abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:11 | IT novinky

    Virtualizační softwary VMware Workstation Pro a VMware Fusion Pro jsou nově pro osobní použití zdarma. Softwary VMware Workstation Player a VMware Fusion Player končí.

    Ladislav Hagara | Komentářů: 0
    dnes 02:11 | Nová verze

    Linuxová distribuce Endless OS (Wikipedie) byla vydána ve verzi 6.0.0. Přehled novinek i s náhledy v příspěvku na blogu, poznámkách k vydání a také na YouTube.

    Ladislav Hagara | Komentářů: 0
    včera 15:44 | Nová verze

    Byl vydán Mozilla Firefox 126.0. Přehled novinek v poznámkách k vydání, poznámkách k vydání pro firmy a na stránce věnované vývojářům. Vylepšena byla funkce "Zkopírovat odkaz bez sledovacích prvků". Přidána byla podpora zstd (Zstandard). Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 126 je již k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 0
    včera 15:22 | Nová verze

    Grafana (Wikipedie), tj. open source nástroj pro vizualizaci různých metrik a s ní související dotazování, upozorňování a lepší porozumění, byla vydána ve verzi 11.0. Přehled novinek v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 0
    včera 14:55 | Nová verze

    Byla vydána nová verze 24.0 linuxové distribuce Manjaro (Wikipedie). Její kódové jméno je Wynsdey. Ke stažení je v edicích GNOME, KDE PLASMA a XFCE.

    Ladislav Hagara | Komentářů: 2
    včera 13:00 | Nová verze

    Byla představena oficiální rozšiřující deska Raspberry Pi M.2 HAT+ pro připojování M.2 periferii jako jsou NVMe disky a AI akcelerátory k Raspberry Pi 5. Cena je 12 dolarů.

    Ladislav Hagara | Komentářů: 2
    včera 12:44 | Pozvánky

    V Praze o víkendu proběhla bastlířská událost roku - výstava Maker Fair v Praze. I strahovští bastlíři nelenili a bastly ostatních prozkoumali. Přijďte si proto i vy na Virtuální Bastlírnu popovídat, co Vás nejvíce zaujalo a jaké projekty jste si přinesli! Samozřejmě, nejen českou bastlířskou scénou je člověk živ - takže co se stalo ve světě a o čem mohou strahováci něco říct? Smutnou zprávou může být to, že provozovatel Sigfoxu jde do

    … více »
    bkralik | Komentářů: 0
    včera 12:33 | Humor

    Kam asi vede IllllIllIIl.llIlI.lI? Zkracovač URL llIlI.lI.

    Ladislav Hagara | Komentářů: 1
    13.5. 22:00 | IT novinky

    Společnost OpenAI představila svůj nejnovější AI model GPT-4o (o jako omni, tj. vše). Nově také "vidí" a "slyší". Videoukázky na 𝕏 nebo YouTube.

    Ladislav Hagara | Komentářů: 0
    13.5. 15:44 | Zajímavý článek

    Ondřej Filip publikoval reportáž z ceremonie podpisu kořenové zóny DNS. Zhlédnout lze také jeho nedávnou přednášku Jak se podepisuje kořenová zóna Internetu v rámci cyklu Fyzikální čtvrtky FEL ČVUT.

    Ladislav Hagara | Komentářů: 0
    Podle hypotézy Mrtvý Internet mj. tvoří většinu online interakcí boti.
     (74%)
     (5%)
     (10%)
     (11%)
    Celkem 268 hlasů
     Komentářů: 16, poslední včera 11:05
    Rozcestník

    SUSE 9 jako firewall

    29. 4. 2004 | Lukáš Zapletal | Bezpečnost | 10246×

    Předpokládejme, že máme na stole distribuci SUSE 9 (v textu bude rozebrána jak konfigurace pomocí YaSTu, tak i ruční konfigurace funkční v ostatních distribucích), počítač se dvěma síťovými kartami a trochu času.

    Jedna síťová karta (eth0) je zapojena do Internetu a druhá (eth1) do naší lokální sítě. Dejme tomu, že tyto sítě jsou již plně funkční, kabely jsou připojeny a pomyslná síť je následující:

    • poskytovatel: foobar.cz (fiktivní doména);
    • síť poskytovatele: 123.45.67.0 (také fiktivní);
    • nám přidělená adresa: 123.45.67.89;
    • implicitní směrovač poskytovatele: 123.45.67.1;
    • jmenný server poskytovatele: 123.45.67.2;
    • naše síť: 192.168.1.0;
    • adresa (budoucího) serveru: 192.168.1.1 (nazveme jej jednoduše gate);
    • adresy počítačů v síti: 192.168.1.2 - 192.168.1.200.

    V tomto článku se pokusím podrobně rozepsat postup, jak kompletně nainstalovat a nastavit směrovač s firewallem včetně nejpoužívanějších proxy serverů. Používám distribuci SUSE, ale budu se snažit vše popsat také pomocí ruční konfigurace. Pojďme rovnou na to!

    Vložte zaváděcí CD se systémem, zaveďte jej a zvolte instalaci. Pokud má počítač atypickou grafickou kartu, málo paměti nebo je celkově příliš starý (pro firewall však stačí pomalé pentium), použijte textovou instalaci z druhého CD.

    Instalace se nikterak neliší od stanice. Asi nejdůležitější je rozdělení disku. Na serveru není vhodné vytvářet jeden oddíl pro celý disk. Pokud by se totiž disk zaplnil (což se může reálně stát - mám s tím zkušenosti z praxe), pak by nebyl do zásahu administrátora systém schopen provozu. Proto je vhodné vytvořit několik diskových oddílů, ale toto pravidlo může být porušeno v jednom případě: máte příliš malý disk. Pokud máte pro Linux celý disk, vytvářejte zásadně primární oblasti.

    Za rozumné považuji vytvořit pro adresář /var (kam se ukládají často se měnící data - například cache HTTP proxy serveru) samostatný oddíl. Budou-li se na server přihlašovat pomocí ssh také uživatelé (což je ale v případě firewallu krajně nevhodné - z hlediska bezpečnosti), pak bych doporučil samostatný oddíl i pro adresář /home. Ve speciálních případech (samba, ftp, www) je to podobné. Naopak vytvářet oddíl pro adresář /boot nedoporučuji a nevidím v tom nějakou velkou výhodu (těžko disk zaplníte programy - na firewallu se příliš neinstalují).

    Dalším krokem je nastavení klávesnice na anglickou. Počítač nebude využit ani tak k práci, jako k nastavování. A tam je nutno pracně klávesnici přepínat. Pro toho, kdo není zvyklý na českou, je vhodné takto distribuci nastavit. Posledním a asi nejdůležitějším procesem je výběr balíčků. Na server volte vždy přednastavení: minimální systém (což je asi 300 MB balíčků). V žádném případě neinstalujte ani KDE, ani GNOME. Opravdu to nemá smysl, instalace se tím jen protáhne a bude zabrán zbytečně veliký prostor na disku. Toto doporučení bylo platné pro SUSE, u jiných distribucí se výběr balíčků může lišit, ale v zásadě vždy najdete volbu minimální systém.

    V detailním výběru pak doporučuji volit oblíbené programy a také servery, které hodláte provozovat. Ačkoliv se doporučuje, aby na firewall serveru, který slouží jako bezpečnostní prvek, nebylo kromě vlastního NAT překladu adres a firewallu nic jiného, praxe je obvykle jiná. Finance jsou omezené a pro pár počítačů (domácí síť) nemá smysl pořizovat servery dva. Ve svém případě jsem dodatečně zaškrtl ještě: mc (používám k rychlejšímu pohybu po adresářích a příležitostně i ke konfiguraci), wget (stahování balíčků), bind (jmenný server), squid (www cache), privoxy (odstraňovač reklam z www), samba (sdílení disků pro stanice s Windows) a dante (Socks server vhodný např. pro ICQ/Jabber).

    Nastavte ještě heslo pro superuživatele. Nedoporučuji používat jednoduché heslo s tím, že se to pak změní. Je to nebezpečné! Nezapomeňte, že mezi prvním spuštěním sítě a prvním spuštěním firewallu může být několik (desítek) minut. Útočník by toho mohl využít a získat práva ještě před aktivací firewallu. V posledním kroku se nás instalátor bude ptát na konfiguraci sítě.

    Síť

    Nejdříve musíme rozchodit vlastní síť. Je důležité si uvědomit, která síťová karta je připojena ven (modem, venkovní router a podobně) a která do vnitřní sítě (hub, switch). Pokud kupujete pro účely směrování nový počítač, obvykle se do něj zakoupí i dva stejné typy karet, to se pak těžko pozná. Takže si dejte pozor, dobrá technika je vložit první kartu, nastavit síť a pak vložit druhou kartu. Nebo to risknout a když to nepůjde, tak víte, že je to obráceně. Murphyho zákony ale platí všude a ve světě IT dvojnásob, takový špatně zasunutý kabel může pak instalaci pěkně protáhnout. V poslední době však mají všechny desky integrované síťové karty (některé i dvě!), ale pozor při koupi. Vždy si ověřte, zda je taková karta Linuxem detekována. Například server AbcLinuxu poskytuje cennou studnu informací tohoto typu.

    Ideální je tedy začít s vnitřní sítí. Připojte vnitřní kartu (v mém případě eth1) do sítě a pomocí instalátoru (pokud jsme konfiguraci sítě při instalaci přeskočili, stačí spustit YaST - Síťová zařízení - Síťová karta) tuto kartu zvolit. Jak vidíte na obrázku (pořizuji ho pomocí grafického YaSTu, textově orientovaná verze, která se používá na serverech bez X Window, je naprosto stejná), konfigurace rozhraní je snadná. Stačí zadat přidělenou adresu. V naší vnitřní síti jsme si ji zvolili sami: 192.168.1.1, maska je 255.255.255.0. Poté klepněte na Jméno počítače a zadejte gate, jako doménu můžete ponechat local. Ostatních voleb si nevšímejte.

    susefw1

    Obrázek 1: Konfigurace vnější karty

    Podobné je to i s vnější kartou eth1. Na obrázku 1 je vidět konfigurace pro našeho pomyslného poskytovatele. Za zmínku stojí síťová maska (netmask), kterou dostanete s informací o IP adrese (v mém případě je pro názornost 255.255.255.0). U názvu zadejte opět gate, do domény však vepište doménu poskytovatele, v tomto případě foobar.cz. Konfiguraci uložte a dokončete instalaci (pokud jste spouštěli YaST, tak jej můžete opustit, nebo použít další konzoli).

    susefw2

    Obrázek 2: Jméno počítače

    Nyní vyzkoušíme funkčnost vnitřní sítě. Zadejte příkaz

    ping 192.168.1.99

    pomocí kterého se pokusíte speciálním protokolem ICMP určeným pro ladění sítí zjistit, zda je počítač 192.168.1.99 aktivní. Nutno poznamenat, že ve vnitřní síti musí být počítač s touto adresou přítomný a zapnutý. Postačí jakákoliv stanice (i s Windows). Pokud se začne opakovat tato hláška:

    PING 192.168.1.99 (192.168.1.99) 56(84) bytes of data.
    64 bytes from 192.168.1.99 (192.168.1.99): icmp_seq=1 ttl=64 time=12.3 ms
    64 bytes from 192.168.1.99 (192.168.1.99): icmp_seq=1 ttl=64 time=15.3 ms

    víte, že síť je aktivní a funguje (udávané časy se mohou lišit). Stiskněte tedy Ctrl+C pro přerušení testovací smyčky. V opačném případě zkuste přehodit kabely či karty v počítači. Pokud ani to nepomůže, musí být zrada jinde. To přesahuje rámec tohoto textu. Zkoumejte, zda karta svítí, zda svítí aktivní prvek, případně volejte zkušenějšímu kolegovi.

    susefw3

    Obrázek 3: Konfigurace směrování

    Dokončeme nastavení TCP/IP. Znovu spusťme YaST - Síťové služby - Směrování a podle obrázku číslo 3 nastavme výchozí bránu na 123.45.67.1. Poté ze stejného místa ještě v modulu DNS a jméno počítače nastavme DNS server (může jich být i více). Nastavení pro našeho pomyslného poskytovatele je na obrázku 4. Reálné adresy musíme obstarat od poskytovatele (v případě vytáčeného připojení se dá nastavovat automaticky).

    susefw4

    Obrázek 4: DNS

    Výše uvedeným postupem (program ping) vyzkoušejme také spojení na počítač poskytovatele: 123.45.67.1. Jakmile funguje ping přes obě síťové karty, máme vyhráno.

    Nyní se budu věnovat ruční konfiguraci, aby z textu měli užitek i uživatelé jiných distribucí, než je SUSE. Některé konfigurační soubory se mohou v další části textu mírně lišit, ale najdete je na stejných místech, jako je má distribuce SUSE.

    Konfigurace síťových rozhraní se provádí pomocí příkazu ifconfig (neplést s ipconfig z Windows, ifconfig nemá nic společného se slovem jestli, if od slova interface). Nejdříve zjistíme, s kým máme tu čest:

    dmesg | grep eth
    eth0: VIA VT6105 Rhine-III at 0x9000, 00:30:18:66:a2:c4, IRQ 11.
    eth1: Intel Semiconductors XY100TPro (eepro100), IRQ 13.

    Na výpisu vidíme dvě karty, vestavěnou kartu na desce s chipsetem VIA a hojně používanou kartu s chipsetem Intel (typ jsem si vymyslel). Kabel k vnitřní síti tedy připojíme na Intel (eth1) a vnější na kartu VIA (eth0).

    Síť aktivujeme pomocí příkazů

    ifconfig eth0 up 123.45.67.89 netmask 255.255.255.0
    ifconfig eth1 up 192.168.1.1 netmask 255.255.255.0.

    a otestujeme pomocí příkazu ping, jak bylo vysvětleno výše. Problém je, kam IP adresy uložit (tyto dva příkazy musejí být vykonány při startu). Každá distribuce používá jiný soubor, nejlépe uděláte, když prohledáte adresář /etc. Pokuste se najít soubory net.rc, netstart, SXXnetwork a podobné a v nich lokalizovat volání programu ifconfig. Tam také vyčtete, kde má vaše distribuce IP adresy uložené. U distribuce SUSE je to adresář /etc/sysconfig/network.

    Zbývá nastavit směrování a DNS. U směrování je situace stejná jako u IP adresy, nastavení bude pravděpodobně ve stejném souboru. Pokud byste to nenašli, můžete si vytvořit vlastní skript a spouštět jej při startu. Nastavení provedeme takto:

    route add default gw 123.45.67.1 netmask 255.255.255.0.

    Kontrolu směrovací tabulky provedete pomocí příkazu route -n. Měla by obsahovat námi dodaný záznam. Jméno DNS (jmenného) serveru poskytovatele uložíme do souboru /etc/resolv.conf:

    nameserver 123.45.67.2
    search foobar.cz.

    Jméno našeho serveru pak stačí nastavit v souboru /etc/hosts. Co řádek, to záznam, v našem případě by to bylo:

    127.0.0.1 localhost
    123.45.67.89 gate.foobar.cz
    123.45.67.1 gw1.foobar.cz
    123.45.67.2 dns1.foobar.cz
    192.168.1.1 gate.local gate gw brana.

    Pro úplnost jsem uvedl také jména pro počítače gw1 a dns1, což může zkrátit testování (můžeme nyní psát ping gw1). Další soubory už nejsou tak užitečné, nicméně je vhodné je alespoň prohlédnout.

    • /etc/networks -- podobné jako /etc/hosts, ale pro sítě;
    • /etc/host.conf, /etc/nsswitch.conf -- konfigurace resolveru knihovny libc (nsswitch pro novější verzi knihovny).

    Doufám, že jsem nic neopomněl. Síť máme funkční.

    Firewall a maškaráda

    V tuto chvíli již máme linuxový box (počítač s Linuxem a přístupem na Internet) a po nainstalování příslušných programů (pine, links, emacs) bychom jej mohli používat pro brouzdání po síti, čtení pošty a podobně. To ale nejspíš není naše představa, chtěli bychom Internet používat z jakéhokoliv počítače z vnitřní sítě bez nutnosti hlásit se na bránu. K tomu slouží IP forwarding (neboli maškaráda, NAT). Spolu s firewallem tvoří základní stavební kámen bezpečného připojení více počítačů k Internetu.

    Snad žádný operační systém nedisponuje v základním vybavení takovou paletou nástrojů pro práci se sítěmi TCP/IP jako právě Linux. Nová jádra 2.4 a 2.6 obsahují podporu pro překlad adres a nástroje pro jejich konfiguraci iptables (v dřívějších jádrech to byl nástroj ipchains). Tyto programy (a jaderné moduly) umějí nejen překlad adres (tedy to, aby mohlo více počítačů transparentně přistupovat k Internetu přes jednu IP adresu), ale také umožňují definovat bezpečnostní pravidla, tedy firewall (včetně různých pokročilejších technik odhalování a zamezování útoků).

    V SUSE Linuxu máme k dispozici nástroj SuSEfirewall2, který usnadňuje používání iptables. V minimální instalaci je firewall nainstalován, stačí jej nastavit.

    susefw5

    Obrázek 5: Konfigurace firewallu

    To se provádí pomocí YaST - Bezpečnost a uživatelé - Firewall. Nejprve nastavíme, které rozhraní je venkovní a vnitřní, poté zaškrtneme služby, které budou moci používat uživatelé z Internetu, a nakonec ještě nastavíme dodatečné volby. Vše je vysvětleno v levé části konfiguračního nástroje. Po dokončení se firewall ihned aktivuje. Jak snadné.

    Nyní několik zásad. Pro vnější síť (Internet) není bezpečné povolovat služby, a proto zaškrtněte pouze ty, které jsou naprosto nezbytné. Není pravda, že OpenSSH (bezpečný telnet) je bezpečný. Dost často slýchám míchat pojem bezpečný a zabezpečený. OpenSSH je zabezpečený (protokol), ale vlastní služba obsahuje (jako každé jiné programy) chyby a útočník by mohl například omezit funkci počítače či získat práva superuživatele, pokud by objevil chybu v serveru ssh. Nejlépe, když nepovolíte nic.

    Někteří správci si také neuvědomují hrozbu vnitřní sítě. Výzkumy ukazují, že asi 80 % útoků hackerů pochází zevnitř. U naší domácí sítě to sice nemá smysl, ale u větších firem je záhodno uvažovat o zaškrtnutí také této volby. Pak je však nutno prostudovat dokumentaci k programu SuSEfirewall2, aby bylo možno detailněji nastavit možnosti uživatelů.

    Ruční konfiguraci zde nemá smysl probírat, bylo by to na delší povídání a jistě se mu budeme věnovat někdy příště. Ve zkratce: překlad adres a filtry se nastavují pomocí příkazu, chce to trošku studia manuálu a nějaký ten cvik, ale během jednoho dne není co řešit. Je to velice modulární, prakticky nejste omezeni.

    Jmenný server

    Pro pomalejší připojení je vhodné, aby si server zapamatovával?již prohledané DNS adresy. To nám umožní balíček BIND (server named), který je v distribuci obsažen. Nainstalujeme ho pomocí YaSTu (pokud již není nainstalován) a aktivujeme jej při spuštění. V SUSE je bind nastaven na cache-only, což zrovna potřebujeme. Stačí tedy editovat soubor /etc/named.conf takto:

    options {
      directory "/var/lib/named";
      dump-file "/var/log/named_dump.db";
      statistics-file "/var/log/named.stats";
      forward only;
      forwarders { # zde
        123.45.67.2;
      };
      listen-on {
        192.168.1.1;
      };
    };

    Proxy a pošta

    Díky tomu, že máme aktivní maškarádu, je vlastně pošta funkční. Uživatel se může připojit k libovolné schránce (POP3, IMAP) a k libovolnému poštovnímu (SMTP) serveru a poštu přijímat i odesílat. Pokud však chcete mít vlastní poštovní doménu a využít tak výhod filtrování spamu a antivirové kontroly, máte dvě možnosti:

    1. nakonfigurovat systém tak, aby předával veškerou odchozí poštu výš a automaticky vybíral schránky všem uživatelům;
    2. nakonfigurovat plnohodnotný poštovní systém včetně schránek s POP3 přístupem.

    První možnost realizujete pomocí programu fetchmail, ten pravidelně vybírá poštu všem uživatelům a ukládá je na serveru. Pro přístup ke schránkám musíte ještě nainstalovat nějaký POP3 server, nebo umožnit uživatelům přístup na server (což je u firewallu nevýhodné). Tento první přístup je výhodný pro vytáčené připojení (pokud chcete ušetřit).

    Druhou možností je plnohodnotný poštovní server: Potřebujete k tomu ovšem u poskytovatele takzvaný MX záznam (což dnes za pár stovek ročně není problém - získáte tak vlastní poštovní doménu s nekonečně mnoha uživateli). Výhoda je jasná, nejen že máte vlastní doménu (cokoliv@mojedomena.cz), ale především si můžete nastavit již zmiňovanou antivirovou/antispamovou kontrolu, také odesílání pošty je rychlejší (nejprve je odeslána na náš server a teprve poté postupně distribuována do Internetu, zatímco stanice je už dávno vypnuta).

    Pro tyto účely se perfektně hodí jakýkoliv poštovní server. Před mnoha lety dominoval server sendmail, ale kvůli mnoha bezpečnostním chybám a zbytečně složité konfiguraci přestal být populární. Dnes se používají nejvíce dvě alternativy: postfix a qmail. Na systému SUSE je předinstalován server postfix, stačí jej tedy nakonfigurovat pomocí YaSTu. Nastavením antivirů a antispamů se nebudeme zabývat, je to dnes ale velmi aktuální věc a pro některé firmy o deseti a více pracovnících je to prakticky nutnost.

    Jako poslední bychom měli nainstalovat proxy servery. Překlad adres se nehodí pro všechny případy, některé protokoly jsou postavené tak, že server (druhá strana) někdy kontaktuje klienta (např. FTP v nepasivním režimu, ICQ - přenos souborů a podobně). V těchto případech nám překlad adres nemůže posloužit, neboť firewall obvykle všechny příchozí pakety z Internetu zahazuje (neví, co s nimi), a proto se zde používají tzv. proxy servery.

    Nejznámějším proxy serverem je Squid. Ačkoliv WWW funguje přes NAT bez problémů, při větším počtu uživatelů se vyplácí instalovat www proxy server, protože umí zrychlit přístup na Internet pomocí diskové cache. Jeho instalace je snadná, v SUSE jej stačí pouze spustit (dodatečná konfigurace se provádí editací dobře dokumentovaného konfiguračního souboru, ale není nutná). Poté stačí na stanicích nastavit proxy server na gate (port 3128). Od této chvíle se budou navštívené stránky ukládat do adresáře /var (pro který máme samostatný oddíl na disku). Přístup se tím jistě zrychlí (minimálně obrázky jsou načítány rychleji).

    Velmi jsem si oblíbil odstraňovač reklam z www - program privoxy. Podobně jako u Squidu se jedná o www proxy, je tedy nutno opět nastavit v prohlížečích port (tentokrát 8118). Program se nastavuje pomocí web rozhraní, ale pokud jej chcete použít zároveň se Squidem, musíte upravit konfigurační soubor (viz manuál). Já jej obvykle nastavuji tak, aby veškerou svoji komunikaci postoupil serveru Squid. Získáme tím rychlý přístup na Internet a ještě k tomu bez reklam (opravdu to funguje a bez nastavování, jen se někdy Privoxy zmýlí a odstraní obrázek ze stránky, která reklamou není). Dále doporučuji Socks server dante, který pak může být použit v FTP a ICQ klientech pro přenos souborů. Pro instalaci privoxy a dante serverů prostudujte manuály, je to opravdu snadné.

           

    Hodnocení: 39 %

            špatnédobré        

    Nástroje: Tisk bez diskuse

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    DjAARA avatar 29.4.2004 08:09 DjAARA | skóre: 32 | Praha|Náklo|Olomouc
    Rozbalit Rozbalit vše Chtelo by to ukoncit dokaz
    Aby to druha pulka nebyla jeden velkej odkaz. THX
    29.4.2004 09:50 coques | skóre: 21 | blog: FailSystem
    Rozbalit Rozbalit vše Re: Chtelo by to ukoncit dokaz
    autor nieco vnucuje ?...hmm.. tak to uz hej... no ja som si nevsimol(hlavne,ze je na nete dalsi clanok, ktory niekomu pomoze) - pouziva SUSE ja gentoo - no a ?
    Polívčička byla..
    29.4.2004 10:42 David Jež | skóre: 42 | blog: -djz | Brno
    Rozbalit Rozbalit vše Re: Chtelo by to ukoncit dokaz
    No vzhledem k tomu, ze jsem ty radky u autora cetl uz i vjinem prispevku0, tak predpokladam, ze je to nejaka silene ujeta signatura... (pokud to neni nejaky zatoulany pastnuty z gpm)
    -djz
    "Yield to temptation; it may not pass your way again." -- R. A. Heinlein
    29.4.2004 11:59 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: Chtelo by to ukoncit dokaz
    ?
    29.4.2004 12:35 David Jež | skóre: 42 | blog: -djz | Brno
    Rozbalit Rozbalit vše Re: Chtelo by to ukoncit dokaz
    Aha, jak si to po sobe ctu tak je to asi zmatene... s tou signaturou jsem myslel ten pitomy text vyse: " neni jedno jakou distribuci mate? hlavne ze jsme s ni spokojeni. a vnucovat ji jinym? na to nemam cas ani naladu. a co ze to pouzivam? ted zrovna gentoo" na ktery reagoval Peter K dotazem kdo komu co vnucuje...
    -djz
    "Yield to temptation; it may not pass your way again." -- R. A. Heinlein
    29.4.2004 10:19 JiTi
    Rozbalit Rozbalit vše Re: Chtelo by to ukoncit dokaz
    Je super, že alespoň něco takového vznikne, protože je to alespoň něco informací co mohou pomoc i na jiné distribuci. Mám Mandrake a vyzkouším Fedoru. Možná se to někomu nelíbí co používám ,ale to je jediné co někdo jiný zmůže. SUSE nemám moc rád, nějak mi k srdce to nepřirostlo. Přesto díky autorovi.
    29.4.2004 19:44 Zdeněk Kováč
    Rozbalit Rozbalit vše Re: Chtelo by to ukoncit dokaz
    Naprosto s Vámi souhlasím. Dík autorovi. Ono je lepší když něco užitečného napíše, byť vázané na distribuci kterou používá než kdyby seděl a kritizoval vše jako vy. Zkuste taky něco napsat co by pomohlo jiným.
    29.4.2004 10:12 rastos | skóre: 62 | blog: rastos
    Rozbalit Rozbalit vše Neexistuje jednoduche nastavenie firewallu - myslim
    Nastavenie firewallu vskutku nie je jednoducha vec. Nevidel som to co urobi YaST, ale jednoducho problematika firwallovania je tak zlozita, ze si neviem predstavit tool, co nastavi ten firwall z mna par kliknutiami. Hovorim o osetreni odchadzajuceho ftp,irc, rozlisenie vonkajsieho/vnutorneho DNS, (ne)pouzivanie DHCP, logovanie dropnutych paketov (kazdy ISP pusta do siete ine smetie), o pocitani paketov, o (ne)odpovedani na ping/traceroute, atd atd.

    Skratka postavit dobry firewall nie je vecou par kliknuti. Clovek co nevie ako to funguje nieco poklika a mysli si, ze je za vodou. Falosny pocit bezpecnosti je horsi ako nizka bezpecnost.

    29.4.2004 12:05 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: Neexistuje jednoduche nastavenie firewallu - myslim
    Přihlédneme-li na to, že jsem se zabýval ve článku malou domácí sítí u které nepojednou žádné vnější služby, není co řešit. Stačí chránit vnější rozhraní a na vnitřním povolit pouze squid a socks. Maškaráda se postará o zbytek. O to mi ve článku šlo.

    Souhlasím, že je to rozsáhlá problematika, ale co není, že?
    29.4.2004 10:47 Tomas Jelinek
    Rozbalit Rozbalit vše www.netpro.cz
    S prekvapenim jsem zjistil ze ve svem clanku uvadite domenu nasi spolecnosti www.netpro.cz NetPro systems, spol. s r.o, s tim ze je fiktivni - to je teda for - jsme jedna z mala spolecnosti kde je Mandrake i na stanicich a kde se jiny OS nepouziva a ze se prave na tomhle serveru dozvim neco podobneho je fakt na levacku!!!!!

    Tak s tim fofrem neco udelejte!!!!!

    Tomas Jelinek
    29.4.2004 10:55 Yeti
    Rozbalit Rozbalit vše Re: www.netpro.cz
    Proc lidi nemohou zustat u example.com, example.org, example.net, ktere k tomuto ucelu existuji... (viz example.org)
    29.4.2004 11:59 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: www.netpro.cz
    Protože je to článek pro úplné začátečníky, kteří ani někdy nevědí, co je to provider. Example.com by mohly svádět, že se jedná o doménu vlastní sítě.

    Já myslím, že se nic tak ztrašného nestalo!!!!!! Za toto nedopatření se omlouvám.
    1.5.2004 07:59 unchallenger | skóre: 69 | blog: unchallenger
    Rozbalit Rozbalit vše Re: www.netpro.cz
    Člověk, který neumí řídit, nemá jezdit s tirákem. Člověk, který neví, co je kondenzátor, nemá opravovat televize. Člověk, který neví, co je provider, nemá stavět firewally. Tečka. (A předem podotýkám, že pod jakýmkoli systémem. Znalost, co je provider, je ortogonální ke znalosti Linuxu.)

    Pokud je předpokladem, že to je pro někoho, kdo neví, co je provider, tak je mu to zapotřebí vysvětlit. V opačném případě se jedná o budování armády klikačů a la MS svět.
    7.10.2004 09:08 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: www.netpro.cz
    S takovým přístupem by ses, Davide, asi nikam nedostal. A u Linuxu už vůbec ne. Fascinuje mě, jak můžeš něco takového napsat.

    ps - neříkej mi, že sis nikdy nekoupil věc a nezačal jsi ji používat aniž bys studoval manuál...
    29.4.2004 11:00 Robert Krátký | skóre: 94 | blog: Robertův bloček
    Rozbalit Rozbalit vše Re: www.netpro.cz
    Omlouvám se jménem redakce. Přiznávám, že mě vůbec nenapadlo, že by si autor neověřil, zda daná doména náhodou neexistuje, když o ní píše, že je fiktivní. Moje chyba.
    29.4.2004 14:19 Michal Vymazal | skóre: 21
    Rozbalit Rozbalit vše V tom clanku je rada nesmyslu - co je u vas firewall?
    Napriklad tato veta:// chtěli bychom Internet používat z jakéhokoliv počítače z vnitřní sítě bez nutnosti hlásit se na bránu. K tomu slouží IP forwarding (neboli maškaráda, NAT).// Je naprostym nesmyslem. IP forwarding je zcela samostatny pojem (a tyka se skutecne "predavani" paketu) nicmene nema NIC spolecneho ani s maskaradou (Masquerading, http://tldp.org/HOWTO/Networking-Overview-HOWTO-8.html) ani s NAT (Network Address Translation, http://www.netfilter.org/documentation/HOWTO/NAT-HOWTO.html) Masquerading je navic specialnim pripadem NAT (1:N). Pomijim fakt, ze clanek je ucelove zamereny a na jine distribuci nez SUSE si zacatecnik s takto napsanymi radami jiz nebude vedet rady vubec. YaST je totiz specificka zalezitost SUSE. Mimochodem, v clanku pojednavate o nastaveni paketoveho filtru a stavoveho firewallu. Nebylo by spatne vysvetlit lidem, jaky je v tom rozdil. Ja bych doporucoval zacit zde: http://csrc.nist.gov/publications/nistpubs/800-41/sp800-41.pdf DRAFT
    29.4.2004 14:30 Robert Krátký | skóre: 94 | blog: Robertův bloček
    Rozbalit Rozbalit vše Re: V tom clanku je rada nesmyslu - co je u vas firewall?
    Pomijim fakt, ze clanek je ucelove zamereny a na jine distribuci nez SUSE si zacatecnik s takto napsanymi radami jiz nebude vedet rady vubec. YaST je totiz specificka zalezitost SUSE.

    Jen drobná poznámka: Ano, je zaměřený na SUSE. Název článku to myslím dokumentuje zcela jednoznačně (a neuvádí nikoho v pochyby - je to prostě o SUSE).
    Jiří Svoboda avatar 29.4.2004 14:32 Jiří Svoboda | skóre: 37 | blog: cat /dev/mind | Prostějov
    Rozbalit Rozbalit vše Re: V tom clanku je rada nesmyslu - co je u vas firewall?
    Ja to teda skoro necet, ale vsiml jsem si jine blbosti:

    dobrá technika je vložit první kartu, nastavit síť a pak vložit druhou kartu

    To je rada uplne k nicemu. Jmena interfacu se prirazuji podle pozice ve slotech, poradi nahrati modulu apod., takze nelze zarucit, ze puvodni eth0 zustane po pridani dalsi karty stale eth0 a neposune se treba na eth1.
    Pokud chce nekdo identifikovat ethernet kartu jinak nez pripojovanim kabelu, tak at si z ni opise MAC adresu a porovna s vypisem 'ifconfig'.
    30.4.2004 16:02 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: V tom clanku je rada nesmyslu - co je u vas firewall?
    Jdete na to všechno, bohužel, mnozí Linuxáci jsou jako Vy! :(

    Snažíte se zde vychrlit spoustu odkazů na dokumenty, které do hloubky popisují různé techniky TCP/IP, poukazujete na jisté rozdíly (ano, bylo to nešikovně napsané: IP forwarding) atd. Já se jen snažím přibližit Linux normálním lidem, kteří když slyší firewall, tak jim naskakuje husí kůže, nebo neví, co to je.

    Není špatné takto ukazovat Linux, nejít do hloubky. Z vlastní zkušenosti mohu říci, že je to i lepší. Váš příspěvek končí tím stavovým filtrem -- to je to samé v bledě modrém. Problematiku jsem v článku objasnil pro začátečníka dostatečně, opravdu nevidím důvod... Ale co, už se nebudu opakovat.
    30.4.2004 16:03 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: V tom clanku je rada nesmyslu - co je u vas firewall?
    Jdete na to všechno z opačného konce (jsem chtěl napsat :)

    Ani ten náhled mi už nepomůže... hh
    5.5.2004 13:13 Petr Habarta | skóre: 16
    Rozbalit Rozbalit vše Re: V tom clanku je rada nesmyslu - co je u vas firewall?
    Proboha co šílíte? Já jsem v Linuxu úplná láma, ale to že mám chuť s ním něco zkoušet je závislé právě na tak podaných článcích jako napsal autor článku.
    Chci tímto panu Zapletalovi poděkovat. Jeho úsilí mělo cenu, protože pomůže zprovoznit základním způsobem firewall na SUSe aspoň těm, kterým někteří velcí guruuové nadávají do klikacích prasat.
    Když už teda připomínky, tak prosím za ty, kdo se v nich snaží něco použitelného najít, buďte věcní a uvažujte o tom, komu a proč byl článek určen.
    Rozumný autor Vám za ně bude vděčný a já osobně nebudu otrávený z prezentace superega některých z Vás.
    Petr Habarta
    7.10.2004 09:25 madmike
    Rozbalit Rozbalit vše Re: V tom clanku je rada nesmyslu - co je u vas firewall?
    no ja jsem teda jeden z mala Klikařů jak tady říkáte, mám zájem o linux, ale opravdu mne nezajima co se presne s pakety na rzhrani deje. pro mne je dulezita jednoducha klonfigurace, dobrá spolehliost. jestli k tomu potrebuju precist tunu papiru nebo stravit desítky hodin na netu, tak to linux opravdu není nic pro mne.myslel jsem, že když to všichni tolik chválí, že to je super systém proti Mrkvosoftu. jenze mrkvaci maji vyhodu, a tou je prave to intuitivni ovladani, coz u linuxu zatim moc nevychazi. nezatracujte proto snaho některých linux přiblížit i "nám klikařům" . pokud se nám zalíbí, určitě budeme postupně bádat dál a zkoušet naplno využít možností které linux skýtá. pokud se ale zasekneme na tom, ze nam misto jednodché , i když ne naprosto výkladově přesné odpovědi, posle odkazy na milion howto, tak to mne pak prechazi chut. Tolik asi k prispevkum ktere kritizuji zlehčený přístup autora k věci. klidne mne tu kamenujte, ale pokud chcete mít linux jen pro sebe, pro leckdy falešné jakoby správce sytému a odborníky, pak je to jistá cesta do pekel.

    mějte se MadMike
    Jiří Svoboda avatar 29.4.2004 14:48 Jiří Svoboda | skóre: 37 | blog: cat /dev/mind | Prostějov
    Rozbalit Rozbalit vše Precenovani vyznamu firewallu
    Mit firewall je za mnoha okolnosti urcite dobra vec, ale podle mnozstvi clanku a diskusi kolem nej mam pocit, ze spousta lidi jeho vyznam precenuje.

    Pokud mam k netu samostatne pripojeny pocitac (server i workstation), pripadne pokud mam branu, ktera dela mezi dvema sitovkami jen preklad adres (a ne bezne routovani mezi dvema verejnymi IP prostory) a pokud na strane internetu nenecham otevrene zadne nepotrebne porty (vsechny sluzby muzu prece bindnout jen na vnitrni interface), tak se prece i bez slozite nastaveneho firewallu nemam prakticky ceho obavat.

    Ja sam to tak delam uz drahne let. Odbinduju sluzby z vnejsiho interface a na ty, co tam mit chci, pripadne aplikuji nejake trivialni ipchains/iptables pravidlo. Zadne zbytecne komplikovane setupy.

    A i kdyz mi na takoveto masine bezel treba IRC bot (coz je primo navnada), tak jsem nemel nikdy zadny problem.

    Pokud neco prehlizim, rad se necham poucit.

    30.4.2004 16:16 Luk
    Rozbalit Rozbalit vše privoxy + Squid?
    Proč kombinovat privoxy a Squid? Vždyť Squid dokáže sám odfiltrovat reklamu, i když trochu jinou metodou než privoxy - blokací na základě regulárních výrazů. Tak lze úspěšně blokovat víc než 90 % reklamy, navíc lze snadno upravovat filtrační pravidla.
    30.4.2004 18:25 Karel
    Rozbalit Rozbalit vše Firewall a maskarada na 2 sitovkach
    Ahoj, kdyz je tady ta diskuze, mel bych dotaz. Mam PC, v nem 1 sitovka na internet a 2 sitovky na ethernet. Kdyz jsem nastavoval maskaradu pres vestaveny konfiguracni program -at v suse nebo mandrake - tak mi vzdy bezela maskarada jen na jednom pc, nemohl jsem rozjet ji na obou pc ve vnitrni siti. Pomohlo jen udelat vlastni pravidla - script - a ty spoustet sam. Nema nekdo nejake zkusenosti? Ve vyberu byl vzdy vyber jen jedne sitovky do ethernetu. Diky
    30.4.2004 23:30 svaca | skóre: 38
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    Jste fakt borci, vetsina, fakt frajeri !!!! Mam chut kricet: jdete do haje !!!!!

    Kolega Zapletal se obetoval a napsal tento clanek s plno chybymi, ja jsem si tech chyb taky vsiml, jsem lepsi nez on ???

    Houby ! Rozhodne nemam odvahu pomoct a napsat clanek: Suse a firewall (je to clanek o Suse a firewall - to pro nekoho)...

    Kdyz jsem delal svuj prvni router rozhodne mi pomohl clanek na ROOT (Linux jako inet. gateway) -tady podobny clanek chyby (podobnych kvalit), extremne mi chyby clanky treba o nastaveni POSTFIX a AMAVIS (poradne a detailni !!!!), ale nejake tu byly a jsem za ne vdecen, aspon neco, jak se ma kolega Zapletal zlepsovat, kdyz se do nej jen navazite ????

    Rozhodne LEPSI NEJAKY clanek, nez VUBEC zadny... Pamatujete si vubec jak jste na Linux koukali, kdyz jste to videli poprve z rychliku ??? Kdyz si BFU precte tento clanek + diskuzy, musi byt znechucen a linux zase u neho spadl o stupinek dolu .... :-(
    Never give up ! Stay ATARI !
    1.5.2004 09:31 vladimir
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    Klid. Tento clanek byl zjevne urcen pro zacatecniky, coz ty uz zrejme nejsi (leda tak zacatecnik v pravopisu), urcite pro tebe neni problem vyhledat si informace i odjinud, tak se nerozciluj.
    1.5.2004 15:31 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    Můžete poukázat na ty chyby? Rád se poučím. Děkuji.
    2.5.2004 16:34 svaca | skóre: 38
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    Myslel jsem to v dobrem a chtel jsem pomoci .... IP forwarding NENI maskarada, NAT.... IP forwarding OBCHAZI NAT.... ale i to neni moc bezpecne, staci na NATu povolit SOCK pro danou sluzbu (treba FTP)

    vyndavani a zandavani karet, kvuli identifikaci, zda je to eth0, nebo eth1 je opravdu nesmysl.... a MUZE se to pomychat... Karty jsou opravdu pocitany od klavesnice, tedy od AGP....

    Chtel jsem jen rici, ze si Vaseho clanku moooc vazim, protoze takove veci tu chybi a ja sam bych to nedokazal lepe a vadilo mi, ze je do Vas ihned pustili....
    Never give up ! Stay ATARI !
    2.5.2004 19:48 Ales
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    IP Forwarding obchazi NAT? to je teda perla ...
    3.5.2004 09:11 Lukáš Zapletal | skóre: 42 | blog: lzapův svět | Olomouc
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    S tím IP forwardingem je to jasné, vždyť jsem se o tom už zmiňoval ... špatně jsem se vyjádřil. Jinak nevidím nide problém, o IP forwardingu jsem se vůbec nechtěl zmiňovat. Jestli obchází NAT to opravdu netuším.

    Jinak je mi jasné, že vyndávání karet a opakované nandávání může zapříčinit pomíchání, ale představte si tuhle situaci: již jsem asi 10x přehocil kabely, ovladače a karty a pořád to nefunguje. Když tam je karta sama, tak to jde, když obě, tak to nefunguje. Takže například v tomto případě vyndávání karet pomohlo. Nakonec jsem zjistil, že byla špatná deska...

    Máte pravdu, že při zjištění, která karta je venkovní, vyndávání nepomůže. Tady bych doporučil spíše to přehození kabelů...
    16.5.2004 12:29 Fleki
    Rozbalit Rozbalit vše Re: Firewall a maskarada na 2 sitovkach
    No je sice pravda ze karty su pocitane od klavesnice, ale ?! na mojom servery mam 2 identicke sietovky a cuduj sa svete eth0 je ta v PCI2 a eth1 ta v PCI1 (doska ABIT 133RAID). Takze vzdy to neplati. Tiez som sa divil ked som to nastavoval ale pravda je ze najednoduchsie je prehodit kable a nie sietovky.
    1.5.2004 09:22 jm
    Rozbalit Rozbalit vše Re: privoxy + Squid?
    Protoze se asi kazdemu nebude chtit s*at s matlanim nejakych regularnich vyrazu, kdyz uz na to existuje nekolik aplikaci, ktere to udelaji za nej (napr. privoxy nebo adzapper). Pod pojmem snadno si predstavuje kazdy neco jineho, ze.

    Založit nové vláknoNahoru

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.