Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка SmoothWall

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Открыть новую тему     Написать ответ в эту тему

vellev

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
тема заброшена?

Всего записей: 12 | Зарегистр. 16-02-2009 | Отправлено: 11:09 20-07-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет.
Установил SmoothWall Extended Defense Basic PLUS-Custom с Advanced Web Proxy, все вроде работает, но есть пара вопросов.  
1) По умолчанию в Full Firewall Control разрешены все соединения из Green зоны в Red зону (нижняя строка на скриншоте). А мне хотелось бы разрешить соединения только по определенным  портам/протоколам. Через веб-интерфейс отредактировать эти умолчания у меня не получается. Понятно, что можно создать новые правила, но что тогда будет с умолчальными?
2) Хотелось бы сделать авторизацию пользователей через домен Active Directory но все найденные в сети инструкции упоминают установку Kerberos и Samba, а для файера установка самбы вроде как нежелательна, да и сложновато пока для меня. Кто-нибудь настраивал подобную конфигурацию?
P.S. Возможно, для кого-то это элементарные вещи, но Линукс для меня система новая, поэтому и спрашиваю.
Скрин:


Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 08:46 08-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 Zaslanetc
 
У меня SmoothWall Express и насколько я понял Full Firewall Control это порт форвардинг (проброс портов из Red в Green на определённый IP).  
Для разрешения соединения из Green в Red есть закладка Networking - Outgoing
   
 
В Advanced Web Proxy незабудь удалить строку в Destination ports: 1-65000, иначе все будут бесконтрольно ходить по любым портам этого диапазона.
 
По поводу авторизации пользователей, к сожалению, ничего не скажу - не пользуюсь.

Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 12:25 08-09-2009 | Исправлено: DZOTik, 12:36 08-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
DZOTik
У тебя стандартная сборка или с дополнительными модами? Я после прочтения данной ветки не стал тройку ставить, а скачал двойку с модами, может зря?

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 13:25 08-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zaslanetc
У меня smoothwall-express-3.0-sp1-devel-i386.iso и моды вручную установлены. Изначально решил ставить 3.0 (ядро поновее) и только те моды какими буду пользоваться. Правда опыт работы с линухом тоже не очень большой .
Срок использования пока небольшой с 31 августа этого года но доволен как слон . Перелез на линух с Юзвергейта - этож небо и земля! под юзвергейтом сплошные тормоза и перезагрузки сервака вручную каждое утро, а здесь токо пару перезагрузок после установки модов и всё. Правда напрягает немного аудит и чистка логов но это терпимо.
Если интересно установлены такие моды:  
1    Advanced Proxy v.3.0.3
2    Automatic Snort Rules Updater
3    clamav v. 0.95.2
4    ClearLog for SWE 3 v.1.0
5    Connview v.0.9
6    Crontool Mod v. 3.0f
7    Dansguardian Content Filter v. DGAV-SW3-2.8.0.6-6.4.4.2-i686-b012
8    Full Firewall Control with Multiple IPs on Red v. 1.1
9    GAR-3.0-SWE3
10    ModCommander for SWE 3.0 v. 1.1
11    Net Scanner V1.1
12    Performance Graphs v1.4
13    Smoothwall Mod Build System v. 1.17
14    SnortAlog v. 2.42 for SWE 3.0 v. 0.9 Beta 1
15    SWAH v.1.1
16    Urlfilter v.1.5.3
Здесь  список доступных модов.
 
Если возникнут вопросы обращайся - помогу чем смогу. Кстати вот статейка правда про 2.0 но некоторую инфу я почерпнул Ссылка
и ещё про IPCop Ссылка хотя наверно ты уже читал их.
 
ЗЫ: Ксати в Advanced Web Proxy есть авторизация пользователей  
   
а Здесь документация по нему в PDF для 2.0 и 3.0.

Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 15:58 08-09-2009 | Исправлено: DZOTik, 16:23 08-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спасибо за ссылки, но я это видел, я был еще Тут
Теперь вопрос, почему именно Developer Edition?

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 06:43 09-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
почему именно Developer Edition?

 
"http://www.smoothwall.org/get/index.php  
SmoothWall Express 3.0 Developer Edition contains all the files and systems required to generate your own "build" environment to help with creating your own user-created add-ons."
 
Просто подумал если когданибудь хватит ума для написания своих аддонов то не нада будет переустанавливать систему.

Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 12:15 09-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Понятно.
Короче, скачал сегодня тройку (обычную), установил. Понравилось, что он в отличие от двойки спросил, что будем делать с исходящим трафиком, я выбрал – блокировать. Потом сам открою необходимые порты/протоколы, точнее уже открыл. Теперь такой вопрос, имеет ли значение последовательность установки модов? Есть ли какие-то моды особенно критичные к этому?  Эх, знать бы язык получше, можно было бы на их форуме поспрашивать. Читать еще могу, хотя и с трудом, а вот писать уже нет.

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 10:36 10-09-2009 | Исправлено: Zaslanetc, 10:37 10-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Моды поидее можна ставить в любой последовательности но лучше почитать описание каждого там есть рекомендации по установке. Например Dansguardian Content Filter желательно ставить перед обновлением ClamAV до версии 0.95.2.

Цитата:
 Эх, знать бы язык получше, можно было бы на их форуме поспрашивать. Читать еще могу, хотя и с трудом, а вот писать уже нет.

У меня ситуация аналогичная но http://translate.google.com/?hl=ru&tab=wT# иногда очень хорошо помогает

Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 13:00 10-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А вот и первая трабла – не захотел обновляться Snort... Зарегистрировался на snort.org, получил Oink код, нажал сохранить и обновить, обновление вроде даже скачалось, но в конце «невозможно выполнить команду».

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 18:55 10-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Хм у меня Snort version: 2.8.4.1 (Build 38) (SW3 update 5) - вчера прекрасно обновились правила. Правда у меня ещё и Guardian Active Response v3.0 for IDS стоит но он на обновление не влияет.
Попробуй установить правила вручную https://www.snort.org/snort-rules/?#rules
Или переустановить сам Snort с консоли

Цитата:
cd /tmp/
wget http://superb-east.dl.sourceforge.net/sourceforge/smoothiemods/snort-2.8.4-update.tgz
tar -zxvf snort-2.8.4-update.tgz -C /


Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 19:55 10-09-2009 | Исправлено: DZOTik, 19:57 10-09-2009
pilligrimm



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
А вот и первая трабла – не захотел обновляться Snort... Зарегистрировался на snort.org, получил Oink код, нажал сохранить и обновить, обновление вроде даже скачалось, но в конце «невозможно выполнить команду».

Какое то время назад они изменили ссылки на обновление, сейчас для того чтобы он обновлялся нужно изменить строчку в конфиге, по крайней мере  мне помогло.

Всего записей: 22 | Зарегистр. 31-05-2006 | Отправлено: 21:30 10-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
pilligrimm
Можно поподробнее? Кстати, как обновлять Clamav? Во втором смутволе (том, что я ставил см. посты выше) была кнопка, а в третьем нету? Или надо какой-то мод прикручивать?
 

Цитата:
Например Dansguardian Content Filter желательно ставить перед обновлением ClamAV до версии 0.95.2.  

Во блин! У меня на вкладке Maintenance -> Updates написано: Clamav 0.95.2 хотя я его не обновлял?...
Вдогонку. Если у меня только 2 сегмента – Green и Red, обязательно ставить Guardian Active Response или это нужно только для DMZ зоны?

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 07:10 11-09-2009 | Исправлено: Zaslanetc, 07:36 11-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Какая у тебя версия Snort? Обновления правил доступны только для 2.8.4.
Clamav обновляется каждый день сам примерно в 4 часа утра, если хочеш обновлять вручную выполни команду в консоли сервера freshclam. Логи антивируса можна посмотреть в Logs - system - Section: Anti-Virus. Если поставить мод Dansguardian Content Filter то на его GUI закладке будет информация и о антивирусе.
Вкладка Maintenance -> Updates - для обновления самого SW. Там показаны какие официальные обновления уже установлены и информация о доступных. Когда будешь устанавливать официальные обновления незабудь перед этой процедурой унинсталить дополнительные моды! http://community.smoothwall.org/forum/viewtopic.php?f=26&t=27882

Цитата:
Applying any official update to Smoothwall has the potential to break any installed mod!!!
 
You have been warned about this in each and every mod's thread, please take the warning seriously!  
 
In general you need to uninstall any mods before applying an official update and re-install it afterwards.
 
Some mods might even be rendered inoperable by an official update until a revised version of those mods might become available.
 
For details about backing up data related to mods, un-installing and re-installing, please check with each mod involved.

 

Цитата:
1. What is GAR (Guardian Active Response)?
Guardian Active Response (hereafter referred to as GAR) is a perl script that inspects the Snort IDS alert log and submits selected offending IPs to the ipblock table to "actively" block IPs that violate Snort rules.

Это очень неплохое дополнение к Snort, там можна задать временные интервалы блокировки атакующих IP, какие IP не блокировать и т.д.

Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 12:02 11-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Это очень неплохое дополнение к Snort, там можна задать временные интервалы блокировки атакующих IP, какие IP не блокировать и т.д.  

Я это понял, но мне интересно, разве без этой надстройки встроенный файер не будет тупо дропать все приходящие на Red интерфейс запросы? Т.е. если у меня нет необходимости пускать во внутреннюю сеть извне.

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 12:25 11-09-2009
DZOTik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Конечно, фаэрволл будет дропать, но дропает он только текущую атаку. А снорт это система обнаружения атак - например, кто-то сканирует твой внешний IP на наличие открытых портов - фаэрволл его блокирует, а снорт заносит этот IP в бан лист (IP Block) на определённы срок, если ты на вкладке Networking - IP Block не захочешь его перевести в постоянный бан - третий скриншот на этой странице.

Всего записей: 59 | Зарегистр. 04-10-2007 | Отправлено: 12:54 11-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Лажа какая-то получилась. Доменная авторизация конечно работает, но совсем не так, как я ожидал. Я то думал, что если пользователь зарегистрировался на рабочей станции со своими логином/паролем, то в браузере ему набирать ничего не придется. Ан нет, авторизация требуется, более того, если пользователь запускает еще один экземпляр IE, то авторизация потребуется еще раз, что уж совсем не хорошо. А во-вторых, и это самое гадкое из того, что я ожидал, в логах Squid-а фигурируют не имена пользователей, а IP адреса рабочих станций. Вот такое, блин, кино... И что теперь, спрашивается, я должен делать? Мне то в логах нужны именно пользователи а не айпишники!

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 13:21 14-09-2009
pantherb

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Доброго времени суток. Ищу решение для того, чтобы один компьютер в сети держал vpn соединение с сервером провайдера и раздавал всем остальным интернет. Возможно ли это реализовать с помощью smoothwall? И если да, то подскажите плз куда копать - после первых нескольких часов ничего не вышло.  
 
Нашёл дополнение PoPToP, но оно для второй версии. Есть ли что-нибудь похожее для тройки?
 
А может вообще есть более простое решение?

Всего записей: 26 | Зарегистр. 24-11-2006 | Отправлено: 02:54 15-09-2009
Zaslanetc

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
2 pantherb
Почитайте хотя бы ссылки, которые давали мне, и которые давал я. Все он раздает за милую душу. А VPN для раздачи инета имхо вообще никаким боком.
 
Хотел на смутволовском форуме зарегистрироваться, но получился полный облом. Не принимает он, зараза, мейл адрес с публичных серверов (перепробовал несколько штук). Что ж делать то, как сопоставить айпишникам имена пользователей?

Всего записей: 67 | Зарегистр. 26-09-2006 | Отправлено: 08:33 15-09-2009
pantherb

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Zaslanetc
 

Цитата:
Почитайте хотя бы ссылки, которые давали мне, и которые давал я. Все он раздает за милую душу. А VPN для раздачи инета имхо вообще никаким боком.

 
Да читал я, так и не нашёл как этой штукой подключиться к VPN (по второй нашёл, а по третьей никак) Нашёл только аддоны для того, чтобы пропускать VPN через себя, но мне нужно чтобы именно сам фаер подключался. Буду благодарен если кто-нибудь тыкнет в нужную статью/пост на форуме.  
 
И почему никаким боком? У меня провайдер даёт одно VPN соединение, а нужно подключить к интернету два компа. Раньше на одном из компов стоял Kerio, комп подключался к VPN, а уже второй подключался через Kerio. Но комп и так слабенький был, а с Kerio вообще умирать потиху стал

Всего записей: 26 | Зарегистр. 24-11-2006 | Отправлено: 09:56 15-09-2009 | Исправлено: pantherb, 09:57 15-09-2009
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка SmoothWall


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru