Автор Тема: Настройка брандмауера через GUI  (Прочитано 9255 раз)

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Здравствуйте!

Попробовал установить AltLinux 6.0 в качестве шлюза.
Через Alterator настроить squid не удалось. Пришлось вручную ковырять.
Вроде получилось.
Однако для полного счастья необходима настройка файрволла. Настраивать через командную строку долго и муторно.
Подскажите закоренелому виндузятнику нет ли в природе приличной графической утилиты для настройки файрволла?

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 160
    • Домашняя страница
Re: Настройка брандмауера через GUI
« Ответ #1 : 13.08.2012 14:50:15 »
Смотрите в том же Alterator.
Андрей Черепанов (cas@)

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Re: Настройка брандмауера через GUI
« Ответ #2 : 14.08.2012 11:23:36 »
В альтераторе маловато функционала. Его там почти нет.
Вообще альтератор крайне сырой продукт.
Достаточно того факта, что альтератором squid настроить не удалось в принципе.
Есть что-нибудь аналогичное для iptables?

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 160
    • Домашняя страница
Re: Настройка брандмауера через GUI
« Ответ #3 : 14.08.2012 15:34:00 »
В альтераторе маловато функционала. Его там почти нет.
Вообще альтератор крайне сырой продукт.
Достаточно того факта, что альтератором squid настроить не удалось в принципе.
Есть что-нибудь аналогичное для iptables?
Я не думаю, что по одному модулю нужно судить якобы о сырости всего alterator. Брандамауэр там охватывает модулей 5, включая модуль ручной настройки.

Alterator и не задумывался как всеобъемлющее срество настройки. Свою задачу по базовой настройке он выполняет. Если кто-то хочет реализации сложных схем и тонкой настройки, то для него доступна консоль по SSH.
Андрей Черепанов (cas@)

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Re: Настройка брандмауера через GUI
« Ответ #4 : 20.08.2012 10:58:25 »
Что-то на поставленный ответ ни одного достойного ответа.
Попробую уточнить:
В сизифусе на поиск по слову firewall выдаються следующие продукты:
SUSEfirewall2, dwall, firehol, firestarter, fwbuilder, shorewall, xfwp.
Судя по описанию это примерно то, что нужно. Эксприментировать времени нет.
Поэтому вопросы:
Кто-нибудь из этого чего использует?
Насколько удобно?
Насколько не глюкаво?
Насколько совместимо с etcnet?
Мне нужен удобный ПП для настройки из GNOME.

Оффлайн ksa

  • Модератор глобальный
  • *****
  • Сообщений: 9 049
Re: Настройка брандмауера через GUI
« Ответ #5 : 20.08.2012 11:18:29 »
Файлик типа (с правами на исполнение) rc.firewall в /etc/rc.d -- c правилами и все будет нормально. Главное при этом добавлять комментарии, чтобы и самому понятно было и чтобы в будущем не заплутать. Не привязывайте себя гуем -- в сложной ситауции при отсутствии этого самого гуя что будете делать ? Один раз настроив скрипт (rc.firewall, к примеру) его потом можно перетаскивать на другие машины с небольшими правками по ситуации.
PS Никогда не доверял гуям и веб-мордам. Все в консоли (локально или по ssh).

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Re: Настройка брандмауера через GUI
« Ответ #6 : 20.08.2012 11:22:08 »
Команды знать надо хорошенько. Нет времени разбираться.
На крайний случай никто локально подойти к серверу не запрещает.
Виндузятник я, поэтому и вопросы такие.
Любите вы линуксоиды создавать себе проблемы со всякими телнетами и SSH.

Оффлайн ksa

  • Модератор глобальный
  • *****
  • Сообщений: 9 049
Re: Настройка брандмауера через GUI
« Ответ #7 : 20.08.2012 11:32:12 »
Виндузятник я, поэтому и вопросы такие.
Любите вы линуксоиды создавать себе проблемы со всякими телнетами и SSH.
Мне проще один раз в консоли сделать, чем разбираться во всех этих мордах и т.п. Механизм во всех линуксах один и тот же, команды опять же одинаковые (ведь iptables никто не отменял). А вот в гуях каждый кулик норовит сделать все по-своему. Тут галку не поставил, здесь чего-то не так прописал.
Один раз освоив это дело вы в любом линуксе сможете это повторить (с небольшими нюансами).
Команды знать надо хорошенько. Нет времени разбираться.
На крайний случай никто локально подойти к серверу не запрещает.
Да там команд-то, раз два и всё :)
iptables -A/-D INPUT/OUTPUT/FORWARD -p (tcp/udp) -s (источник) -d (назначение) --sport (порт источника) --dport (порт назначения) -j ACCEPT/DROPВот типичный шаблон. Каждое правило с новой строчки загоняете в скрипт и кладете в папку.
Тут правда я не указал политики прохождения пакетов по умолчанию, но это тоже делается несложно:iptables -P INPUT/OUTPUT/FORWARD DROP/ACCEPTДля натирования или каких других хитрых манипуляций потребуется немного дополнить первый шаблон.

iptables -F (FORWARD/INPUT/OUTPUT)Этот шаблон очищает таблицу правил в соответствующей цепочке, причем, если цепочка не задана (iptables -F), то происходит очистка правил таблицы filter с сохранением уже установленных соединений.

-A -- добавить правило в таблицу фаерволла
-D -- удалить правило из таблицы
INPUT, OUTPUT, FORWARD -- цепочки прохождения и применения правил в фаерволле (таблица)
ACCEPT - разрешить прохождение пакетов с заданными условиями
DROP - отбросить (не пропускать) пакет с заданными условиями

Параметры в скобках не являются обязательными (все сразу). Из первого шаблона, кстати, получается шаблон политик по умолчанию (ни одного параметра не указывается, только цепочка), только вместо добавить/удалить появляется параметр P (policy - политика) или F (flush - очистить).

Для расширения кругозора посмотрите здесь с главы 3. Тут в самом её начале приводятся примеры прохождения пакетов от локальных процессов (на сервере) во внешнюю сеть, а также транзитные пакеты (режим шлюза/роутера).

И эти правила будут работать практически в любом дистрибутиве, зачастую разве что местораположение этого скрипта может быть разное.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 160
    • Домашняя страница
Re: Настройка брандмауера через GUI
« Ответ #8 : 20.08.2012 11:34:36 »
Любите вы линуксоиды создавать себе проблемы со всякими телнетами и SSH.
Это лишь удобные инструменты, которых лишены пользователи Windows. Если хотите рюшечек, то используйте GUI-клиенты. Кстати, про модули Alterator по настройке брандмауэра вы так ничего и не сказали. Не смотрели, но уже осуждаете?
Андрей Черепанов (cas@)

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Re: Настройка брандмауера через GUI
« Ответ #9 : 20.08.2012 11:59:44 »
Смотрел и настроил через альтератор.
Но уж как то все просто и не прихотливо.
Просто нет уверенности, что будет работать как надо.
Кроме того не нашел проброс портов.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 160
    • Домашняя страница
Re: Настройка брандмауера через GUI
« Ответ #10 : 20.08.2012 12:16:24 »
Кроме того не нашел проброс портов.
Брандмауэр → Перенаправление портов.
Андрей Черепанов (cas@)

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Re: Настройка брандмауера через GUI
« Ответ #11 : 20.08.2012 13:05:19 »
У меня такого пункта нет.

В разделе Брандмауер есть:
Внешние сети
Внутренние сети
Список блокируемых портов
Система обнаружения втордения

Кстати в последнем пункте ничего нет, хотя крыжик включить службу стоит.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 160
    • Домашняя страница
Re: Настройка брандмауера через GUI
« Ответ #12 : 20.08.2012 13:29:08 »
У меня такого пункта нет.

В разделе Брандмауер есть:
Внешние сети
Внутренние сети
Список блокируемых портов
Система обнаружения втордения

Кстати в последнем пункте ничего нет, хотя крыжик включить службу стоит.
# rpm -qf /usr/share/alterator/applications/net-dnat.desktop
alterator-net-iptables-4.18-alt2
Скорее всего, выключено в обычном режиме. Включите режим эксперта по кнопке «Настройка» в заголовке страницы.
Андрей Черепанов (cas@)

Оффлайн swch

  • Участник
  • *
  • Сообщений: 36
Re: Настройка брандмауера через GUI
« Ответ #13 : 20.08.2012 15:14:18 »
Спасибо. Помогло. Это уже интереснее. Буду ковырять.

Оффлайн Tyz

  • Участник
  • *
  • Сообщений: 80
Re: Настройка брандмауера через GUI
« Ответ #14 : 07.09.2012 13:41:27 »
Хотелось бы задать вопрос в этой теме.

Делаю через ведморду настройку пропуска клиентов(IP).

ВО вкладке "Внутренние сети" стоит галочка, дальше в списке идет примерно 150 IP, суть в том, что если я добовляю новый айпи в этот лист, то приходится ждать примерно минуты 3, пока он добавит сам айпи в лист, потом еще минут 10 чтобы добавить привила пропускания портов к этому IP(чем больше IP в списке, тем больше необходимо времени), я так понимаю, что при добавлении каждого айпи этот лист переписывается заного скриптом, и это очень не удобно... чтобы отредактировать уже занесенные 10 айпи из 150, приходится постратить целый час..
можно конечно и ручками...но все же.. было бы круто, если бы это исправили :)

Также при добавление очередного хоста начало вылазить сообщение:
iptables: Memory allocation problem. ERROR: /etc/net/scripts/contrib/efw: /sbin/iptables -t filter -F OUTPUT
И еще какоето связанное с памятью, я так понимаю, что ему нехватает памяти для обработки всего этого листа, в результате чего новый хост не длобавляется. подскажите решение? Спасибо