Ru-Board.club
← Вернуться в раздел «Программы»

» Настройка персональных файерволов (firewall rules)

Автор: Verwolk
Дата сообщения: 28.04.2008 13:04
adronik спроси там:
http://forum.ru-board.com/topic.cgi?forum=5&bm=1&topic=25898&start=580#lt
Автор: 233
Дата сообщения: 02.05.2008 04:29
Уже несколько раз замечал UDP сканирование портов с IP провайдера (адрес DNS сервера). Comodo блокирует "временно атакующего"
В инет выхожу через роутер с NAT, никакого форвардинга портов не делал, всё закрыто. А провайдер-собака пробивается в домашнюю сеть и сканирует порты на моем компе 192.168.1.33, а может и на втором 192.168.1.34 - надо тоже туда Comodo поставить.
Подскажите знающие люди зачем моему провайдеру (O2 Germany) сканировать мои порты?


Автор: TeXpert
Дата сообщения: 02.05.2008 08:44
233
А в твоём рутере (если это ADSL-модем с прибамбасами) нету firewall'а?
Автор: 233
Дата сообщения: 02.05.2008 13:27
TeXpert

Цитата:
А в твоём рутере (если это ADSL-модем с прибамбасами) нету firewall'а?

Есть, и большую часть именно он блокирует, но как видно не на 100% Он ведь блокирует незапрошенные пакеты, а тут видимо какая то прога (или процесс... х.з.) обращается к серверу DNS провайдера, а в ответ сканирование портов
Автор: KUSA
Дата сообщения: 03.05.2008 12:50
233

Цитата:
Уже несколько раз замечал UDP сканирование портов с IP провайдера (адрес DNS сервера). Comodo блокирует "временно атакующего"
Это провайдера?
Надо меньше доверять таким "качественным" фаеволам
Максимум - у вас кто-то пользуется чем-то типа Torrent или Edonkey, но Comodo не может это точно увидеть...
Не волнуйся с этим особо - с нормальными правилами и нормальным фаером это все не стоит внимания. А вот некоторые твои правила могут тебе доставить массу проблем... Не стоит задавать один и тот-же вопрос в разных темах... Это
Автор: 233
Дата сообщения: 04.05.2008 02:15
KUSA

Цитата:
Это провайдера?

И зачем переспрашивать По русски написано - провайдера. Если всё равно не верится - см. скриншот ниже.

Цитата:
кто-то пользуется чем-то типа Torrent или Edonkey, но Comodo не может это точно увидеть...

Comodo точно не видит, потому что чем-то типа Torrent или Edonkey не пользуемся.

Цитата:
Не волнуйся с этим особо

Волнений нет, ведь заблокировал. А вопрос остался. И пока никто по существу не ответил, не считая общих рассуждений о нормальных правилах и фаерах... Это тоже наверное
Замечание по поводу двух тем принято, еще бы услышать нормальный совет по правилам в настройках (если уж что то не понравилось).

А вот тут можно убедиться, что это действительно DNS сервер назначаемый провайдером.


Автор: KUSA
Дата сообщения: 04.05.2008 20:12
233

Цитата:
И пока никто по существу не ответил, не считая общих рассуждений о нормальных правилах и фаерах...
:lol Я уже тебе ответил
Цитата:
с нормальными правилами и нормальным фаером это все не стоит внимания

Цитата:
еще бы услышать нормальный совет по правилам в настройках
А разве в шапке нету правил по настройке DNS?

Автор: 233
Дата сообщения: 04.05.2008 21:18
KUSA
Нормальный совет "см. шапку" принят к сведению.
Больше ничего, кроме хихиканья насчет провайдера и высказываний в стиле Воробьянинского многозначительного "Да уж!!!", я не услышал. Если нечего ответить или лень, так и не отвечай.

Для всех остальных
Для чего провайдер сканирует порты, сталкивался ли кто нибудь с подобным?
Автор: KUSA
Дата сообщения: 10.05.2008 16:59
233

Цитата:
Для чего провайдер сканирует порты, сталкивался ли кто нибудь с подобным?

В связи с тем, что длина заголовка UDP - чило постоянное , а приходящие к тебе IP адреса DNS (62.53.180.102 и 193.189.244.205) из разных классов , то вполне реально, что твой фаервол просто ошибается в режиме демультиплексирования кадров дейтаграмм.


Цитата:
и высказываний в стиле Воробьянинского многозначительного "Да уж!!!", я не услышал.
А здесь и не институт благородных девиц
Автор: Sizif73
Дата сообщения: 08.06.2008 18:24
2All

Кто нибудь настраивал спутниковый интернет. Интересуют настройки SlonAx и куда пущать или не пущать Sistem?
Для слона я кое какие правила из логов создал, но интересует не слишком ли широкая калитка.
Автор: KUSA
Дата сообщения: 11.06.2008 18:36
Sizif73

Цитата:
Для слона я кое какие правила из логов создал, но интересует не слишком ли широкая калитка.
Может стоит их показать?
Автор: Sizif73
Дата сообщения: 11.06.2008 19:38
KUSA
Да честно сказать не хотел позорится Понимание у меня интуитивно экспериментальное.
Но вот таблица настроек для SlonAx. Фаер Jetico первая

Условие Протокол Событие Локальный адрес Удаленный адрес Локальный порт Удаленный порт
Автор: KUSA
Дата сообщения: 12.06.2008 09:12
Sizif73
Снизу вверх-первые 5 нижних строчек и 11 строка -не страшно-ты отравляешь, а не принимаешь. 6 строка - прием датаграм на свой любой порт, но с определенного IP адреса - не страшно
7 строка (192.168.100.54/24) - не знаю, нужно или нет?
8,9,10,12 - не широкая-ли калитка?

просто если работает - оставь, если не хочется проблем - нужно постараться сузить


Цитата:
Фаер Jetico первая

Цитата:
receive datagrams

Что в понятиее Jetico - датаграмма? Если это то, что принято по стандарту, то ты разрешаешь в 11 правиле подключение по протоколу TFTP или RTP или другому, прямой коннект к своей машине к петле localhost...

Для фаервола также важно наличие пароля на загрузку и выгрузку.
Автор: Sizif73
Дата сообщения: 12.06.2008 18:58
KUSA
Спасибо за разбор.

Цитата:
8,9,10,12 - не широкая-ли калитка?

первый запрос идет на 3444 порт, последующие запросы шли в область портов с номерами около 500000. Правила рисовал по аналогии с теме что в шапке.
3, 4, и 5 строки, тут запросы на локальный прокси, слон именно так и работает.
1, 2 и 7 строки, тут я не очень понимаю. Просто идут запросы. А в случае запрета связь востанавливается только после перезагрузки проги.
Цитата:
192.168.100.54/24
Это, я так понимаю, адреса DVB карты. По крайней мере перебираются не только порты но и IP.
7-ю строку
Цитата:
any     82.198.31.54     1024:5000     any
выключил. Пока работает нормально.


Цитата:
Что в понятиее Jetico - датаграмма?
Честно говоря перечитывать топик по джетике лень, но кажется там это разбирали. А вот дальше я не все слова понял.
Цитата:
Если это то, что принято по стандарту, то ты разрешаешь в 11 правиле подключение по протоколу TFTP или RTP или другому, прямой коннект к своей машине к петле localhost...
Если ты это про первое правило то я про него уже писал. В данном случае речь, мне кажется, скорее не о подключении, подключение
Цитата:
inbound connection
, а о приеме от того что уже присутствует на машине. Хотя повторюсь, понимание на интуитивном уровне.


Цитата:
Для фаервола также важно наличие пароля на загрузку и выгрузку.

Учту Вроде как Джетика при выносе за собой рубит сеть. Повторюсь. перечитывать лень.
Автор: KUSA
Дата сообщения: 14.06.2008 20:33
Sizif73

Цитата:
Это, я так понимаю, адреса DVB карты.

По практике 192.168.100.... получается, когда в сети отсутствует DHCP сервер.
Автор: Sizif73
Дата сообщения: 16.06.2008 22:43
KUSA

Цитата:
По практике 192.168.100.... получается, когда в сети отсутствует DHCP сервер.

Ну откуда он на одиноком компе
Спутниковая DVB карта и GPRS модем для "земли" вся сеть.
И
Цитата:
7-ю строку

Цитата: any 82.198.31.54 1024:5000 any


выключил. Пока работает нормально.
Автор: 233
Дата сообщения: 21.06.2008 00:55
KUSA

Цитата:
то вполне реально, что твой фаервол просто ошибается в режиме демультиплексирования кадров дейтаграмм

Вот ты пулю отлил размером разве что для Царь-пушки.
Автор: KUSA
Дата сообщения: 22.06.2008 09:45
233
А при чем тут пуля? Просто каждый фаервол по разному отрабатывает протокол итд.
Для обсуждения есть топик Лучший файерволл firewall
Автор: 233
Дата сообщения: 22.06.2008 15:28
KUSA

Цитата:
А при чем тут пуля?

Пули лить (отливать) (разг.) лгать, рассказывать небылицы.
Это я по поводу
Цитата:
демультиплексирования кадров дейтаграмм

Автор: KUSA
Дата сообщения: 23.06.2008 22:18
233

Цитата:
Пули лить (отливать) (разг.) лгать, рассказывать небылицы.

Тогда расскажи, от чего зависит длина дейтограммы
Автор: butch9383
Дата сообщения: 25.06.2008 14:28
Ребят, такой вопрос.
Есть у меня win2003server, 2 сетевых интерфейса - локалка и инет. Мне надо выпустить через NAT из локалки vpn трафик (GRE протокол 47 и tcp порт 1723). Т.е. задача сводится к открытию протокола gre и tcp порта на выход (как я понимаю, на wan интерфейсе). Но при таком раскладе не работает тот же проксик и т.п. Вобщем кто подскажет, как правильно на шлюзе с 2-мя интерфейсами настраивать фильтры портов? В кратце - на сервер должно пропускаться всё, а уходить с сервера - с LAN интерфейса все, c WAN только GRE трафик.
Попутно такой вопрос. Какие порты используются в локальной сети (т.е. для доступа к компу по сети, для доступа к сетевым принтерам и т.п.). Полностью ли этот доступ регулируется протоколом SMB и 139 портом или же тут используется что-то еще?
Автор: Vladlenputin
Дата сообщения: 26.06.2008 00:36
добавьте настройки для dc++ в шапочку ,неплохо было б посмотреть,или может кто-нить выложит свои настройки на всеобщее обозрение,буду весьма благодарен
Автор: f14a
Дата сообщения: 26.06.2008 05:52
Vladlenputin, ну давай попробуем

Коннект к хабу. Соединение будет по TCP, с портов 1024-5000, хаб по дефолту слушает на 411. Если не 411 - его обычно указывают.

Соединение с другими пирами. Свои порты 1024-5000 на чужие любые (пир вправе выставить всё что угодно ). Этого для пассивного режима должно хватить.

В активном режиме придется разрешить входящие соединения с любого чужого порта на свои, которые прописал в настройках программы-клиента.

Для передачи между клиентами юзается и TCP, и UDP.

Например для простоты оба (TCP и UDP) прописываем 55555. Получаются правила:

TCP: local 1024-5000 --> remote any
TCP: local 55555 <-- remote any
UDP: local 55555 <-> remote any

Any можно обрезать, скажем до 411, 1024-65535. Но тогда выпадут те, кто установил нестандартный порт, например 80.

Автор: MEYSON
Дата сообщения: 11.07.2008 08:43
Подскажите как в ESS 3.0.667 разрешить прохождение UDP пакетов, касательно IP-TV!
Автор: Toivovi4
Дата сообщения: 11.07.2008 16:16
Непонятность...
Комп пыытается выйти на DNS-сервер через порт выше чем 5000 (правила для firewall DNS: local port 1024-5000, remote 53) соответственно это действие блокируется и в net не зайти. Почему так может быть?
Автор: Abs62
Дата сообщения: 11.07.2008 16:29
Toivovi4
Из-за апдейта KB951748, надо полагать. См. здесь.
Автор: KUSA
Дата сообщения: 12.07.2008 20:10
Для тех кто поспешил и установил обновления KB951748 - предлагается вариант решения проблемы фаервола для 53 UDP : разрешаем локальные порты не 1024:5000 а 49152:65535
PS Добавил в шапку - что-бы закрыть проблему.
Автор: XenoZ
Дата сообщения: 16.07.2008 11:54
KUSA
Я бы не спешил... По моим наблюдениям, после KB951748 с локальных портов 49152-65535 лезет только svchost и только на DNS. Тот же nslookup по прежнему стучит на DNS с локальных портов 1025-4999. И тот же svchost на сервера обновлений Windows лезет также с 1025-4999.
Так что возможно будет логичнее определить 2 правила для DNS: с лок. портами 1025-4999 и 49152-65535.
Это применительно к WinXP. На Висте данное обновление проблем не создает, т.к. там верхний диапазон используется изначально.
Автор: garmin80
Дата сообщения: 19.07.2008 22:05
А что это за протокол 139 ? Outpost спрашивает о создании правил на основании proto 139 где удаленный адрес 169,254,255,255 .., что это такое и надо ли разрешать создавать правила ? Спасибо за ответ.
Автор: slech
Дата сообщения: 19.07.2008 23:36
garmin80
Port 139 NetBIOS.
адреса типа 169.254.255.255 используются для настройки интерфейса при отсутствии в сети DHCP сервера, если в нстройках стоит получать адрес автоматически.


Страницы: 12345678910111213141516171819202122232425262728293031323334353637

Предыдущая тема: Не устанавливается


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.