Перейти к содержанию

оценка настройки iptables убунту


ska79

Рекомендуемые сообщения

Посмотрите знающие люди нет ли дыр в безопасности убунту?

 


4 скачивания и ни одного ответа :facepalm:

Изменено пользователем ska79
Ссылка на комментарий
Поделиться на другие сайты

Да здесь по-моему только один специалист по линуксу и то не уверен, что до такой степени :)

 

ska79,

а в чем глубокий смысл что-то менять в стандартных настройках файервола?

У вас белый IP и вы напрямую подключены к интернету?

Если нет, то не стоит заморачиваться, стандартные правила не дураки писали.

Изменено пользователем andrew75
  • Улыбнуло 1
  • Согласен 2
Ссылка на комментарий
Поделиться на другие сайты

@oit, я на винде и на линухе )@andrew75, Kapral? :)


настраивал я в gufw, созданные правила смотрел iptables - L если не ошибаюсь


 

 


а в чем глубокий смысл что-то менять в стандартных настройках файервола?
не получилось у меня кой-чего, когда firefox прекратит поддержку виста - мне придется обучать человека работать в сбер онлайн на линуксе, Не хочу чтобы пароли от сбер онлайн спёрли.
Ссылка на комментарий
Поделиться на другие сайты

Не открыл ли я лишних портов интересно, вот к примеру - во входящих открыл и исходящих открыл я порт

  • 9418/tcp GIT (version control system)
Изменено пользователем ska79
Ссылка на комментарий
Поделиться на другие сайты

 

 


не получилось у меня кой-чего, когда firefox прекратит поддержку виста - мне придется обучать человека работать в сбер онлайн на линуксе, Не хочу чтобы пароли от сбер онлайн спёрли.

А есть предпосылки, или есть метод как это сделать?

Ссылка на комментарий
Поделиться на другие сайты

@www2.1, В новостях зачастую читаю что обнаружен новый троян для линукс :coffee:


Как дополнительно обезопасить тот же firefox в убунту. Установить дополнительные расширения, но тут опять проблема, где гарантия что расширение не ведет трояноподобную активность.

Ссылка на комментарий
Поделиться на другие сайты

@www2.1, да простят меня модераторы, если зловред сумеет подобрать пароль от учетки линукс, то рут права он получит, наверное.


Убунту для меня новая ОС, неизвестная, а всему новому и неизвестному я не доверяю, впрочем как и известному

Ссылка на комментарий
Поделиться на другие сайты

Конфиг вы выложили UFW, а не Iptables.

 

 


а в чем глубокий смысл что-то менять в стандартных настройках файервола?

Если нет, то не стоит заморачиваться, стандартные правила не дураки писали.

+100500. Система Linux не вчера была написана и дефолтные настройки всегда подбирались с учетом безопасности.

Перед тем как что-то ставить дополнительное в Linux стоит сделать следующее:

1) Поставить точную цель, которой вы добиваетесь. 

2) Продумайте алгоритм действий, которые могут достигнуть эту цель.

3) Убедитесь, что достигнуть стандартными средствами это невозможно.

4) Изучите все функции устанавливаемого ПО, чтобы точно знать какие действия вы выполняете.

 

В рамках вашей задачи, я так понял вы хотите пересадить пользователя на линукс, чтобы он мог продолжить работу в FF со сбербанк онлайн?

Самое простое решение: оставить как есть. В новости сбербанка указано, что будет поддерживаться FF с версии 15 и выше. У вас же наверно в Vista стоит FF 40-50. Да, FF прекращает поддержку Vista, а если быть точнее только не обновляться будет. Работать в вашей версии FF вы также сможете со Сбербанк Онлайном. А для защиты есть антивирус.

Вы с переездом пользователя на Linux только получите больше головных проблем. Мой совет и для текущей ситуации и в целом:Iptables не трогайте: если вирус есть, то вы не знаете по каким каналом может просочиться, а уж обновления в линуксе идут регулярно и если и обнаруживаются дырки, то быстро закрываются.

  • Спасибо (+1) 1
Ссылка на комментарий
Поделиться на другие сайты

 

 


santax,  то есть сконфигурировал я ufw верно?

сложно сказать, я и в правду в его конфиге слаб. А в gui-интерфейсе ufw нет скрина настроек? с ним проще будет думаю разобраться.

Google подсказал команду: ufw status, должен показать закрытые и открытые порты, покажи его результат.


 

 


Насчет Kapral-а не знаю, я про santax-а

Как раз он думаю и мог возможно что-то дельное подсказать: у него вроде и зоопарк, и опыта побольше. Я админил только года два и было это больше 3 лет назад: 2 VPS и сеть локальная из 7-10 станций с linux.

Ссылка на комментарий
Поделиться на другие сайты

Гость
Эта тема закрыта для публикации ответов.
  • Похожий контент

    • andrew75
      Автор andrew75
      Если у вас есть лицензия на Kaspersky Secure Connection, то вы можете настроить VPN подключение в Linux к серверу KSC.
       
      Сначала нам нужно получить файл конфигурации для подключения к OVPN-серверу.
       
      1. Заходим в свой аккаунт на My Kaspersky, идем на вкладку "Безопасное соединение" и нажимаем кнопку "Создать конфигурацию".
       
      2. Выбираем протокол OpenVPN и нажимаем "Продолжить".
       
      3. Выбираем локацию. Можно выбрать только одну. Если захотите поменять, то нужно будет пересоздать конфигурацию. При этом предыдущая будет деактивирована. То есть использовать одновременно несколько локаций нельзя.
      Нажимаем кнопку "Продолжить".
       
      4. Теперь скачиваем файл конфигурации. Он называется credentials.ovpn
      Не забываем сохранить логин и пароль для подключения. Больше их вам не покажут. Если забыли сохранить, то придется пересоздавать конфигурацию.
       
      Теперь настроим OVPN подключение c использованием этой конфигурации на Linux
      Рассмотрим на примере Linux Mint 22.1
      Весь необходимый софт уже установлен в системе по умолчанию, поэтому ничего доустанавливать не надо.
       
      1. В трее нажимаем на иконку "Менеджер сетей" и выбираем "Параметры сети".
       
      2. Добавляем новое VPN подключение.
       
      3. Выбираем "Импортировать из файла"
       
      4. Находим наш файл конфигурации (credentials.ovpn) и нажимаем "Открыть".
       
      5. На вкладке "Идентификатор" меняем при желании имя соединения (по умолчанию будет credentials), вводим сохраненные логин и пароль и нажимаем "Добавить". Никаких других настроек менять не надо.
       
      6. В результате мы создали новое соединение VPN Kaspersky.
       
      7. Идем в "Менеджер сетей" и нажимаем движок "Подключить".
       
      8. Соединение установлено.
       
      9. Проверяем. Германия, Франкфурт.
       
      Как видите, все достаточно просто.
       
      Напоминаю. Использовать можно только одну локацию. Если нужна другая, то нужно создать новую конфигурацию OVPN. При этом старая конфигурация будет деактивирована. 
    • dexter
      Автор dexter
      Всем привет.
       
      Открыл меню Плюса и увидел сообщение (скрин). Ладно, залез в BIOS и включил виртуализацию и попутно (по совету в одной из профильных статей ЛК) параметр VT-d.
      Опять посетил Настройку защиты ввода данных и опять сообщение "... Обнаружено несовместимое устройство или программное обеспечение."
       
      Хорошо. По поводу устройства - ясен пень, имеется в виду модуль TPM . Но он у меня не установлен. Это я знаю точно, поскольку я его не покупал и не устанавливал ( как мне разъяснили в одном из магазинов,
      сие устройство запрещено к оф. продаже). Разъём на плате есть, а самого модуля - нету.
       
      Смотрим и читаем дальше много букв в одной из профильных статей от ЛК. И оказывается, что причин о несовместимости программного обеспечения может быть несколько - https://support.kaspersky.ru/common/safemoney/13713#block1
      то что вверху написано - не суть важно. Листаем список ниже. И что мы там видим ? А то, что под программным обеспечением имеется в виду в том числе Изоляция ядра и Smart App Control.
      У меня, на начальной стадии использования винды-11 Smart App Control отключен, т.к. находится в  режиме "Оценка".
       
      А теперь такой вопрос к разработчикам : нельзя как-то решить эту коллизию с Smart App Control , Изоляцией ядра и защитой ввода данных с использованием аппаратной виртуализации ?
      Или вы реально решили, что для функционирования Плюса в том виде, как Вы задумали , надо отключить несколько функций по обеспечению безопасности в самой системе ?


    • ska79
      Автор ska79
      Добавил ksec подключение  на роутер, весь трафик стал заворачиваться в ksec, задача завернуть трафик лишь одного сайта, а не весь. Добавлял маршруты -это не принесло результата. Как разграничить трафик?
    • infobez_bez
      Автор infobez_bez
      Здравствуйте! 

      На АРМ c АстраЛинукс установлен KES 12.1 , управляется политикой с нашего сервера администрирования. 
      Пытаемся в политике настроить управление сетевым экраном. Наша цель запретить всё, кроме определенного сайта, например pochta.ru.
      Перепробовали различные комбинации:
      Запрет нижним правилом всего и правилами выше разрешение определенных IP, разрешение "Входящие/Исходящие", "Входящие пакеты/Исходящие пакеты", группы и т.д. но итог практически всегда один, интернет действительно блокируется, сайты в браузере не открываются, через консоль ip нужного сайта пингуется, пакеты доходят, но в браузере нужный сайт все равно не открывается. На странице ошибка DNS_PROBE_FINISHED_NO_INTERNET.
      Может кто-то подсказать решение? Нужно чтобы через браузер открывался только один сайт, веб контроль в данном случае не подходит, нужен именно сетевой экран. Спасибо!
       
    • KL FC Bot
      Автор KL FC Bot
      Kaspersky Who Calls — приложение для защиты от телефонных мошенников и спама, имеющее бесплатную и платную версии. Рассказываем, как выбрать нужную версию, установить и настроить Kaspersky Who Calls для максимального уровня защиты.
      Для чего нужен и как работает Who Calls
      Телефонные мошенники с каждым годом становятся все изобретательнее, придумывая новые и новые схемы обмана. Наиболее опасны они для доверчивых подростков и людей старшего возраста, но жертвами их убедительности порой становятся даже профессионалы вроде главного эксперта Центробанка.
      Не меньшее зло — и постоянный телефонный спам: предложения взять кредит, списать долги, бесплатно пройти медицинское обследование, вылечить зубы или записать ребенка на кастинг. И даже если спам-звонки не переходят в мошеннические разводки, они раздражают и отнимают ваше время.
      Для защиты от мошеннических и спамерских звонков уже больше шести лет мы предлагаем использовать Kaspersky Who Calls. Это определитель номера и блокировщик мошеннических и спам-звонков с гибкими возможностями настройки, которые подойдут как людям, желающим все держать под контролем, так и пенсионерам или подросткам, для которых важно автоматически блокировать все нежелательные звонки.
      У Who Calls две версии: бесплатная и премиум.
      В бесплатной версии доступны информация о звонящем — как во время звонка, так и в списке вызовов — и, по вашему желанию, автоматическая блокировка всех спам-звонков.
       
      View the full article
×
×
  • Создать...