![]() |
Модераторы: powerfox, ZeeLax |
![]() ![]() ![]() |
|
Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 2 Всего: 39 |
Есть ли какой-нибудь нормальный firewall для Linux, со способностью без лишних "ухищрений" фильтровать исходящие пакеты в зависимости от процесса их породившего (ну допустим разрешить только mozille доступ по 80 порту)
|
|||
|
||||
Alagert |
|
|||
Шустрый ![]() Профиль Группа: Участник Сообщений: 129 Регистрация: 25.8.2005 Где: Санкт-Петербург Репутация: нет Всего: 1 |
Ну дык курим man iptables ) Сделает все, что ты захочешь и чуточку больше
![]() Почитать мона тут iptables для начинающих --------------------
[color=blue]BORN TO BE ROOT#[/color] |
|||
|
||||
Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 2 Всего: 39 |
Я ж просил без заморочек поддерживающий фильтрацию на уровне приложений.
В iptables раньше может и был модуль owner с match`ем --cmd-owner. Но больше в owner`е этот match, а также --pid-owner --sid-owner больше не поддерживаются. Можно, конечно мозги попарить и сделать фильтрацию на основе --gid-owner. Но уж больно это морочно, и пользоваться этим я буду на крайний случай. |
|||
|
||||
Alagert |
|
|||
Шустрый ![]() Профиль Группа: Участник Сообщений: 129 Регистрация: 25.8.2005 Где: Санкт-Петербург Репутация: нет Всего: 1 |
Я думаю, что если ты найдешь firewall под линух, то это будет всего навсего морда к itables.
Сам таких зверей в природе не встречал. Посмотри ебилды в net-utils --------------------
[color=blue]BORN TO BE ROOT#[/color] |
|||
|
||||
Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 2 Всего: 39 |
Скорее уж в net-firewall. Но там на самом деле восновном морды на iptables, в большинстве описаний к так называемым файрволам которые я нашел в интернете так и написано - система управления файрволлом в Linux.
Но вот вопрос, что же это за ориентировання на сетевую работу ос, в которой без мороки можно реализовать фильтрацию на уровне приложений. Видать придется всё таки морокаться с --gid-owner и SGID битом. Но как-то это всё несерьезно Добавлено @ 13:44 Зы Зато работает |
|||
|
||||
nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 1 Всего: 43 |
guarddog
|
|||
|
||||
Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 2 Всего: 39 |
Это всего лишь интерфейс для настройки iptables, насколько мне память не изменяет.
|
|||
|
||||
bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 113 Всего: 317 |
iptables можно и на юзера настраивать, но все это несерьезно, потому, что с точки зрения безопасности, если есть сетевая точка ( компутер/роутер/свитч ) - не важно какой юзер на ней сейчас бежит. должна быть системная политика.
а если ты хочешь приложения блокировать, то твой фаервол, бедняжка должен как-то узнавать, что если какая то прога называется мозила, то это на самом деле мозила... кроме как держать md5sum всех мозил и мурзил - не вижу возможности, а фаервол во время вычисления этой суммы загрузит систему не по-детски, и таким дурацким образом - любой пользователь сможет загрузить твой компутер ДО ОТКАЗА НА 100%. и о какой безопасности можно говорить на таком компутере. а теперь простой вопрос: что же ты хочешь делать блокировать ? и зачем?!!?! ![]() может быть тебе стоит посмотреть в сторону SELinux или RSBAC. пока. -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 2 Всего: 39 |
Ну вот здесь и может помочь способ с использованием эффекктивной группы процесса (ну по-крайне мере мне так кажется - может вы меня и разубедите). Для программы, которой нужен доступ в сеть, мы создаем отдельную группы (лучше со спец префиксом, чтобы было понятно назначение группы - в моем случае я назвал для links - FWlinks). Далее меняем группу запускаемого приложения на вновь созданную и устанавливаем бит SGID для исполняемого файла. Далее фильтруем, используя iptables и модуль owner.
После, чего если необходимо было использовать группу для ограничения доступа к файлу, то можно использовать данную группу. PS А задумался над фильтрацией ради интереса, но вообще от закладок может выручить. Хотя в linux/unix. способов сделать закладку, используя программы, которым разрешен доступ к сети (будь то браузер или wget какой-нибудь) великое множество, но все ж хотелось хотябы так, для закладчиков не отягощенных интелектом. |
|||
|
||||
bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 113 Всего: 317 |
не понимать... что это 'закладки' ? ты имеешь в виду bookmarks, добавляющие посредством JavaScript bookmarks и изменяющие хоум-пейдж ? это же элементарно лечится блокировкой операций Жаба-Скрипт... -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
Alexandr87 |
|
|||
![]() дыкий псых ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1459 Регистрация: 27.11.2004 Где: Алматы, Казахстан Репутация: 2 Всего: 39 |
Нет это зловредный код в не в open-source программах, ну может предоставлять shell.
|
|||
|
||||
![]() ![]() ![]() |
Правила форума "Linux/UNIX: Oбщие вопросы" | |
|
В тему здесь вопросы общие - не привязанные к определенному ПО или дистрибутиву BSD/Linux/UNIX.
За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу). В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим. Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax. |
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
0 Пользователей: | |
« Предыдущая тема | *NIX системы: Общие вопросы | Следующая тема » |
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |