<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Правильное использование iptables и iptables +squid</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3773.html</link>
    <description>На повестке поста n вопросов:&lt;br&gt;&lt;br&gt;n1) Я параноик. Хочу сделать в iptables&lt;br&gt;*filter&lt;br&gt;INPUT &#091;DROP&#093;&lt;br&gt;FORFARD &#091;DROP&#093;&lt;br&gt;OUTPUT &#091;DROP&#093;&lt;br&gt;а потом открыть только нужные порты. Целесообразно ли так делать? Какая политика цепочек по умолчанию будет лучше?&lt;br&gt;&lt;br&gt;n2) Как открыть доступ в интернет для squid не используя --uid-owner и используя политику DROP по умолчанию?&lt;br&gt;</description>

<item>
    <title>Правильное использование iptables и iptables +squid (xinix)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3773.html#5</link>
    <pubDate>Wed, 07 May 2008 01:41:46 GMT</pubDate>
    <description>&amp;gt;На повестке поста n вопросов: &lt;br&gt;&lt;br&gt;Спасибо dandou, вопрос закрыт.&lt;br&gt;</description>
</item>

<item>
    <title>Правильное использование iptables и iptables +squid (xinix)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3773.html#4</link>
    <pubDate>Tue, 06 May 2008 09:58:50 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;для лучшей безопасности их ставят 32768-61000: &lt;br&gt;&amp;gt;Этот диапазон за пределами используемых стандартными севисами. &lt;br&gt;&lt;br&gt;Меня беспокоит, что если открыты исходящие порты, пусть даже и непривилигированные, то хакер, получив доступ с правами nobody, сможет открыть через эти порты соединение. &lt;br&gt;</description>
</item>

<item>
    <title>Правильное использование iptables и iptables +squid (dandou)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3773.html#3</link>
    <pubDate>Tue, 06 May 2008 07:09:46 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Обязательно на выход и на вход должны быть &lt;br&gt;&amp;gt;&amp;gt;открыты верхние &quot;пользовательские&quot; порты.&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А разве нельзя обойтись разрешением на вход и на выход RELATED,ESTABLISHED соединений?&lt;br&gt;&lt;br&gt;На вход - да.&lt;br&gt;А на выход - как Вы это себе представляете?&lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;для лучшей безопасности их ставят 32768-61000: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;А зачем урезать количество теоретических соединений? Разве количество открытых юзерских портов влияет &lt;br&gt;&amp;gt;на безопастность? &lt;br&gt;&lt;br&gt;Этот диапазон за пределами используемых стандартными севисами.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Правильное использование iptables и iptables +squid (xinix)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3773.html#2</link>
    <pubDate>Tue, 06 May 2008 06:56:55 GMT</pubDate>
    <description>&amp;gt;Обязательно на выход и на вход должны быть &lt;br&gt;&amp;gt;открыты верхние &quot;пользовательские&quot; порты.&lt;br&gt;&lt;br&gt;А разве нельзя обойтись разрешением на вход и на выход RELATED,ESTABLISHED соединений?&lt;br&gt;&lt;br&gt;&amp;gt;для лучшей безопасности их ставят 32768-61000: &lt;br&gt;&lt;br&gt;А зачем урезать количество теоретических соединений? Разве количество открытых юзерских портов влияет на безопастность?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Правильное использование iptables и iptables +squid (dandou)</title>
    <link>https://opennet.me/openforum/vsluhforumID10/3773.html#1</link>
    <pubDate>Mon, 05 May 2008 16:20:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;n1) Я параноик. Хочу сделать в iptables &lt;br&gt;&amp;gt;*filter &lt;br&gt;&amp;gt;INPUT &#091;DROP&#093; &lt;br&gt;&amp;gt;FORFARD &#091;DROP&#093; &lt;br&gt;&amp;gt;OUTPUT &#091;DROP&#093; &lt;br&gt;&amp;gt;а потом открыть только нужные порты. Целесообразно ли так делать? Какая политика &lt;br&gt;&amp;gt;цепочек по умолчанию будет лучше? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;n2) Как открыть доступ в интернет для squid не используя --uid-owner и &lt;br&gt;&amp;gt;используя политику DROP по умолчанию? &lt;br&gt;&lt;br&gt;ИМХО в OUTPUT лучше поставить ACCEPT, но и так можно заставить работать. Возни, только, много. Обязательно на выход и на вход должны быть открыты верхние &quot;пользовательские&quot; порты:&lt;br&gt;#cat /proc/sys/net/ipv4/ip_local_port_range&lt;br&gt;для лучшей безопасности их ставят 32768-61000:&lt;br&gt;#echo &quot;31768 61000&quot; &amp;gt; /proc/sys/net/ipv4/ip_local_port_range&lt;br&gt;&lt;br&gt;И, в данном случае для входа на сквид, надо открыть порт 3128 со стороны локалки. Все.&lt;br&gt;</description>
</item>

</channel>
</rss>
