Table of Contents

Firewalling laborka

  1. Nakonfigurujte paketový filtr iptables tak, aby:
    • POVOLOVAL ESTABLISHED a RELATED TCP SPOJENÍ, jinak vám nebude chodit na TCP vůbec nic
    • (y) byly povoleny odchozí spojení ze všech (imaginárních) strojů (za vašim PC-routrem) na TCP port 80 do internetu
    • (y) byly povoleny odchozí spojení na TCP porty 0-1024 do vnitřní sítě pro váš počítač (router)
    • (y) uživatel www-data nemohl iniciovat žádné odchozí spojení mimo loopback interface
    • (y) uživatel misko měl povoleno iniciovat pouze spojení na TCP port 80 a 443 do vnitřní sítě
    • (y) bylo povoleno spojení na TCP port 22 z vámi zvoleného počítače, nejvýše však 2 za minutu
    • (y) logovaly se odchozí spojení na UDP port 12345
    • (y) logovaly se příchozí spojení na TCP port 54321 z počítače ve vnitřní síti
    • (y blbě, ale šlo by) alespoň triviálním způsobem bránil SYN floodu
    • (n) fungoval překlad adres do světa (NAT)
    • (y) bylo povoleno spojení ze světa na TCP port 80 zvoleného vnitřního počítače
      • nezapomeňte nastavit port forwarding ve Virtual Boxu a paketovém filtru
    • (?) fungovalo aktivní FTP pro odchozí i příchozí spojení z/do celého internetu
      • (?) šlo by ověřit z lokální sítě
  1. Výchozí politika: co není povoleno, je zakázáno.
  2. Vymyslete, jak spolehlivě otestovat funkčnost filtru.
  3. internetem se rozumí rozsah 0/0

Bodování

Pomůcky

FTP démon

FTP démon nainstalujete příkazem apt-get install proftpd. Chodí out-of-box. Uživatele přidáte do systému příkazem adduser.

iptables pomůcky v češtině

http://www.root.cz/serialy/vse-o-iptables/

Testování funkčnosti

Další zdroje