Ik was benieuwd hoe jullie je ICMP request hebben ingesteld.
Ik had laatst een discussie met een hoster over het wel of blocken van deze request:
Pro: veiligheid
Contra: Het lijkt of je wat te verbergen hebt.
gaarne jullie mening hierover.
Likes: 0
Ik was benieuwd hoe jullie je ICMP request hebben ingesteld.
Ik had laatst een discussie met een hoster over het wel of blocken van deze request:
Pro: veiligheid
Contra: Het lijkt of je wat te verbergen hebt.
gaarne jullie mening hierover.
Bij ons houd de firewall het gewoon tegen.
wat zou je te verbergen moeten hebben?
Ik zag net nog een geinige NMAP op een sitting duck server van een klant van mehoppa gelijk IP in alle firewalls die we beheren toegevoegd.
Hou niet zo van nieuwsgierige aagjes
Wat niet terug antwoord wordt ook niet herkent als iets wat te hacken valt.
ICMP kun je bijvoorbeeld blokkeren met APF
wget http://www.rfxnetworks.com/downloads/apf-current.tar.gz
tar -xzf apf-current.tar.gz
cd /apf-0.9.3_3
./install.sh
Dan gewoon de juiste regels instellen.
Laatst gewijzigd door Beyonder; 18/06/04 om 02:05.
niets instellen, apf blockt het defaultOrigineel geplaatst door Beyonder
Ik zag net nog een geinige NMAP op een sitting duck server van een klant van mehoppa gelijk IP in alle firewalls die we beheren toegevoegd.
Hou niet zo van nieuwsgierige aagjes
Wat niet terug antwoord wordt ook niet herkent als iets wat te hacken valt.
ICMP kun je bijvoorbeeld blokkeren met APF
wget http://www.rfxnetworks.com/downloads/apf-current.tar.gz
tar -xzf apf-current.tar.gz
cd /apf-0.9.3_3
./install.sh
Dan gewoon de juiste regels instellen.![]()
security through obscurity is _NO_ security.Origineel geplaatst door Dentist
Ik was benieuwd hoe jullie je ICMP request hebben ingesteld.
Ik had laatst een discussie met een hoster over het wel of blocken van deze request:
Pro: veiligheid
Contra: Het lijkt of je wat te verbergen hebt.
gaarne jullie mening hierover.
nmap -P0 anyone? heb je geen ICMP bij nodig.
gewoon ICMP toelaten.
Als je het blocked zit het alleen maar in de weg bij troubleshooten. Monitoring met ICMP kan best handig zijn.
We hebben net een 300mbit/s ICMP DDOS gehad. de FE uplink naar de server zat gewoon vol, blocken zou geen zin hebben gehad.
<semi-joke>Origineel geplaatst door Beyonder
Hou niet zo van nieuwsgierige aagjes
Geef de server een rfc1918 IP adres. Dan heb je nooit last van nieuwsgierige aagjes.
</semi-joke>
Maar ff serieus:
De scriptkiddies die nmap sweeps maken hoef je niet te vrezen als je de sytemen geupdate houdt en de meest basale security stappen hebt doorlopen.
De hackers/crackers die gericht jouw server in het vizier hebben (moet je wel vrezen) schrikken echt niet van een ICMP block.

Ik laat ICMP mooi toe, het helpt allezins niet veel bij het secure van een server om het af te zetten.
Bij een webserver is het zelf beter dat het aan staat, ook uit monitoring zicht.
EDIT: Deze avond nog passend urltje posten.
@The MAzTER: Vreemd bij een standaard install van de current kan ik een APF firewall beveiligde servers nog gewoon pingen. Weliswaar is dit bij de nieuwe versie van APF gewijzigd? gezien ze ook geen ICMP.conf meer hebben
@ Leaseweb: Al gedacht aan een Riverhead? we zijn er nu een tweetal voor een klant aan het testen en het lijkt erop, dat indien er voldoende bandbreedte en routercapaciteit is een DDOS geen effect meer heeft op het achterliggende netwerk. We zijn er nog niet zeker van overigens, gezien we nog niet helemaal eruit zijn met het testen en configureren van deze machines maar tot nu toe lijkt het veelbelovend.
Heb de nieuwsgierige aagjes gelijk in de firewall geblocked, niet die van de server, gewoon keihard vooraan het netwerk. Van dit netwerk zag ik zowieso al veel gezeur voorbij komen, dus gelijk een /23 en drie /24's van het hele AS in de firewalls. Alleen mail verkeer mag van mij nog van en naar dit netwerk. (en dat vindt ik al een risico)
Overigens als ik wil troubleshooten dan type ik eerst op de server apf -f
Ik heb zelfs standaard een sitting duck gezet in de netwerken van mijn klanten, als daar iets op gebeurt dan weten we het gelijk en hij lijkt zo kwetsbaar
@Luser: ben benieuwd, misschien verander ik nog van mening qua ICMP replies![]()
Laatst gewijzigd door Beyonder; 18/06/04 om 07:26.
Je kan mijns inziens het beste wel wat ICMP verkeer toelaten, zoals de types 0 / 3 / 5 en 8.
//EDIT: Volgende URL vergeten:
http://www.trustinginthefuture.com/faq/5.html
Laatst gewijzigd door Digiover; 18/06/04 om 15:09.
--
VEVIDA Services, http://www.vevida.com
Accoord![]()
Standaard:
# Common ICMP (inbound) types
# 'internals/icmp.types' for type definition; 'all' is wildcard for any
IG_ICMP_TYPES="3,5,0,8"
is blokken met IPTABLES niet goed genoeg?

Apf is obv iptables