Kiemelt témák
Milyen DVD-lemezt érdemes venni
Bankkártya csalás?
Emlékeztek? (nosztalgia)
Köszönet...
Tudástár
?Láthatatlan külső Toshiba winyó -
?Videókártya vagy tápegység probléma?
?Network easy plus 30bit scanner driver
*Hangkártya probléma
?C# kódoló program
?Saját domain saját e-mail
HOVÁ LETTEK AZ XP-S JÁTÉKOK?
?Újraírható DVD
?Wifi router hatótávolságának megduplázása
?NVIDIA geforce4 mx 440 with AGP8X frissítés
?Dlink DP-101 printer server
Kernel-Power 41
Acer Extansa 5635Z
?MSN 80040154 es hibaüzenet
Halott a videókártyám?
 több téma
Társalgó
Te mikor jöttél rá, hogy használhatatlan a Linux?
Nem a Windows, hanem nyílt forrású programok teszik sebezhetővé a PC-ket
Melyik Monitort?
Az italc használata
Melyik a jobb monitor?
Milyen ez a PC konfig?
Proccesszor vagy RAM
Milyen DVD-lemezt érdemes venni
Mineral oil
Videókártya
 több téma

Tudástár

Port kiengedése - A proxyn is ki kel engedni?

Port kiengedése - A proxyn is ki kel engedni?

nyitotta: Linuksz_Kernel, idő: 2010.03.11., moderátor: moderator
  Értesítés változás esetén Felvétel kedvencekhez Küldés emailben Nyomtatható verzió

Kategóriák:Biztonság » Linux biztonság
Biztonság » Tűzfalak
Szoftver » Linux

Sorrend:
Időzóna:
Blokkméret:
Üdv!

Van egy szolgáltatás, amit ki szeretnék engedni. Nem HTTP alapú, és nem a szerveren van a kliensprogram. A tűzfalban kiengedtem, a squidben is ki kell?

Amúgy arra tudnátok válaszolni, hogy a squidnek a http forgalmon kívül van köze az egyebekhez? Vagy ha kiengedek egy portot a tűzfalon, akkor az megy?
Szia!

Ha a géped és az internet között van tűzfal vagy proxy szerver, akkor nem csak a helyi gépen kell engedélyezni a portot, hanem a proxyn is.
Kicsit pontosítanék:
Van egy Linux szerver. Azon megy keresztül minden forgalom. A tűzfalon (iptables) kiengedtem a portot. Az a kérdésem, hogy a proxyban is ki kell-e engedni (squid), vagy nem. Van-e köze a nem http forgalomhoz?
A proxyban nem kell, azt csak az FTP és HTTP forgalmat bonyolítja le az ügyfélgép számára, ha ott a böngésző erre volt beállítva.

Ellenben a tüzfalban engedélyezni és forwardolni kell a portot a programot tartalmazó gép IP címére.
Köszi, megnézem holnap. Ha az ügyfélgép 0/0, akkor mindenkinek ki van engedve, ugye?
Szia!

... azt csak az FTP és HTTP forgalmat bonyolítja le az ügyfélgép számára

Azért ez így nem teljesen igaz.

HTTP Proxy vs SOCKS Proxy.
szasz

Jogos, nem jól fogalmaztam, a SOCKS-ot és a Gophert (mi is az?)kihagytam:

A tüzfal és a proxy az angol terminológiában különbözik.
A magyarok a proxyt (is) tüzfalnak fordították sajnos, holott a kettő nem ugyanaz.

Proxy: egyfajta átjárást biztosít különböző hálózatok között alkalmazás szinten. Akkor is, ha az átjáró erre nem ad közvetlenül lehetőséget (nincs NAT). További előnyei lehetnek a webszűrés, felhasználó szűrés, audit, egyéni hibák kijelzése stb.

Tűzfal: védelmet nyújt a behatolások ellen, blokkol(hat)ja a portok/alkalmazások forgalmát.

A kettő gyakran egyesítve van manapság.

Évekkel ezelőtt használtam win9x alatt proxyt netmegosztásra, amely akkoriban nem tartalmazott tűzfalat.
Én pontosan tudom, mit tud a kettő.

Példának okáért nézzük a Microsoft Porxy Server 2.0-t (jó régi darab).

Ebben pl. packet filter exeption néven kellett portokat nyitogatni, pedig nem egy tűzfalról beszélünk, mégis ilyen funkciókkal is bírt szegény.

Nagyon régen használtam is, de hál' Istennek jött az ISA 2000, majd 2004 / 2006.

Nem kötözködésből, de azon megállapítás, hogy vagy proxy vagy tűzfal... szóval nem feltétlen igaz a második megállapításod sem.
szóval nem feltétlen igaz a második megállapításod sem.

Melyik is ? :)
Proxy: egyfajta átjárást biztosít különböző hálózatok között alkalmazás szinten. Akkor is, ha az átjáró erre nem ad közvetlenül lehetőséget (nincs NAT). További előnyei lehetnek a webszűrés, felhasználó szűrés, audit, egyéni hibák kijelzése stb.

Tűzfal: védelmet nyújt a behatolások ellen, blokkol(hat)ja a portok/alkalmazások forgalmát.


röviden, nagyon egyszerűsítve: vannak proxy szerverek, amelyekben port szintű kommunikációt is lehet szabályozni, nem csak egyszerű http vagy ftp forgalom esetén lép a kliens és a cél közé.

Továbbá ha egy belső alkalmazásnak adott porton kommunikálnia kell a nagyvilággal, akkor port engedélyezési (exception) szabály(oka)t kell alkalmazni.

Tehát nem csak tűzfal képes portok blokkolására stb.

És még mindig nem kötözködésből!
vannak proxy szerverek, amelyekben port szintű kommunikációt is lehet szabályozni,

Igaz. De a böngészőt/kliensprogramot is rá kell állítani. Ha átjárószinten (NAT) szól bele, akkor tüzfalat is tartalmaz.

A proxy önmagában még nem tüzfal, áttételesen ad védelmet a kliens számára azzal, hogy visszafele nem lehet elérni őket. Az MS proxy-t sosem használtam, helyette a WinGate volt a megoldás anno. Tüzfalat nem tartalmazott, csak proxy-t. Igaz, anno nem is volt szükség tüzfalra . Késöbb beleimplementálták.

Port blokkolására csak a tüzfal képes, de ha a NAT ki van kapcsolva, a proxy házirendje elég ahhoz, hogy egy belső gépet kívülröl ne lehessen elérni.
A Proxy Server mind a kimenő, mind a bejövő csomagok szűrését támogatja. Egyedülálló módon a Proxy Server dinamikusan állapítja meg, hogy mely csomagok engedhetők át. Különálló szűrők
akadályozzák meg, hogy a Proxy kiszolgálón a megadottaktól eltérő csomagok áthaladjanak. Az alkalmazások futtatásához szükséges portok manuális megadása és állandó nyitva tartása helyett a Proxy Server a szükségletekhez igazodva nyitja meg a portokat, majd a kommunikáció befejeztével automatikusan zárja azokat.


Ha átjárószinten (NAT) szól bele, akkor tűzfalat is tartalmaz - ez sem igaz

Ugye a proxy egyik alapvető feladata, hogy elrejtsék, megvédjék egy bizonyos hálózat számítógépeit oly módon, hogy a kérést fogadó szerver csak a proxy IP címét látja, ezáltal a mögötte csücsülő gépek IP címeit elrejti. (proxy = más nevében eljáró)

De szerintem hagyjuk.
Sztem is, látom updatelted

Az idézett leírás MS forrásból való, ami közismerten jól tudja téveszteni az olvasót.

Röviden: proxy csak a rajta átmenő forgalmat vezérli, a NAT-ba+portforwardba nem tud beleszólni (nem is ismeri)

Tüzfal meg a rajta+proxy-n átmenő forgalmat is /utobbi esetben áttételesen/ blokkolhatja.

Ismételten: 99ben proxyztam tüzfal nélkül. NAT hiján a proxyval lehetett a hozzáférést szabályozni. Később jött a tüzfal+NAT. Innentröl a kliens a proxy kihagyásával már csak a tüzfal volt fönök.
Vegyünk egy szimpla proxyt: ez ugye elrejti (felcseréli!) a rajta keresztül csatlakozó gépek IP címet, így van?

Akkor? Tulajdonképpen NAT-ol? Vagy mi?

Port forward most hogy jön ide?

No még egy kis tananyag:

Hálózati címfordítás (NAT = Network Address Translation)

Lehetővé teszi belső hálózatra kötött saját nyilvános IP cím
nélküli gépek közvetlen kommunikációját tetszőleges
protokollokon keresztül külső gépekkel. Vagyis, hogy több
számítógépet pl. egy routeren keresztül kössünk az internetre.
Az elsődleges cél ez esetben az, hogy egy nyilvános IPcímen
keresztül több privát IP-című számítógép
csatlakozhasson az internethez. A belső gépekről érkező
csomagok feladójaként saját magát tünteti fel a tűzfal, így
elrejthető a host igazi címe a válaszcsomagok is hozzá
kerülnek továbbításra, amiket a belső hálózaton
elhelyezkedő eredeti feladó részére továbbít. Egy proxy-val
ellentétben itt a csomagokat csak továbbküldik és nem
analizálják a tartalmukat.


Most arra nem térnék ki, hogy vannak csak NAT szerverek, hogy a legtöbb tűzfal NAT-ol stb.
Így van, az idézet helytálló.

A hibás fordítás abból ered, hogy a proxy önmagában nem tűzfal, nem képes blokkolni NAT-on átmenő forgalmat, sem NAT-olni, a tűzfal önmagában nem proxy, nem képes a proxy által nyújtott szolgáltatásokra.

Ha kísérletetezni akarsz:
1. tegyél fel egy standalone tűzfalat, amiben nincs proxy, pl Comodo
2. tegyél fel egy standalone proxy szervert, pl Ezt, ebben nincs tűzfal
3. Tegyél fel egy komplett megoldást, pl ezt. Tűzfal NAT-tal és proxy is van benne.

Abban egyetértünk, hogy a mai proxy szervernek nevezett megoldások általában mindkét oldalt tartalmazzák.
Belépés
E-mail cím:
Jelszó:

Top pontgyűjtők
blacksheep2.100
A-Ty1.750
gustty551.500
b10up1.350
efemel1.150
shark1.050
lorenzen1.050
gőz aranka950
tudomdenem650
Doktorovics600
Hírek
Az Apple frissítette a Safari 5 böngészőt
12-magos Macet mutatott be az Apple
Minden harmadik keresőszó fertőzött weboldalra mutat
Egyszerűen törölhetjük majd magunkat a Facebook-ról
Kipróbálható a Firefox 4 második bétája
 több hír
Prog.Hu témák
Form kérdés
Delphi order by probléma
Real time fizika hogyan?
Több domain, több nyelv, egy oldal (PHP, SSL)
Jó vagy Delphi-ben és C-ben?
XML írása php-vel
A programozó hibája, hogy törik a programját?
Korongok ferde ütközése
 több téma
RSS/RDF források
-Hírek
-Fórumok
-Letöltések
Friss letöltések
Internet Explorer 8.0
Internet Explorer 8.0
Firefox 3.5.2
Firefox 3.5.1
Firefox 3.5
Firefox 3.0
Second Life magyar nyelvi csomag 1.19.1.4b
Firefox 2.0.0.2
Firefox 2.0.0.1
Firefox 2.0
 több letöltés