Brannmur og håndtering av pakker Innledning 11.. OOppppggaavveerr De fleste private nettverk er av sikkerhetshensyn ikke knyttet _d_i_r_e_k_t_e til internett. Maskinen som virker som sluse for trafikken mellom det private nettverket og omverdenen kalles en brannmur og har som oppgave å beskytte det private nettverket mot skummel styggedom i den store vide verden. Det er En Lur Ting å begrense virkningene fra internett på et privat, lukket nettverk. 22.. PPaakkkkeeffiillttrreerriinngg Filtrering av pakker gjør det mulig for maskinen å akseptere eller avvise IP-pakker basert på disse kriteria: · Opprinnelsessted · Bestemmelsessted · Enheten som tok i mot pakken Opprinnelses- og bestemmelsessted er karakterisert ved: · IP-adresse · Portnummer · Protokoll 33.. TToovveeiiss--rreegglleerr Reglene som angis gjelder begge veier. Skjermbildene er delt i to der den ene delen gjelder trafikk fra opprinnelsesstedet til bestemmelsesstedet, mens den andre gjelder trafikk i motsatt retning. Du kan også oppgi separate nettverksenheter. 44.. RReegglleerr ffoorr bbllookkkkeerriinngg Sett opp regler for sjekking av pakker som mottas av maskinen inn. Disse blokkeringsreglene gjør det mulig å avvise pakker på mottakstidspunktet. 55.. RReegglleerr ffoorr vviiddeerreesseennddiinngg Sett opp regler for sjekking av pakker som forlater maskinen og nettverket. Pakker kan avvises på leveringstidspunktet. De fleste brannmurer kan settes opp ved hjelp av blokkeringsregler. Et spesielt sett med regler gjelder maskerade, bruk knappen for å la reglene også gjelde for denne spesielle løsningen. 66.. AAkkttiivveerr rreegglleennee gglloobbaalltt eelllleerr sseelleekkttiivvtt Det er mulig å skru av bruken av en regel eller alle regler - uten å slette dem. Dette er greit i tilfeller der det er ønskelig å teste brannmurens funksjoner og virkemåte og implementere fleksible løsninger. Hver regel har sin egen knapp som kan benyttes for å skru regelen av eller på. Det er et egen skjermbilde for å aktivere/deaktivere _a_l_l_e blokkeringsregler på en gang. 77.. NNåårr aalltt ggåårr ggaalltt Oppsett og bruk av brannmur under _L_i_n_u_x kan være dødelig. Et feil oppsett kan bringe hele maskinen i kne. En kommando som kan redde dagen er netconf --resetfw Denne kommandoen skrur av alle brannmur-funksjoner. Den påvirker ikke selve oppsettet, bare bruken av det. Brannmuren blir gjennomsiktig, om man vil. netconf --update vil sette opp brannmuren igjen, funksjonene gjenopplives. Disse to kommandoene kan også være greie å ty til for å se om en feil ved nettverket skyldes oppsettet av brannmuren. 88.. LLooggiikkkkeenn bbaakk bbrruukk aavv bbrraannnnmmuurreerr uunnddeerr LLiinnuuxx Oppsett og bruk av brannmur under _L_i_n_u_x er svært fleksibelt, men kan være komplisert. _L_i_n_u_x_c_o_n_f står for en enkel og logisk tilnærming til utfordringen, sammensetningen av de ulike reglene som utgjør brannmuren. Selv om en del regler kan settes opp med Linuxconf er det en del av oppsettet som ikke kan gjøres. 88..11.. PPoossiittiivv llooggiikkkk Når ett av de tre brannmursystemene (innkommende, videresending, utgående) aktiveres, vil _L_i_n_u_x_c_o_n_f automatisk sette regelen til _a_v_v_i_s _(_d_e_n_y_). Alle andre regler som settes kan anses å være sikkerhetshull eller sprekker i brannmuren. Men dersom ingenting tillates å gå hverken inn eller ut, blir brannmuren et jernteppe. Og så isolert er det ikke meningen å gjøre maskinen og nettverket. 88..22.. EEnn ffeerrddiiggmmuurrtt bbrraannnnvveegggg Under er stilt opp et eksempel for et enkelt nettverk. Her er eth0 koblet til det lokale nettverket mens eth1 er tilkoblinegn til internett. 88..22..11.. BBllookkkkeerriinnggssrreegglleerr:: aakksseepptteerr aallllee iiccmmpp--ppaakkkkeerr Protokoll icmp -----------Fra---------------- Maskin/Nettverk 0.0.0.0 Nettmaske Porter Andre porter Nettenhet eth1 -----------Til---------------- Maskin/Nettverk eth1 Netmaske Porter Andre porter Nettenhet Any 88..22..22.. BBllookkkkeerriinnggssrreegglleerr:: aakksseepptteerr bbaarree ddnnss--ppaakkkkeerr Til slutt kun port Protokoll udp -----------Fra---------------- Maskin/Nettverk 0.0.0.0 Nettmaske 0.0.0.0 Porter Andre porter Nettenhet eth1 -----------Til---------------- Maskin/Nettverk eth1 Netmaske Porter Andre porter Nettenhet Any 99.. SSttaattuuss ffoorr bbrraannnnmmuurr--ssttøøttttee ii LLiinnuuxxccoonnff Brannmurer er et populært diskusjonstema og ofte ansett for å ha et islett av svart magi. _L_i_n_u_x_c_o_n_f prøver å gjøre oppsettet litt enklere, og forfatteren av programmet forventer mange kommentarer til temaet og løsningen.