顯示具有 Firewall 標籤的文章。 顯示所有文章
顯示具有 Firewall 標籤的文章。 顯示所有文章

2018年4月5日 星期四

解決「用 firewall-config 設定豐富規則 (Rich Rules) 失敗」的問題

為了電腦的安全,通常會啟動「防火牆」以防止外來者的入侵。但是當開啟某些服務時,又希望只有合法的使用者可以連入使用。因此,在「防火牆」開個洞讓這些電腦可以連入並使用服務,就變成必需的。
  簡單的「防火牆」設定,只是開個埠讓外界電腦可以連入,但是不能限制連入的電腦。以前有個軟體 FWBuilder 很好用,後來 Fedora 的「防火牆」改用 firewalld 以取代 IPTable 後,firewalld 附帶的編輯器愈來愈完整,設「分享器」也很方便。漸漸地 FWBuilder 也被從 Fedora 的「套件資料庫」中移除。
  最近,除了 SSH 的埠(也換了埠號)外,也要開其它埠給別的「服務」使用(給不會設定 SSH 隧道的使用者),就要限制連入電腦的網路位址(IP address)。在 fieewall-config 中有個「豐富規則」(Rich Rules)的設定分頁,就是為了這個用途。

2015年3月18日 星期三

恢復「Fedora 21 工作站」版的「防火牆」保護

Fedora 一向給我的印象是:安裝完成後,預設的安全防護相當足夠,甚至會影響使用者對某些『服務』的修改(如:更改 SSH 的埠號時,除了「防火牆」外也要動到「SELinux」)。這些不便對一般使用者而言,不一定會受到太大的影響。基於安全考量,筆者是支持這種作法。
  但是,這個情況在「Fedora 21 工作站」版卻有些不同,「防火牆」的預設值竟然是所有埠號全部開啟的狀況。
在「MATE 桌面」的查詢步驟主要有兩個地方,一個是在「網路卡」設定
  • 從『程式選單』的《系統》→《偏好設定》→《系統》點選《網路連線》,出現一個設定「網路連線」的視窗。
  • 接著,點選網卡,按【編輯】。在【一般】這個分頁內的『防火牆地帶』可以看到,預設值為『預設』。
另一個是「防火牆」的設定,
  • 由『程式選單』的《系統》→《管理》點選《防火牆》,出現設定「防火牆」的視窗。
  • 從《功能選單》→《選項》點選《變更預設界域》,會跳出一個名為『預設界域』的視窗,可以看到『預設界域』為『FedoraWorkstation』,按【取消】關閉視窗。
  • 點選底下『界域』清單的『FedoraWorkstation』,在右方的『連接埠』分頁,可以看到開啟的埠號無論是 TCP 或 UDP 都是從 1025 到 65535,其意思就是說『全部開放』,也就是說『形同虛設』。

2013年7月14日 星期日

「在 Fedora 19 適用的 Fedora 安裝、設定程序」測試

安裝 Fedora 19 後,照例得重頭再設定一次使用環境,另外也要補安裝一些軟體。每次的重新安裝也都發現一些設定或安裝程序有些微的改變,當然也要花些時間找一下新的適用程序。
  這次也不例外,就將 Fedora 18 以後的安裝、設定程序也驗證一次。同時也記錄下來測試的結果,有不適用的程序再另外記錄。一方面提醒自己,還有哪些未試過。一方面分享同好方便參考。

可以沿用的安裝、設定程序:

2013年6月30日 星期日

用「AutoFS 服務」改善 NFS 連線的方便性

Linux 中的 NFS 的功用就如 Windows 中的『網路芳鄰』一樣,用以『將硬碟目錄分享給其它電腦』,或是說『讓電腦可透過網路使用其它電腦的硬碟、檔案』。NFS 有很多設定的方法,可應用在不同的連線分享之用,本文僅針對筆者常用的使用情況之設定做說明。
  • 平時工作用的電腦(「客戶機」)較常開機,偶而透過網路使用儲存在「伺服器」(或提供檔案分享的電腦)的資料。
  • 「伺服器」只有需要使用時才開機,平常處於關機狀態以節約電力。
  • 工作中需要使用「伺服器」的檔案時,只要開啟「伺服器」而不需將「客戶機」重開機,或是下連線命令。
    • NFS 若設定為『固定連線』,「客戶機」就必須等「伺服器」開妥、上線後才可正常開機。
    • 需要存取檔案時會『自動連線』,不會因「伺服器」未開機而「客戶機」也不能開機。
總而言之,就是『需要時會自動連線』、『不需要時不影響正常使用』。整理出來的安裝、設定的步驟分為:「伺服器」端的設定、「客戶」端的安裝及設定兩部份。

2013年3月6日 星期三

Fedora 18 的「防火牆」設定(二):分享網路

無論是在家裏或辦公室,能夠自己支配使用的網路位址(IP address)總是有限,通常是買台「IP 分享器」以解決這個問題。一般「IP 分享器」的吞吐量(throughput)又多與價格成正比,若是附近有一台會長時間開機的電腦(如:伺服器、動物機等),再加一張網路卡,包含主機板上的共兩張網卡(一內、一外)就可以自製一台「IP 分享器」了。
    最近開始換裝 Fedora 18 系統,就用它內部新的「防火牆」設定功能,試著自己建立「IP 分享器」。除了多一張網路卡外,其它軟體都是已收錄在 Fedora 18 的套件資料庫,所以價格應該是滿有競爭力的。步驟如下:
  • 安裝 Fedora 18 系統:相較於之前的版本,整個設定簡單多了。
  • 設定「防火牆」:幾個「圖形化」的操作設定而己,應該沒什麼困難。
  • 設定內、外網卡:內部網卡有些不同,外部網卡和平常設定的差不多。
  • 安裝、設定 DHCP:這個有點小複雜,有範本可修改,也應該不難。

2013年1月31日 星期四

Fedora 18 的「防火牆」設定(一):開「通訊埠」

Fedora 18 的「防火牆」之「圖形化用戶介面(GUI)」設定程式換新了,新的設定程式功能很強。筆者以前設定比較複雜的「防火牆」時,都使用「Firewall Builder」,在設定過程中,得要時時檢查規則間衝突與否。雖然是比直接設定「IP Tables」要來得簡單些,但是,對「防火牆」沒有一些認識,還不容易搞定它。
    這次 Fedora 18 更新的「防火牆」設定程式「firewall-config」,較 Fedora 17(含)以前的設定過程很不相同,當然要特別記錄一下。最近安裝 Fedora 18 後,有兩個立即的「防火牆」設定需求。
  1. 開「通訊埠(port)」讓其它電腦可以建立連線或傳送訊息,如:FTP、SSH、mDNS 等。
  2. 用兩張網路卡(一內、一外),內部電腦利用「網路位址轉換(NAT)」分享對外網路。
本文將針為第一項需求做整理,並先介紹一下「firewall-config」的設定觀念。至於第二個需求,下次再介紹。

2012年9月9日 星期日

以範例說明 SSH 的連線、通道(Tunnel)使用

Linux 系統可以開啟許多網路服務,而「防火牆」又是電腦的必備防護機制之一,為了讓網路上的使用者能夠直接連線使用這些網路服務,就需在「防火牆」上開啟這些埠。就如在圍牆上打個洞一樣,總有一些人從這些小洞窺視,網路上常有人在掃描這些開放的埠。
    當然,可以再加些防護措施,但是愈多的防護,就是愈多的網路封包檢查,CPU 的運算就點點滴滴地花費在這些地方。除非必要,開放的埠愈少,被窺視、刺探的機會就愈少。把防護的網路封包檢查,集中在少數幾個埠,可以節省 CPU 的運算資源,特別是這些網路服務僅限系統使用者使用者。
    SSH 是網路公認相當安全的「遠端終端機」協定,除了簡單連線外,也有許多強化功能,方便網路連線使用。網路上常見將這些強化功能,用在穿透網路管制之用,但是,在網路世界裏,凡做過必留下痕跡,要查出用 SSH 穿透網路管制也不是難事。建議,還是少做為妙。
    本文接下來的介紹,以正當用途的使用為範圍,對於 非建議的用途 就不多著墨。畢竟,SSH 的連線是被授權的「使用者」才能使用,就像偵探小說一樣,都是從有限的『嫌疑犯』中去找犯人,要找出來太容易了。

2012年9月2日 星期日

關閉 Fedora 裏不常用的 IPv6 服務

雖然,IPv4 的網路位址已經分配完,新的網路設備也多支援 IPv6,但是大部分的時候,一般使用者仍不太需要 IPv6(至少,目前多數的網路仍在 IPv4 可通行的範圍)。對於 CPU 資源有限,或是想將 CPU 資源用在更需要運算的使用者,是有點浪費且不符合經濟原則的。

    一個支援 IPv6 的網路服務,平常又不用,應該把它關掉,才是節省資源的上策。

2012年8月27日 星期一

利用 PulseAudio 將聲音轉送到另一台電腦

PulseAudio 為目前許多 Linux 系統採用為預設音效系統,「使用者」平常的使用、操作多未直接接觸到它。所以,大部分的使用者都不清楚它的能耐。
    其實它能做的事情很多,例如:將聲音從一部電腦送到另一部電腦,必要時,將其混音後再播出。或是將兩部電腦的音效卡結合,使成為更多聲道的音效系統(兩個單聲道組成雙聲道,兩個雙聲道組成環場音效)。
    接下來將說明這些步驟:如何在兩台 Fedora 系統的電腦間,建立連線、傳送聲音。

2012年8月9日 星期四

修改 SSH 的預設設定檔

SSH 是一個公認相當安全的「遠端終端機」連線程式,它的預設埠號 (port number) 是 22 ,
你知、我知、駭客也知
為了不讓駭客太容易得逞,基本的「移宮換穴」一定要做。說的容易,做來還有點不簡單。步驟如下:

2012年8月8日 星期三

Fedora 之「圖形化用戶介面(GUI)」的「防火牆」設定程式

電腦裏的「防火牆」聽起來很專業,似乎不是一般人就可以設定的,在 Linux 系統裏聽起來更是如此。所幸現在的 Linux 系統都預設將「防火牆」完全封閉,只留幾個入口。當系統有需要時再打幾個洞,讓「外面的網路」可以和電腦裏的服務程式溝通。步驟如下: