Discussion:
Iptables és az ms rpc
Csiki Ferenc
2006-11-22 13:22:54 UTC
Permalink
Sziasztok!

Egy linux-os tűzfalat kell konfigurálnom egy olyan környezetben, ahol jelentős mennyidégű Windows 2003 szerver is van, a hozzájuk tartozó M$ kreálmány protokolokkal.
Egy kicsit keresgéltem, hogyan tudom ezeket átengedni a tűzfalon, főleg az M$ RPC (135-ős port) okoz gondot, mivel ez dinamikusan nyit portokat, így, ha az iptables-nek nincs modulja amivel ezeket követheti, gyakorlatilag mindent ki kell nyitni, ami nem tűnik tul jó megoldásnak.
Az iptables-nek van rpc modulja, de az a hagyományos RPC-ről szól, és az MS RPC-nek ez az alapja, de nem találtam utalást arra, hogy hsználható-e (szerintem nem).
Eddig csak annyit találtam, az MS protokolokról az iptables vonatkozásában, hogy ezeket tiltsam le, amivel tulajdonképpen egyetértek, de ebben a környezetben nem járható út (A szervereket nem fogják linuxokra cserélni, elöbb cserélnek le engem, meg a linux-os tűzfalat).

Valami ötlet? Doksi elérhetőség (ami nem csak a tiltásról szól)?

Csiki Ferenc
Haluska Gyorgy
2006-11-22 14:20:07 UTC
Permalink
Post by Csiki Ferenc
Sziasztok!
Egy linux-os tűzfalat kell konfigurálnom egy olyan környezetben, ahol jelentős mennyidégű Windows 2003 szerver is van, a hozzájuk tartozó M$ kreálmány protokolokkal.
Egy kicsit keresgéltem, hogyan tudom ezeket átengedni a tűzfalon, főleg az M$ RPC (135-ős port) okoz gondot, mivel ez dinamikusan nyit portokat, így, ha az iptables-nek nincs modulja amivel ezeket követheti, gyakorlatilag mindent ki kell nyitni, ami nem tűnik tul jó megoldásnak.
Az iptables-nek van rpc modulja, de az a hagyományos RPC-ről szól, és az MS RPC-nek ez az alapja, de nem találtam utalást arra, hogy hsználható-e (szerintem nem).
Eddig csak annyit találtam, az MS protokolokról az iptables vonatkozásában, hogy ezeket tiltsam le, amivel tulajdonképpen egyetértek, de ebben a környezetben nem járható út (A szervereket nem fogják linuxokra cserélni, elöbb cserélnek le engem, meg a linux-os tűzfalat).
Valami ötlet? Doksi elérhetőség (ami nem csak a tiltásról szól)?
VPN nem jo ?

Udv,
--
George
Csiki Ferenc
2006-11-23 07:43:38 UTC
Permalink
Post by Csiki Ferenc
Sziasztok!
Egy linux-os tűzfalat kell konfigurálnom ...
... főleg az M$ RPC (135-ős port) okoz gondot, mivel ez
dinamikusan nyit portokat ...
VPN nem jó ?
Pontosítok: Ez egy VLAN-os hálózat, ahol a VLAN-ok között routol a tűzfal.
Kb. 70 VLAN, és 3 tűzfal, ebből kettő linuxos (lessz), két VLAN-ban szerverek,
és sok másikban kliensek, DMZ (a DMZ-ben pl az OWA szervernek kell a MAPI, ami MS RPC).
Némelyik VLAN-ban megbízható felhasználók vannak, némelyikben kevésbé.
(A hálózati topológiát nem én terveztem, az "felülről" jött,
jelentős áttervezése nem része a feladatnak).



This message is scanned by Sybari Antigen for Exchange and is virus free.
Balazs Scheidler
2006-11-23 15:35:08 UTC
Permalink
Post by Csiki Ferenc
Post by Csiki Ferenc
Sziasztok!
Egy linux-os tűzfalat kell konfigurálnom ...
... főleg az M$ RPC (135-ős port) okoz gondot, mivel ez
dinamikusan nyit portokat ...
VPN nem jó ?
Pontosítok: Ez egy VLAN-os hálózat, ahol a VLAN-ok között routol a tűzfal.
Kb. 70 VLAN, és 3 tűzfal, ebből kettő linuxos (lessz), két VLAN-ban szerverek,
és sok másikban kliensek, DMZ (a DMZ-ben pl az OWA szervernek kell a MAPI, ami MS RPC).
Némelyik VLAN-ban megbízható felhasználók vannak, némelyikben kevésbé.
(A hálózati topológiát nem én terveztem, az "felülről" jött,
jelentős áttervezése nem része a feladatnak).
Altalaban a Windows-os kutyuket szakerto kepes bizonyos
porttartomanyokba bezarni, registry varazslas es hasonlo nyalanksagok
segitsegevel.

Ezek mellett kereskedelmi tuzfalakban szokott lenni MSRPC tamogatas, ami
dinamikusan kinyitja a megfelelo portot, amikor a kliens keri. Legalabb
ketto ilyet tudok, de gondolom tobb is van.

iptables-es megoldast nem tudok, de nem lehetetlen megvalositani.
--
Bazsi
Loading...