顯示具有 IT、linux、Security 標籤的文章。 顯示所有文章
顯示具有 IT、linux、Security 標籤的文章。 顯示所有文章

2009年7月24日

Symantec Endpoint Protection 11 防火牆 阻擋 網路芳鄰 NetBios port TCP 139 445 UDP 137 138

Symantec Endpoint Protection 11 MR4 防火牆阻擋NetBios網路芳鄰的解決方案

Setp by Setp:

1. 雙點擊右下角的 SEP 防毒圖示 (盾牌)

2. 網路威脅防護 --> 右鍵 選項 --> 架構防火牆規則

3. 在此 要新增兩組設定 - TCP 139,445 和 UDP 137,138。點選 "允許此流量"

4. 新增 TCP 139,445 通訊埠。

5. 在次新增 UDP 137,138。點選 "允許此流量"

6. 選取 UDP 通訊協定。

7. 新增 UDP 137,138 通訊埠。

OK收工,其實只是開FireWall Port而已
補充VNC port 5900

REF:小雨傘安全模式掃毒
REF:小雨傘手動更新病毒碼
網友的圖文版請參考 
http://blog.yam.com/aru1124/article/19984994

Share/Save/Bookmark

2009年4月28日

Hinet DNS 反解設定 DNS PTR

Hinet DNS 反解設定 DNS PTR

最近很多人問到IP領域反解的問題
看到很多人被誤導...以為不是企業用戶就不能夠申請反解
其實...這是錯的...
以Hinet目前的標準,
只要你能夠申請固定IP(1個也算,而且不管你是固定制還是計時?他們就免費提供領域正反解服務
而這個標準只要你的下載速度在1.5M以上都能夠符合資格申請領域正反解
以下提供一些連結

ADSL非固定制-固定IP配發服務
http://service.hinet.net/2004/adslstaticip.php

網域註冊
http://nweb.hinet.net/
在DNS異動與查詢下面小小的"範例"內提到:
如果您是HiNet專線用戶或ISDN用戶或ADSL固定制用戶,我們HiNet有提供代管次名稱伺服器以及領域反解的免費服務,詳情請見
http://hidomain.hinet.net/hidns.html。

目前由HiNet建立領域反解和提供次名稱伺服系統二項功能均為免費服務HiNet專線及ISDN用戶及ADSL用戶。
但需用戶透過線上方式申請,並傳真確認表(需加蓋公司大小章,如為個人用戶,則蓋個人私章),以便作業。
http://hidomain.hinet.net/hidns.html

如果對於領域正反解有疑問聯絡電話在這
聯絡人:
上班時間:星期一~星期五:(AM)8:30~12:00
(PM)1:30~5:30
聯絡人(專線用戶及ADSL用戶) :
中華電信數據分公司網際處。
電話: (02)2344-4709
傳真: (02)23960399
e-mail: reverse@ms36.hinet.net

我之前有正反解問題的時候就是直接打這邊的電話過去...遇到了一個很熱心的先生
還告訴我一定要開放區域轉送給 168.95.1.1, 168.95.192.1
這兩台伺服器才能夠使用正解服務
並且幫我追蹤確認正解正常運作(真是感謝他的熱忱)
目前我ADSL 8M/640 一個固定IP...正反解都設定完成
架設任何東西都完全沒有問題

各位如果有需求架設網站 郵件伺服器
遠端遙控...功能並且符合資格(下載速度1.5M以上)
那就快去申請吧...


Share/Save/Bookmark

2008年5月2日

linux 防火牆iptables語法2.4 與2.6都可使用

上了一天課對於iptables 與封包 unix security 有了更深入的瞭解
這是上次去TWNIC上netman大大的課程偷學的 小改一下蠻好用的
雙網卡 internet eth0 , intranet eth1

===============我是分隔線=====以下為iptables 語法 2.4 2.6 ======
# iptables rule by fox 20080429
# issue by foxa0223@gmail.com
# open mail,dns,pop3
# open local 10000 22 21
# deny all connecting
iptables -F
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -p icmp -j DROP
iptables -A INPUT -i eth1 -p tcp --dport 10000 -j ACCEPT
iptables -A INPUT -i eth1 -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i eth1 -p tcp --dport 21 -j ACCEPT
iptables -A INPUT -p tcp --dport 53 -j ACCEPT
iptables -A INPUT -p udp --dport 53 -j ACCEPT
iptables -A INPUT -p tcp --dport 25 -j ACCEPT
iptables -A INPUT -p tcp --dport 110 -j ACCEPT
iptables -A INPUT -p tcp --dport 113 -j REJECT
iptables -A INPUT -j DROP
#iptables_save /etc/sysconfig/iptables auto start 2008.4.29
iptables-save > /etc/sysconfig/iptables

=====ip table 馬步=========
ptables 程式的功能屬於封包處理的工作
係利用不同的原則表 (rule tables)來定義
在iptables內含內建的原則表:
Filter Table 、NAT Table 、Mangle Table
而每個原則表又由數個鏈(Chains)組成

Filter Tables --------
INPUT Chain
OUTPUT Chain
FORWARD Chain

NAT Tables --------
PREROUTING Chain
POSTROUTING Chain
OUTPUT Chain

Mangle Tables -----
PREROUTING Chain
INPUT Chain


Filter Tables 是 iptables 的預設原則表
以下是 iptables 的語法:
iptables [-t/--table table類型] 命令 [比對] [-j 目標/jump]

一、. Tables 類型
--table filter 或 -t filter
--table nat 或 -t nat
--table mangle 或 -t mangle

二、命令
表示此行iptables所要執行的工作
每行iptables工作中只能有一個命令

1. -A 增加
2. -D 刪去
3. -E 更改Chain 名稱
4. -h help 說明
5. -F 清除 Chain 內容
6. -I 插入
7. -L 列出
8. -N 新增使用者定義 Chain
9. -P 設定Chain 的目標 ,但僅限於 INPUT FORWARD OUTPUT
10. -R 取代Chain 的某一原則
11. -X 刪除 使用者定義 Chain
12. -Z Chain 的計數器歸零

三、比對

1. -c 重設原則計數器
2. -d 此原則的目地IP
3. -f 封包切割
4. -i 指定此原則套用的進入介面 ( eth0 eth1)
5. -j 指定此原則的動作 ( ACCEPT DROP)
6. -n 以數字方式顯示資訊
7. -o 指定此原則套用的送出介面 ( eth0 eth1)
8. -s 此原則的來源IP
9. -v 輸出資訊
10. -x 顯示精確的數目
11. --line-numbers 顯示編號
12. --modprobe 載入模組

四、延伸比對
(1) -p tcp
1. --dport n:m 指定目地連接port 為 n 到 m 的範圍
2. --miss n:m 指定miss 數值
3. --sport n:m 指定來源連接port 為 n 到 m 的範圍
4. --syn 封包的syn 位元開啟
5. --tcp-option 比對TCP參數數值
6. --tcp-flags TCP封包的狀態旗標

(2) -p udp
1. --dport n:m 指定目地連接port 為 n 到 m 的範圍
2. --sport n:m 指定來源連接port 為 n 到 m 的範圍

(3) -p icmp
1. --icmp-type icmp的類型編號

(4) -m mac
1. --mac-source mac硬體位址

(5) -m limit
1. --limit-burst
2. --limit 平均流量

(6) -m multiport
1. --destination-ports 多個目地port
2. --ports 比對來源和目地相同封包
3. --source-ports 多個來源port

(7) -m mark
1. --mark 號碼

(8) -m owner
1. --cmd-owner 程式名稱 來自本機的封包是否為某程式產生
2. --gid-owner GID 來自本機的封包是否為某群組產生
3. --pid-owner PID 來自本機的封包是否為某程序產生
4. --uid-owner UID 來自本機的封包是否為某使用者產生
5. --sid-owner SID 來自本機的封包是否為某連線產生

(9) -m state
1. --state 狀態

(10) -m conntrack
1. --ctexpire 時間 封包有效時間
2. --ctorigdst ip 封包原始目地IP
3. --ctorigsrc ip 封包原始來源IP
4. --ctproto 通訊協定 封包通訊協定
5. --ctrepldst ip 回應封包的目的地
6. --ctreplsrc ip 回應封包的來源地
7. --ctstate 狀態 比對連線狀態
8. --ctstatus 狀態類型 內部狀態類型

(11) -m dscp
1. --dscp 數值 用來比對DSCP 數值
2. --dscp-class 符合的 DiffServ Class

(12) -m pkttype
1. --pkt-type 封包類型 此處可用封包類型有三 unicast broadcast multicast

(13) -m tos
1. -- tos 數值 封包TOS 欄位

(14) -m ah
1. --ahspi spi 數值

(15) -m esp
1. --espspi spi 數值

(16) -m length
1. --length 封包長度

(17) -m tll
1. --ttl TTL 時間

五、目標
1. ACCEPT 允許
2. DROP 丟棄
3. RETRUN 跳過
4. QUEUE 重導佇列

六、目標延伸
(1) -j LOG
1. --log-tcp-sequence 序號 記錄TCP序號
2. --log0ip-option 選項 記錄封包表頭選項內容
3. --log-level 記錄層級 指定記錄為 SYSLOG
4. --log-prefix 前置名稱 記錄到 SYSLOG 中的前置名稱
5. --log-tcp-options 選項 記錄 TCP 封包表頭的選項內容

(2) -j MARK
1. --set-mark 數值 封包進行標記 ,供後面處理

(3) -j REJECT
1. --reject-with 類型

(4) -j TOS
1. --set-tos TOS值

(5) -j MIRROR
1. 實驗用目標

(6) -j SNAT
1. --to-source IP 位址 封包來源ip 改寫為特定IP

(7) -j DNAT
1. --to-destination IP 位址 封包目地ip 改寫為特定IP

(8) -j MASQUERADE
1. --to-ports 連接port 來源指派一個可供使用的port

(9) -j REDIRECT
1. --to-ports 連接port 目地指派一個可供使用的port

(10) -j ULOG
1. --ulog-cprange Bytes 數目 覆製到使用者空間的大小
2. --ulog-nlgroup 群組編號 設定群組編號以接受封包
3. --ulog-prefix 字串 記錄檔使用特殊字首
4. --ulog-qthreshold 封包數 允許儲存在佇列的封包數目

(11) -j TCPMSS
1. --clamp-mss-to-pmtu 不需參數,直接設 MTU-40
2. --set-mss 數值 設定MSS 欄位值

(12) -j DSCP
1. --set-dscp 數值 設定 DSCP 欄位
2. --set-dscp-class DiffServ 等級 將 DSCP 欄位設為 DiffServ等級

(13) -j ECN
1. --ecn-tcp-remove 不需參數,移除所有ECN位元


儲存 iptables 設定
因 iptables 存在記憶體內,關機會失效
所以必需將原則儲存起來

儲存:
iptables-save > filename
回復:
iprables-restore < filename


或是寫成檔案
直接由 /etc/rc.d/rc.local 執行它
Share/Save/Bookmark