Модераторы: powerfox, ZeeLax
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Firewall для Linux 
:(
    Опции темы
Alexandr87
Дата 9.1.2006, 18:21 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 2
Всего: 39



Есть ли какой-нибудь нормальный firewall для Linux, со способностью без лишних "ухищрений" фильтровать исходящие пакеты в зависимости от процесса их породившего (ну допустим разрешить только mozille доступ по 80 порту)
PM Jabber   Вверх
Alagert
Дата 10.1.2006, 00:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 25.8.2005
Где: Санкт-Петербург

Репутация: нет
Всего: 1



Ну дык курим man iptables ) Сделает все, что ты захочешь и чуточку больше smile
Почитать мона тут
iptables для начинающих
--------------------
[color=blue]BORN TO BE ROOT#[/color]  
PM MAIL ICQ   Вверх
Alexandr87
Дата 10.1.2006, 05:55 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 2
Всего: 39



Я ж просил без заморочек поддерживающий фильтрацию на уровне приложений.
В iptables раньше может и был модуль owner с match`ем --cmd-owner. Но больше в owner`е этот match, а также --pid-owner --sid-owner больше не поддерживаются. Можно, конечно мозги попарить и сделать фильтрацию на основе --gid-owner. Но уж больно это морочно, и пользоваться этим я буду на крайний случай.
PM Jabber   Вверх
Alagert
Дата 10.1.2006, 11:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 129
Регистрация: 25.8.2005
Где: Санкт-Петербург

Репутация: нет
Всего: 1



Я думаю, что если ты найдешь firewall под линух, то это будет всего навсего морда к itables.
Сам таких зверей в природе не встречал.
Посмотри ебилды в net-utils
--------------------
[color=blue]BORN TO BE ROOT#[/color]  
PM MAIL ICQ   Вверх
Alexandr87
Дата 10.1.2006, 13:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 2
Всего: 39



Скорее уж в net-firewall. Но там на самом деле восновном морды на iptables, в большинстве описаний к так называемым файрволам которые я нашел в интернете так и написано - система управления файрволлом в Linux.
Но вот вопрос, что же это за ориентировання на сетевую работу ос, в которой без мороки можно реализовать фильтрацию на уровне приложений.
Видать придется всё таки морокаться с --gid-owner и SGID битом. Но как-то это всё несерьезно
Добавлено @ 13:44
Зы Зато работает
PM Jabber   Вверх
nerezus
Дата 11.1.2006, 14:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 1
Всего: 43



guarddog


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
Alexandr87
Дата 11.1.2006, 17:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 2
Всего: 39



Это всего лишь интерфейс для настройки iptables, насколько мне память не изменяет.
PM Jabber   Вверх
bilbobagginz
Дата 11.1.2006, 18:08 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 113
Всего: 317



iptables можно и на юзера настраивать, но все это несерьезно, потому, что с точки зрения безопасности, если есть сетевая точка ( компутер/роутер/свитч ) - не важно какой юзер на ней сейчас бежит. должна быть системная политика.
а если ты хочешь приложения блокировать, то твой фаервол, бедняжка должен как-то узнавать, что если какая то прога называется мозила, то это на самом деле мозила... кроме как держать md5sum всех мозил и мурзил - не вижу возможности, а фаервол во время вычисления этой суммы загрузит систему не по-детски, и таким дурацким образом - любой пользователь сможет загрузить твой компутер ДО ОТКАЗА НА 100%.
и о какой безопасности можно говорить на таком компутере.

а теперь простой вопрос: что же ты хочешь делать блокировать ? и зачем?!!?! smile
может быть тебе стоит посмотреть в сторону SELinux или RSBAC.

пока.


--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Alexandr87
Дата 12.1.2006, 05:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 2
Всего: 39



Цитата(bilbobagginz @ 11.1.2006, 18:08 Найти цитируемый пост)
а если ты хочешь приложения блокировать, то твой фаервол, бедняжка должен как-то узнавать, что если какая то прога называется мозила, то это на самом деле мозила... кроме как держать md5sum всех мозил и мурзил - не вижу возможности

Ну вот здесь и может помочь способ с использованием эффекктивной группы процесса (ну по-крайне мере мне так кажется - может вы меня и разубедите).
Для программы, которой нужен доступ в сеть, мы создаем отдельную группы (лучше со спец префиксом, чтобы было понятно назначение группы - в моем случае я назвал для links - FWlinks). Далее меняем группу запускаемого приложения на вновь созданную и устанавливаем бит SGID для исполняемого файла. Далее фильтруем, используя iptables и модуль owner.
Цитата

iptables -A OUTPUT -m owner --gid-owner FWlinks -j ACCEPT

После, чего если необходимо было использовать группу для ограничения доступа к файлу, то можно использовать данную группу.

PS
А задумался над фильтрацией ради интереса, но вообще от закладок может выручить. Хотя в linux/unix. способов сделать закладку, используя программы, которым разрешен доступ к сети (будь то браузер или wget какой-нибудь) великое множество, но все ж хотелось хотябы так, для закладчиков не отягощенных интелектом.
PM Jabber   Вверх
bilbobagginz
Дата 12.1.2006, 16:44 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Naughtius Maximus
****


Профиль
Группа: Экс. модератор
Сообщений: 8813
Регистрация: 2.3.2004
Где: Israel

Репутация: 113
Всего: 317



Цитата

А задумался над фильтрацией ради интереса, но вообще от закладок может выручить. Хотя в linux/unix. способов сделать закладку, используя программы, которым разрешен доступ к сети (будь то браузер или wget какой-нибудь) великое множество, но все ж хотелось хотябы так, для закладчиков не отягощенных интелектом.

не понимать... что это 'закладки' ?

ты имеешь в виду bookmarks, добавляющие посредством JavaScript bookmarks и изменяющие хоум-пейдж ?
это же элементарно лечится блокировкой операций Жаба-Скрипт...






--------------------
Я ещё не демон. Я только учусь.
PM WWW   Вверх
Alexandr87
Дата 12.1.2006, 17:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


дыкий псых
***


Профиль
Группа: Завсегдатай
Сообщений: 1459
Регистрация: 27.11.2004
Где: Алматы, Казахстан

Репутация: 2
Всего: 39



Нет это зловредный код в не в open-source программах, ну может предоставлять shell.
PM Jabber   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "Linux/UNIX: Oбщие вопросы"
nickless
Imple
nerezus

В тему здесь вопросы общие - не привязанные к определенному ПО или дистрибутиву BSD/Linux/UNIX.
Например вопросы о выборе ОС для определенных задач (но если Вы просто хотите узнать "Какой дистрибутив лучше", то для этого есть Клуб юнуксоидов).
Общие вопросы по shell-программированию тоже лучше задавать здесь.


  • Вопросы мобильной разработки тут
  • Вы должны соблюдать правила форума.
  • Помните: какой вопрос, такой и ответ. Прежде чем задать вопрос прочитайте вот эту статью на форуме CIT.
  • Оскорблять запрещается.
  • Религиозные войны в Религиозных войнах.
  • Общение "просто так" в Клубе юнуксоидов. В отличие от многих других разделов, здесь разрешается сдержанно оффтопить и юморить в тему.

За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу).


В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим.


Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | *NIX системы: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0807 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.