시스템관리자의 쉼터 커피닉스 커피향이 나는 *NIX
커피닉스
시스템/네트웍/보안을 다루는 곳
 FAQFAQ   검색검색   멤버리스트멤버리스트   사용자 그룹사용자 그룹   사용자 등록하기사용자 등록하기 
 개인 정보개인 정보   비공개 메시지를 확인하려면 로그인하십시오비공개 메시지를 확인하려면 로그인하십시오   로그인로그인 

가입없이 누구나 글을 쓸 수 있습니다. 공지사항에 대한 댓글까지도..




BBS >> 설치, 운영 Q&A | 네트웍, 보안 Q&A | 일반 Q&A || 정보마당 | AWS || 자유게시판 | 구인구직 || 공지사항 | 의견제시
ipfw셋팅 문의

 
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안
이전 주제 보기 :: 다음 주제 보기  
글쓴이 메시지
프비초보관리자
손님





올리기올려짐: 2007.5.11 금, 3:59 pm    주제: ipfw셋팅 문의 인용과 함께 답변

프비를 접한지 두달째 들어가는 쌩초보 관리자입니다

ipfw 설정을 하는데 일단은 커널컴파일을 했습니다

######################################################
커넘컴파일시 추가해준 옵션
options IPFIREWALL 
options IPFIREWALL_DEFAULT_TO_ACCEPT
options IPFIREWALL_VERBOSE
options IPFIREWALL_VERBOSE_LIMIT=100
options IPFIREWALL_FORWARD
options IPV6FIREWALL
options IPV6FIREWALL_DEFAULT_TO_ACCEPT
options IPV6FIREWALL_VERBOSE
options IPV6FIREWALL_VERBOSE_LIMIT=100
options IPDIVERT 
options DUMMYNET 
options TCP_DROP_SYNFIN
##########################################################

재부팅후

$ ipfw list 하면 모든패킷 허용하는 문구가 뜹니다.

우선은 ssh를 허용하고 나머지는 모두 접근 불가로 설정부터 시작하였습니다.

$ ipfw add 100 allow all from any to me ssh
$ ipfw add 50000 deny all from any to me

이렇게 하면 일단 ssh접속은 가능합니다

여기서 질문
1.클라이언트에서 ssh로 서버 접속은 가능한데 서버에서 외부로 접속이 안됩니다(ping 도 안나감)
2. ipfw add 50000 deny all from any to me 이거말고 ipfw add 50000 deny all from any to any 로 하면
100번에 적용된 ssh허용 룰을 무시하고 모든 접속이 단절됩니다. 이런 현상 이유는?
3. Ipfw add 10 allow ip from any to any via rl0 룰을 추가하면 아래 추가한 ssh접속만 허용하고 다른접속은 차단하라는
룰을 무시하고 ftp, postgresql등 여타 다른 port를 이용한접속이 가능해집니다.
하지만 서버는 외부와 접속이 가능해집니다. 이런 현상 이유는?

ipfw설정 방법중 /etc/rc.conf 에 firewall_enable"YES". firewall="OPEN" 항을 추가 후 테스트도 해봤습니다.
하지만 역시 위와 같은현상 입니다.

저희 회사서버 ipfw 설정을 /usr/local/etc/rc.d 에다가 IPFW.sh 파일을 만들어서 스크립트로 자동실행 하는 식으로 하려고합니다. IPFW.sh 파일에 추가할 룰 을 셋팅하기 위해 테스트 하는데 일주일째 구글링만...;;
답답한 마음에 고수님들께 상담드립니다.
위로
truefeel
카페 관리자


가입: 2003년 7월 24일
올린 글: 1277
위치: 대한민국

올리기올려짐: 2007.5.12 토, 4:17 am    주제: Re: ipfw셋팅 문의 인용과 함께 답변

프비초보관리자 씀:
프비를 접한지 두달째 들어가는 쌩초보 관리자입니다

$ ipfw list 하면 모든패킷 허용하는 문구가 뜹니다.

우선은 ssh를 허용하고 나머지는 모두 접근 불가로 설정부터 시작하였습니다.

$ ipfw add 100 allow all from any to me ssh
$ ipfw add 50000 deny all from any to me

이렇게 하면 일단 ssh접속은 가능합니다

여기서 질문
1.클라이언트에서 ssh로 서버 접속은 가능한데 서버에서 외부로 접속이 안됩니다(ping 도 안나감)

ipfw add 할 때 맨 뒤에 in 이나 out을 적지 않으면 in, out에 모두 해당됩니다.
따라서 ssh외 allow 룰이 없으니 나가지를 못하는 것입니다.

프비초보관리자 씀:
2. ipfw add 50000 deny all from any to me 이거말고 ipfw add 50000 deny all from any to any 로 하면
100번에 적용된 ssh허용 룰을 무시하고 모든 접속이 단절됩니다. 이런 현상 이유는?

deny 전에 established(allow tcp from any to any established) 과 서버에서 밖으로 나가는 것에 대한 allow 설정이 필요할 것 같습니다.
이 부분은 봐야 확인할 수 있을 듯.

프비초보관리자 씀:
3. Ipfw add 10 allow ip from any to any via rl0 룰을 추가하면 아래 추가한 ssh접속만 허용하고 다른접속은 차단하라는
룰을 무시하고 ftp, postgresql등 여타 다른 port를 이용한접속이 가능해집니다.
하지만 서버는 외부와 접속이 가능해집니다. 이런 현상 이유는?

ipfw는 먼저오는 룰번호가 우선순위를 갖습니다. 뒤에오는 룰(100, 50000 이든)보다 앞에 있는 룰과 조건이 맞는 패킷이라면
앞에 것이 적용됩니다. rl0가 외부와 통신하는 interface명이면 룰번호 10에서 모든곳에서 들어오고 나가는 것을 적용을 해뒀으니
뒤에 룰은 적용받지 않고 모두 허용되는 거죠.

프비초보관리자 씀:
ipfw설정 방법중 /etc/rc.conf 에 firewall_enable"YES". firewall="OPEN" 항을 추가 후 테스트도 해봤습니다.
하지만 역시 위와 같은현상 입니다.

저희 회사서버 ipfw 설정을 /usr/local/etc/rc.d 에다가 IPFW.sh 파일을 만들어서 스크립트로 자동실행 하는 식으로 하려고합니다. IPFW.sh 파일에 추가할 룰 을 셋팅하기 위해 테스트 하는데 일주일째 구글링만...;;
답답한 마음에 고수님들께 상담드립니다.


deny나 allow 뒤에는 ip 또는 프로토콜 종류(tcp, udp, icmp, ...), all 을 적으면 됩니다.

deny ip from ...
deny tcp from ...
deny all from ...

고생(?)해서 IPFW.sh 스크립트를 별도로 만들지 마시구요. /etc/rc.conf 설정에 다음 넣고 rc.firewall 을 수정해서 하세요. 기본적인 룰은 알아서 적용해줍니다.

코드:

firewall_enable="YES"
firewall_script="/etc/rc.firewall"
firewall_type="CLIENT"
firewall_quiet="NO"
firewall_logging="YES"


1. rc.firewall 을 rc.firewall-dist 로 백업본을 두시구요.
2. rc.firewall 을 살펴보면 CLINET에 해당하는 부분( [Cc][Ll][Ii][Ee][Nn][Tt] )이 있습니다. 이부분에 예제가 있으니, 예제를 보고 필요한 포트나 IP를 열어두세요.
3. 수정 후 바로 적용하는 건 어떻게 하냐구요? sh rc.firewall 하면 적용이 됩니다. 물론 리부팅해도 자동으로 되구요.

차단된 경우는 dmesg 명령이나 /var/log/messages 에서 확인할 수 있습니다.

자세한 것은 man 페이지 보세요.
위로
사용자 정보 보기 비밀 메시지 보내기 글 올린이의 웹사이트 방문
프비초보관리자
손님





올리기올려짐: 2007.5.14 월, 12:01 am    주제: 답변 너무 감사드립니다 인용과 함께 답변

주말에도 열심히 프비 공부중인데 알아 갈수록 정말 재밌네요

IPFW 셋팅 하는법 알아볼때

rc.firewall 수정해서 re.conf 에 적용시킨다는 건 알았는데

막상 rc.firewall를 봐도 어느 부분이 어느부분인지 몰라서 무식하게

스크립트로 저만의 방화벽을 만들려고 했는데 [Cc][Ll][Ii][Ee][Nn][Tt]

이부분이 클라이언트에 해당하는 부분이었군요 ㅎㅎ

아직은 초보라서 역심히 노력하고는 있지만 우리나라에서는 BSD자료 구하기가

힘드네요 열심히 영어 해석하고있습니다 ^^

리눅스 쓰다가 정통(?) 유닉스 FreeBSD를 알게 되니 생소한것도 있고 ㅎ

아무튼 답변정말 감사드립니다.

많은 도움받고 갑니다 계속 공부하다가 모르는 부분있을때 도움 청하겠습니다
위로
프비초보관리자
손님





올리기올려짐: 2007.5.14 월, 12:11 am    주제: 참. 제가 지금 CFS(coda File systm) 열심히 공부하고있는데 인용과 함께 답변

제생각으로는 freebsd 기본 NFS 설정으로는 2%부족한 점이있는것 같아서

NFS로 서버에 클라이언트 10대 정도 물려놨는데 서버가 꺼지면 클라이언트

마운트 포인트가 문제가 생기더군요

클라이언트 /home/TEST 를 서버 /home/DATE에 마운트 했을때 서버가 꺼지면

클라이언트 /home 디렉토리에 접근 하는게 문제가 발생하더군요

알아본 결과 CODA FILE SYSTEM 이라는 cfs 설정을 알게되어서 열심히 자료

도 찾고 공부도 하고있습니다. coda역시 자료가 많이 안군요 ^^;

(이건 영어 자료 조차도 별로 없어서 참..)

짐 회사에 TEST PC 4대 돌리면서 열심히 CODA삼매경 ㅎㅎ

구성 완성되면 자료 정리해서 공유해드릴께요 물론 허접하겠지만 ^^

혹시 CODA 말고 공유서버 NFS를 대체할수있는 것이 뭐가있을까요?

조언해주시면 감사하겠습니다
위로
이전 글 표시:   
글 쓰기   답변 달기    커피닉스, 시스템 엔지니어의 쉼터 게시판 인덱스 -> 네트웍 관리 / 보안 시간대: GMT + 9 시간(한국)
페이지 1 중 1

 
건너뛰기:  
새로운 주제를 올릴 수 없습니다
답글을 올릴 수 없습니다
주제를 수정할 수 없습니다
올린 글을 삭제할 수 없습니다
투표를 할 수 없습니다


Powered by phpBB © 2001, 2005 phpBB Group