alexkuklin: (Default)
[personal profile] alexkuklin
Админам, которые закрывают нестандартные порты, надо руки отрывать.
Я так до сих пор ни одной причины не знаю, почему tcp/22 можно, а tcp/22211 нельзя.

Date: 2008-06-03 09:59 am (UTC)
From: [identity profile] fau74.livejournal.com
логика тривиальная: чем разбираться, какие конкретно порты используют всякие новые трояны и прочая дрянь, проще закрыть наглухо все, кроме того что заведомо кому-нибудь нужно открытым. Экономия сил и времени.

Date: 2008-06-03 10:03 am (UTC)
From: [identity profile] alexkuklin.livejournal.com
это актуально "на вход".
на выход - трояны просто используют стандартные порты. на скайп посмотри.
единственный порт, который осмысленно закрывать, это tcp/25

Date: 2008-06-03 10:25 am (UTC)
vitus_wagner: My photo 2005 (Default)
From: [personal profile] vitus_wagner
А 137-139? А 2049? А 512-515? Я вообще-то и диапазон 6000-6020 от греха закрываю.

Date: 2008-06-03 11:26 am (UTC)
From: [identity profile] alexkuklin.livejournal.com
Вот разве что 6000-6020, т.к. управление ботами, и 137-139, т.к. виндовые вирусы.
Все остальное, имхо, от лукавого.

Date: 2008-06-03 11:43 am (UTC)
vitus_wagner: My photo 2005 (Default)
From: [personal profile] vitus_wagner
Лично я предпочитаю перекрыть нафиг все сервисы, которые рассчитаны на использование в доверенной локальной сети.
Именно потому что я ими внутри этой сети ПОЛЬЗУЮСЬ. А наружу все равно пойдут через vpn или ssh-туннель.
Соответственно, SMB, NFS, r*, X, и все что с X связано - font server, audio server. Ну и еще DHCP и TFTP до кучи.

Date: 2008-06-03 11:52 am (UTC)
From: [identity profile] alexkuklin.livejournal.com
ок, предположим.
это вполне себе аргумент.
но чем провинился диапазон tcp/22xxx?

Date: 2008-06-03 12:29 pm (UTC)
From: [identity profile] zarnaya.livejournal.com
Тем же самым.
Любой троян позволяет менять порт на котором он сидит.

Date: 2008-06-03 01:00 pm (UTC)
From: [identity profile] alexkuklin.livejournal.com
еще раз.
это ИСХОДЯЩЕЕ соединение.
причем тут троян, который СИДИТ на порту?
теорию TCP/IP знаем?
From: [identity profile] rubah.livejournal.com
а на магистрали/хостинге/etc - это другое. Как-то область действия претензии непонятна :).

У меня изнутри на выход вообще всё наглухо закрыто, так как офис, и кроме интернетов/почты ничего от внешности и не надо. Всё благополучно работает через прокси/кеширующий DNS/внутренний SMTP. Нужные дырки проковыриваются на фаере при необходимости.

Ибо достаточно поймать тривиальный вирус (а сделать это сравнительно легко как ни предохраняйся), и тут же жалоба в абуз на тему "вы нам сайты ломаете!"/"вы нам спам шлете!"/"вы наши пароли подбираете!".

Всё по учебнику - разреши всё, что нужно, запрети остальное.

Date: 2008-06-04 07:57 am (UTC)
From: [identity profile] debug.livejournal.com
Ну вообще да, админов ISP никак не должно касаться то, по каким портам клиенты хотят ходить наружу. Должно быть открыто всё.

Profile

alexkuklin: (Default)
alexkuklin

January 2020

S M T W T F S
    1234
567891011
12131415161718
19202122232425
262728293031 

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Jul. 3rd, 2025 11:33 pm
Powered by Dreamwidth Studios