|
|
|
|
Strumenti |
24-09-2005, 16:52 | #1 |
Member
Iscritto dal: Feb 2004
Città: Milano
Messaggi: 246
|
Aiuto!! ho problemi con look 'n' stop...
Ciao a tutti..ho bisogno di un aiuto da voi espertoni di questo firewall...premetto che di pc ci capisco abbastanza, ma x quanto riguarda porte e metodi di connessione sono abbastanza a 0..x cui vi chiedo di essere abbastanza semplici!
I problemi sono questi. 1) Ho importato le 3 regole di emule ma: a - non so in che ordine vanno messe b - facendo il test delle porte da emule mi dice che la UDP è chiusa 2) con msn il trasferimento file è lentissimo..dicono che sia un prob. di configurazione del firewall..ma non so cosa fare! 3) Potreste spiegarmi il meccanismo x capire l'ordine da dare alle regole? vi prego solo di essere il più semplice possibile nelle risposte, e di rispondere a tutte e 3 le domande, visto che sono molto interessato! Grazie davvero in anticipo... |
24-09-2005, 18:36 | #2 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
Parto dal p.to 3: Le regole che si trovano nella scheda "internet filtering" sono applicate nell'ordine in cui sono visualizzate, quindi dall'alto verso il basso, e la loro disposizione deve seguire questo schema:TCP ->UDP ->ICMP-> IGMP Tra le regole TCP, quella fondamentale è la TCP:block incoming connection che in sostanza "dice" di tagliare tutte le connessioni in ingresso che abbiano SYN FLAG attivo a meno che questi particolari pacchetti non siano espressamente autorizzati. [per la cronaca, un pacchetto che ha Syn flag attivo è quello spedito da un pc remoto [client] che voglia attivare una connessione con la nostra macchina [server]...] Se voglio quindi che un programma agisca come server, devo creare la sua regola e posizionarla al di sopra della TCP:block incoming connection; viceversa per quei programmi che voglio che agiscano solo come client. [ emule ad es. ha regole sia per la parte client/server: le prime andranno collocate SOTTO la TCP:..., le altre SOPRA....] Oltre alla TCP: Block incoming connection, è importante la regola TCP:any other packets che deve CHIUDERE il blocco di regole TCP. Idem per la parte di regole UDP: l'ultima deve essere sempre la UDP: any other packet. A grandi linee, questo è il concetto. Punto 1 Scaricati il mio set di regole ( guarda come sono state disposte per chiarire anche il discorso fatto prima ). Le trovi qui! Punto 2: effettivamente anche a me lo scambio di file con MSN è lento...forse le regole per MSN non sono perfette.... Ultima modifica di nV 25 : 24-09-2005 alle 18:39. |
|
24-09-2005, 18:53 | #3 |
Member
Iscritto dal: Feb 2004
Città: Milano
Messaggi: 246
|
Prima di tutto grazie davvero, sei stato molto disponibile e mi hai dato un'immagine più chiara del tutto.
Ora ho anche un'idea su dove mettere le eventuali regole..anche se non mi è ancora chiarissimo il punto esatto..ad esempio, tu hai detto che quelle server vanno messe al di sopra della "tcp block incoming connection", ma se x caso io ne dovessi avere 3 simili come faccio a sapere l'ordine di quelle 3? Poi volevo anche ringraziarti x le regole, ora la udp va..però ho delle domande anche su quelle. Innanzitutto, x caso le hai importate dalle phantom? Volevo capire se avevano la v5 delle phantom o la v6 (dal suo sito c'è la v6). Poi volevo chiederti se potevo avere il tuo msn (magari in pm) così da chiederti eventuali nuove versioni delle regole.. E per quanto riguarda msn che ne dici se chiedo a phantom? lui saprà qualcosa? grazie ancora.. |
24-09-2005, 19:06 | #4 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
Cmq si, le mie regole non sono altro che le regole di Phant0m v6 + quelle avanzate. Tranquillo perchè sono anche io un paranoico della sicurezza Per il resto, ti rispondo ( se sò), domani Ciao Ultima modifica di nV 25 : 25-09-2005 alle 09:31. |
|
25-09-2005, 10:51 | #5 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
Il punto di partenza è, per semplicità, il mio set di regole che inizia con la Loopback. ok? Le scorri tutte fino ad arrivare alla regola che si chiama TCP:block 80 outbound. L'intervallo di regole TCP che va tra queste 2, [Loopback;TCP:block 80 outbound], è il blocco di regole TCP che deve rimanere INALTERATO in quanto si tratta di regole che filtrano il traffico TCP dannoso. Ne discende che una regola che configuri un'applicazione come server, dovrà essere disposta ( dove ti pare) nell'intervallo tra la [TCP: block 80 outbound E la TCP: block incoming connection], mentre le regole della parte client dovranno disporsi ( dove ti pare) TRA la [ Block incoming connection e la TCP: any other packet]. Analogamente, per la parte UDP, le tue regole le dovrai collocare dopo il "nocciolo di regole che filtrano il traffico UDP dannoso", cioè TRA la [SYN time & la UDP: any other...], ovviamente sempre e solo dove ti pare Phant0m cmq è la persona che probabilmente dopo gli sviluppatori del Fw conosce meglio LnS; se sai l'inglese e lo vuoi contattare, credo che ti risponderà senza problemi per toglieri i dubbi su MSN e altro. Anzi, il suo sito è questo: http://www.mntolympus.org/phpbb2/viewforum.php?f=9 Ci sono spiegazioni importanti e molti concetti; assolutamente da vedere se si vuole conoscere a fondo questo Fw. PS: se sei interessato a costruire regole specie di tipo BI-direzionali, è essenziale guardare queste ISTRUZIONI !!! Ultima modifica di nV 25 : 25-09-2005 alle 13:02. |
|
26-09-2005, 18:12 | #6 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
non ti fidavi di quello che ti ho detto e hai pensato bene di aprire un apposito thread sul forum ufficiale?
http://www.wilderssecurity.com/showthread.php?t=99199 Bella considerazione!!!! PS: hai fatto bene.... |
26-09-2005, 20:00 | #7 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
ciao
riguardo al problema di emule(dal test non mi va nemmeno la tcp) avete qualche altro suggerimento? ho provato a mettere le regole di nv-25,ma non cambia niente.... poi un'altra cosa, il log è arrivato a 13 mila righe in pochi minuti....è normale? |
26-09-2005, 20:07 | #8 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
Non so da cosa possa dipendere, ma 'sta storia è tutt'altro che normale |
|
26-09-2005, 20:19 | #9 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
forse mi sono fatto prendere dalla megalomania .Controllando meglio,negli ultimi 50 minuti sono uscite circa duemilaquattrocento righe;è più normale così o mi devo preoccupare?
ho aperti solo Firefox e emule, la connessione è di Fastweb |
26-09-2005, 20:53 | #10 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
Cmq sia, mi sembra un valore già più normale, oltretutto se hai emule attivo. Saluti PS: ci stavo pensando ora: .... forse ti occorre qualche regola ad-hoc per la connessione fastweb.... Dai un pò 1 occhiata qui: http://www.p2pforum.it/forum/showthread.php?t=28622 Ultima modifica di nV 25 : 26-09-2005 alle 21:24. |
|
26-09-2005, 23:18 | #11 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
si ,uso il tuo set di regole.
potrebbe essere qualche servizio di troppo attivato? |
26-09-2005, 23:30 | #12 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
ora è stato bloccato un pacchetto tcp con syn flag che voleva connettersi alla porta http 80. l'indirizzo è 37.255.25.173, che appartiene alla rete fastweb...è qualcuno che tenta di entrare o sbaglio? come faccio a sapere se viene bloccato?
|
26-09-2005, 23:35 | #13 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
o forse è il contrario,cioè uno spyware dal mio pc tenta di connettersi a qualcuno(un fastweb)?
|
27-09-2005, 08:09 | #14 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
|
|
27-09-2005, 09:03 | #15 |
Member
Iscritto dal: Feb 2004
Città: Milano
Messaggi: 246
|
ma non è vero!! certo che mi fidavo, però tu stesso mi hai detto di chiedere a phantom!!
Tra l'altro io ho chiesto a phantom, e lui mi ha detto di postare li la domanda..in realtà ho solo tradotto quello che avevo scritto a te...non avevo voglia di pensare a cosa scrivere!! Però non risponde nessuno...in realtà al momento mi interessava capire la storia di MSN, visto che il resto me lo avevi spiegato egregiamente tu! Ah, tra l'altro tu mi avevi detto: "Ne discende che una regola che configuri un'applicazione come server, dovrà essere disposta ( dove ti pare) nell'intervallo tra la [TCP: block 80 outbound E la TCP: block incoming connection], mentre le regole della parte client dovranno disporsi ( dove ti pare) TRA la [ Block incoming connection e la TCP: any other packet]." Ma nel tuo set di regole non ho mica trovato la "TCP: block incoming connection"!! come mai?? ah, e cmq con il tuo set di regole emule va alla grande!! anche la porta UDP...quello che non capisco è il perchè! Insomma all'inizio io addirittura avevo importato le 3 regole e le avevo messe nei primi 3 posti (e non andava..) mah.. Ultima modifica di lorife : 27-09-2005 alle 09:08. |
27-09-2005, 13:01 | #16 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
guarda, non ti dovevi giustificare, ho detto cosi' tanto per ridere Nel mio set di regole non c'è la TCP...solo perchè gli ho cambiato nome: Figura come SYN FLAG alone! C'ho insomma intopicchiato un pochino per rendermi il log + gradevole ..... non avevo effettivamente fatto notare il cambio di nome alla regola...come uso dire da quando feci la furbata di gettare a terra il cell dalla parte del display e lo ruppi, sono 1 cogl@@ne Ultima modifica di nV 25 : 27-09-2005 alle 13:11. |
|
27-09-2005, 15:28 | #17 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
nv25, mi aiuteresti a capire meglio il log?
innanzitutto,che sono i pacchetti ARP? se la regola (dal tuo pacchetto) è "authorize all ARP packets",il pacchetto viene bloccato o lasciato passare? Questi pacchetti ARP sono in direzione Internet>>Pc ,sotto "aggiuntivo" mi compare l'ip, presumo sia del pc che si vuole connettere al mio;il fatto strano è che alcuni hanno un indirizzo molto simile al mio (cambia solo il numero all'estrema destra),addirittura uno aveva il mio indirizzo.Cos'è ,il mio pc che vuole entrare nel mio pc? ho fatto bene a bloccare "Application Layer Gateway Service"(C:\windows\system32\alg.exe) ed Esplora risorse(c:\windows\explorer.exe)??? |
27-09-2005, 15:49 | #18 |
Senior Member
Iscritto dal: Mar 2002
Messaggi: 939
|
23 diversi Ip (tutti di fastweb) sono stati bloccati con la regola SYN flag alone!, in totale 90 tentativi di connessione, tutti sulla porta 80,tranne due sulla porta 1433.questo in un'ora e mezza.Che vuol dire?
|
27-09-2005, 16:34 | #19 |
Senior Member
Iscritto dal: Apr 2004
Messaggi: 3243
|
Figa sto provando looknstop non riesco a configurarlo per niente.. qualcuno mi aiuta possibilmente in msn?
|
27-09-2005, 17:50 | #20 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
Ti do cmq qualche suggerimento: 1) per una configurazione di massima, guarda almeno le immagini di questo thread: http://www.wilderssecurity.com/showthread.php?t=83498 ( c'è cmq una discreta guida in linea, aiutati anche con quella!) 2) qui http://www.mntolympus.org/phpbb2/viewforum.php?f=9 trovi altre info interessanti ( alcune anche di livello molto avanzato....) 3) qui invece trovi le risposte ai problemi + comuni: FAQ! qua invece i problemi legati alle LAN/ICS: http://www.looknstop.com/En/faq_configuration.htm Infine le regole pronte per i programmi + comuni: http://www.looknstop.com/En/rules/rules.htm |
|
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 14:52.