Stránka 1 z 1

Jedno pravidlo ve firewallu, dvě akce

Napsal: 17 Mar 2013 16:45
od Pelirob
Jde nějak dosáhnout toho, že na jedno pravidlo ve firewallu se provedou dvě akce?
Hodně zjednodušeně : pokud někdo přistoupí na port 80 tak se o tom udělá záznam do logu A ZÁROVEŇ se dostane na seznam zlobivci_port_80.
Jedno i druhé umím udělat separátně, ale jak udělám obojí naráz?

Děkuji za odpověď, nebo nasměrování na příslušnou kapitolu wiki.

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 17 Mar 2013 21:52
od aliney
a proc je problem, ze to bude na dve pravidla?

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 09:44
od Pelirob
Dejme tomu, že mám ve fw několik jednoduchých pravidel proti různým škodičům a chtěl bych v logu mít, kdo se pokoušel lézt kam nemá, třeba pravidlo pro detekci a blokování portscanu:

Kód: Vybrat vše

add action=drop chain=input comment="blokovat pokusy o port scan" disabled=no protocol=tcp psd=15,5s,3,1

Je rozumné ho mít ve fw 2x - jednou s action=log a jednou s action=drop? Nebude mít duplicitní zpracování pravidel nepžíznivý vliv na výkon, nebo bezpečnost?

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 09:49
od hapi
mám pro to jenom jedno slovo

paranoia :-)

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 11:33
od aliney
Hapi to ale neznamena, ze na nej nekdo neutoci ;-)

Pelirob: pokud nemas takovych pravidel 100, tak 2x 4x ani 8x to na vykonu nijak nepoznas...

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 18:24
od ludvik
V každém případě action může být jen jedno. To neukecáš.

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 20:00
od Rudolf Dvořák
Me napada jenom dat pred ty dve treti pravidlo aby pokud neodpovida tem dvoum akci to preskocilo ty dve, toreticky by to teda mohlo byt rychlejsi ale pri 10 pravidlech bych to neresil...

doufam ze to neni blbost...

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 21:04
od ludvik
goto tam není :-)
Ale řeší se to "stromečkem" pravidel, kde v hlavní větvi (kmenu) jsou jen odskoky do jednotlivých chainů řešících konkrétní problém. Pak se neprochází nikdy všechny pravidla. Ale v tomhle malém počtu pravidel se to nevyplatí se s tím párat. Tisíce už jo, stovky ještě ne (i když u RBček je ten limit nižší).

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 19 Mar 2013 21:42
od Rudolf Dvořák
ludvik píše:goto tam není :-)
Ale řeší se to "stromečkem" pravidel, kde v hlavní větvi (kmenu) jsou jen odskoky do jednotlivých chainů řešících konkrétní problém. Pak se neprochází nikdy všechny pravidla. Ale v tomhle malém počtu pravidel se to nevyplatí se s tím párat. Tisíce už jo, stovky ještě ne (i když u RBček je ten limit nižší).

Diky za vyvedeni z omylu, nikdy jsem to nepouzival psal jsem po pameti...

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 20 Mar 2013 00:06
od Pelirob
O.K. přesvědčili jste mě. Když to nejde jinak, budu muset psát některá pravidla 2x. Sice to pro 20 pravidel vypadá jako nesmysl, ale třeba jednou těch pravidel bude několik stovek a pak už by to význam mít mohlo.
Jinak hapi není to paranoia, jen jsem se chtěl už na začátku naučit řešit pravidla co nejefektivněji a vyvarovat se zbytečných začátečnických chyb. Až to budu dělat tak dlouho jako Ty a budu si umět napsat alespoň polovinu toho co Ty, myslím si že budu dost spokojený uživatel. Teď jsem spíš malé dítě, co dostalo na hraní novou hračku.

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 20 Mar 2013 01:17
od hapi
v klidu, ono to asi ani jinak nepude než do dvou pravidel.

Re: Jedno pravidlo ve firewallu, dvě akce

Napsal: 20 Mar 2013 20:42
od Dalibor Toman
hapi píše:v klidu, ono to asi ani jinak nepude než do dvou pravidel.


pro prehlednost (a pripadne i usetreni poctu prolezanych pravidel - zalezi jak je to cely udelany) bych vyrobil nejaky novy chain a v nem 2 radky (log+drop).

Ovsem rozumnejsi je nemit na MT, kde to neni treba (AP apod) verejny IP, pripadne mit povoleny pristup jen z bezpecnych IP. U nas jediny MT co maji verejne IP jsou zakaznicka zarizeni, kde je public IP gatewaye pro zakaznika. A tyhle IPcka jsou blokovany (resp. nejsou povoleny) na accounting gateway, kterou vsechny packety stejne prochazi.