jest iptables. W dalszej części pokażemy podstawową konfigurację dla systemu operacyjnego Linux z zainstalowanym systemem eDokumenty: 8 8 9 9 {{{ … … 24 24 Przeanalizujmy wpisy. 25 25 26 Pierwsze dw ie wpisy czyszczą łańcuchy z reguł. Łańcuch INPUTfiltruje ruch kierowany do tego komputera. Domyślnie mamy jeszcze wbudowane 2 łańcuchy OUTPUT - ruch wychodzący, FORWARD - ruch przekazywany.26 Pierwsze dwa wpisy czyszczą łańcuchy z reguł. Łańcuch INPUT, filtruje ruch kierowany do tego komputera. Domyślnie mamy jeszcze wbudowane 2 łańcuchy OUTPUT - ruch wychodzący, FORWARD - ruch przekazywany. 27 27 28 28 {{{ … … 34 34 Domyślna polityka to zachowanie firewalla dla przypadku, w którym pakiet nie został zakwalifikowany do żadnej reguły danego łańcucha. 35 35 36 37 36 {{{ 38 37 iptables -A INPUT -i lo -j ACCEPT 39 38 }}} 40 39 41 Reguła zezwalająca na ruch w obrębie interfejsu loopback. Loopback to adres komputera lokalnego, interfejs z adresem 127.0.0.1 nie zbędny do komunikacji wewnątrz jedengo hosta.40 Reguła zezwalająca na ruch w obrębie interfejsu loopback. Loopback to adres komputera lokalnego, interfejs z adresem 127.0.0.1, niezbędny do komunikacji wewnątrz jednego hosta. 42 41 43 42 {{{ … … 45 44 }}} 46 45 47 Reguła przedstawiona powyżej wykorzystuje rozszerzenie ''state'' do filtrowania ruch przychodzącego na podstawie stanu połączenia. Zgodnie z tą regułą akceptowane będą tylko pakiety z nawiązanym ju z połączeniem (ESTABLISHED) i należace do danego połączenia oraz pakiety z nawiąznym juzpołączeniem ale nie wiążące się już z istniejącym połączeniem (RELATED).46 Reguła przedstawiona powyżej wykorzystuje rozszerzenie ''state'' do filtrowania ruch przychodzącego na podstawie stanu połączenia. Zgodnie z tą regułą akceptowane będą tylko pakiety z nawiązanym już połączeniem (ESTABLISHED) i należące do danego połączenia oraz pakiety z nawiązanym już połączeniem ale nie wiążące się już z istniejącym połączeniem (RELATED). 48 47 49 48 {{{ … … 51 50 }}} 52 51 53 Powyższa reguła akceptuje pakiety icmp (popularny ping wysyła właśnie tego typu pakiety). Akceptowane są tylko pakiety icmp typu czyli Echo Request (żądanie echa). Jest to prośba o odpowiedź czy host jest w sieci. W odpoiedzi komputer wysyła icmp typu 0 czyli Echo Reply (zwrot echa). Brak odpowiedzi nie oznacza że hosta nie ma w sieci. Popularny komercyjny system ooperacyjny domyślnie blokuje żądanie echa. 54 52 Powyższa reguła akceptuje pakiety icmp (popularny ping wysyła właśnie tego typu pakiety). Akceptowane są tylko pakiety icmp typu czyli Echo Request (żądanie echa). Jest to prośba o odpowiedź czy host jest w sieci. W odpowiedzi komputer wysyła icmp typu 0 czyli Echo Reply (zwrot echa). Brak odpowiedzi nie oznacza że hosta nie ma w sieci. Popularny komercyjny system operacyjny domyślnie blokuje żądanie echa. 55 53 56 54 {{{ … … 61 59 }}} 62 60 63 Powyższy kawałek kod y to pętla wpisująca do firewall'a kolejno dla poszczególnych usług reguły zezawalającęna dostęp do nich. Te usługi to:61 Powyższy kawałek kodu to pętla wpisująca do firewall'a kolejno dla poszczególnych usług reguły zezwalające na dostęp do nich. Te usługi to: 64 62 65 63 port 22 - SSH (ang. secure shell) - zdalny dostęp do systemu w trybie tekstowym … … 73 71 port 6000 - X Window System - zdalny dostęp do systemu w trybie graficznym. 74 72 75 76