Jelenlegi hely
Tűzfal
h, 2006-07-31 00:02 - Forresty
Sziasztok!
Feltettem a minap az slamd64-et. Eddig a "nagy testvér" megoldásain éltem és felmerült bennem, hogy itt semmiféle tűzfalat nem látok, amit állítgatni lehetne. Elkezdtem olvasgatni a Slackbook-ot és ráakadtam az "iptables" témára, amivel azt már meg tudtam tenni, hogy le tudok tiltani minden forgalmat, ha bizonyos beállításokkal létrehozom, a /etc/rc.d/rc.firewall-t és futtathatóvá teszem.
De aztán elkezdtem ásni és elég bonyolultnak tűnik, szal' a kérdésem az lenne, hogy ezzel az rc.firewall-lal nekem kell tűzfalat építenem, vagy azért van itt valami tűzfal, ami a telepítéssel felkerül és működik?
Előre is köszi: Forr
Fórumok:
»
- A hozzászóláshoz regisztráció és belépés szükséges

Re: Tűzfal
Forresty irta:
...vagy azért van itt valami tűzfal, ami a telepítéssel felkerül és működik?
Udv Forresty!
Persze vannak. Tuzfalakbol bizony lehet nagyon komoly kepessegueket irni, amire azert kevesen vallalkoznak; ezen a szinten ez azert olyasvalami lenne mintha azt mondanam, hogy eloszor tanuld meg mondjuk a C++, aztan azzal irjal magadnak egy Office csomagot.
(Nem szeretnelek azert teljesen visszariasztani az 'iptables'-tol: tobben vannak, akik sajat maguk irjak a tuzfalaikat.)
Mindenesetre itt van ket link iptables tuzfalakhoz /nehezsegi sorrendben, marmint beallitas szempontjabol/.
Az elso egyetlen rc.firewall fajlbol all /korabban volt hozza egy parbeszedes installer, azzal nem tudom mi lett/. Egy altalanos desktop gepre ez kulonosebb modositasok nelkul altalaban jo is, de azert nezd meg az elejen legalabb a "Basic Configuration Options" reszt.
A halado szolgaltatasokhoz (pl. NAT) az "Advanced Configuration Options" reszben lehet allitgatni, itt azonban mar komolyabban erteni is kell a halozatokhoz.
A masodik egy felepiteseben bonyolultabb megoldas (fo szkript + hivatkozott tovabbi szkriptek). Reszletesebben nem neztem meg, de ezt is tobben dicserik.
rc.firewall Linux Firewall
Arno's iptables firewall
Sok sikert!
kris *_^O^_*
"Re: Tűzfal" folyt.
P.S.:
Jut eszembe: van aki grafikusan szereti. Alabb egy link egy grafikus felulethez amin kattintgatassal be lehet allitani, hogy milyen tuzfalat szeretnel. Vegul is ez is egy rc.firewall szkriptet ir meg, ill. azt inditja el.
Persze ezeknel a grafikus feluleteknel is (van tobb is, de most ennek a neve jutott eszembe, korabban lattam mar valahol) jo tudni egy kicsit a halozatokrol; vagy figyelmesen kell olvasgatni a magyarazatokat ;^)
Guarddog Firewall
Tovabbi minden jot!
kris *_^O^_*
Köszi szépen!
Köszönöm szépen a részletes választ, utánanézek. Először én is valami alapkonfigra gondoltam, de érdekesnek tűnik ez a terület, úgyh szerintem elvesződök vele.;)
Mégegyszer köszönöm a választ.
Csak hogy nehogy félreértsem: akkor ezek szerint akkor van tűzfal, ha valamit beállítok az rc.firewall-ban.
(Bocs, hogy sokat értetlenkedek, de még új nekem ez a környezet.)
Tűzfal
Huhuhú!:D:D:D:D:D
Megnéztem az első linket. Hát ez tényleg nagyon komoly!
Nem régóta Linuxozom, de kezdem érteni, hogy miért szeretik annyira, akiknek Linux van a gépen!
Piszok jó, hogy magam rakhatom össze az egészet és ilyen mélységeiben beleláthatok!
(Bocs az örömködésért, de nagyon tetszik az, hogy magam csinálhatok mindent. :)))) )
Re: Tűzfal
Forresty irta:
Csak hogy nehogy félreértsem: akkor ezek szerint akkor van tűzfal, ha valamit beállítok az rc.firewall-ban.
A csomagszurest valojaban az iptables vegzi, mivel azonban rengeteg opcioja van, ezert alkalmas az utasitasokat nem manualisan beirni a parancs-sorba, hanem osszefogni egy szkriptbe. A szkript helye es elnevezese nem szigoruan kotott, az a fontos, hogy futtasd, lehetoleg mar a rendszer bootolasakor. Az rc.firewall elnevezes hagyomanyos konvenciokat kovet; igy mindenki tudja, hogy mirol is van szo, ezert is rakjuk -Slackware-ben- az /etc/rc.d/ konyvtarba, marmint a rendszerezes kedveert.
Tovabbi minden jot!
kris *_^O^_*
Köszönöm a választ!
Köszi szépen, kezd egyre tisztább lenni a dolog.
Neked is minden jót!
Forr
.
Nagyon szivesen.
Koszonom.
kris *_^O^_*
Arno-iptables firewall
Sziaszok!
Segítségre lenne szükségem a címben szereplő tűzfal konfigurálásához.
Akkor tudom csak elérni a netet, ha az EXT_IF (external interface) változót ppp+-ra az INT_IF (internal interface)-t eth0-ra és az EXT_IF_DHCP_IP=1. Ez normális is lenne, csak a kollégiumban ahol lakom, nincs semmiféle modem (ppp+), szóval szerintem az EXT_IF="eth0" és az INT_IF-et üresen kellene hagynom. Csakhogy így meg még pingelni sem tudok. Ha valaki ismeri ezt a tűzfalat és tudja a megoldást, nagyon megköszönném, ha megosztaná velem.
Más: a tűzfalhoz kernelt kellett fordíŧanom. Meg is történt rendben, a gond csak az, hogy amikor az új kernelről bootolok be, semmit sem látok. Ha várok egy kicsit (mondjuk annyit, amíg rendben betölt) és látatlanban beírom a nevem meg a jelszavam és nyomok egy startx-et, akkor viszont indul a kde, tehát rendben működik, csak nincs kép. (KDE alatt már minden a régi.) Mit kellene beállítanom ahhoz, hogy boot alatt is lássam a képet?
A válaszokat (akár az egyik, akár a másik kérdésre) előre is köszönöm.
Forr
kernel
Jo lenne tudni a kernel verziot, meg a distrot is.
-------------------------------------
"Nekem káosz kell, nem bírom a rendet
Zaj kell, ami megöli a csendet
Élet kell és szabadság
nem valami ostoba hazugság"
distro+kernel
distro: SLAMD64 10.2
kernelverzió: 2.6.16.20.
Kernel
Szia
A boot alatt a rendszer framebuffert használ, szerintem ezt kihagytad.
make menuconfig
-> Graphics support
-> Support for framebuffer devices (Y)
-> VESA VGA graphics support (Y)
ezzel minden grafikus kártya megy.
Választhatod a saját kártyádat is ha szerepel ezen a helyen, pl
-> S3 Savage support (Y).
Bye
Köszi
"A boot alatt a rendszer framebuffert használ, szerintem ezt kihagytad."
Eddig nVIDIA-n volt, mert olyan a kártyám, de kipróblátam VESA-val, de azzal sem tudom szóra (képre) bírni.:(
Ha van valami más ötletetek esetleg, annak nagyon örülnék.
Köszi: Forr
Kernel 2
Szia
A héten vettem egy új alaplapot,procit...stb, mert a régi gépem a múlt héten elromlott. Az új alaplapon van egy S3 Unichrome IGP grafikus vezérlő, és ehhez fordítottam egy 2.6.17.7 verziószámú kernelt. Ehhez a grafikus kártyához AGP támogatás van a kernelbe, framebuffer viszont nincs, így VESA framebuffer meghajtóval birtam müködésre. Boot alatt írta a dolgokat, grafikus felületet (X) is ment, csak a monitor 60 Hz-en futott, igy a régi Savage4-es kártyámat beletettem az AGP portba, és így már OK a dolog.(1024x768; 85 Hz).
Ami neked a gondot okozhatja:
1, lehet hogy nem történik paraméter átadás a kernelnek, remélem LILO-t használsz. Itt van egy része az én lilo.conf-omnak
# Normal VGA console
# vga = normal
# VESA framebuffer console @ 1024x768x64k
vga=791
# VESA framebuffer console @ 800x600x64k
# vga=788
2, Hibás a kernel. A www.hup.hu-t is olvasom rendszeressen, és ott is panaszkodnak, hogy a 2.6.16-os széria egy bug halom, nem véletlenül tart már a 2.6.16.27-nél. Valaki még bug reportot is küldött a fejlesztőknek egy hibáról amit lezártak azzal, hogy 2.6.17.x alatt a hiba nem jelentkezik, a régebbi kernelt meg minek javítsák.
Bye
UI. Az Unichrome graf.-hoz a gyártó honlapján találtam framebuffer kernel source drivert, ha lesz idöm, kedvem lehet felrakom, bár elég nagy meló árírni kconfig-ot, Makefile-okat..stb, egyenlőre így marad a gépem.
UI2. Milyen a SLAMD64? Sebesség? Stabilitás? ..stb. Az új gépem Athlon64, de a Slackware a régi 32 bites. Nem tudom megéri-e átállni rá, driverek, pluginek...stb miatt. Köszi.
re:Kernel2
Szia!
Köszi a választ.
Az slamd64-ről annyit, hogy én is kb 1,5 hónapja vettem az új gépet (Athlon64-el), előtte viszont nem nagyon linuxoztam, szal nem nagyon tudom összehasonlítani a 32 bitessel, mert nem használtam.
Amit így mondhatok róla az az, hogy a sebességgel semmi gond, teljesen rendben van, stabilnak stabil, ami zavar, hogy lassan boot-ol. (Legalább is az xp-hez képest, de lehet hogy ez azért van, mert a hotplug minden szart berak, azt kellene kicsit faragni.)
Egyébként ezt érdemes böngészni: forums.slamd64.com.
Sok kérdésre én itt kaptam választ.
Üdv.: Forr
Gondoltam megosztom...
Szóval az arno tűzfal esetén kernel gond lehetett, mert fordítottam magamnak egy 2.6.17.7-est (a 2.6.16.20-as helyett), és most az EXT_IF-et (lsd fentebb) raktam eth0-ra és működik. Legalábbis hibaüzenet nélkül indul és pingelni sem lehet más gépről, de én tudok pingelni/netezni, szal szerintem jó.
Ahha, megvan a kép konzol alatt...
Hát igen, jól benéztem.:D
Gyakorlatilag csak nem verte ki a szemem, de már megvan.
A "Framebuffer Console Support" mondjuk gyanus lehetett volna!:D
Na köszi mindenkinek mégegyszer a segítséget és további kellemes vasárnap éjszakát!
Forr
Hotplug+boot
Szia
Boot alatt a hotplug hardware vizsgálatott végez, és betölti a szükséges drivereket (hangkártya, hálózati csatoló,...stb) amennyiben azok modulként lettek fordítva, a kernel fordítás során. Ez természetessen X másodpercet vesz igénybe. A betöltött modulokat az lsmod parancsal tudod megnézni. Amennyiben saját kernelt forditasz a szükséges drivereket forditsd bele a kernelbe fixen, modulba pedig ne tegyél semmit, így a /lib/modules/kernel_verzó_száma üres, esetleg nincs is. Boot alatt a hotplugnak igy "nincs mit csinálnia". Nálam igy van megoldva, müködik minden a hotplugnál meg kb 2 másodpercet vár, után továbblép. Amúgy meg csak azért használok hotplugot, mert a gépnek csak a hátulján van usb csatlakozó oda meg elég macerás bedugni bármit, vettem egy usb dugó-aljzat lengő kábelt, a dugó a gépben, az aljzat pedig az asztalon, ha a HP 1410 PSC-et teszem rá, akkor a hotplug azonnal megtalálja, tudom használni, ha digit fényképező gépet, akkor azt, ha pendrive-ot akkor azt.
Bye
Köszi
Ez jónak hangzik, ha hazamegyek, megnézem!
Re: hotplug
Szevasztok
tanci írta...
Amennyiben saját kernelt forditasz a szükséges drivereket forditsd bele a kernelbe fixen, modulba pedig ne tegyél semmit, így a /lib/modules/kernel_verzó_száma üres, esetleg nincs is. Boot alatt a hotplugnak igy "nincs mit csinálnia".
Szvsz. egyszerűbb ha szerkeszted az /etc/hotplug/blacklist fájlt.
Itt tudod megadni, mit ellenőrizzen a hotplug és mit ne.
És kernelfordításnál azért én lefuttatnám a "make modules_install" parancsot is, mert van amit nem tudsz fixen rakni, meg van amit érdemes inkább modulba tenni. ( de ez csak az én véleményem, lehet hogy más máshogy gondolkodik ).
Szevasztok
Slackware 10.2 kernel 2.6.16
Fluxbox
Köszi Csabi
Ok.
Megnézem ezt is, valahol valóban olvastam, hogy a blacklist-ben lehet a hotplugot "konfigurálni".
Köszi a válaszokat!
Forr
Arno-iptables firewall finomhangolás
Sziasztok!
Egy kis segítségre lenne szükségem,a tárgyban említett tűzfalhoz. Adott egy gép (Slackware 9.1, gyári kernel, Arno-iptables 1.8.3BETA3 - nevezzük "A"-nak), és ennek 631-es TCP portjára szeretnék nyomtatni egy vele egy hálóban lévőről ("B"). A portot egyedül csak a "B" számára szeretném megnyitni. Van erre valami egyszerű megoldás?
Üdv
Soyos
logolás
biztos zsir ez a logolás de hol van helyileg a logfájlom?
nemtalálom:P
re: logolás
Udv!
Melyik log-ra gondolsz? Egyebkent a /var/log konyvtarban megtalalod mindet.
udv.
kris *_^O^_*
tüzfal
tüzfal témában vagyunk ezért nem irtam h tüzfal logja kell
a /var/logban meg átnéztem összeset de egyikse az
tuzfal log
OK. Talan ez tetszeni fog: snort. Boduletes mennyisegu informaciot log-ol a behatolasi kiserletekrol.
Egyebkent a /var/log/messages es /var/log/secure se rossz info-forras.
udv.
kris *_^O^_*
még mindig nincs egy tetves
még mindig nincs egy tetves log se az iptablesröl
pedig adtam hozzá logolos szabályokat
de amugy hova kéne raknija?
tetvetlenítés :-)
A syslog-ot nézted már? Ha abban nem találod, akkor az iptables-save paranccsal nézd meg, hogy a szabályodat megette-e, lehet, hogy nem is került be az iptables-be.
--------------------
46079 sz. regisztrált Linux felhasználó
honlap://www.janu.hu
CDROM-talanitás: http://cdromtalanitas.janu.hu
Linuxportál: http://www.linuxportal.hu
Defaultból: /var/log/syslog
Defaultból:
/var/log/syslog |grep iptables
és megkapod az iptables logokat. Amúgy meg nézz fel qnetre időnként és kérdezz ott :P.
Fiber
tűzfal probléma
Hi!
A http://lfw.sourceforge.net oldalról letöltöttem a rc.firewall - 2.0rc10
-et. A leírásnak megfelelően felinstalláltam. Nem configoltam rajta semmit (,mert sajna nem értek hozzá). Az Azerous nevű torrent progival azóta feltölteni nem tudok, csak letölteni. Az Azerous incoming TCP (és UDP) portja: 29778 . Ha valaki tudna segíteni, azt nagyon megköszönném. Sajan én nem értek a tűzfalakhoz.
re tuzfal problema
nem tudom milyenek az alapbeallitasai annak a firewall-nak, de valoszinuleg nincs engedelyezve minden bejovo port
engedelyezned kell az Azuresusnak a 29778-as portot befele, hogy tudjanak hozza csatlakozni...
esetleg probald meg valahova a firewall szabalyai ele betenni a kovetkezot:
iptables -A INPUT -m state --state NEW,ESTABLISHED,RELATED --dport 29778 -j ACCEPT
-----------------------------------
Sic Transit Gloria Mundi
re: re tuzfal problema
Hi!
Ezt a hibaüzit kapom:
iptables v1.3.3: Unknown arg `--dport'
re re re tuzfal
lehet a --dport helyett --destination-port kell
-----------------------------------
Sic Transit Gloria Mundi
tcp vagy udp
Hali!
Meg kell adni, hogy tcp-t vagy udp-t akarod engedélyeztetni. Sztem azureusnak tcp kell. Ezt pl. így tudod:
iptables .... -p tcp --dport ....
WTomi!