Fórum Ubuntu CZ/SK

Ubuntu pro osobní počítače => Internet a sítě => Téma založeno: LS 25 Dubna 2008, 08:21:34

Název: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: LS 25 Dubna 2008, 08:21:34
Nevsiml jsem si ze by to bylo nekde obzvlast zduraznovano, ale rozhodne pozitivne hodnotim zarazeni firewallu ufw (Uncomplicated Firewall) do zakladni instalace Ubuntu 8.04 Hardy Heron. Jiz mene pozitivne hodnotim to, ze firewall je sice nainstalovany, ale nespousti se automaticky se startem systemu :(. Tento stav si muzete overit prikazem
Kód: [Vybrat]
sudo ufw statusPo rucnim "nahozeni" prikazem
Kód: [Vybrat]
sudo ufw enablese firewall okamzite aktivuje a nastavi automaticke spousteni s kazdym dalsim startem systemu. Vychozi konfigurace firewallu povoluje veskera odchozi spojeni a naopak blokuje veskera pruchozi a prichozi spojeni.

Podrobny vypis nastavenych filtru ziskate prikazem
Kód: [Vybrat]
sudo iptables -L
Casem se jiste objevi ruzne dalsi upravy a vylepseni tento zakladni konfirurace, v kazdem pripade musim vyvojare pochvalit za zarazeni firewallu, jen nechapu proc je sice nainstalovany, ale vypnuty.
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: 8472 25 Dubna 2008, 08:35:27
hm, cital som o tom ze tam bude nieco taketo, ale mna by skor zaujimalo, ci ufw je len nejaka "nadstavba" , resp. management nastroj pre iptables nahradzajuci povedzme firestarter, alebo to celkovo nahradza iptables?
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: LS 25 Dubna 2008, 08:50:20
Samozrejme je to jenom skript pro konfiguraci iptables. Jedna se o nastroj vyvinuty specialne pro Ubuntu.
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: 8472 25 Dubna 2008, 09:50:30
aha, super, no, tak si tiez pockam na viac info k tomu, som na to celkom zveadvy
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: TIBOR 25 Dubna 2008, 11:56:34
To ma zaujima. Co to presnejsie je. Je to nejaka graf. nadstavba? Ak nie bude stale funkcne nastavovanie cez fiirestarter?
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: LS 25 Dubna 2008, 12:06:30
Neni to zadna graficka nadstavba, konfiguruje se z prikazoveho radku. Dokud ufw rucne neaktivujete, je sice nainstalovany, ale nic nedela. Muzete tedy v klidu pouzivat dale Firestarter nebo FireHOL apod.
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: nodrive 25 Dubna 2008, 18:59:13
jen nechapu proc je sice nainstalovany, ale vypnuty.
Citace
Ubuntu currently does not have an integrated firewall in its base installation. The tools that are available to create a firewall are largely based on GUI applications and/or designed for advanced users. Additionally, existing tools also do not provide package integration so that when a network daemon is installed, users have to determine on their own how to integrate the application with the firewall.

https://wiki.ubuntu.com/UbuntuFirewall (https://wiki.ubuntu.com/UbuntuFirewall) :)
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: nodrive 25 Dubna 2008, 19:02:30
A mohl bych někoho poprosit o výpis
Kód: [Vybrat]
sudo iptables-save ve výchozím stavu po zapnutí ufw? Dík!
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: nezik 25 Dubna 2008, 19:13:02
Kód: [Vybrat]
nezik@notes:~$ sudo iptables-save
# Generated by iptables-save v1.3.8 on Fri Apr 25 19:12:29 2008
*filter
:INPUT DROP [0:0]
:FORWARD DROP [0:0]
:OUTPUT ACCEPT [0:0]
:ufw-after-forward - [0:0]
:ufw-after-input - [0:0]
:ufw-after-output - [0:0]
:ufw-before-forward - [0:0]
:ufw-before-input - [0:0]
:ufw-before-output - [0:0]
:ufw-not-local - [0:0]
:ufw-user-forward - [0:0]
:ufw-user-input - [0:0]
:ufw-user-output - [0:0]
-A INPUT -j ufw-before-input
-A INPUT -j ufw-after-input
-A FORWARD -j ufw-before-forward
-A FORWARD -j ufw-after-forward
-A OUTPUT -j ufw-before-output
-A OUTPUT -j ufw-after-output
-A ufw-after-forward -m limit --limit 3/min --limit-burst 10 -j LOG --log-prefix "[UFW BLOCK FORWARD]: "
-A ufw-after-forward -j RETURN
-A ufw-after-input -p udp -m udp --dport 137 -j RETURN
-A ufw-after-input -p udp -m udp --dport 138 -j RETURN
-A ufw-after-input -p tcp -m tcp --dport 139 -j RETURN
-A ufw-after-input -p tcp -m tcp --dport 445 -j RETURN
-A ufw-after-input -p udp -m udp --dport 67 -j RETURN
-A ufw-after-input -p udp -m udp --dport 68 -j RETURN
-A ufw-after-input -m limit --limit 3/min --limit-burst 10 -j LOG --log-prefix "[UFW BLOCK INPUT]: "
-A ufw-after-input -j RETURN
-A ufw-after-output -j RETURN
-A ufw-before-forward -j ufw-user-forward
-A ufw-before-forward -j RETURN
-A ufw-before-input -i lo -j ACCEPT
-A ufw-before-input -m conntrack --ctstate RELATED,ESTABLISHED -j ACCEPT
-A ufw-before-input -m conntrack --ctstate INVALID -j DROP
-A ufw-before-input -p icmp -m icmp --icmp-type 3 -j ACCEPT
-A ufw-before-input -p icmp -m icmp --icmp-type 4 -j ACCEPT
-A ufw-before-input -p icmp -m icmp --icmp-type 11 -j ACCEPT
-A ufw-before-input -p icmp -m icmp --icmp-type 12 -j ACCEPT
-A ufw-before-input -p icmp -m icmp --icmp-type 8 -j ACCEPT
-A ufw-before-input -p udp -m udp --sport 67 --dport 68 -j ACCEPT
-A ufw-before-input -j ufw-not-local
-A ufw-before-input -s 224.0.0.0/240.0.0.0 -j ACCEPT
-A ufw-before-input -d 224.0.0.0/240.0.0.0 -j ACCEPT
-A ufw-before-input -j ufw-user-input
-A ufw-before-input -j RETURN
-A ufw-before-output -i lo -j ACCEPT
-A ufw-before-output -p tcp -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
-A ufw-before-output -p udp -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
-A ufw-before-output -j ufw-user-output
-A ufw-before-output -j RETURN
-A ufw-not-local -m addrtype --dst-type LOCAL -j RETURN
-A ufw-not-local -m addrtype --dst-type MULTICAST -j RETURN
-A ufw-not-local -m addrtype --dst-type BROADCAST -j RETURN
-A ufw-not-local -m limit --limit 3/min --limit-burst 10 -j LOG --log-prefix "[UFW BLOCK NOT-TO-ME]: "
-A ufw-not-local -j DROP
-A ufw-user-forward -j RETURN
-A ufw-user-input -j RETURN
-A ufw-user-output -j RETURN
COMMIT
# Completed on Fri Apr 25 19:12:29 2008
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: c4pp4 16 Května 2008, 14:52:31
Řek bych, že je dobře, že je výchozí nastavení na vypnuto. Jsem s tímhle řešením moc spokojenej, jednodušší a rychlejší už to snad ani nemůže bejt :)
Pokud by někdo sháněl postup jak shodit odezvu tak tady je:

sudo nano -w /etc/ufw/before.rules

v následujícím řádku změnit ACCEPT na DROP:

   -A ufw-before-input -p icmp --icmp-type echo-request -j DROP
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: auswood 22 Května 2008, 22:42:30
Myslíte že tak jak je nastavený firewall UFW stačí že je to tak opravdu bezpečné? Ještě jsem se chtěl zeptat jak i veškerou odchozí komunikaci zakázat a povolit jen používanou? A poslední otázka když potřebuji jeden port pro stahování přes tranmission povolit i přichozí komunikaci tímto příkazem
Kód: [Vybrat]
sudo ufw allow 51222/tcp není to moc velké nebezpečné? Na stahování jsem to povolil a po jsem ten port hned zakázal.
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: c4pp4 23 Května 2008, 11:54:17
Myslíte že tak jak je nastavený firewall UFW stačí že je to tak opravdu bezpečné? Ještě jsem se chtěl zeptat jak i veškerou odchozí komunikaci zakázat a povolit jen používanou? A poslední otázka když potřebuji jeden port pro stahování přes tranmission povolit i přichozí komunikaci tímto příkazem
Kód: [Vybrat]
sudo ufw allow 51222/tcp není to moc velké nebezpečné? Na stahování jsem to povolil a po jsem ten port hned zakázal.

UFW je ve výchozím nastavení vypnutý, po zapnutí je povolena veškerá odchozí komunikace, veškerá příchozí je zakázána. Pokud nemáte skutečný důvod zakazovat odchozí komunikaci, tak to nedělejte. Transmission používá jako výchozí port 51413 (aspoň v případě mé instalace), pokud jste si ho nezměnil na vámi uvedený port 51222. Podle mě to žádné nebezpečí není. Daleko obezřetnější byste měl být při otvírání prvních 1023 portů pro příchozí komunikaci, což jsou tzv. servisní porty: http, ftp atd. Abych to shrnul, pokud nemáte pro příchozí komunikaci povolené porty z prvních 1023 a navíc máte zakázanou odezvu (můj příspěvek výše), tak jste na internetu, dalo by se říci, neviditelný :)
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: auswood 26 Května 2008, 09:05:04
Díky
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: auswood 27 Května 2008, 19:05:29
Ještě něco jak se nastavuje je na této stránce http://www.ubuntugeek.com/ufw-uncomplicated-firewall-for-ubuntu-hardy.html
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: jamaica 27 Května 2008, 19:32:02
Není pro tohle grafický prostředí?
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: auswood 27 Května 2008, 20:02:28
Není ale není potřeba vždyť to není složité. Příkazy jsou jednoduché. Příchozí komunikaci kterou chceš povolit stačí jen povolit příkazem a je to. Můžeš povolit port který potřebuješ. Odchozí komunikace je povolena všechna takže ti pošlape vše hned stačí ufw jen zapnout viz. příspěvek výše. U mě se jedná jen o port na transmission (torrenty) v základu by se na tebe nikdo nedostal protože veškerá příchozí komunikace je zakázaná. Ufw je super je v základní instalaci nic jiného už instalovat nepotřebujete.
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: dingo 29 Května 2008, 21:35:28
ako povolim v ufw prichadzajucu a odchadzajucu komunikaciu pre LAN??? (pocitacie v sieti su prepojene cez router a nemaju pevne IP).....lebo ked mam zapnuty firewall tak mi nepovoli pristup na siet, ani ostatnym PC na moj PC
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: RadovanF 01 Června 2008, 02:19:50
Dobrý den,
já mám problém s tím, že mi ufw po restartu počítače znova nenabíhá.

Kód: [Vybrat]
$ sudo ufw enable
Firewall started and enabled on system startup

restart počítače...

Kód: [Vybrat]
$ sudo ufw status
Firewall not loaded

$ sudo ufw enable
Firewall started and enabled on system startup

$ sudo ufw status
Firewall loaded

To                         Action  From
--                         ------  ----
22:tcp                     ALLOW   Anywhere
22:udp                     ALLOW   Anywhere
80:tcp                     ALLOW   Anywhere

obsah /etc/ufw/ufw.conf:

Kód: [Vybrat]
# /etc/ufw/ufw.conf
#

# set to yes to start on boot
ENABLED=yes

Netušíte, čím by to mohlo být? Díky předem.
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: nodrive 02 Června 2008, 18:08:54
4nezik. Ještě jeden dík. ;)

Netušíte, čím by to mohlo být?
A je v /etc/init.d?
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: jakoty 05 Června 2008, 10:35:10
Není pro tohle grafický prostředí?

Skus pozriet http://code.google.com/p/gui-ufw/ (http://code.google.com/p/gui-ufw/) .
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: RadovanF 05 Června 2008, 13:10:12
A je v /etc/init.d?

Ano je. Je totozny se souborem  /etc/init.d/ufw na jinem pc (stejny OS), kde ufw po restartu "nabiha".
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: nezik 23 Července 2008, 11:28:16
Grafické prostředí pro UFW je na Launchpadu (https://launchpad.net/gui-ufw).
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: pivik 23 Července 2008, 13:07:50
Grafické prostředí pro UFW je na Launchpadu (https://launchpad.net/gui-ufw).

zkoušel ho už někdo?
Název: Re: Firewall v Ubuntu 8.04 Hardy Heron
Přispěvatel: nezik 24 Července 2008, 17:54:46
já jo, je to jednoduchý a funkční.