Nie jesteś zalogowany.
Jeśli nie posiadasz konta, zarejestruj je już teraz! Pozwoli Ci ono w pełni korzystać z naszego serwisu. Spamerom dziękujemy!
Prosimy o pomoc dla małej Julki — przekaż 1% podatku na Fundacji Dzieciom zdazyć z Pomocą.
Więcej informacji na dug.net.pl/pomagamy/.
Strony: 1
Cześć Wam wszystkim!
na początku się przedstawię jestem adminem nowego serwera debianowego w mojej małej firmie.
problem polega na tym że za diabły nie umiem sobie z nim poradzić a mianowicie:
- problem z otwartymi portami tcp (nie chcę ich blokować przez firewalla tylko chcę żeby były zamknięte wszystkie)
pytanie konkretne który plik konfiguracyjny muszę zmienić i jak żeby zamknąć wszystkie porty tcp?
lub czy jest jakieś skrypt który trzeba uruchomić żeby to zrobić?
- chcę mieć otwarty tylko jeden port na ssh oraz telneta (oba demony zainstalowane)
- permanentny problem z podziałem internetu, mam dwie karty sieciowe w serwerze proszę podajcie mi jak dla "osła" krok po kroku co zrobić, bo testowałem już chyba prawie wszystkie porady internetowe i nic.
Proszę od razu wszystkich czytających tego posta o niedenerwowanie się ze po raz kolejny ktoś zamiast używania szukajki pyta oto samo, wiem jak to denerwuje bo sam prowadzę duże forum. Proszę tylko weźcie pod wzgląd to że nie jestem informatykiem i nie chcę nim być , jestem szefem firmy który nie ma czasu na czytanie setek stron i zastanawianie sie która porada jest właściwa ale chcę jedynie ograniczyć dostęp swoich pracowników do stron "zakazanych" oraz prowadzić ich kontrolę aktywności w sieci.
Dla osób które chcą pomóc a zarazem trochę mnie nauczyć chętnie się zrewanżuję.
proszę o odpowiedzi konkretne bez zbędnych docinek :)
Marcin
strimer@strimer.pl
Offline
zacznijmy od tego: które porty masz otwarte i (po wymienieniu) dlaczego je chcesz zamknąć.
co do podziału netu... wybacz, ale dokumentacja dostępna w sieci jest na tyle szczegółowa że nie ma sensu jakiekolwiek podawanie przykładów na forum. masz konkretny problem - ktoś pewnie pomoże.
a jeśli jesteś szefem firmy... może zatrudnij admina? bo to wyjdzie i szybciej, i taniej.
Ostatnio edytowany przez ethanak (2014-06-25 14:32:30)
Offline
system jest świeżo zainstalowany
otwarte porty
wydruk z nmapa
Not shown: 995 closed ports
PORT STATE SERVICE
21/tcp open ftp
22/tcp filtered ssh
80/tcp open http
443/tcp open https
631/tcp open ipp
w zamknięciu portów chodzi żeby był dostęp zdalny ssh lub telnet (najlepiej dla mnie telnet)
zatrudnianie admina na cały etat jest bez sensu bo serwer zrobiony dobrze a raz z moim nadzorem będzie chodził, chyba że admin z doskoku, to jest myśl. Tylko skąd go wziąć ? (bo z ogłoszenia to od razu będą chcieli tysiące zarabiać)
Offline
otwarty port ftp oznacza, że masz uruchomiony serwer ftp. tyle. jeśli ftp na serwerze nie jest ci potrzebny - po prostu go odinstaluj. to samo dotyczy portów 80 i 443 (serwer www - jeśli nie potrzebujesz to odinstaluj).
z portem ipp... masz tam jakieś drukarki które udostępnia serwer? jeśli nie - po prostu wywal cupsa.
przy okazji - w bieżącym tysiącleciu nie widzę sensu demona telnet, czy naprawdę jest do czegoś potrzebny?
co do zatrudniania admina: nie masz nikogo znajomego, co się za stówkę od godziny zgodzi na opiekę nad serwerkiem? przecież nie musi być to pełny etat, a stówka każdemu się przyda... szczególnie że podstawa to będą dwie godziny pracy...
jeśli jesteś szefem firmy i nie masz nic wspòlnego z informatyką - nawet jeśli wyceniasz godzinę swojej pracy na 20 pln to i tak znalezienie dochodzącego admina będzie tańsze (przy caLym szacunku - mogę się założyć że w ciągu 10 godzin nie będziesz w stanie nawet zrozumieć tego, co trzeba zrobiç)
Offline
Wyłącz usługi, z których nie korzystasz. Zostaw ssh (najlepiej zmień port z 22 na jakiś wysoki), o telnecie zapomnij.
Offline
mogę się założyć że w ciągu 10 godzin nie będziesz w stanie nawet zrozumieć tego, co trzeba zrobiç)
a niby czemu, 10 piw albo flaszka trochę lektury i ogarnie;)
http://dug.net.pl/tekst/31/udostepnienie_polaczenia … o_%28masq%29/
http://zsk.wsti.pl/publikacje/iptables_przystepnie.htm
http://www.debian.pl/content/402-Iptables-dla-pocz% … 4%85cych-cz-1
http://www.debian.pl/content/403-Iptables-dla-pocz% … %85cych-cz.-2
http://jakilinux.org/aplikacje/ujarzmij-squida-czes … wa-sprzetowa/
http://jakilinux.org/aplikacje/ujarzmij-squida-czes … konfiguracja/
http://jakilinux.org/aplikacje/ujarzmij-squida-czesc-iii-sarg/
Offline
tylko weź pod uwagę drobiazg - facet zarabia kasę na sprzedawaniu pietruszki, i 10 godzin spędzonych na znalezieniu najlepszej hurtowni warzyw to 10 godzin które się opłaciły.
10 godzin spędzonych na konfiguracji serwera i uczeniu się jakichś tam podstaw administracji to czas stracony.
Offline
jeżeli wszystko przeliczasz na hajsy to masz w zupełności rację, lepiej zatrudnić fachowca ale weź też pod uwagę, że za każdym razem będzie musiał bulić a jak raz ogarnie przez te kilkanaście godzin i się nauczy nie będzie musiał nikomu płacić i zawsze to coś nowego dla głowy a wiedzy "nabytej" za papierki nie kupisz;)
Ostatnio edytowany przez menel (2014-06-25 16:55:31)
Offline
dzięki za wypowiedzi.
ftp-a już odinstalowuję
www również
drukarek nie udostępniam więc cups-a wywalam
ps no i odinstalowałem ftpa i nadal mam otwarty port :(
Offline
a zrób mu po prostu reboot i zobacz co zostanie - czasem mimo odinstalowania usluga nie zostaje zatrzymana.
tak przy okazji - zamiast nmapem lepiej sprawdzić przez
lsof -i -n
i popatrzeć na wszystko co zawiera LISTEN.
Offline
nieco się wyjaśniło :
internet mam z modemu (wraz z routerem) Huawei i to był problem, ponieważ miał zainstalowany wirtualny serwer którego parametrów nie dało się zmienić w ustawieniach. Nawet T-mobile nie pomógł. Kupiłem modem (z palca) i jest lepiej, okazało się że porty mam pozamykane, tylko teraz następny problem z utworzeniem sieci i internetu wewnątrz firmy.
Użyłem instrukcji http://dug.net.pl/tekst/31/udostepnienie_polaczenia … o_%28masq%29/
i zamiast etho0 wpisałem ppp0 - niestety nie działa. Brama sieci w kompach wewnętrzynych jest widoczna ale brak dostępu do internetu.
Hilfe ! :)
Ps nie sprzedajemy marchewek tylko jesteśmy firmą produkcyjną i produkujemy izolatory do linii wysokich napięć. (to jak by ktoś był chętny)
Ostatnio edytowany przez maca_maca (2014-06-27 08:11:11)
Offline
Czegoś mi tam w tym artykule brakuje...
Pokaż wynik:
cat /etc/sysctl.conf | grep forward
Powinieneś mieć m.in. linię:
net.ipv4.ip_forward=1
Jeśli jest zakomentowana lub zamiast 1 jest 0 zmień na taką jak wyżej i wydaj (z roota) polecenie:
sysctl -p /etc/sysctl.conf
Jeśli już taka była to bez dostępu do maszyny to będziemy sobie wróżyć z fusów. Jeśli się zmieniło to daj znać. Sprawdzaj na końcówkach przez ping na adres IP a nie na nazwę (to wykluczy wszelkie machloje z niedziałającymi DNS-ami) - np.
ping 213.180.141.140
a nie
ping onet.pl
A tak w ogóle to Ty chcesz mieć router a nie serwer...
PS. Użyłem porównania z pietruszką jako przykładu branży dalekiej od informatyki. Mam nadzieję że się nie obraziłeś - moim zdaniem handel warzywami jest bardzo zacnym zajęciem!
Offline
no i pomogło
tą wartość miałem na 0 net.ipv4.ip_forward=1
dzielenie internetu działa, oraz blokowanie stron przez squida (nie wiedziałem że konfiguracja tego demona będzie tak prosta)
są jeszcze dwie rzeczy do zrobienia.
Połączenie internetowe mam na ppp0 jak zrobić żeby ppp0 startował wraz z systemem (jest to modem Huawei standardowy na usb)?
polecicie jakiś sprawdzony sposób ?
druga rzecz to pytanie czy jest możliwe aby cały ruch sieci wewnętrznej hostów był zapisywany do pliku, chodzi mi o wgląd na to na jakie strony pracownicy wchodzą- jet to możliwe?
Offline
Strony: 1