faq обучение настройка
Текущее время: Чт июн 19, 2025 12:22

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 11 ] 
Автор Сообщение
 Заголовок сообщения: Firewall и IP Filter на DSL-500G
СообщениеДобавлено: Чт май 20, 2004 14:37 
Есть ли где-то описание того, как настроить субж в режиме роутера под оптимальные требования безопастности? Какие значения параметров искользовать, какие фильтры оставить, какие убрать?

Подключен к Стриму.


Вернуться наверх
  
 
 Заголовок сообщения: Re: Firewall и IP Filter на DSL-500G
СообщениеДобавлено: Вс май 23, 2004 01:28 
Не в сети

Зарегистрирован: Вс май 23, 2004 01:27
Сообщений: 7
[quote="skudr"]Есть ли где-то описание того, как настроить субж в режиме роутера под оптимальные требования безопастности? Какие значения параметров искользовать, какие фильтры оставить, какие убрать?

Подключен к Стриму.[/quote]

имхо, т.н. "Stealth" - оно самое, в условях недетяких портсканов :(
Вариант - блокировать сразу сетки B-класса(напр 80.64.х.х)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: Firewall и IP Filter на DSL-500G
СообщениеДобавлено: Пн май 24, 2004 09:32 
Не в сети

Зарегистрирован: Вс авг 17, 2003 12:18
Сообщений: 4387
Откуда: Moscow
skudr писал(а):
Есть ли где-то описание того, как настроить субж в режиме роутера под оптимальные требования безопастности? Какие значения параметров искользовать, какие фильтры оставить, какие убрать?

Подключен к Стриму.

Думаю, здесь нужно начать не с устройства, а с задачи - что Вам нужно получить? Для понимания общей логики настройки безопасности можно прочесть толковую книжку или несколько статей. А потом уже разработав политику безопасности реализовать ее в виде правил.

_________________
С уважением, Карагезов Владислав


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Безопасность
СообщениеДобавлено: Пн май 24, 2004 10:58 
Про безопасность я, в принципе, понимаю. Хочется достичь "невидимости", никаких сервисов у меня не работает за роутером. Сейчас я включил firewall с настройками по умолчанию и включил режим stealth как описано у вас в FAQ. Этого достаточно?

Хотелось бы еще чтобы в данной конфигурации работали ping, tracert и так далее, как написать соответствующее правило?


Вернуться наверх
  
 
 Заголовок сообщения: Re: Безопасность
СообщениеДобавлено: Пн май 24, 2004 11:48 
skudr писал(а):
Хотелось бы еще чтобы в данной конфигурации работали ping, tracert и так далее, как написать соответствующее правило?

Нужно добавить правило, разрешающее ICMP.


Вернуться наверх
  
 
 Заголовок сообщения: ICMP
СообщениеДобавлено: Пн май 24, 2004 11:59 
Это я понимаю, а как его правильно написать? Весь ли ICMP траффик разумно разрешать?


Вернуться наверх
  
 
 Заголовок сообщения: Re: ICMP
СообщениеДобавлено: Пн май 24, 2004 12:07 
skudr писал(а):
Это я понимаю, а как его правильно написать? Весь ли ICMP траффик разумно разрешать?

1. Настройка правил фильтра ip пакетов хорошо описана в документации.
2. Вопросы безопасности каждый решает для себя.


Вернуться наверх
  
 
 Заголовок сообщения: Re: ICMP
СообщениеДобавлено: Ср май 26, 2004 08:24 
Не в сети

Зарегистрирован: Вс май 23, 2004 01:27
Сообщений: 7
[quote="Viktor Platov"][quote="skudr"]Это я понимаю, а как его правильно написать? Весь ли ICMP траффик разумно разрешать?[/quote]
1. Настройка правил фильтра ip пакетов хорошо описана в документации.
2. Вопросы безопасности каждый решает для себя.[/quote]

Сугубо imho, разумеется - icmp включать не особо разумно :|


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: ICMP
СообщениеДобавлено: Ср май 26, 2004 09:10 
Basiley писал(а):
Сугубо imho, разумеется - icmp включать не особо разумно :|

Вы знаете другие способы? Поделитесь, будет весьма интересно.


Вернуться наверх
  
 
 Заголовок сообщения: Re: ICMP
СообщениеДобавлено: Ср май 26, 2004 10:31 
Не в сети

Зарегистрирован: Вс май 23, 2004 01:27
Сообщений: 7
[quote="Viktor Platov"][quote="Basiley"]
Сугубо imho, разумеется - icmp включать не особо разумно :|[/quote]
Вы знаете другие способы? Поделитесь, будет весьма интересно.[/quote]

? хм, ну если про диагностику - то, увы :(
Других вариантов нет.
Без ICMP - никак.
Другое дело, что ПОСТОЯННО держать включенным его поддержку - не больно-то разумно(не многим разумнее отрытия Netbios/SMB форточковладельцами, к примеру)

P.S. Сплю и вижу поддержку BGP/EBGP на SOHO-утройствах :)


Вернуться наверх
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Ср май 26, 2004 16:59 
Я открыл входящий ICMP для Host Unreacheble, Echo Reply и Datagram Timeout Exceeded. + включенный Stealth как описано в FAQ. Ping и Trace route работают.

Чем это плохо?


Вернуться наверх
  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 11 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: Google [Bot] и гости: 18


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB