Виртуальная подсеть
Виртуальная подсеть
Hi, All!
Сижу в корпоративной MS-сети. Хочу поставить свой маленький сервер (samba, postgresql, squid m.b.). Поставил woody, проапдейтил, поставил samba3 и задумался: как закрыть свой сервер по максимуму. В пределе: это не только коннект только для "своих", хотелось бы даже видимость ограничить с "чужих" станций. Идеал - непрохождение ping-а.
Возможно ли? И если "да" - что читать?
Сижу в корпоративной MS-сети. Хочу поставить свой маленький сервер (samba, postgresql, squid m.b.). Поставил woody, проапдейтил, поставил samba3 и задумался: как закрыть свой сервер по максимуму. В пределе: это не только коннект только для "своих", хотелось бы даже видимость ограничить с "чужих" станций. Идеал - непрохождение ping-а.
Возможно ли? И если "да" - что читать?
С уважением, Ярослав Кавенчук.
это возможно
читать про iptables, /etc/hosts.allow(deny)
в принципе достаточно просто применить Iptables-HOWTO с www.tldp.org чтобы решить указанные задачи
там и пример подходящий есть и про пинги написано.
Проверено на людях (на себе проверял)
читать про iptables, /etc/hosts.allow(deny)
в принципе достаточно просто применить Iptables-HOWTO с www.tldp.org чтобы решить указанные задачи
там и пример подходящий есть и про пинги написано.
Проверено на людях (на себе проверял)
И увидел я зверя, выходящего из тундры. И число его было 3.14159265358979324...
она (самба) по дефолту не юзает tcp wrapper (который разруливает /etc/hosts.*)
плюс у самбы интенсивно юзается UDP с широковещательными запросами
поэтому для подобной вещи надо подымать iptables и закрывать 137, 139 tcp и udp порты для провинившихся хостов
или, что грамотней, просто отрегулировать права доступа для них
плюс у самбы интенсивно юзается UDP с широковещательными запросами
поэтому для подобной вещи надо подымать iptables и закрывать 137, 139 tcp и udp порты для провинившихся хостов
или, что грамотней, просто отрегулировать права доступа для них
И увидел я зверя, выходящего из тундры. И число его было 3.14159265358979324...
Видимо к самбе. В sbm.conf есть параметр отвечающий за то, на каких сетевых интерфейсах будт проявлять активность самба.kavenchuk писал(а):Прошу прощения за непроходимую тупость, ноотносится к iptables, samba или к чему-то другому?или, что грамотней, просто отрегулировать права доступа для них
Опыт растет прямо пропорционально выведенному из строя оборудованию
smbd(8)
The smbd daemon provides the file and print services to SMB
clients, such as Windows 95/98, Windows NT, Windows for Work-
groups or LanManager. The configuration file for this daemon is
described in smb.conf(5)
^^^^^^^^^^
)))))))))))))))))))))
из man 7 samba
The smbd daemon provides the file and print services to SMB
clients, such as Windows 95/98, Windows NT, Windows for Work-
groups or LanManager. The configuration file for this daemon is
described in smb.conf(5)
^^^^^^^^^^
)))))))))))))))))))))
из man 7 samba
И увидел я зверя, выходящего из тундры. И число его было 3.14159265358979324...
Почему же трехходовки -- это в тексте man 7 samba упомянуто, а не только в man smbd.
Смотреть надо на hosts allow/deny, interfaces, bind interfaces only. Однако в сети твою машину все равно будет видно всем, вопрос только в том, кто сможет к ней обратиться.
Как "трюк" можно поставить hosts allow/deny на ресурс IPC$, тогда даже список ресурсов смогут проссматривать только "проверенные товарищи".
Смотреть надо на hosts allow/deny, interfaces, bind interfaces only. Однако в сети твою машину все равно будет видно всем, вопрос только в том, кто сможет к ней обратиться.
Как "трюк" можно поставить hosts allow/deny на ресурс IPC$, тогда даже список ресурсов смогут проссматривать только "проверенные товарищи".
/ AB