сканирование портов в юникскакие мнения
#1
Отправлено 10.01.2006, 09:54:32
посмотрел местную сетку - в основном стоит портцентри
но это как-то несерьёзно и безтолку
по совету Олафсона поиграл с финами и синами
вроде нмап зависает даже на одном порту
но не знаю насколько это действенно
хотелось бы обсудить эту проблему
#3
Отправлено 10.01.2006, 12:49:25
кто как борется с этим?
посмотрел местную сетку - в основном стоит портцентри
но это как-то несерьёзно и безтолку
по совету Олафсона поиграл с финами и синами
вроде нмап зависает даже на одном порту
но не знаю насколько это действенно
хотелось бы обсудить эту проблему
забылэ сказать
я имею ввиду не фильтрацую портов
она нафик не нужна
а имено защиту от сканированмя
#5
Отправлено 10.01.2006, 13:51:41
В идеальной ситуации - на младших адресах сети сидит хонейпот, а на более старших сервиса. Все это контролится идсом. Хонейпот и идс управляют файрволами.
Это в том случае, если надо именно закрывать от портскана. Но имхо, из соображений экономии трафика, лучше не пускать лишний трафик в сеть и закрывать все на бордере сети.
#6
Отправлено 11.01.2006, 10:24:58
Ставить IDS и хонейпоты. Те-же снорт и хонейд шикарно отлавливают сканы. А потом минимальной обвязкой говорить файрволу, чтоб атакующего закрывал.
В идеальной ситуации - на младших адресах сети сидит хонейпот, а на более старших сервиса. Все это контролится идсом. Хонейпот и идс управляют файрволами.
Это в том случае, если надо именно закрывать от портскана. Но имхо, из соображений экономии трафика, лучше не пускать лишний трафик в сеть и закрывать все на бордере сети.
что такое хонейпот и имхо ???
#10
Отправлено 12.01.2006, 13:26:54
никто не поддержит тему?
в линуксе я пока вижу единственный инструмент - iptables
позволяет отслеживать состяние соединения, флаги SYN, FIN, ACK
собственно чем обычно играет сканер
при некоторых настройках таблес - сканер у меня просто виснет
но это у меня ещё в режиме тестирования и понимания
#13
Отправлено 14.01.2006, 10:46:16
#14
Отправлено 16.01.2006, 10:28:51
Это простой вид ловушки. Когда при коннекте на порт N твоя система не дает сканеру разорвать соединение. Есть такая штука patch-o-matic (POM). Так вот там есть много интересных патчей для iptables. В частности один из них выдает линукс за винду. И новые версии iptables, и новые версии POM можно найти на www.netfilter.org.при некоторых настройках таблес - сканер у меня просто виснет
но это у меня ещё в режиме тестирования и понимания
PS. Захочешь дабавить новые патчи - придется пересобирать ядро и iptables.
#16
Отправлено 24.01.2006, 13:51:18
Количество пользователей, читающих эту тему: 1
пользователей: 0, неизвестных прохожих: 1, скрытых пользователей: 0