firewall на уровне простого пользователя

Изображение пользователя buba.

У меня вопрос по фаерволлу.
Поставил firestarter (он даже не отваливается), что-то вроде фильтрует. В качестве торрента использую transmission.
Только включается торрент, сразу начинается блокирования целой связки пятизначных портов. Потому приходится его вырубать.
Вот вопрос такого плана:
ведь firestarter - это всего лишь GUI к встроенному фильтру, есть ли смысл его отключать и фильтрует он что-то в принципе новое, или это всего лишь отображение того, что происходит и без firestarter?

В заключение:
Правда, в фаерволее в настройках ICMP, я указал блокировать всё, кроме запроса пинг, но это никак не повлияло на количество заблокированных портов или скорость работы.

Как вообще это дело настроить, без лишней перегрузки и тонкостей, просто почитать, кто, что использует конкретно в нашем дистрибутиве, хотя бы для того, что бы знать, кто, да почему блокируется.

0
viggo - 10 Май, 2008 - 19:10

Если ничего портами в сеть не светит - можно файервол вырубить без ущерба безопасности.

0
buba - 10 Май, 2008 - 20:52
Изображение пользователя buba.

Меня шиза взяла приступом((

Дело в том, что я по вай-фай, а потому, до своего ната меня могут атаковать. т.е. в инет он портами не светит, вроде как (нат конечно силён), но от ната до бука... и со стороны бука и со стороны локальной сети для ната - всё очень плачевно.
Бук, даже после отключения торрента оставляет сетевую активность, которая меня беспокоит. + где гаррантия, что он что-то будет отбивать при атаке? Настроек то нету никаких, в отличии от аутпоста, где всё это можно обговорить. В консоли я задолбусь возиться, с тем количеством приложений и вариантов, работы сети (сеть, вай-фай, юсб модем - это разные интерфейсы, для которых, наверняка придётся писать отдельные правила) + работа через компрессор toonel, там ваще геморрой высококачественный, да и величиной с кулак.
Я уже и не рад этим 60метрам работы беспроводной точки...

0
viggo - 11 Май, 2008 - 05:30

ммм, там ведь можно шифрование задействовать.
http://www.opennet.ru/base/net/wifi_intro.txt.html

0
buba - 11 Май, 2008 - 08:47
Изображение пользователя buba.

шифрование wpa2.

0
viggo - 11 Май, 2008 - 13:54

Ну тогда придёться отследить левый траффик сниффером и зарубить все подозрительные соединения файерволом.
Имхо, проще всё сделать ручками. Графические конфигураторы слишком ограничены в настройках. Неплохая конфигурация для домашней машины - http://posix.ru/network/iptables/.

0
buba - 11 Май, 2008 - 14:39
Изображение пользователя buba.

А как быть, если у меня 3 сетевых интерфейса? wlan0, eth0, и usb модем на /dev/ttyACM0 - как бы это обговорить в настройках вышеуказанной статьи? можно ли их просто через запятую?

В заключение:
дело в том, что очень часто они меняются (то wi-fi, то провода, а если у кого-то в гостях - телефон).

0
terlan - 25 Май, 2009 - 19:27

то есть, если я установил себе с присланного диска систему (Кубунту 9.04), я могу не беспокоиться о безопасности системы компьютера без файервола? Я правильно понял?

0
balamutick - 26 Май, 2009 - 01:22
Изображение пользователя balamutick.

Если ты ничего не трогал, не ставил сам.
То, скорее да.

0
Гость - 26 Май, 2009 - 18:27

А помоему там вообще всё отключено и беспокоится стоит.
Набери в консоли:

sudo ufw status

и оно тебе напишет включён фаирвол или нет.

0
terlan - 7 Июнь, 2009 - 12:58

в ответ на "sudo ufw status" мне написало "inactive".
В Интернете прочитал, что ufw - это встроенный файервол. Расскажите, пожалуйста, как его включить (если это надо)?

Balamutick, в установку системы не вмешивался кроме разметки дисков. Но меня интересует, будет ли возможность обновлять систему + скачивать необходимые мне пакеты, если включу ufw.

0
ffh - 7 Июнь, 2009 - 13:31

Но меня интересует, будет ли возможность обновлять систему + скачивать необходимые мне пакеты, если включу ufw.Будет.Расскажите, пожалуйста, как его включитьsudo ufw enableостальноеman ufwНу или в том же интернете поискать.К примеру, здесь.

0
terlan - 7 Июнь, 2009 - 16:41

ffh, благодарю :-)

0
fliker09 - 11 Май, 2008 - 13:45
Изображение пользователя fliker09.

Я что-то кроме firestarter пробовали? Например Watchdog или KMyFirewall? И вроде как в 8.04 встроили простой (но по-моему консольный) ufw. Его тестили?

0
buba - 11 Май, 2008 - 14:35
Изображение пользователя buba.

Watchdog - не пробовал и в репах его нету.
ufw - что-то он не внушает доверия.
Guarddog - тот вроде чем-то занят, но мне он не очень.
Буду наверное писать руками, а firestarter буду пользовать просто как диагностику текущего состояния.

0
Soi-Fong - 11 Май, 2008 - 15:11
Изображение пользователя Soi-Fong.

имхо kmyfirewall дает самые большие возможности настройки, к тому же в двух вариантах интерфейса, и он всегда на всякий случай дает команду, выполнив которую в консоли, можно восстановить дефалтные настройки.

0
buba - 11 Июнь, 2008 - 09:35
Изображение пользователя buba.

Этот при добавлении нового интерфейса вылетает намертво, хоть от рута, хоть как бы то не было.

0
buba - 11 Май, 2008 - 17:01
Изображение пользователя buba.

Нашёл отличный мануал, мне это всё очень нравится, вот только не всё понятно:
https://wiki.ubuntu.com/UbuntuFirewall

Вот там даже табличка есть, и ШАБЛОН для написания, а конкретного примера нет. Мог бы кто-то привести конкретный пример (важен синтаксис)?
И где бы разузнать, по каким портам что работает?

0
viggo - 12 Май, 2008 - 06:10

http://www.opennet.ru/docs/RUS/iptables/index.html полное руководство на русском
В /etc/services подробный список по каким портам что работает.

А как быть, если у меня 3 сетевых интерфейса? wlan0, eth0, и usb модем на /dev/ttyACM0

Не сталкивался с такой сложной конфигурацией :)
Я так понял, что активен только один из 3х. Можно для каждого написать свой скрипт и запускать при его активации, но только если правила получаются разные. Если правила одинаковые, то в цепочках интерфейс можно не указывать или писать "! lo", тогда сработает на всех внешних интерфейсах.

0
buba - 12 Май, 2008 - 13:09
Изображение пользователя buba.

Отлично, спасибо за помощь!
Остался последний вопрос: если используешь прокси - что-то меняется? т.е. если прокся то работает, то отключается (нужно для toonel).
Я решил пользоваться ufw - непосредственно iptables - пока сложнова-то для меня.

0
viggo - 12 Май, 2008 - 18:46

Ммм, точно не помню куда и к каким потрам toonel коннектиться. Если порт среди разрешённых (80,443), то ничего менять не нужно. Иначе - разрешить

0
Wervolf - 2 Июнь, 2009 - 09:48
Изображение пользователя Wervolf.

Нашёл отличный мануал, мне это всё очень нравится, вот только не всё понятно:
https://wiki.ubuntu.com/UbuntuFirewall


Вот там даже табличка есть, и ШАБЛОН для написания, а конкретного примера нет. Мог бы кто-то привести конкретный пример (важен синтаксис)?
И где бы разузнать, по каким портам что работает?

Ну и что? Нашли вы конкретный пример? Если да, то хотелось бы лицезреть этот конфиг.
Или ссылку дайте.
А то у меня те же проблемы. Неполучается фаирвол настроить.

+1
ktchv - 8 Июнь, 2009 - 09:55
Изображение пользователя ktchv.

валялся старый скрипт, оформленый для init.d. комментарии прилагаются.

Отправить комментарий

CAPTCHA на основе изображений
Введите цифры