Bitte um Hilfe bzgl Iptables

MeinNameIstHase

New Member
Ohh ja... Hier ist wieder so einer. Einer der von euch bezeichneten Noobs, die sich vor dem Kauf eines vServsers erst mal genauer hätten informieren müssen...
Doch stimmt das?
Nein eigentlich nicht. Ich habe schon längere Zeit Zuhause an Debian rumgewerkelt und probiert, diese und jene Einstellung vorgenommen und simuliert. Natürlich habe ich mich im Vorfeld auch schon mit den Sicherheitsvorkehrungen auseinander gesetzt.
Ich kann von mir selbst behaupten, diesen vServer wirklich nur zum Lernen gekauft zu haben. Traffic Limits sind gesetzt, so dass keine bösen Überraschungen auftauchen etc.
Mein einziges Problem sind die IP Tables.
Ich habe lediglich wenige Programme zu gleich laufen (da ich ja auch eher rumprobieren und lernen will, würde sich mir der Sinn von einer Flut von Programmen nicht ergeben).
Debian 5 ist installier, die Programme sind: ein BNC ein Eggdrop, und einige Dienste wie z.B. SSH.
Jetzt wollte ich in den IP Tables alle Ports sperren bis auf: den Eingang des Bouncers, so dass User connecten können, den Ausgansport 6667 (Standard um auf irc Netzwerke zu connecten), den SSH Port.
Der Eggdrop benötigt ja keinen eigenen Eingangsport.
Gibt es noch weitere Systemports welche in aktiviert lassen sollte?

Und nun zu meinem Hauptproblem: Vielleicht hört es sich etwas naiv an, aber ich komme mit den IPtables beim besten Willen nicht klar. Ich finde einfach keinen Anfang bei der ganzen Sache. Ich stehe quasi als Beobachter da, weiß was ich machen will, aber trotz all der guten Anleitungen im Internet, finde ich keinen Einstieg.

Ich wäre euch sehr dankbar, wenn ihr mir (wenigstens für den Anfang) Grundlegende Schritte zum richtigen bearbeiten der IPTables aufzählen könntet. Wie gesagt, ich möchte alle bis auf ein paar Ports sperren.

Liebe Grüße

P.S. Ich habe den SSHport auf einen Port zwischen 6000 und 7000 gelegt (welche ist ja egal). Ich las jedoch oft, das man noch höhere wählen sollte. Was hat es damit auf sich?
 
Last edited by a moderator:
Ich habe den SSHport auf einen Port zwischen 6000 und 7000 gelegt (welche ist ja egal). Ich las jedoch oft, das man noch höhere wählen sollte. Was hat es damit auf sich?
Hauptgrund fuer ein Wechsel des SSH-Ports ist dass das "Grundrauschen", also automatisierte Durchprobieren der ueblichsten Passwoerter und Sicherheitsluecken auf allen im Netz auffindbaren Server, dann verschwindet da diese die Default-Werte voraussetzen.
Wenn nun einer gezielt deinen Server angreifen wollte (unwahrscheinlich, aber nicht unmoeglich) muss er nun den SSH-Port durch Portscanning rausfinden. Ueblicherweise faengt man da bei 1 an und sucht die ganze Range ab. Wer also die Ports sehr hoch legt hat eine hoehere Wahrscheinlichkeit nicht gefunden zu werden. Allerdings ist security by obscurity nur Pseudosicherheit; du kannst hoechstens den Angriff herauszoegern, nicht ihn verhindern. Somit kannst du getrost es im 4stelligen Bereich liegen lassen ;)
 
Zunächst mal ist jeder Port auf dem kein Dienst lauscht von Haus aus zu (gesperrt), also macht es auch überhaupt keinen Sinn diese Ports durch IPTables zu "sperren".
Da bei Dir nach eigener Aussage nur der Bouncer und SSH als Dienste laufen, sind auch nur deren Ports offen und das willst Du ja auch so haben. Daher bringt Dir IPTables absolut keinen Sicherheitsgewinn, im Gegenteil, durch den zusätzlich zu durchlaufenden Code von IPTables erhöhst Du so gar das Sicherheitsrisiko, denn auch IPTables kann einen Bug enthalten.

Kurz: IPTables brauchst Du nicht.
 
iptables ist schon arg komplex und ich stimme dir zu, wenn man nicht was wirklich Spezielles damit machen will, ist es für mein Gefühl sogar um einiges zu überladen.

In solchen Standard-Fällen greife ich immer zu shorewall. Das ist vom Syntax um einiges intuitiver und baut die iptables-Regeln für dich.

Der Einwand von Joe, dass ungenutzte Ports bereits geschlossenen sind, bleibt natürlich gültig.
 
Ja Mensch, was soll ich dazu sagen.
1. Super schnelle Hilfe
2. Kein geflame
3. keine sinnlosen Posts
4. nur qualitative Antworten

Ich danke euch vielmals für diese Hilfe, hier fühle ich mich doch gleich wohl :D
Danke, besonders auch für den Generatorlink und die Antwort von Joe :)
Dann werde ich erstmal die Finger von IPtables lassen.

Einen angenehmen Abend wünsche ich
 
Back
Top