Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Народ помогайте! У нас ЧП.

Автор: superkatya
Дата сообщения: 20.08.2002 11:37
Akama


а как это проверить?

UncoNNecteD
дык как же закрыть на все входящие, если магаз должен подключаться?

а еще спрашивал админ не нужно ли закрывать 80-ый порт?

Добавлено
если мы поставим фильтр на входящие пакеты извне, мы по инету-то сможет нормально лазить?

и как нам посмотреть какие у нас порты открыты?

повторяю пользуемся VPN каким-то
Автор: snop
Дата сообщения: 20.08.2002 13:42
superkatya
Приводи сюда админа.
А то это испорченный телефон получается
Автор: Strange
Дата сообщения: 20.08.2002 14:05
superkatya
Только почту? А всякие www не смотрят? Под чем прокся стоит? А то у меня был случай, какая-то родня Виндузявая прокся при заходе на сайт дёргала его ЦЕЛИКОМ.

В общем, FreeBSD + Squid и прочее спасут.

snop прав. Веди админа.
Автор: superkatya
Дата сообщения: 20.08.2002 14:11
да че толку вот он рядом стоит
я ж говорю у нас винды 2000, какой-то vrtual private net и с помощью маршрутизатора на все остальные компы идет инет.

Добавлено
блин кто-нить может ответить на вопросы, которые я выше задала?
Автор: Strange
Дата сообщения: 20.08.2002 15:09
superkatya
Открытые порты смотрятся netstat -an
Админ должен знать ваапче-то.

Проверка на open relay - смотри, открыт ли 25-й порт.

Не обязательно закрывать ВСЕ входящие, можно просто отстричь лишние.

По инету лазить сможете, если правильно порты позакрываете.

А вообще хотел бы посмотреть на админа...
Автор: superkatya
Дата сообщения: 20.08.2002 15:46
он у нас доморощенный можно сказать тренируется на нас
Автор: Strange
Дата сообщения: 20.08.2002 15:47
superkatya
Всё понятно...

Ну что у вас там с портами и потоками на эту машину?
Автор: superkatya
Дата сообщения: 20.08.2002 15:48

Цитата:
если правильно порты позакрываете.


как это позакрывать правильно?


Цитата:
можно просто отстричь лишние.

и как узнать, какие лишние?


Автор: Strange
Дата сообщения: 20.08.2002 15:57
superkatya
Правильно - правильной софтой. Например, Kerio personal firewall. Не закрывать лишнего (с 80-го порта входящий траффик, с 25, 110, 21, 20 ну и всякой экзотики, если пользуетесь).

Лишние - с 135-го по 139 порты закрыть надо внаружу, посмотреть, что ещё открыто...
Автор: superkatya
Дата сообщения: 20.08.2002 15:58
вот:

Имя Локальный адрес Внешний адрес Состояние
TCP 0.0.0.0:135 0.0.0.0:0 LISTENING
TCP 0.0.0.0:445 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1025 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1026 0.0.0.0:0 LISTENING
TCP 0.0.0.0:1723 0.0.0.0:0 LISTENING
TCP 0.0.0.0:3002 0.0.0.0:0 LISTENING
TCP 0.0.0.0:3006 0.0.0.0:0 LISTENING
TCP 0.0.0.0:3372 0.0.0.0:0 LISTENING
TCP 0.0.0.0:8104 0.0.0.0:0 LISTENING
TCP 169.254.40.0:139 0.0.0.0:0 LISTENING
TCP 192.169.0.1:139 0.0.0.0:0 LISTENING
TCP 192.169.0.1:3104 0.0.0.0:0 LISTENING
TCP 192.169.0.1:3104 192.169.0.10:139 ESTABLISH
TCP 192.169.0.1:3628 0.0.0.0:0 LISTENING
TCP 192.169.0.1:3629 0.0.0.0:0 LISTENING
TCP 192.169.0.1:3630 0.0.0.0:0 LISTENING
TCP 195.131.87.133:139 0.0.0.0:0 LISTENING
UDP 0.0.0.0:135 *:*
UDP 0.0.0.0:445 *:*
UDP 0.0.0.0:1645 *:*
UDP 0.0.0.0:1646 *:*
UDP 0.0.0.0:1701 *:*
UDP 0.0.0.0:1812 *:*
UDP 0.0.0.0:1813 *:*
UDP 0.0.0.0:3004 *:*
UDP 0.0.0.0:3005 *:*
UDP 0.0.0.0:3014 *:*
UDP 0.0.0.0:3022 *:*
UDP 0.0.0.0:3039 *:*
UDP 0.0.0.0:3051 *:*
UDP 0.0.0.0:3084 *:*
UDP 0.0.0.0:3456 *:*
UDP 0.0.0.0:3624 *:*
UDP 0.0.0.0:3631 *:*
UDP 127.0.0.1:3408 *:*
UDP 127.0.0.1:3626 *:*
UDP 127.0.0.1:3627 *:*
UDP 169.254.40.0:137 *:*
UDP 169.254.40.0:138 *:*
UDP 169.254.40.0:500 *:*
UDP 192.169.0.1:53 *:*
UDP 192.169.0.1:67 *:*
UDP 192.169.0.1:68 *:*
UDP 192.169.0.1:137 *:*
UDP 192.169.0.1:138 *:*
UDP 192.169.0.1:500 *:*
UDP 195.131.87.133:67 *:*
UDP 195.131.87.133:137 *:*
UDP 195.131.87.133:138 *:*
UDP 195.131.87.133:500 *:*
Автор: Strange
Дата сообщения: 20.08.2002 16:06
superkatya

Ну поехали. Явно лишнее:



Цитата:
UDP 195.131.87.133:137 *:*
UDP 195.131.87.133:138 *:*
TCP 195.131.87.133:139 0.0.0.0:0 LISTENING


Если правильно понимаю, то 169.254.40.0 - адрес VPN. Его тогда можно не трогать особо.





Цитата:
UDP 0.0.0.0:445 *:*
UDP 0.0.0.0:1645 *:*
UDP 0.0.0.0:1646 *:*
UDP 0.0.0.0:1701 *:*
UDP 0.0.0.0:1812 *:*
UDP 0.0.0.0:1813 *:*
UDP 0.0.0.0:3004 *:*
UDP 0.0.0.0:3005 *:*
UDP 0.0.0.0:3014 *:*
UDP 0.0.0.0:3022 *:*
UDP 0.0.0.0:3039 *:*
UDP 0.0.0.0:3051 *:*
UDP 0.0.0.0:3084 *:*
UDP 0.0.0.0:3456 *:*
UDP 0.0.0.0:3624 *:*
UDP 0.0.0.0:3631 *:*


Для чего эти порты - я вообще не в курсе... Не пользовался такими... Прикрыл бы.
На вирусы кстати проверьтесь.
Автор: UncoNNecteD
Дата сообщения: 20.08.2002 21:54
Катя дай ipы вашей сетки, мы ее просканим и скажем что лишнее что нет.
Автор: lynx
Дата сообщения: 21.08.2002 03:51
superkatya

Нет, ну поставьте вы прокси программный, хоть AtGuard, наконец, он по дефолту все вам перекроет, а все запросы будет отлавливать и спрашивать - пускать или нет. Так что настраивать его вы с ним вместе будете.


Цитата:
TCP 0.0.0.0:135


Цитата:
TCP 169.254.40.0:139 0.0.0.0:0 LISTENING
TCP 192.169.0.1:139


Имхо, 135 и 139 по любому надо закрывать. Хотя... как вас тогда магазин будет иметь... Ну откройте только магазину. Но это к траффику отношения, имхо не имеет.



Автор: ooptimum
Дата сообщения: 21.08.2002 04:31
UncoNNecteD
Наконец-то хоть одна здравая мысль в этом треде! А то развели тут пургу -- проверь то, проверь се... А самое очевидное до сих пор не было упомянуто. Я вчера вечером писал то же самое, но у меня были проблемы с соединением опять и мой пост не прошел. А ихние IP есть в списке открытых портов. 195.131.87.133
Автор: superkatya
Дата сообщения: 21.08.2002 09:02
ooptimum

именно так.
Автор: Akama
Дата сообщения: 21.08.2002 10:14
superkatya
насчет конфигурации и настройки почтовых серверов вот ресурс:
www.ordb.org они же и проверить могут, все ли пучком.
Автор: superkatya
Дата сообщения: 21.08.2002 15:55
насчет ATGuard
проблема в том что у магазина который к нам подключается все время плавающий ИП.
Автор: lynx
Дата сообщения: 21.08.2002 18:56
superkatya

Цитата:
все время плавающий ИП.


Ну, и что. Провайдер то один. Соответственно, можно задать правило для, например:
194.67.*.*


Автор: superkatya
Дата сообщения: 21.08.2002 20:37
lynx

а в гуарде можно со звездочками?
Автор: zak666
Дата сообщения: 22.08.2002 16:59
Самый надежный способ не попасть на инете-им не пользоваться. Значит, если магазин недалеко- то почему бы вам не относить им обновления к базе ежедневно, а вернее-почему бы им самим у вас их не забирать, это первое.
Второе- а почему бы вам не нанять удаленного админа, который по такому же ADSL будет решать все проблемы, сидя в каком-нибудь НИИ ХЗ ЧЕГО. На самом деле это не очень дорого и очень компетентно с точки зрения имеющихся у такого админа навыков.
Третье. Тут писали про 100мбит,да, ну что вы- по 100 мбит сетке можно за час слить до 4 гигабайт, сам пробовал- а по 10 мбит сетке за час уходит от 680мб до 1,3 гб, так что естетвенно за день на ADSL гигабайт пройти мог, самое первое что пришло на ум- кто то вас просто ломанул и слил вот эту самую базу-думайте, кто это мог быть и зачем. Второй вариант- кто то залез на ваш фтп и на него сначала выложил нечто размером в 500мб а потом кто-то другой это нечто залил себе. Очевидно это нечто- скорее всего имидж cd-rom размером около 500мб. Третье-конечно прокси, но откуда такой огромный траф-хз, разве что через ваш ip радио слушали целый день или качали что-то мелкое вроде mp3 или картинок с определенных сайтов. Что делать? Во-первых зарубить все открытые порты, кроме 139, рубить надо Outpost Firewall, самое надежное средство, имхо, во вторых закрыть проксю на внешние соединения, если возможно-поставить на ней авторизацию даже для внутренних соединений,желательно вести логирование всего что только возможно, в третьих поставить на все машины Norton antivirus corporate, в четвертых по возможности протащить кабель в магазин и сидеть на одной с ним линии а не по ADSL, ну в общем-вот варианты
Автор: lynx
Дата сообщения: 22.08.2002 20:45
superkatya

Цитата:
а в гуарде можно со звездочками?


Проверила, увы, нет, вот если Апачем папки закрывать, то все можно. Хотя, уверена, что и под Винду есть файервол, позволяющий закрывать/открывать по шаблону.
Автор: Semen
Дата сообщения: 22.08.2002 22:54

Цитата:
Хотя, уверена, что и под Винду есть файервол, позволяющий закрывать/открывать по шаблону

Outpost Firewall

Добавлено

Цитата:
Adding hosts to Trusted Zone
Available only in Outpost Firewall Pro. See Benefits of Outpost PRO.

To add a remote host to Trusted Zone:

1.Select Options
2.Select Policy
3.Click on the Change button in Trusted Zone field
4.Select the format you wish to use to enter a remote address

Domain name (www.agnitum.com for example)
IP number (216.12.219.12 for example)
IP range (216.12.219.1 - 216.12.219.255 for example)

Type the desired remote host address in the format you selected earlier

5.Click on Add button
6.Click OK.
Автор: Strange
Дата сообщения: 23.08.2002 08:22
lynx
Вроде как Kerio умеет. У меня дома стоит, могу прикрываться на подсети, очень гибкие настройки вообще.

А по поводу закрытия 139 порта - если они используют VPN, то его надо закрыть на внешний реальный адрес, а на VPNовский можно и оставить, так как на него только смогут обращаться только авторизованные пользователи...
Автор: superkatya
Дата сообщения: 25.08.2002 12:11
zak666

ой какие у тебя странные идеи
обновление базы приносить не нужно.. нужно чтобы магазин работал с базой в реальном времени!
т.е. например купили в магазе что-то они тут же внесли это в базу.

lynx
вот так вот..
вобщем что там намудирл админ я не знаю..пока все ок вроде..

Semen

Цитата:
Outpost Firewall


это прога такая? передам Хомякову
Автор: lynx
Дата сообщения: 25.08.2002 23:33
superkatya


Цитата:
Outpost Firewall

это прога такая?


Да, это очень рульная прога, я ее два дня как поставила вместо Гуарда - рулез, не нарадуюсь: гибкие настройки, правила по маске - все как надо
Ищи ее в Варезнике:
http://forum.ru-board.com/topic.cgi?forum=35&topic=0111&start=300#lt
оттуда и качай.
Читай про нее в Программах:
http://forum.ru-board.com/forums.cgi?action=filter&forum=5&filterby=topictitle&word=OutPost

Там вкратце есть одно "но". Бывает, что не живет она на компе и все - синие экраны и все тут. Это значит не судьба. (с) Неп.

Но, имхо, это, конечно, персональный файервол, соб-но как он и позиционируется, а не серверный. Но для ваших задач подойдет - можно разрешить входящие запросы только на оппределенный порт, только с определенного диапазона IP, только на определенное приложение и т.д.
Автор: superkatya
Дата сообщения: 26.08.2002 14:42
Ладно я передам ему...но он сказал что уже типа все и так настроил..... ну посмотрим :-\

Добавлено
он грит что эта прога с виндовской сеткой не дружит!
Автор: lynx
Дата сообщения: 27.08.2002 00:26
superkatya


Цитата:
он грит что эта прога с виндовской сеткой не дружит!


Ща, погодь, мы сюда Непа позовем.
Автор: Nep
Дата сообщения: 27.08.2002 08:46
superkatya
а поконкретнее можно? У меня на маленькой сетке нормально работало.На большой я его не пробовал.
Автор: Semen
Дата сообщения: 27.08.2002 15:58
superkatya

Цитата:
он грит что эта прога с виндовской сеткой не дружит!

а с чем же он тогда дружит? У меня в ВинДах лучший кореш сетки.
Автор: Aleksanders
Дата сообщения: 27.08.2002 17:35
superkatya
Из написанного мне больше всего понравилось предложение UncoNNecteD 2. Поставьте файрвол на шлюзовую машину и запретите входящие соединения. А еще надо проверить FTP. Когда я свой сервак поставил и забыл (прикинь!!!) убить временный анонимный FTP, мне за день 200Мб всяких песен в Incoming залили! Сколько слили - одному Богу известно, у меня исходящий траффик не считается. А потом я поставил Firewall и так его настроил, что не было видно сканером снаружи ни одного порта. Потом, правда, несколько открыл, таких как мыло, днс и ввв, но это уже другая история

Страницы: 123

Предыдущая тема: squid и вырезание баннеров


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.