Výsledky 1 až 12 z 12

Téma: Jak na zákaz skenování portů přes ext. Firewall ?

Hybrid View

Předcházející příspěvek Předcházející příspěvek   Další příspěvek Další příspěvek
  1. #1

    Standardní Re: Jak na zákaz skenování portů přes ext. Firewall ?

    Nenastudoval - resp. o moc chytřejší sem nebyl...

    Jde o to, že základní princip komunikace mezi stanicí a netem je mi jasný, částečně si vybavuju ze školy i úlohu FW mezi nimi (i když v té době byly FW ještě v plenkách). A protože mám poměrně silně restriktivně FW nastaven (pouze ruční sada paketových filtrů, vše ostatní má smůlu), pořád mi nebylo jasné, jak to, že:
    1. PC bez problémů komunikuje přes definovaná pravidla
    2. všechny stránky se zjevně načítají v pořádku (vč. příp. reklam a dalších info z jiných serverů)
    3. přesto se FW plní hláškama o pokusech XY serverů o spojení a NENÍ přiřazená (rozpoznaná) aplikace. Tudíž FW logicky tyto pakety zahazuje (v souladu s nastavením)

    Na netu jsem obvykle našel jen stučný blábol jak to v ideálním případě funguje, takže to mě moc na vysvětlení nepřispělo. Pokud tedy všechno funguje a přesto mám extra moc příchozích zahozených spojení, logicky mě napadl nějakej typ útoku/skenu.
    PC: GA-EP45-DS3R | E8400 + Ninja | 8GB | 80GB SSD X25-M | Zotac 9500GT | Asus Xonar DX | 2x Hauppauge WinTV HVR-1300 | Enermax MODU82+ 525W | Lancool K1
    Foto: Canon 20D | Tokina 12-24/4 | Canon 24-105/4 L IS USM | Canon 50/1,8 | Giottos MTL3361 + 1301-621C | Nodal Ninja NN5

  2. #2

    Standardní Re: Jak na zákaz skenování portů přes ext. Firewall ?

    Pokud se pletu, tak me opravte, ale pokud prichazi konexe z portu <1024, tak se tezko muze jednat o sken, protoze tyhle porty jsou rezervovany systemem a nelze je pouzit
    Loading signature [ FAILED ]

  3. #3

    Standardní Re: Jak na zákaz skenování portů přes ext. Firewall ?

    Citace Původně odeslal Aigor Zobrazit příspěvek
    Nenastudoval - resp. o moc chytřejší sem nebyl...

    Jde o to, že základní princip komunikace mezi stanicí a netem je mi jasný, částečně si vybavuju ze školy i úlohu FW mezi nimi (i když v té době byly FW ještě v plenkách). A protože mám poměrně silně restriktivně FW nastaven (pouze ruční sada paketových filtrů, vše ostatní má smůlu), pořád mi nebylo jasné, jak to, že:
    1. PC bez problémů komunikuje přes definovaná pravidla
    2. všechny stránky se zjevně načítají v pořádku (vč. příp. reklam a dalších info z jiných serverů)
    Protože ten firewall je nastaven jen na vnějším (internetovém) rozhranní. Navazování spojení zevnitř tedy nijak neblokuje.
    3. přesto se FW plní hláškama o pokusech XY serverů o spojení a NENÍ přiřazená (rozpoznaná) aplikace. Tudíž FW logicky tyto pakety zahazuje (v souladu s nastavením)
    Když už aplikace spojení ukončí tak už ten SW firewall nemá pro ukončené spojení přiřazenou aplikaci - to je ta hláška Unopened port - neotevřený port. Další možností může být, že ten SW firewall má nastavenou kratší dobu mezi pakety pro ještě navázané spojení. Delší prodleva spojení uzavírá.
    Na netu jsem obvykle našel jen stučný blábol jak to v ideálním případě funguje, takže to mě moc na vysvětlení nepřispělo. Pokud tedy všechno funguje a přesto mám extra moc příchozích zahozených spojení, logicky mě napadl nějakej typ útoku/skenu.
    Jestli jde o scan se dá zjistit tak, jestli ty pakety, které jsou v logu uvedeny, pochází ze serveru se kterým jsi komunikoval.
    Když zapneš počítač a nebudeš mít spuštěnou žádnou aplikaci, co komunikuje s nějakým serverem (prohlížeš, internetový kecálek, ale i antivirus, který kontroluje aktualizace), tak by ten log neměl plnit. Informaci o tom, jaké spojení je navázáno, ti vypíše příkaz
    Kód:
    netstat
    případně jej můžeš použít s parametrem -n aby zobrazoval IP adresy.

    Citace Původně odeslal admix Zobrazit příspěvek
    Pokud se pletu, tak me opravte, ale pokud prichazi konexe z portu <1024, tak se tezko muze jednat o sken, protoze tyhle porty jsou rezervovany systemem a nelze je pouzit
    To není tak úplně pravda, protože existuje možnost vybrat si i zdrojový port pro navázání spojení. S oblibou se používá nějaký běžný serverový port (např. 53 (dns) či 80 (http)), protože starší firewally (bezstavové) musely mít pravidla nastavená tak, aby příchozí spojení z venku ze serverových portů prošlo dovnitř.
    Neděkujte, nenadávejte, pokud se vám něco líbí nebo nelíbí, používejte prosím hodnocení/reputaci/karmu - prostě ikonku s vahami pod avatarem.

    Kdo vás kdy a za co ohodnotil uvidíte ve svém Uživatelském panelu.

  4. #4

    Standardní Re: Jak na zákaz skenování portů přes ext. Firewall ?

    Ještě jednou díky, myslím že je to už jasné
    K+
    PC: GA-EP45-DS3R | E8400 + Ninja | 8GB | 80GB SSD X25-M | Zotac 9500GT | Asus Xonar DX | 2x Hauppauge WinTV HVR-1300 | Enermax MODU82+ 525W | Lancool K1
    Foto: Canon 20D | Tokina 12-24/4 | Canon 24-105/4 L IS USM | Canon 50/1,8 | Giottos MTL3361 + 1301-621C | Nodal Ninja NN5

  5. #5

    Standardní Re: Jak na zákaz skenování portů přes ext. Firewall ?

    Paolo, diky (K+ jeste nemuzu)
    Loading signature [ FAILED ]

Informace o tématu

Users Browsing this Thread

Toto téma si právě prohlíží 1 uživatelů. (0 registrovaných a 1 anonymních)

Pravidla přispívání

  • Nemůžete zakládat nová témata
  • Nemůžete zasílat odpovědi
  • Nemůžete přikládat přílohy
  • Nemůžete upravovat své příspěvky
  •