Otthon -> SUSE 10.0 tűzfalgép -> Win2003

Kezdőlap Fórumok SuSE Linux SuSE kezdõ Otthon -> SUSE 10.0 tűzfalgép -> Win2003

10 bejegyzés megtekintése - 1-10 / 10
  • Szerző
    Bejegyzés
  • #2069997
    aty
    Felhasználó

      3389es portot forwardolod a susés tűzfalon Win2k3 irányába, és rdesktopon keresztül használhatod távolról.

      #2069998
      Baki
      Felhasználó
        aty wrote:
        3389es portot forwardolod a susés tűzfalon Win2k3 irányába, és rdesktopon keresztül használhatod távolról.

        Ez elég egyszerűnek hangzik…

        Hogy még egyszerűbb legyen, lenne még egy-két láma kérdésem:

        • Yast-ban hol és hogy állítom be a port forward-ot a tűzfalon? (gondolom ott is be lehet)[/*:m]
        • Biztonságos ez így?[/*:m][/list:u]

          Szerk.: Azért erőltetem a yast-os dolgot, mert szokása felülírni a kézzel bekonfigolt dolgokat. Persze ettől még szeretem a yast-ot.  ;D

        #2069999
        aty
        Felhasználó

          Fogalmam nincsen, hogy yastban mit kell állítani. Majd egy susés elmondja.
          De szerintem így egyszerűen megoldható, ha a Suse lelkivilágát nem sérti meg.

          Code:
          iptables -t nat -A PREROUTING -i ppp0 -p tcp –dport 3389 -j DNAT –to 192.168.1.2:3389
          iptables-save

          ppp0 helyére értelemszerűen a Suse külső netes interface kerül.

          Nem tudom, hogy az rdesktop titkosítva van-e, olvass utána. De kétlem, hogy az MS csak egy titkosítás nélküli protokollon keresztül biztosít távoli adminisztrációt.
          http://techupdate.zdnet.com/techupdate/stories/main/0,14179,2830240,00.html

          RDP, incidentally, is an RC4-encrypted protocol.

          Lehet.

          Ha igazi biztonságra vágysz, és teljesebb hozzáférést akarsz a géphez, mondjuk például fájlmegosztás közvetlen elérése, akkor a VPNt ajánlom figyelmedbe. Linux alatt az Openvpnt ajánlom, pptp nem biztonságos, ipsecet meg még életemben nem lőttem össze. 🙂

          #2070000
          Macskajancsi
          Felhasználó
            aty wrote:
            Fogalmam nincsen, hogy yastban mit kell állítani. Majd egy susés elmondja.

            Soha nem csináltam ilyet, nincs rá szükségem.
            Az /etc/sysconfig – network modulban lehet bármit beállítani.
            Példabeállítások találhatók a /usr/share/doc/packages/SuSEfirewall2 helyen.

            #2070001
            Baki
            Felhasználó

              5. Company with IPsec tunnel to subsidiary

              A small company wants access to the internet for it’s client PCs. Additionally the subsidiariaries client PCs should get access to the local network through an IPsec tunnel. Internet traffic should be masqueraded but not traffic between subsidiaries.
              external interface: dsl0
              internal interface: eth0
              internal LAN: 10.10.0.0/16
              remote LAN: 192.168.0.0/24

              FW_DEV_EXT=”dsl0″
              FW_DEV_INT=”eth0″
              FW_ROUTE=”yes”
              FW_MASQUERADE=”yes”
              FW_SERVICES_EXT_UDP=”isakmp”
              FW_SERVICES_EXT_IP=”esp”
              FW_FORWARD=”10.10.0.0/16,192.168.1.0/24,,,ipsec 192.168.1.0/24,10.10.0.0/16,,,ipsec”
              FW_MASQ_NETS=”0/0,!192.168.1.0/24

              Ezt a IPsec találtam a példabeállításokban. Ehez mit szótok, jó ez nekem? Bár figyelmeztet a bitzonságra alul.

              #2070002
              aty
              Felhasználó

                Biztos jó. De fogalmam nincs hogy jó-e ez neked, soha nem állítottam be ipseces vpnt szerveren, csak kliensként kapcsolódtam ilyen vpnhez. Próbáld meg kitölteni  a konfot és kipróbálni.
                De szerintem az rdesktop portforwardja a legegyszerűbb megoldás, vagy openvpn.

                #2070003
                Baki
                Felhasználó

                  Végülis ssh tunnel-el oldottam meg 🙂 (egyelőre csak egy próba tűzfalon). Így bármilyen szolgáltatással neki lehet menni az ssh csatornáján keresztül, és ez már elég biztonságos nekem.

                  Tulajdonképpen felhúztam próbaképpen egy Openvpn-t is a próbagépre, fut hibátlanul az is, csak nem jöttem még rá, hogy miért jó ez nekem. Annyit tudok róla, hogy Virtuális Privát Hálózat. 😀

                  Olvastam egyszer valahol olyan biztonsági dologról is, amit esetleg még alkalmaznék. Ez egy bizonyos portkopogtatás, vagy mi. Már találtam leírást. Jól hangzik. Hogy ezeket mégis, hogy kerülik meg?

                  Még egy kérdés: Számít valamit tűzfalgépnél, hogy hogy van forgatva a kernel? (monolitikus v. modulos) Régebben úgy hallottam, hogy ez is számit?

                  #2070004
                  aty
                  Felhasználó

                    Openvpn több szolgáltatást nyújt, meg gyorsabb lehet mint az ssh,mivel tömörítést használ. De ha neked az ssh tunnel megteszi, akkor bőven jó.

                    Inkább grsec patch környékén nézz körül, ha kernelt akarsz forgatni.

                    #2070005
                    Baki
                    Felhasználó

                      Időközben megtaláltam a YAST-ban a forwardolást, akit érdekel esetleg:

                      YAST >> Biztonság és felhasználók >> Tűzfal >> Álcázás

                      >> Kérések átirányítása álcázott IP-re

                      „A külső hálózatról a belső hálózat felé érkező kérések blokkolásra kerülnek, a belső hálózat kérései kívülről nézve pedig úgy tűnnek, mintha az álcázó szervertől érkeznének.

                      Ha egy belső gép speciális szolgáltatásait elérhetővé kell tenni a külső hálózat számára, akkor a megfelelő szolgáltatáshoz speciális átirányítási szabályok adhatók meg.”

                      #1884050
                      csaba
                      Felhasználó

                        Sziasztok!

                        Terv:

                        • van egy Win2003 szerver, ami kiszolgálja a user-eket[/*:m]
                        • ez a Win2003 szerver el van bújtatva a külvilágtól egy SUSE 10.0-s tüzfalgéppel, ami csak tűzfal funkciót lát el és nat-olja a belső hálót[/*:m]
                        • otthonról kellene elérni a Win2003-on lévő cuccokat, úgy hogy a biztonság azért nem elhanyagolható[/*:m][/list:u]

                          A helyzet az, hogy még nem csináltam ilyet és tanácsot várnék attól, akinek már van tapasztalata e téren, hogy mivel oldjam meg.

                          Válaszokat előre is köszönöm…

                      10 bejegyzés megtekintése - 1-10 / 10
                      • Be kell jelentkezni a hozzászóláshoz.