LINUX.ORG.RU
ФорумTalks

Почему в Ubuntu по умолчанию фаервол не настроен и нет конфигуратора?


0

2

По идее, на домашнем компьютере после установки ОС должны быть заблокированы все входящие соединения кроме торрентов. Почему в убунте это не так?

Почему что бы настроить фаервол именно так нужно знать iptables или докачивать пакеты? Настройка фаервола должна ведь осуществляться до подключения к Сети. Вот в мандриве это всё есть.

А убунта предназначена для хомячков, значит требовать от них знания даже о самом существовании iptables, не говоря уже о его синтаксисе не стоит.

Ещё интересно, почему до сих пор нет червей, захавывающих дефолтную убунту через уязвимые сетевые сервисы (или там их по дефолту нет?)?

★★★★★

Последнее исправление: Xenius (всего исправлений: 2)

Как вы думаете, это в Canonical специально так сделали или недоработка?

Xenius ★★★★★
() автор топика

Там есть special blondie firewall™ ufw — оболочка над iptables с pf-подобным синтаксисом.

Нормальный такой pf-like, блондинки счастливы, админы плюются.

nnz ★★★★
()

Через несколько дней/недель на хабре появляется трэд со ссылками на имиджборды: в бубунте открыт ssh порт, просканили, много компов открыто, в том числе и на Чернобыкомпьютере Марэка Шаттлворта

impr
()
Ответ на: комментарий от nnz

> Там есть special blondie firewall™ ufw — оболочка над iptables с pf-подобным синтаксисом.

Нормальный такой pf-like, блондинки счастливы, админы плюются.

Ну хоть так. Но откуда бы это я узнать, имея только установленную убунту без выхода в интернет?

Xenius ★★★★★
() автор топика
Ответ на: комментарий от gorilych

Антивирус не нужен, конечно, разве что clamav, но фаервол нужен в любой ОС, в идеале даже мобильной.

Xenius ★★★★★
() автор топика

Xeniusисправлений: 2> По идее, на домашнем компьютере после установки ОС должны быть заблокированы все входящие соединения кроме торрентов. Почему в убунте это не так?

Зачем, если сервисы не запущены?

athost ★★★★★
()
Ответ на: комментарий от athost

Как раз сервисы запущены. cups и avahi, dhclient слушают порты в бубунте. А у этих сервисов могут быть уязвимости.

anonymous
()

Вользуйся другими ОС. В ОпенСусе при установке есть вопросы пользователю про фаервол. И после установки есть гуй для настройки.

anonymous
()

Плюсую недоумение. Я что-то не пойму. Получается, я поставил Убунту по-умолчанию и могу вообще ничего не настраивать, а просто воткнуть кабель провайдера в ЛАН и идти в Инет? А порты че, голые?

Trojan_Winlock
()

>По идее, на домашнем компьютере после установки ОС должны быть заблокированы все входящие соединения кроме торрентов. Почему в убунте это не так?

Кому должны? К тому же разные клиенты используют разные порты, их что, все открывать прикажете?

ptah_alexs ★★★★★
()

Чтобы как можно больше походить на мастдай.

Eddy_Em ☆☆☆☆☆
()

>захавывающих дефолтную убунту через уязвимые сетевые сервисы
Как по-твоему по умолчанию сконфигурировать фаерволл для дефолтных сервисов?
Запретить совсем? Тогда в чём смысл сервиса? Проще его отключить/удалить.
Не нужна сеть у сервиса? Отключить это средствами самого сервиса.
Открыть? В чём тогда разница если айпистолов нету вообще?

Я считаю что в Линуксе на десктопе обычного пользователя в большинстве случаев фаерволл не имеет особого смысла.

Nao ★★★★★
()
Ответ на: комментарий от Nao

айпистолов

Шо це за зверь? В iptables tables - от слова «таблицы» :)

А как вы думаете, если открыть привилегированные порты, которые никто не слушает, компьютер будет в безопасности? Сидите вы, не жужжите, и вдруг оказывается, что в ядре появилась уязвимость по какому-нибудь 11 порту. И вот вам - не нужен брандмауэр!

Eddy_Em ☆☆☆☆☆
()
Ответ на: комментарий от Eddy_Em

>Сидите вы, не жужжите, и вдруг оказывается, что в ядре появилась уязвимость по какому-нибудь 11 порту.

Мда, про звезды у тебя лучше получается. Не пиши больше подобную чушь, пожалуйста.

leave ★★★★★
()
Ответ на: комментарий от leave

Т.е. вы думаете, что если, скажем, в xinetd появится уязвимость, ею не смогут воспользоваться?

Хотя, конечно, если пользователь не имеет внешнего айпишника и его компьютер не торчит в локалке, где пасутся малолетние "наххакеры", то можно и не поднимать брандмауэр.

Eddy_Em ☆☆☆☆☆
()

Не знаю, что там в убунте, а в дебиане у меня такая картина:

$ sudo netstat -alpn|grep 0.0.0.0
tcp        0      0 127.0.0.1:631           0.0.0.0:*               LISTEN      1769/cupsd      
tcp        0      0 0.0.0.0:2200            0.0.0.0:*               LISTEN      2073/sshd       
tcp        0      0 127.0.0.1:25            0.0.0.0:*               LISTEN      2537/exim4      
tcp        0      0 127.0.0.1:3306          0.0.0.0:*               LISTEN      2011/mysqld     

Вдобавок, единственный сервис, до которого проброшен порт на роутере - это sshd (ktorrent открывает нужный через UPnP).

leave ★★★★★
()

следи за руками:

$ aptitude install fwbuilder

в mint он, кстати, стоит по дефолту

Turbid ★★★★★
()
Ответ на: комментарий от Eddy_Em

> в ядре уязвимость по порту

facepalm

Deleted
()

>Почему в Ubuntu по умолчанию фаервол не настроен и нет конфигуратора?
Потому что в Cannonical не осилили iptables.

kernelpanic ★★★★★
()
Ответ на: комментарий от Eddy_Em

>Зачем держать всякие ftpd постоянно запущенными, если их можно вызывать, когда они нужны?

Зачем на домашней убунте фтпд? :) У (x)inetd есть право на жизнь, не спорю. Но мне как-то пока не довелось IRL столкнуться с ситуациями, когда их применение оправдано.

leave ★★★★★
()
Ответ на: комментарий от athost

>Зачем, если сервисы не запущены?

Т.е. есть гарантия, что все ПО, тот же быдлофлеш, не содержат уязвимостей и не слушают сокеты?

madcore ★★★★★
()
Ответ на: комментарий от leave

Зачем на домашней убунте фтпд?

А файлопомойку вы как организовывать будете? На дебильной самбе? Или через http?

Eddy_Em ☆☆☆☆☆
()

так как настроить АйПитабличку для раздачи Linux через торренты? :)

sniper21 ★★★★★
()

зачем, если есть роутер?

хотя да, если вводятся реквизиты для доступа к провайдеру, то можно было бы и фв предложить настроить.

olegsov
()
Ответ на: комментарий от x905

*filter
:INPUT ACCEPT
:FORWARD DROP
:OUTPUT ACCEPT
-A INPUT -i ppp+ -m state --state RELATED,ESTABLISHED -j ACCEPT
-A INPUT -i ppp+ -j LOG
-A INPUT -i ppp+ -j DROP
COMMIT

Базово вот так, плюс графический конфгуратор при тыканьи галочки позволяет добавить правила для торрента (разрешить подключение на 6881 по UDP) и по другой галочке разрешить SSH (в идеале ещё должен следить, на каком оно порту). Другие сервисы, если они могут быть полезны, тоже галочками.

В общем, как в Mandriva было бы нормально.

Xenius ★★★★★
() автор топика

я за роутером и мне чхать на открытые порты убунты. Что надо - сам на роутере открою через веб-морду. И да, я не знаю синтаксиса iptables или pf. Алсо, до сих пор не понимаю людей, сидящих не за роутером. Они стоят копейки, а профита вагон.

JFreeM ★★★☆
()
Ответ на: комментарий от JFreeM

Расскажи мне, как настроить связь роутера и интернета, имея мобильный телефон с bluetooth и EDGE или 3G. Или диал-ап модем. Или ноутбук и ещё что-нибудь

Xenius ★★★★★
() автор топика

А зачем закрывать порты, если они всё-равно пустые?
А если не пустые и на них висят сервисы - значит они должны быть открыты.

логически думать умеем, не?

anonymoos ★★★★★
()

> уязвимые сетевые сервисы

Поведайте нам, что это за сервисы такие сетевые, которые не только на lo запускаются?

anonymoos ★★★★★
()
Ответ на: комментарий от Xenius

ноут цепляешь по проводу к роутеру, вставляешь лив сиди и вуаля.

JFreeM ★★★☆
()
Ответ на: комментарий от Xenius

>Антивирус не нужен, конечно, разве что clamav, но фаервол нужен в любой ОС, в идеале даже мобильной.

зачем?

Ingwar ★★★★★
()

В рекомендованных приложениях вроде есть gufw — вполне себе удобная морда. Но почему ее нет из коробки и она не настроена — это непонятно, да.

pevzi ★★★★★
()
Ответ на: комментарий от Eddy_Em

> Шо це за зверь? В iptables tables - от слова «таблицы» :)
Дык и столы тоже. Привязалось слово-паразит, никак не могу избавиться.

А как вы думаете, если открыть привилегированные порты, которые никто не слушает, компьютер будет в безопасности?

Если порт никто не слушает, то там нечего ломать. Ваш КО.

Т.е. вы думаете, что если, скажем, в xinetd появится уязвимость, ею не смогут воспользоваться?

Вы наверное говорите про inetd? Разница лишь в том что порт слушает inetd, а не непосредственно приложение.

Nao ★★★★★
()

Как говорят на ЛОРе, потому что ненужно.

А убунта предназначена для хомячков, значит

Ну, во-первых, за себя говори. Убунта одинаково удобна для любых категорий юзеров. Во-вторых, ОС для хомячков не содержит никаких ftpd и прочая. В-третьих, абсолютное большинство сервисов по-умолчанию слушает только 127.0.0.1 (даже, емнип, постгрес).

По идее, на домашнем компьютере после установки ОС должны быть заблокированы все входящие соединения кроме торрентов.

А потом хомячки терроризируют ЛОР вопросами «почему я не могу соединиться с апачем???».

Ещё интересно, почему до сих пор нет червей, захавывающих дефолтную убунту через уязвимые сетевые сервисы (или там их по дефолту нет?)?

Ulttrrrrafacepalm. Нет, их там нету. А если вы сами попробуете написать червя, вы ещё поймёте, что одной только уязвимости очень-очень мало.

Divius ★★
()
Ответ на: комментарий от Eddy_Em

А как вы думаете, если открыть привилегированные порты, которые никто не слушает, компьютер будет в безопасности?

Ты не поверишь...

Сидите вы, не жужжите, и вдруг оказывается, что в ядре появилась уязвимость по какому-нибудь 11 порту.

Ааааааааааа... Ты меня убил.

Т.е. вы думаете, что если, скажем, в xinetd появится уязвимость, ею не смогут воспользоваться?

А нечего ставить на домашний компьютер inetd.

Divius ★★
()
Ответ на: комментарий от Xenius

> :FORWARD DROP
форвардинг и так по умолчанию отключен

-A INPUT -i ppp+ -j LOG

лог не треснет от напора пакетов? =)
эдак можно легко отказ в обслуживании сделать на дефолтную установку (sic!)

-A INPUT -i ppp+ -j DROP

и торренты, фтп и прочая куча сетевых клиентских(!) приложений вдруг перестают работать или работают хреново.

Базово вот так, плюс графический конфгуратор при тыканьи галочки позволяет добавить правила для торрента

Допустим я домохозяйка и слыхом не слыхивал про эти ваши фаерволы. Мне надо запустить торрент или зайти на (активный) фтп-сервер, а оно не работает...

Nao ★★★★★
()
Ответ на: комментарий от Eshkin_kot

> Я подключен к интернету через eth0, чё мне делать?!?!??!??!! O_O
Заменить ppp+ на eth+.
В моем случае eth0 используется для связи с другим моим компьютером, поэтому он не фильтруется

Xenius ★★★★★
() автор топика
Ответ на: комментарий от Nao

> лог не треснет от напора пакетов? =)
Не треснет. Ну если не DDoS-ят конечно.

и торренты, фтп и прочая куча сетевых клиентских(!) приложений вдруг перестают работать или работают хреново.

Это каких? RELATED и ESTABLISHED же разрешены.

Мне надо запустить торрент или зайти на (активный) фтп-сервер, а оно не работает...

Торрент по умолчанию должен быть включен, наверное, а вообще зайти в настройки фаервола — мозг не отвалится.
Активный FTP насколько я понимаю, считается RELATED, а он разрешен.

Xenius ★★★★★
() автор топика
Ответ на: комментарий от Divius

Ты не поверишь...

Я в ядре хреново разбираюсь. Но разве не оно отвечает за первичный «отлов» пакетов, предназначенных определенному порту, и перенаправление этих пакетов слушающей этот порт службе?

Eddy_Em ☆☆☆☆☆
()
Ответ на: комментарий от Divius

> Убунта одинаково удобна для любых категорий юзеров.
Неправда, мне она неудобна. Слишком уж она умная — думает что я графическими конфигураторами обойдусь.

Во-вторых, ОС для хомячков не содержит никаких ftpd и прочая.

А расшарить музычку?

Нет, их там нету. А если вы сами попробуете написать червя, вы ещё поймёте, что одной только уязвимости очень-очень мало.

Но всё же лучше бы прикрыть. А что касается «нету», то есть SSH и пароли в стиле 123 или qwerty, а с этим никаких уязвимостей не надо.

Xenius ★★★★★
() автор топика
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.