Resultaten 1 tot 7 van de 7
  1. #1
    blokeer scan en ping voor locale "mail" server
    timmy
    496 Berichten
    Ingeschreven
    15/08/03

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter

    blokeer scan en ping voor locale "mail" server

    hi,

    In de volgende situatie waarin ik thuis een localserver (vnl. voor email)
    aan mijn router heb hangen. De dns wordt beheerd door cloudflare.
    Daar heb ik een subdomein + mx_records verwezen naar mijn thuis ip-adres.

    Dit alles loopt prima. Echter kan men nu nog een ping en scan (nmap) uitvoeren.
    Dat heb ik liever niet dus hoe kan ik dit voorkomen?

    Op de thuis server draait debian wheezy. En ik heb iptables zo geconfigueerd:

    -A INPUT -i lo -j ACCEPT
    -A INPUT -d 127.0.0.0/8 ! -i lo -j REJECT --reject-with icmp-port-unreachable
    -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
    -A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
    -A INPUT -p tcp -m tcp --dport 25 -j ACCEPT
    -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
    -A INPUT -p tcp -m state --state NEW -m tcp --dport 873 -j ACCEPT
    -A INPUT -p icmp -m icmp --icmp-type 8 -j DROP
    -A INPUT -m limit --limit 5/min -j LOG --log-prefix "iptables denied: " --log-level 7
    -A INPUT -j REJECT --reject-with icmp-port-unreachable
    -A FORWARD -j REJECT --reject-with icmp-port-unreachable
    -A OUTPUT -j ACCEPT

    Ondanks dit kan er nog steeds een scan en ping op mijn ip uitgevoerd worden met een positief resulaat.
    Of moet ik toch in de router instellingen zijn?

  2. #2
    blokeer scan en ping voor locale "mail" server
    geregistreerd gebruiker
    487 Berichten
    Ingeschreven
    09/09/05

    Locatie
    Beilen / Groningen

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    25 Berichten zijn liked


    Naam: Jasper Aikema
    Bedrijf: ja - advies en beheer
    Functie: Eigenaar
    URL: www.jasperaikema.nl
    KvK nummer: 55931480
    View jasperaikema's profile on LinkedIn

    Dit ligt eraan.

    Gebruik je NAT (en poortforwarding) of hangt de localserver rechtstreeks aan het internet?

    Bij NAT zul je dit op de router moeten doen. Als hij rechtstreeks aan het internet hangt, moet je dit op de server doen (tenzij je een router er tussen hebt zitten die ook firewal doet/kan).

    Waarom check je trouwens bij SSH en poort 873 of de state new is? bij poort HTTP, HTTPS en SMTP doet je dat niet. Ik zou het allebei doen of juist allebei niet. Maak een goede keuze en richt alles uniform in. Dit scheeld je problemen op een later tijstip.
    ja - advies en beheer: Hosting in de cloud - the next big thing!

  3. #3
    blokeer scan en ping voor locale "mail" server
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door timmy Bekijk Berichten
    hi,

    In de volgende situatie waarin ik thuis een localserver (vnl. voor email)
    aan mijn router heb hangen. De dns wordt beheerd door cloudflare.
    Daar heb ik een subdomein + mx_records verwezen naar mijn thuis ip-adres.

    Dit alles loopt prima. Echter kan men nu nog een ping en scan (nmap) uitvoeren.
    Dat heb ik liever niet dus hoe kan ik dit voorkomen?

    Op de thuis server draait debian wheezy. En ik heb iptables zo geconfigueerd:

    -A INPUT -i lo -j ACCEPT
    -A INPUT -d 127.0.0.0/8 ! -i lo -j REJECT --reject-with icmp-port-unreachable
    -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
    -A INPUT -p tcp -m tcp --dport 80 -j ACCEPT
    -A INPUT -p tcp -m tcp --dport 443 -j ACCEPT
    -A INPUT -p tcp -m tcp --dport 25 -j ACCEPT
    -A INPUT -p tcp -m state --state NEW -m tcp --dport 22 -j ACCEPT
    -A INPUT -p tcp -m state --state NEW -m tcp --dport 873 -j ACCEPT
    -A INPUT -p icmp -m icmp --icmp-type 8 -j DROP
    -A INPUT -m limit --limit 5/min -j LOG --log-prefix "iptables denied: " --log-level 7
    -A INPUT -j REJECT --reject-with icmp-port-unreachable
    -A FORWARD -j REJECT --reject-with icmp-port-unreachable
    -A OUTPUT -j ACCEPT

    Ondanks dit kan er nog steeds een scan en ping op mijn ip uitgevoerd worden met een positief resulaat.
    Of moet ik toch in de router instellingen zijn?
    Ondanks ?
    Wat wil je nou bereiken ?

    Je hebt een server, er zijn een aantal services (http, https, ssh, rsync ) open in je firewall en je klaagt nu dat een poort scan dat ook ziet ?

  4. #4
    blokeer scan en ping voor locale "mail" server
    timmy
    496 Berichten
    Ingeschreven
    15/08/03

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    hij hangt aan de router en dus indirect aan het internet en dus verbonden met een local ip adres, zo iets als: 192.168.0.5

  5. #5
    blokeer scan en ping voor locale "mail" server
    timmy
    496 Berichten
    Ingeschreven
    15/08/03

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    6 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Thread Starter
    Citaat Oorspronkelijk geplaatst door visser Bekijk Berichten
    Ondanks ?
    Wat wil je nou bereiken ?

    Je hebt een server, er zijn een aantal services (http, https, ssh, rsync ) open in je firewall en je klaagt nu dat een poort scan dat ook ziet ?
    is niet hetzelfde, zie iptables

  6. #6
    blokeer scan en ping voor locale "mail" server
    geregistreerd gebruiker
    1.555 Berichten
    Ingeschreven
    20/07/10

    Locatie
    's-Gravenhage

    Post Thanks / Like
    Mentioned
    20 Post(s)
    Tagged
    0 Thread(s)
    308 Berichten zijn liked



    Citaat Oorspronkelijk geplaatst door timmy Bekijk Berichten
    is niet hetzelfde, zie iptables
    Ik zie de iptables.
    En ik zie dat die gewoon antwoorden moeten geven op een serie poorten omdat je daar blijkbaar services draait.

    Dus nogmaals : Wat wil je bereiken ? - Waar tegen doe je die poortscan (je domein naam, en dus cloudflare, of je externe thuis IP , wat voor antwoorden komen eruit, en waarom verwacht je iets anders dan wat je krijgt.

  7. #7
    blokeer scan en ping voor locale "mail" server
    geregistreerd gebruiker
    246 Berichten
    Ingeschreven
    31/08/07

    Locatie
    Rotterdam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    5 Berichten zijn liked


    Naam: Patrick
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Services die in gebruik zijn, moeten open staan en zijn dus te scannen. Dit kan niet anders, anders zou je de service niet kunnen gebruiken.

    Ping zal je waarschijnlijk op de router zelf moeten uitschakelen of het icmp protocol doorsturen naar je Linux bak en het daar blokkeren. (volgens mij hebben de meeste thuis routers deze opties niet). Zelf ben ik geen voorstander van het blokkeren van ping/icmp, het is juist erg handig om je server te kunnen pingen als je het vermoeden hebt dat er iets niet werkt. Poortscanners als NMap proberen toch wel andere dingen als ze geen ping antwoord krijgen dus daar hoef je het niet voor uit te schakelen.

    Wat we zelf veel doen is de router in half bridge mode zetten, zodat het publieke IP adres op de Linux machine terecht komt.
    Op dat moment heb je met IPTables de volledige controle.

    Op het moment dat je alle poorten op de Linux machine binnen krijgt, is het wel mogelijk om een poortscan te detecteren en dan het IP adres te blokkeren.
    Laatst gewijzigd door Patrick_st; 29/01/14 om 20:29.

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics