為了電腦的安全,通常會啟動「防火牆」以防止外來者的入侵。但是當開啟某些服務時,又希望只有合法的使用者可以連入使用。因此,在「防火牆」開個洞讓這些電腦可以連入並使用服務,就變成必需的。
簡單的「防火牆」設定,只是開個埠讓外界電腦可以連入,但是不能限制連入的電腦。以前有個軟體 FWBuilder 很好用,後來 Fedora 的「防火牆」改用 firewalld 以取代 IPTable 後,firewalld 附帶的編輯器愈來愈完整,設「分享器」也很方便。漸漸地 FWBuilder 也被從 Fedora 的「套件資料庫」中移除。
最近,除了 SSH 的埠(也換了埠號)外,也要開其它埠給別的「服務」使用(給不會設定 SSH 隧道的使用者),就要限制連入電腦的網路位址(IP address)。在 fieewall-config 中有個「豐富規則」(Rich Rules)的設定分頁,就是為了這個用途。
2018年4月5日 星期四
2015年3月18日 星期三
恢復「Fedora 21 工作站」版的「防火牆」保護
Fedora 一向給我的印象是:安裝完成後,預設的安全防護相當足夠,甚至會影響使用者對某些『服務』的修改(如:更改 SSH 的埠號時,除了「防火牆」外也要動到「SELinux」)。這些不便對一般使用者而言,不一定會受到太大的影響。基於安全考量,筆者是支持這種作法。
但是,這個情況在「Fedora 21 工作站」版卻有些不同,「防火牆」的預設值竟然是所有埠號全部開啟的狀況。
在「MATE 桌面」的查詢步驟主要有兩個地方,一個是在「網路卡」設定
但是,這個情況在「Fedora 21 工作站」版卻有些不同,「防火牆」的預設值竟然是所有埠號全部開啟的狀況。
在「MATE 桌面」的查詢步驟主要有兩個地方,一個是在「網路卡」設定
- 從『程式選單』的《系統》→《偏好設定》→《系統》點選《網路連線》,出現一個設定「網路連線」的視窗。
- 接著,點選網卡,按【編輯】。在【一般】這個分頁內的『防火牆地帶』可以看到,預設值為『預設』。
- 由『程式選單』的《系統》→《管理》點選《防火牆》,出現設定「防火牆」的視窗。
- 從《功能選單》→《選項》點選《變更預設界域》,會跳出一個名為『預設界域』的視窗,可以看到『預設界域』為『FedoraWorkstation』,按【取消】關閉視窗。
- 點選底下『界域』清單的『FedoraWorkstation』,在右方的『連接埠』分頁,可以看到開啟的埠號無論是 TCP 或 UDP 都是從 1025 到 65535,其意思就是說『全部開放』,也就是說『形同虛設』。
2013年7月14日 星期日
「在 Fedora 19 適用的 Fedora 安裝、設定程序」測試
安裝 Fedora 19 後,照例得重頭再設定一次使用環境,另外也要補安裝一些軟體。每次的重新安裝也都發現一些設定或安裝程序有些微的改變,當然也要花些時間找一下新的適用程序。
這次也不例外,就將 Fedora 18 以後的安裝、設定程序也驗證一次。同時也記錄下來測試的結果,有不適用的程序再另外記錄。一方面提醒自己,還有哪些未試過。一方面分享同好方便參考。
這次也不例外,就將 Fedora 18 以後的安裝、設定程序也驗證一次。同時也記錄下來測試的結果,有不適用的程序再另外記錄。一方面提醒自己,還有哪些未試過。一方面分享同好方便參考。
可以沿用的安裝、設定程序:
2013年6月30日 星期日
用「AutoFS 服務」改善 NFS 連線的方便性
Linux 中的 NFS 的功用就如 Windows 中的『網路芳鄰』一樣,用以『將硬碟目錄分享給其它電腦』,或是說『讓電腦可透過網路使用其它電腦的硬碟、檔案』。NFS 有很多設定的方法,可應用在不同的連線分享之用,本文僅針對筆者常用的使用情況之設定做說明。
- 平時工作用的電腦(「客戶機」)較常開機,偶而透過網路使用儲存在「伺服器」(或提供檔案分享的電腦)的資料。
- 「伺服器」只有需要使用時才開機,平常處於關機狀態以節約電力。
- 工作中需要使用「伺服器」的檔案時,只要開啟「伺服器」而不需將「客戶機」重開機,或是下連線命令。
- NFS 若設定為『固定連線』,「客戶機」就必須等「伺服器」開妥、上線後才可正常開機。
- 需要存取檔案時會『自動連線』,不會因「伺服器」未開機而「客戶機」也不能開機。
2013年3月6日 星期三
Fedora 18 的「防火牆」設定(二):分享網路
無論是在家裏或辦公室,能夠自己支配使用的網路位址(IP address)總是有限,通常是買台「IP 分享器」以解決這個問題。一般「IP 分享器」的吞吐量(throughput)又多與價格成正比,若是附近有一台會長時間開機的電腦(如:伺服器、動物機等),再加一張網路卡,包含主機板上的共兩張網卡(一內、一外)就可以自製一台「IP 分享器」了。
最近開始換裝 Fedora 18 系統,就用它內部新的「防火牆」設定功能,試著自己建立「IP 分享器」。除了多一張網路卡外,其它軟體都是已收錄在 Fedora 18 的套件資料庫,所以價格應該是滿有競爭力的。步驟如下:
最近開始換裝 Fedora 18 系統,就用它內部新的「防火牆」設定功能,試著自己建立「IP 分享器」。除了多一張網路卡外,其它軟體都是已收錄在 Fedora 18 的套件資料庫,所以價格應該是滿有競爭力的。步驟如下:
- 安裝 Fedora 18 系統:相較於之前的版本,整個設定簡單多了。
- 設定「防火牆」:幾個「圖形化」的操作設定而己,應該沒什麼困難。
- 設定內、外網卡:內部網卡有些不同,外部網卡和平常設定的差不多。
- 安裝、設定 DHCP:這個有點小複雜,有範本可修改,也應該不難。
2013年1月31日 星期四
Fedora 18 的「防火牆」設定(一):開「通訊埠」
Fedora 18 的「防火牆」之「圖形化用戶介面(GUI)」設定程式換新了,新的設定程式功能很強。筆者以前設定比較複雜的「防火牆」時,都使用「Firewall Builder」,在設定過程中,得要時時檢查規則間衝突與否。雖然是比直接設定「IP Tables」要來得簡單些,但是,對「防火牆」沒有一些認識,還不容易搞定它。
這次 Fedora 18 更新的「防火牆」設定程式「firewall-config」,較 Fedora 17(含)以前的設定過程很不相同,當然要特別記錄一下。最近安裝 Fedora 18 後,有兩個立即的「防火牆」設定需求。
這次 Fedora 18 更新的「防火牆」設定程式「firewall-config」,較 Fedora 17(含)以前的設定過程很不相同,當然要特別記錄一下。最近安裝 Fedora 18 後,有兩個立即的「防火牆」設定需求。
- 開「通訊埠(port)」讓其它電腦可以建立連線或傳送訊息,如:FTP、SSH、mDNS 等。
- 用兩張網路卡(一內、一外),內部電腦利用「網路位址轉換(NAT)」分享對外網路。
2012年9月9日 星期日
以範例說明 SSH 的連線、通道(Tunnel)使用
Linux 系統可以開啟許多網路服務,而「防火牆」又是電腦的必備防護機制之一,為了讓網路上的使用者能夠直接連線使用這些網路服務,就需在「防火牆」上開啟這些埠。就如在圍牆上打個洞一樣,總有一些人從這些小洞窺視,網路上常有人在掃描這些開放的埠。
當然,可以再加些防護措施,但是愈多的防護,就是愈多的網路封包檢查,CPU 的運算就點點滴滴地花費在這些地方。除非必要,開放的埠愈少,被窺視、刺探的機會就愈少。把防護的網路封包檢查,集中在少數幾個埠,可以節省 CPU 的運算資源,特別是這些網路服務僅限系統使用者使用者。
SSH 是網路公認相當安全的「遠端終端機」協定,除了簡單連線外,也有許多強化功能,方便網路連線使用。網路上常見將這些強化功能,用在穿透網路管制之用,但是,在網路世界裏,凡做過必留下痕跡,要查出用 SSH 穿透網路管制也不是難事。建議,還是少做為妙。
本文接下來的介紹,以正當用途的使用為範圍,對於 非建議的用途 就不多著墨。畢竟,SSH 的連線是被授權的「使用者」才能使用,就像偵探小說一樣,都是從有限的『嫌疑犯』中去找犯人,要找出來太容易了。
當然,可以再加些防護措施,但是愈多的防護,就是愈多的網路封包檢查,CPU 的運算就點點滴滴地花費在這些地方。除非必要,開放的埠愈少,被窺視、刺探的機會就愈少。把防護的網路封包檢查,集中在少數幾個埠,可以節省 CPU 的運算資源,特別是這些網路服務僅限系統使用者使用者。
SSH 是網路公認相當安全的「遠端終端機」協定,除了簡單連線外,也有許多強化功能,方便網路連線使用。網路上常見將這些強化功能,用在穿透網路管制之用,但是,在網路世界裏,凡做過必留下痕跡,要查出用 SSH 穿透網路管制也不是難事。建議,還是少做為妙。
本文接下來的介紹,以正當用途的使用為範圍,對於 非建議的用途 就不多著墨。畢竟,SSH 的連線是被授權的「使用者」才能使用,就像偵探小說一樣,都是從有限的『嫌疑犯』中去找犯人,要找出來太容易了。
2012年9月2日 星期日
關閉 Fedora 裏不常用的 IPv6 服務
雖然,IPv4 的網路位址已經分配完,新的網路設備也多支援 IPv6,但是大部分的時候,一般使用者仍不太需要 IPv6(至少,目前多數的網路仍在 IPv4 可通行的範圍)。對於 CPU 資源有限,或是想將 CPU 資源用在更需要運算的使用者,是有點浪費且不符合經濟原則的。
一個支援 IPv6 的網路服務,平常又不用,應該把它關掉,才是節省資源的上策。
一個支援 IPv6 的網路服務,平常又不用,應該把它關掉,才是節省資源的上策。
2012年8月27日 星期一
利用 PulseAudio 將聲音轉送到另一台電腦
PulseAudio 為目前許多 Linux 系統採用為預設音效系統,「使用者」平常的使用、操作多未直接接觸到它。所以,大部分的使用者都不清楚它的能耐。
其實它能做的事情很多,例如:將聲音從一部電腦送到另一部電腦,必要時,將其混音後再播出。或是將兩部電腦的音效卡結合,使成為更多聲道的音效系統(兩個單聲道組成雙聲道,兩個雙聲道組成環場音效)。
接下來將說明這些步驟:如何在兩台 Fedora 系統的電腦間,建立連線、傳送聲音。
其實它能做的事情很多,例如:將聲音從一部電腦送到另一部電腦,必要時,將其混音後再播出。或是將兩部電腦的音效卡結合,使成為更多聲道的音效系統(兩個單聲道組成雙聲道,兩個雙聲道組成環場音效)。
接下來將說明這些步驟:如何在兩台 Fedora 系統的電腦間,建立連線、傳送聲音。
Labels:
防火牆,
Firewall,
PulseAudio
2012年8月9日 星期四
修改 SSH 的預設設定檔
SSH 是一個公認相當安全的「遠端終端機」連線程式,它的預設埠號 (port number) 是 22 ,
為了不讓駭客太容易得逞,基本的「移宮換穴」一定要做。說的容易,做來還有點不簡單。步驟如下:你知、我知、駭客也知
2012年8月8日 星期三
Fedora 之「圖形化用戶介面(GUI)」的「防火牆」設定程式
電腦裏的「防火牆」聽起來很專業,似乎不是一般人就可以設定的,在 Linux 系統裏聽起來更是如此。所幸現在的 Linux 系統都預設將「防火牆」完全封閉,只留幾個入口。當系統有需要時再打幾個洞,讓「外面的網路」可以和電腦裏的服務程式溝通。步驟如下:
訂閱:
文章 (Atom)