Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  küsimus tulemüüride kohta... märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
kapitalist96
HV vaatleja
kapitalist96

liitunud: 22.09.2003




sõnum 03.11.2003 21:52:10 küsimus tulemüüride kohta... vasta tsitaadiga

olen kuulnud et räägitakse kogu aeg tarkvaralistest tulemüüridest (ZoneAlarm, Sygate jne), kuid kas on olemas ka riistvaralisel kujul tulemüüre ? ja kas riistvaralisi tulemüüre on üldse võimalik nö. tavainimesel hankida ka kuskilt?
tagasi üles
vaata kasutaja infot saada privaatsõnum
John Smith
HV veteran

liitunud: 04.11.2001




sõnum 04.11.2003 01:59:30 vasta tsitaadiga

icon_redface.gif Äkki proovid nuppu ::OTSING:: --ruuter
_________________
Kui te panete midagi mällu, jätke meelde, kuhu te panete.
Kommentaarid: 34 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 33
tagasi üles
vaata kasutaja infot saada privaatsõnum
Jumbu
HV Guru
Jumbu

liitunud: 07.01.2002




sõnum 04.11.2003 03:17:26 vasta tsitaadiga

siin näiteks paar tükki
_________________
modepensionil
Kommentaarid: 86 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 79
tagasi üles
vaata kasutaja infot saada privaatsõnum
stepzter
HV veteran
stepzter

liitunud: 11.11.2001




sõnum 04.11.2003 03:45:34 vasta tsitaadiga

Oleneb mida lugeda riistvaraliseks tulemüüriks. Need väikesed kastid, mida tulemüürideks nimetatakse on ka arvutid, olgugi et lihtsad, millel jookseb tulemüüri tarkvara. Eelmises tööandja juures oli tihtipeale tulemüüriks kasutusel 1U'ne tavaline IBM'i PC server, millel jooksis Linux ning mis tegeles ainult tulemüüri ülesannetega.
Teatud mööndustega võib ka seda riistvaraliseks tulemüüriks nimetada, kui võtta riistvaralise tulemüüri definitsiooniks, et tegu on eraldi riistvaraga, mis tegeleb tulemüürimisega.
Kommentaarid: 26 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
Trwind55
Kreisi kasutaja
Trwind55

liitunud: 21.04.2003




sõnum 04.11.2003 15:04:05 vasta tsitaadiga

John Smith kirjutas:
icon_redface.gif Äkki proovid nuppu ::OTSING:: --ruuter


Võibolla inimene ei tea, et ruuter on riistvaraline tulemüür (näiteks mina). Aga mul tekib hoopiski küsimus: kumb on turvalisem ja kas ruuteri (Linuxi serveri) kasutamisel tarkvaralist tulemüüri vaja polegi?

_________________
möhhh..
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
stepzter
HV veteran
stepzter

liitunud: 11.11.2001




sõnum 04.11.2003 17:20:19 vasta tsitaadiga

Kui tarkvara töötaks nii nagu peaks on sama seadistuse puhul sama turvalisus. Kahjuks aga ei ole kunagi võimalik 100% kindel olla, et mõnda bugi sees ei ole ja selles suhtes loetakse riistvaralisi tihti turvalisemaks, kuigi BSD operatsioonisüsteeme ja isegi Linuxit peetakse ka selle funktsionaalsuse osas väga turvaliseks.

Ruuter muideks ei ole sama, mis tulemüür. Vahe on küll rohkem teoreetiline, kui praktiline, sest mõlemad tegelevad pakettide vastuvõtmise ja edasisaatmisega ning praktiliselt alati on üks ja seesama lahendus mõlema rollis. Vahe on tegevuse idees: ruuter vaatab kuhu pakette edasi saata, tulemüür vaatab, kas pakette edasi saata.

Sisuliselt ei ole enda arvutis vaja ("tarkvaralist") tulemüüri pidada, kui võrku juurdepääsu valvab juba tulemüür ning sa kõiki arvuteid, kes sinuga ühel pool tulemüüri on, usaldad.
Samas iga tulemüür on täpselt nii turvaline kui ta seadistus. Tavaliselt on arvutid internetti ühendatud läbi internetti jagava ruuteri, mis tekitab sisevõrgu ehk teeb võrgu maskeraadi st. jätab arvutitele mulje, et nad on interneti osa, kuid tegelikus internetis esineb kõikide arvutite eest. Sellisel juhul ei ole sisuliselt võimalik väljastpoolt pöörduda ühegi arvuti poole sisevõrgus, ilma spetsiaalselt seda ruuterile selgeks tegemata, kuna ruuter lihtsalt ei tea, millise arvuti poole pöörduda taheti. See välistab arvutite vastased ründed väljastpoolt. Aga tulemüüride funktsionaalsus on ka lisaks väljast sisse tuleva liikluse jälgimisele ka pidada silma peal seest välja mineval liiklusel. See teeb keerulisemaks ründeid, kus kasutaja saab pahaaimamatult legaalseid kanaleid pidi pahatahtlikku programmi (emaili viirus näiteks), mis üritab avada võrgukanalit seestpoolt. Selles osas on head kasutaja arvutis jooksvad tulemüürid väga kasulikud, kuna tavaliselt ei keerata eraldiseisvast tulemüürist kõike väljaminevat liiklust kinni, kuna see teeks lihtsalt interneti kasutamise võimatuks. Kasutaja arvutis jooksev tulemüür saab silma peal pidada, mis programmid internetiga ühendust peavad ja kasutaja käest igaühe kohta kinnitust küsida.
Kommentaarid: 26 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 05.11.2003 12:36:48 vasta tsitaadiga

Trwind55 kirjutas:
John Smith kirjutas:
icon_redface.gif Äkki proovid nuppu ::OTSING:: --ruuter

Võibolla inimene ei tea, et ruuter on riistvaraline tulemüür (näiteks mina). Aga mul tekib hoopiski küsimus: kumb on
turvalisem ja kas ruuteri (Linuxi serveri) kasutamisel tarkvaralist tulemüüri vaja polegi?


Tarkvaraline tulemüür on turvalisem. Asi on selles et riistvaraline tulemüür pole intelligentne s.t. seal saad porte keerata
kas kinni või lahti. Aga mida see sulle annab? Seda et kui on kinni, siis ei saa ei sina (sisenevaid või väljuvaid) porte kasutada ega ka sissemurdja. Kui port on avatud, siis võib peale kasuliku programmi seda sama hästi ka pahalane
kasutada. Peale seda pole enda algatatud ühendustele nagunii mingit kaitset ja kõik sõltub programmide turvaaukudest.
Yhesõnaga kasu on nullilähedane kuna point pole mitte portides vaid programmides endas ja nendega oskavad tegelda
ainult tarkvaralised tulemüürid. NIS 2004 oleks täitsa hea valik.

Riistvaralisi tulemüüre kasutavad asutused, kuna igale LANi masinale ei viitsita-raatsita panna tarkvaralist tulemüüri.
Muidugi levinud arvamus nagu sisevõrgu teisi masinaid saaks usaldada on väga väär - vägagi tõenäoline on et mingi
troja võimu oma kätte võtab kogu võrgus.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
nuhk
Kreisi kasutaja
nuhk

liitunud: 15.12.2001




sõnum 09.11.2003 23:43:49 vasta tsitaadiga

Tarkvaraline tulemüür, mida tavaline kasutaja konfima pääseb on umbes sama turvaline kui lahtine raud-uks. Nende va isekonfuvate müürikeste kolmanda-neljanda järjestikuse tüütu küsimuse peale öeldakse viimaks ikka YES või isegi YES TO ALL - et küll müür ise teab... ja korras ongi. Petlik turvatunne pealekauba - et mul on ju igavesti vinge tulemüür, kolme ajakirja testid võitnud ja mõni veel hulga raha ka maksnud... kuni ühel kenal päeval litakas ära käib.
Tulemüüri konf peab olema läbipaistev, soovitavalt käsitsi - ja selle tegija peab täpselt teadma, mida ja milleks ta lahti keerab. Vastasel korral on tegu mitte tulemüüri, vaid turvamänguga. Lisaks pimeda softi enda võimalikud tagauksed, mida sama firma tulemüür sugugi kaitsta ei tarvitse.
Olen võrguga tegelenud aastaid, aga näiteks windoozaga midagi tõsiselt privaatset ette võtta ei julge - pole sugugi kindel, et see midagi kasutaja selja taga kirja pandut hiljem "kuhu vaja" välja ei saada, olgu siis oma aruga või küsimise peale. IE5 näiteks logib kõik külastatud www-lehed: http://www.fuckmicrosoft.com/content/ms-hidden-files.shtml - hea võimalus kaotsi läinud aadresse masinast kätte saada icon_razz.gif

nuhk@hot.ee
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
John Smith
HV veteran

liitunud: 04.11.2001




sõnum 10.11.2003 02:16:07 vasta tsitaadiga

Tarkvara "TULEMÜÜR" icon_lol.gif Hüppab ette aken "Kas soovite lubada netiühenduse "SVCHOST.exe" hurraa muidugi lubame"- Kuna ei tea mis see on. Ja ongi kogu võrk PINGi täis ja tuleb kohe uus teema, et nett on aeglane??
_________________
Kui te panete midagi mällu, jätke meelde, kuhu te panete.
Kommentaarid: 34 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 33
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 11.11.2003 09:25:06 vasta tsitaadiga

nuhk kirjutas:
Tarkvaraline tulemüür, mida tavaline kasutaja konfima pääseb on umbes sama turvaline kui lahtine raud-uks. Nende va isekonfuvate müürikeste kolmanda-neljanda järjestikuse tüütu küsimuse peale öeldakse viimaks ikka YES või isegi YES TO ALL - et küll müür ise teab... ja korras ongi.

Tarkvaralisi tulemyyre saab taiesti ise konfida nii kuis soovid.
nuhk kirjutas:

Olen võrguga tegelenud aastaid, aga näiteks windoozaga midagi tõsiselt privaatset ette võtta ei julge -

Jah, DOSis on asi kindlam
John Smith kirjutas:
Tarkvara "TULEMÜÜR" icon_lol.gif Hüppab ette aken "Kas soovite lubada netiühenduse "SVCHOST.exe" hurraa muidugi lubame"- Kuna ei tea mis see on. Ja ongi kogu võrk PINGi täis ja tuleb kohe uus teema, et nett on aeglane??

Sa raagid nagu riistvaraline tulemyyr teaks misasi on SVCHOST voi oleks seal mingi
voimalus SVCHOSTi konfida, te ei tea yldse mis Windowski on. Pealegi SVCHOST on opsysteemi korralikuks tooks vajalik, just tarkvaraliste tulemyyride puhul on sul
ainsana voimalus valikuliselt SVCHOSTi blokeerida. Kui aga mingi soft sisaldab turvaauke,
siis ei paasta sind mitte yhtegi sorti tulemyyr, kuid selleks ongi olemas turvaaukude patchid.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
nuhk
Kreisi kasutaja
nuhk

liitunud: 15.12.2001




sõnum 14.11.2003 01:44:37 vasta tsitaadiga

OT:
Ega seda va lõuapooliku aunimetust ikke päris muidu ka ei anta... icon_razz.gif
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 14.11.2003 11:47:20 vasta tsitaadiga

nuhk kirjutas:
OT:
Ega seda va lõuapooliku aunimetust ikke päris muidu ka ei anta... icon_razz.gif


Vastuargumendid on otsas jah? Tarkus loppes otsa?
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
Markos
HV veteran

liitunud: 10.04.2002



Online

sõnum 14.11.2003 12:17:09 vasta tsitaadiga

Aga kaua võib lolliga vaielda ? Mina sinuasemel ei asuks niivõrd nõrkade väidetega nuhi vastu välja, kes üsnagi ilmekalt ja arusaadavalt selgitas ära, millised on laiatarbe tarkvaralise tulemüüri puudused. Kui nüüd veidikene täpsemaks minna, siis nö riistvaraline tulemüür on ka tegelikult tarkvara sisaldav ja kogu müürimine tehaksegi selles. Odavad seebikarbid teps mitte ei kasuta hw accelerated funktsioone. Seebika eelis on selles, et ta ei lase omale eriti palju lollusi öelda ja by default on ta niguinii üsna secure ja laseb ka internetti tarbida täiesti korralikult, ilma et midagi muutma peaks, samas on sinu windowsi jooksutav ja sisevõrgu ip taha peidetud pessukas kaitstud. Tõsi, seda küll väljastpoolt sisse tulevate asjade vastu, kui sulle mingi spammiuss sisse poeb ja 25'ndat porti pidi sodi välja pritsib, siis see ei aita, ei aita ka opsüsteemis olev tarkvaraline tulemüür, kuna see pärib sinult luba astuda vahekorda internetiga, aga kuna enamus inimesi ei tea mitte, mis asi see selline on ja lasevad sellel rahulikult sündida. Tulemüüride idee ongi tegelikult lõppkasutajast võimalikult sõltumatud olla, ega asjata neid suurtes süsteemides eraldi kastidena ei peeta. Ja tulemüüri konfivad inimesed, kes omavad selleks vastavat ettevalmistust, mitte suvalised nagad.
Turvaaukude vastu aitab tulemüür väga tõhusalt, ülla ülla, kes blasteri pärast muret tundma ei pidanud ? eks ikka need, kes istusid nat'i või tulemüüri taga ja kelle 135 port polnud kogu maailmale valla. Tõsi, viiruste vastu nad ei aita, samamoodi IE turvaprobleemide vastu, aga need polegi tulemüüri funktsioonid, kui nii hoolega järele mõelda või mis ?
Kommentaarid: 14 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 14.11.2003 20:41:44 vasta tsitaadiga

Markos kirjutas:
Aga kaua võib lolliga vaielda ? Mina sinuasemel ei asuks niivõrd nõrkade väidetega nuhi vastu välja, kes üsnagi ilmekalt ja arusaadavalt selgitas ära, millised on laiatarbe tarkvaralise tulemüüri puudused.

Mis mina koik ilmekalt ymber lykkasin.
Markos kirjutas:

Kui nüüd veidikene täpsemaks minna, siis nö riistvaraline tulemüür on ka tegelikult tarkvara sisaldav ja kogu müürimine tehaksegi selles.

See ei oma mingit tahtsust, tahtis on see mida ta suudab ja piiratud suutlikkuse poolest voiks
riistvaraliste tulemyyride alla liigitada ka serverid, mis samuti ei tea midagi kliendi masinas
jooksvatest programmidest.
Markos kirjutas:

Seebika eelis on selles, et ta ei lase omale eriti palju lollusi öelda ja by default on ta niguinii üsna secure ja laseb ka internetti tarbida täiesti korralikult, ilma et midagi muutma peaks,

Ehk teisisonu oeldes on ta ypris primitiivne. Alustama peaks ehk hoopis sellest et internetiyhendus on ainult vaike osa kogu vorguyhendustest.
Markos kirjutas:

Tulemüüride idee ongi tegelikult lõppkasutajast võimalikult sõltumatud olla, ega asjata neid suurtes süsteemides eraldi kastidena ei peeta.

Seda minagi aga see ei tahenda veel turvalisemat.
Markos kirjutas:

Ja tulemüüri konfivad inimesed, kes omavad selleks vastavat ettevalmistust, mitte suvalised nagad.

No kas Sul siis toesti on selline ettevalmistus et void une pealt oelda millist porti kasutab
mingi sulle taiesti tundmatu tarkvara mida keegi kodanik lokaalvorgust yhel heal paeval kasutama hakkab ja kui lahed seda kysima inimeselt kes seda otseselt kasutab, siis oskab ta ainult kasi laiutada. OK, tarkvaratootja ei kavatse sulle mingit infot jagada, teed siis ise mingi aja uuringut et mis porti ta ikka kasutab, saad teada, kuid oh hada, nadala aja parast otsustas
tarkvara mingitel taiesti arusaamatutel pohjustel vahetada porti voi remote IP'd ja ongi piiks. Peale selle on see uurimus veel mottetu ajaraiskamine.
Markos kirjutas:

Turvaaukude vastu aitab tulemüür väga tõhusalt, ülla ülla, kes blasteri pärast muret tundma ei pidanud ? eks ikka need, kes istusid nat'i või tulemüüri taga ja kelle 135 port polnud kogu maailmale valla. Tõsi, viiruste vastu nad ei aita, samamoodi IE turvaprobleemide vastu, aga need polegi tulemüüri funktsioonid, kui nii hoolega järele mõelda või mis ?

Ei olegi sona narides otseselt "tulemüüri funktsioonid", kuid seda kasulikum on. Peale selle
NAT'i on yldse ju mingi poolik liiklus kui tohiks nii mitteametlikult oelda - yks saab piruka,
teised imevad lutti.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
Markos
HV veteran

liitunud: 10.04.2002



Online

sõnum 14.11.2003 23:37:20 vasta tsitaadiga

to lordvader:

No kas Sul siis toesti on selline ettevalmistus et void une pealt oelda millist porti kasutab

Jah, kujutad ette on küll, vähemalt standardiseeritud portide kohapealt. Üldjuhul me räägime tulemüüride puhul väljast sisenevatest portidest, mis korralikus tulemüüris siseste teenuste puudumisel on kõik kinni, rohkem pole vajagi, see on suur asi turva seisukohast.

mingi sulle taiesti tundmatu tarkvara mida keegi kodanik lokaalvorgust yhel heal paeval kasutama hakkab ja kui lahed seda kysima inimeselt kes seda otseselt kasutab, siis oskab ta ainult kasi laiutada. OK, tarkvaratootja ei kavatse sulle mingit infot jagada, teed siis ise mingi aja uuringut et mis porti ta ikka kasutab, saad teada, kuid oh hada, nadala aja parast otsustas
tarkvara mingitel taiesti arusaamatutel pohjustel vahetada porti voi remote IP'd ja ongi piiks. Peale selle on see uurimus veel mottetu ajaraiskamine.

Sul on vist portide ja ülejäänud suhtes ikka peas kõik alles suht segi nagu pudru ja kapsad. See millest sina räägid on lokaalsed pordid, mille konkreetne host avab omal lokaalselt, et teha ühendus mõne väljaspool võrku asuva serveri või teise arvuti konkreetsesse porti, kas see port on seal standardne, või mitte, ei oma antud juhul tähtsust. Ka ei ole üldjuhul kombeks sees väljuvat liiklust piirata. Tõsi, mõningatel juhtudel on outputi filtreerimine vajalik (koolid, riigiasutused jms) kus sel moel takistatakse ligipääsu konkreetsetele avalikele teenustele. Ma olen ainult ühte seebikat siiamaani näinud, millel vaikimisi olid lubatud ainult webiteenused, st 80 port destinationiks, teistel pole seda iial näinud. Peale selle on olemas ka veel intelligentsed tulemüürid, millel on sisenevad või väljuvad pordid vaikimisi kinni, kuid mis avavad neid dünaamiliselt juhul kui selleks soovi avaldatakse. Sooviavaldus muidugi ei käi nii lihtsalt, et mingi teenus teeb pordi lahti ja kohe on plaks ka tulemüüris auk sees, sellisel juhul kaotaks tulemüür oma mõtte.
Linuxi iptablesel on sellisteks tulemüüri funktsioonideks näiteks state related & state established checking, ning kogu kompott töötab ülla ülla nat'i funktsioone kasutades.
Kommentaarid: 14 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 15.11.2003 14:42:00 vasta tsitaadiga

Markos kirjutas:

Jah, kujutad ette on küll, vähemalt standardiseeritud portide kohapealt.
Üldjuhul me räägime tulemüüride puhul väljast sisenevatest portidest, mis korralikus tulemüüris siseste teenuste puudumisel on kõik kinni, rohkem pole vajagi, see on suur asi turva seisukohast.

Ma ei moelnudki standardiseeritud porte. Kusjuures peale portide on vaja tulemyyris lubada-blokeerida ka remote IP'si mis on valjaspool igasugu standardiseerimise voimalusi, aadress on ju lihtsalt aadress.
Markos kirjutas:

Peale selle on olemas ka veel intelligentsed tulemüürid, millel on sisenevad või väljuvad pordid vaikimisi kinni, kuid mis avavad neid dünaamiliselt juhul kui selleks soovi avaldatakse. Sooviavaldus muidugi ei käi nii lihtsalt, et mingi teenus teeb pordi lahti ja kohe on plaks ka tulemüüris auk sees, sellisel juhul kaotaks tulemüür oma mõtte.
Linuxi iptablesel on sellisteks tulemüüri funktsioonideks näiteks state related & state established checking, ning kogu kompott töötab ülla ülla nat'i funktsioone kasutades.

Symanteci tarkvaral on koik need voimalused olemas ja veelgi mugavamal kujul. Kusjuures
valjuvaid yhendusi ei saa sugugi nii kergesti usaldada, asi pole sugugi ainult pornolehtede
keelamises lastele. Valjuv yhendus loob yhenduse "pahalasega" ja kui yhenduse loonud tarkvara sisaldas monda turvaauku, siis ongi asi jalle sealmaal kus keegi ei soovi et ta oleks.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
Markos
HV veteran

liitunud: 10.04.2002



Online

sõnum 16.11.2003 02:35:12 vasta tsitaadiga

Ja kuidas seda vältida tarkvaralise symanteci või muu tootja tulemüüriga ? suht lootusetu, inimene vajutab accept ja tulemus on ikka 0. Mingit eelist ma siin ei näe. Järelikult on parim variant ikkagi sulgeda ka seest väljapoole tehtavad ühendused mittestandardsetesse portidesse ja kui seda teha sõltumatus eraldiseisvas tulemüüris, siis ei ole võimalik kellelgi eksikombel ühendust aktsepteerida ja turva auk jääb sitsima sisevõrku. Kõik jooksvalt tekkivad vajadused tuleb ka jooksvalt lahendada.
Kommentaarid: 14 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 12
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 16.11.2003 14:45:03 vasta tsitaadiga

Markos kirjutas:
suht lootusetu, inimene vajutab accept ja tulemus on ikka 0.


See on toesti probleem rumalate tootajatega asutuses. Kuid internetti jagatakse mitte
ainult asutustes vaid ka naiteks koperatiiv voi yhistu majades ja kui seal keegi "accept"
vajutab, siis on see ainult tema enda mure ega kahjusta teisi voi mingit andmebaasi
nagu asutuste puhul. Asutustes aga voiks sellele probleemile olla naiteks selline lahendus
et koikides lan'i masinates tootab makro mis automaatselt reageerib tulemyyri pop-up
kysimuse aknale ja vastab eitavalt (naiteks programm "12Ghost-Robot"). Kui klient
hakkama ei saa, siis kutsub adminni ja adminn teeb asja kerge vaevaga korda.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
nuhk
Kreisi kasutaja
nuhk

liitunud: 15.12.2001




sõnum 16.11.2003 21:48:18 vasta tsitaadiga

Kui suures ühistu majas mõni windooza-jürka SVCHOST'i või mõne muu nakkava saasta peale "accept" vajutab, siis ei ole see mitte ainult naabrite, vaid lisaks kogu ühenduse mure. Hakatuseks lastakse maja sisevõrk ja netiühendus mõlemad silmini sitta täis... ja alles siis keerab ISP selle toru kõige täiega kinni. Teooria on ilus asi, aga päris elus käib see enam-vähem nii.

Allpool pakutud bandwidth-limiterid ei anna sulle suurt midagi, need piiravad liikluse mahtu. Icmp echo-request (just see, mida billtripperid välja ajavad) annab väga palju väikesi pakette - st mahtu pole ollagi, aga ruuterid koormatakse ikka üle, iga pisike pingipakett ja selle vastus vajavad töötlemist nii sinu kui järgnevates ruuterites ja võimalikes tulemüürides. Isegi kui sa seda floodpingi oma "piiratud kiirusega" Interneti poole üles lased, siis vasta mune saad ikka - ja asja eest. Proovi oma laialdasi teadmisi kord ka praktikasse rakendada, näiteks mõni suurem ühistuvõrk püsti panna ja natuke aega töös hoida, sellest võiks abi olla... Natike õelavõitu sai, aga eks sa oled selle ära ka teenind. icon_razz.gif
Minu jaoks on teema ammendatud.

nuhk@hot.ee


viimati muutis nuhk 17.11.2003 13:37:42, muudetud 1 kord
Kommentaarid: 8 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 7
tagasi üles
vaata kasutaja infot saada privaatsõnum
LordVader
Lõuapoolik
Lõuapoolik
LordVader

liitunud: 19.07.2002




sõnum 17.11.2003 10:20:25 vasta tsitaadiga

nuhk kirjutas:
Kui suures ühistu majas mõni windooza-jürka SVCHOST'i või mõne muu nakkava saasta peale "accept" vajutab, siis ei ole see mitte ainult naabrite, vaid lisaks kogu ühenduse mure. Hakatuseks lastakse maja sisevõrk ja netiühendus mõlemad silmini sitta täis... ja alles siis keerab ISP selle toru kõige täiega kinni. Teooria on ilus asi, aga päris elus käib asi enam-vähem sedaviisi.


Sisevorgus leviv nakkus on igayhe enda tulemyyri kaitsta ja selleks et troja ei keeraks kogu vorku umbe aitab
routeri bandwith-manager mis piirab igayhe uhenduse limiiti.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 6 :: 6 :: 11
tagasi üles
vaata kasutaja infot saada privaatsõnum
stepzter
HV veteran
stepzter

liitunud: 11.11.2001




sõnum 17.11.2003 19:12:36 vasta tsitaadiga

Üldiselt, seespoolt väljaspoole on võimalik tulemüüriga ainult rumalaid kasutajaid isoleerida. Natuke osavam kasutaja võib teha sul tunneli kasvõi läbi DNS'i. Port 80 peal SSH'st ja üle HTTP tunnelitest rääkimata.

Aga tundub, et inimesed räägivad siin üksteisest mööda. Tulemüürist saab rääkida ainult mingi võrgu kontekstis. Nagu ma ütlesin, on iga tulemüür täpselt nii efektiivne nagu ta seaded on ja selles on nö. tarkvaralisel tulemüüril eelis kasutaja arvutis application layeri allikaid teada. Tänu sellele saab ligipääsu nii internetile, kui ka sisevõrgule piirata mitte ainult portide põhjal, vaid juba konkreetsete programmikoodide tasemel. Kui selle tulemüüri seaded usaldada kasutaja kätte, siis on tegu täpselt nii turvalise tulemüüriga, kui kasutaja tahab/oskab seda hoida, aga see ei tähenda, et seda õigust peab kasutajale andma. Samuti ei tähenda kasutaja arvutis jooksev tulemüür, et võrku ei peaks isoleerima internetist tulemüüriga või, et võrgu kasutajate omavahelist suhtlemist ei võiks piirata.

Muideks, minu arvamus on, et välja suunduva liikluse piiramine peaks üldjuhul toimuma kasutaja arvutis, kuna sise- ja välisvõrgu piiripeal filtreerimisest ei ole turva seisukohalt tavaliselt erilist kasu.
Kommentaarid: 26 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
wesi
HV vaatleja

liitunud: 05.06.2003




sõnum 17.11.2003 23:54:46 vasta tsitaadiga

tsitaat:

Natuke osavam kasutaja võib teha sul tunneli kasvõi läbi DNS'i. Port 80 peal SSH'st ja üle HTTP tunnelitest rääkimata.


Teed tunneli läbi nimeserveri (kohaliku dns'cache serveri), http-proxy, ftp-proxy?
Ma ei näe küll mingit vajadust näiteks 53 pordi lahtihoidmiseks tavakasutajatele vaid ainult sisevõrgu nimeserverile, sama lugu ka 80 pordiga.
tagasi üles
vaata kasutaja infot saada privaatsõnum
John Smith
HV veteran

liitunud: 04.11.2001




sõnum 18.11.2003 04:30:12 vasta tsitaadiga

John Smith kirjutas:
Tarkvara "TULEMÜÜR" icon_lol.gif Hüppab ette aken "Kas soovite lubada netiühenduse "SVCHOST.exe" hurraa muidugi lubame"- Kuna ei tea mis see on. Ja ongi kogu võrk PINGi täis ja tuleb kohe uus teema, et nett on aeglane??

Sa raagid nagu riistvaraline tulemyyr teaks misasi on SVCHOST voi oleks seal mingi
voimalus SVCHOSTi konfida, te ei tea yldse mis Windowski on. Pealegi SVCHOST on opsysteemi korralikuks tooks vajalik, just tarkvaraliste tulemyyride puhul on sul
ainsana voimalus valikuliselt SVCHOSTi blokeerida. Kui aga mingi soft sisaldab turvaauke,
siis ei paasta sind mitte yhtegi sorti tulemyyr, kuid selleks ongi olemas turvaaukude patchid.[/quote]

No mis ma kostan, põhjendus oli OSKARit väärt, aga kui Rutiin tapab jaiga proge küsib "MA TAHAN NETTI" siis tavaliselt imine kes on paigaldanud seadme mis jagam netti-- see jagab ka natuke ise ?

SVCOST ei tohi netti aga svhost tohib

_________________
Kui te panete midagi mällu, jätke meelde, kuhu te panete.
Kommentaarid: 34 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 33
tagasi üles
vaata kasutaja infot saada privaatsõnum
stepzter
HV veteran
stepzter

liitunud: 11.11.2001




sõnum 18.11.2003 07:34:40 vasta tsitaadiga

wesi kirjutas:
tsitaat:

Natuke osavam kasutaja võib teha sul tunneli kasvõi läbi DNS'i. Port 80 peal SSH'st ja üle HTTP tunnelitest rääkimata.

Teed tunneli läbi nimeserveri (kohaliku dns'cache serveri)

http://slashdot.org/articles/00/09/10/2230242.shtml
wesi kirjutas:
, http-proxy

http://www.nocrew.org/software/httptunnel.html
wesi kirjutas:
, ftp-proxy?

Ei suuda esimese hooga leida, aga vajaduse korral suudaks selle ise kirjutada.
wesi kirjutas:
Ma ei näe küll mingit vajadust näiteks 53 pordi lahtihoidmiseks tavakasutajatele vaid ainult sisevõrgu nimeserverile, sama lugu ka 80 pordiga.

Kahjuks see ei välista tunneldamist. Kui välismaailmaga on võimalik infot vahetada, on ka võimalik tunnel teha. IP üle e-maili on veel labane, proovi sa tulemüüriga IP-over-CD-RW'd filterdada :)

Üks hea tsitaat http://honor.trusecure.com/pipermail/firewall-wizards/1999-March/004940.html
"Firewalls are based on two fundamental assumptions: that anyone on the
outside may be bad, and that all actors on the inside are good. If the latter
assumption is false, your firewall is useless."
Kommentaarid: 26 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 26
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  küsimus tulemüüride kohta...
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.