1 :
名無しさん@お腹いっぱい。:
ファイアーウォールは外部からの攻撃には全然無力らしいのですが
本当でしょうか?ルーターを併用すれば問題無いみたいなんですが
個人で本格的なセキュリティ環境を作る方法ってあるんですか?こ
こは2チャンですからその道に精通されている方が沢山いらっしゃ
るでしょうと思いますプロの意見を聞かせてください。別にプロで
なくてもいいですよ、意見を聞かせてください
その前に「ファイヤーウォール」の定義をはっきりせよ
>>1
ファイアウォールをつければ、火事や地震など災害があっても
サーバ上の重要なデータが失われない。大企業はつけてるゾ。
>>1 何使ってようが、突破される奴は突破されるんだよ。
ネットに繋げない事が一番のセキュだ!
分かったか!ヴォケ!
レスありがとうございます<<ALL
>>2
定義って?どうゆう事?自分の使ってるソフトはノートンですど
使ってるソフトの事聞いてんですか?
7 :
名無しさん@お腹いっぱい。:02/01/14 18:25
パーソナルF/Wって、フィルタリングだろー。
2000だったら、Ipフィルタができるが、これだけで、守ってる奴っているのかな?
使ってないからわからんが・・・・・・。
っていうか、ダイアルアップルータ使えばパーソナルF/Wを使用する意味があまりないような・・・。
あるのかな?
あるなら教えてくれぇ〜。
8 :
名無しさん@お腹いっぱい。:02/01/14 18:27
この板、PFWをFWと勘違いしてる人結構いるよね。
10 :
名無しさん@お腹いっぱい。:02/01/14 18:30
そういうやつが踏み台に使われるんだよね。
11 :
名無しさん@お腹いっぱい。:02/01/14 18:38
>>10 ダイアルアップルータ使用環境でどうやったら踏み台にされるか説明してくれ!
ヲレの頭では理解できん・・・。
鱒カレー度でぽーとも変わるしIpも変わるしうーん 俺の頭も爆発寸前!
ってわけで基本的に踏み台にはされない事に決定!!!!!
っていうか踏み台にされた事ないぞ、っていうか踏み台にされるやつ馬鹿まるだし〜。
ケツの穴くらい自分で塞いどけ!
netstat -a で常に自分のLISTENINGの正常な状態を監視しとけよ・・・。
ツールに頼るな!どうせよくわかってないくせに!
以上
−−−−−−−−−−−−−−終了−−−−−−−−−−−−−
なぜダイアルアップルータに限定するのか。
それしか使ったことないのかゐ。
PIX Firewall-1 NOKIA SonicWall WacheGurd NetScreen
いろいろあるよ〜。
でもやっぱこの辺よんでる方ってダイアルアップだろぉ〜。
高いから上記のF/W製品なんてかえんだろうし・・・・・。
以上
>>13さん 回答になりましたか?
15 :
名無しさん@お腹いっぱい。:02/01/14 19:02
>でもやっぱこの辺よんでる方ってダイアルアップだろぉ〜。
いや、そこが疑問。ダイアルアップって言われたらPPP回線としか
読めないんだが。CATVだって多いじゃん。
17 :
名無しさん@お腹いっぱい。:02/01/14 19:06
>>12 そのまえに「踏み台」の定義を明らかにせよ!
個人でハードウェアFW入れる必要あるかい?
鯖立ててる人ぐらいでいいんじゃないかな。
>>17 さんは【踏み台】の定義を
>>10 さんに聞いて下さい・・・。
>>16 さん なるほどCATVもあったね〜。
でもブローバンドルータ通常つかってませんか?
だから、あんまり気にする事ないとおもってるんですが・・。
ようするに、IPマスカレードして使用しているユーザは踏み台にされる可能性は低いという事です。
※NIMDAとかは別だけどね・・・。
ここってネタスレなの?
>>1 厳密に言えば、
ファイアウォールはデバイスとかソフトウェアじゃなくて領域の概念。
外部のネットワークから不正なアクセスによるアタックを防衛するための全てのメカニズムのことを指す。
よって、
FW(パーソナルファイアウォール)ならば、領域の概念。
前述の通り。
例えば、デュアルホームホスト、スクリーンドホスト、スクリーンドサブネットホストなど。
PFW(パーソナルファイアウォール)ならば、ソフトウェア。
ただし、主にクライアント使用のためのOS(WindowsやMacintoshなど)で利用するもの。
例えば、Norton Internet Securityなど。
ZoneAlarmやBlackICEはIDSに近い。
ただし、広義のPFWに含めることはできる。
PW製品ならば、デバイス(ハードウェア)。
例えば、ルーターや各種PW専用ハードウェアなど。
>>7,10
>ダイアルアップルータ使用環境でどうやったら踏み台にされるか説明してくれ!
最初にルーター製品を乗っ取り(パスワードが分かれば楽)、
(また、パソコンをIPマスカレード利用している場合はもっと楽)
ポートまたはアドレスのフォワードの設定を勝手に改竄して(例えば、LAN内の1台をDMZ指定にする)、
そして、そのDMZ指定にされたマシンに侵入。
あとはそのマシンの侵入に成功すれば、そのマシンを踏み台(そのマシンのtelnetクライアントなどを利用)して、LAN内全てのマシンをアタックできます。
ちなみに、ここで言っているDMZは複数台のマシンの領域というより、
ルーターの設定のDMZの設定またはバーチャルマシン設定のことを言っています。
>netstat -a で常に自分のLISTENINGの正常な状態を監視しとけよ・・・。
netstatの出力結果を改竄されてたらどうするの?
>ツールに頼るな!
この発言は意味不明。
分かっている人でも単純作業や面倒な作業はツールにやらせるのが普通だと思われる。
ちなみに、パソコン自体もツールですし。
百歩譲って、パソコンは除外したとしても、netstat自体もプログラム(ツール)です。
>どうせよくわかってないくせに!
単なる決め付けであり、何の発言からそのような結論に帰着されたのかが不明。
24 :
名無しさん@お腹いっぱい。:02/01/14 21:22
皆様情報ありがとうございます。やはりセキュリティは万全に
しないといけませんね(でないと2チャンネルに怖くてこれない)。
>>24 2ちゃんねるなんて全然怖くないですよ〜w
鯖ログも取ってないみたいだし(夜勤談)、
利用者が多ければそれだけでカモフラージュになるし。
怖い人も中にはいるので注意しないといけないけど・・
どこの個人がDoS受けるんだよ。サーバー立ててるならともかく、
個人はPFWで十分。トロイだけ防いでればそれでいい。あ、共有使ってる
ならそこは注意しないとまずいけど。
まあネタスレだからどうでもいいか
わからなければ結構だ
>>26 数年前に流行ったWinNuke,Ping Of Deathとかって
まさしく個人向けのDoS攻撃なんですけど…。
あれ?話の流れからいって
>>23 の
>最初にルーター製品を乗っ取り(パスワードが分かれば楽)、
>(また、パソコンをIPマスカレード利用している場合はもっと楽)
>ポートまたはアドレスのフォワードの設定を勝手に改竄して(例えば、LAN内の1台をDMZ指定にする)、
>そして、そのDMZ指定にされたマシンに侵入。
>あとはそのマシンの侵入に成功すれば、そのマシンを踏み台(そのマシンのtelnetクライアントなどを利用)して、LAN内全てのマシンをアタックできます。
の話じゃなかったのか?
流れ読めてなかったらスマンな
>>30 いや流れは、貴方のが正しい。
>>26は
>>1の「ファイアーウォールは外部からの攻撃には全然無力」
ってとこを読んでDoS攻撃と思ったらしい。
>>23さん ルータのパスワードがわかってる事が前提じゃあまりにも一般論すぎませんか・・・。
じゃー【ルータのパスワードを難しくする】&【リモート設定を禁止】で対処可能かと・・・・・。
これで、IPマスカレード組めばOKかな?
ちなみに、私の理解ではIPマスカレード=CiscoのPATと同じと思ってます。
これだったら、外からの脅威からは守れると思うのだが・・・・・。
もちろん、ルータ側の設定には簡素化して書くが、
ソース デスティネーション ルール
OUTSIDE INSIDE Reject
INSIDE OUTSIDE Accept <<Portをもっと細かくするのをお勧めします。ここでマスカレードする。
ANY ANY Reject
で良いのでは無いでしょうか?
違うのかな?
ちなみに 個人用のDos(WinNuke,Ping Of Death)等は、MicrosoftのTCPの実装?!
のバグだったと記憶してるから、ルータのファームにバグがなければそれなりに防げると思いますが・・・。
如何でしょうか?
間違いは教えて下さい。
>>32 >個人用のDos(WinNuke,Ping Of Death)等は、MicrosoftのTCPの実装?!
>のバグだったと記憶してるから、ルータのファームにバグがなければそれなりに防げると
いえ、そもそもルータを導入してたら上記のようなヘナチョコなDoSは通用しないでしょう。
あんなのは、スクリプト厨房がネトゲーしてる最中に気に入らんヤツのIPアドレスへ
向けて打ってただけで、直接受けてもいまどきWinNukeなんかじゃ落ちませんしね。
ところで、ルータのファームウェアのバグまで考えれば【リモート設定を禁止】
っていう部分は、はたして外部からハッキングされる可能性は無いのでしょうか?
その部分が確実じゃないといくらパスワードを難しくしても、ルータに対しての
パスワードクラックのスクリプト(
>>33のような)とかあるみたいですから…。
35 :
名無しさん@お腹いっぱい。:02/01/15 01:02
IPv6-IPv4ネットワーク間でのファイアウォールを構築したいのですが、
構築するためにはどのようにすればよいか教えてください!
現在、FreeBSDでv6/v4デュアルスタックルータとしてネットワークを
構築しています
よろしくお願いします
コーキー(cookie)って何ですか?
教えてください
ヤクの愛用者のこと。主にコカイン。
40 :
名無しさん@お腹いっぱい。:02/01/15 01:13
41 :
名無しさん@お腹いっぱい。:02/01/15 12:06
正直、レベルが高すぎて話題についていけません。
42 :
名無しさん@お腹いっぱい。:02/01/15 13:16
PFWとFWの違いが分からんです。
ファイアウォールは、火事や地震など災害から金庫やサーバ上の重要な
ファイル・データを守るための耐火壁で、PFWは個人用の耐火盾。
消防士とかが使ってる。
46 :
厨房@ P061198255131.ppp.prin.ne.jp ◆PIrahtpM :02/01/15 14:10
47 :
名無しさん@お腹いっぱい。:02/01/15 14:49
48 :
名無しさん@お腹いっぱい。:02/01/15 15:09
コーキー
49 :
名無しさん@お腹いっぱい。:02/01/16 00:56
>>12 IPアドレスがころころ変わっても、コードレッド2みたいな
ワームだったら、感染してくるやん。コードレッドの場合は
IIS動かしてなければ平気だけど、知らんでIISを起動してい
る奴もおるからな。
こういうワームは、リモートからコマンドを実行するバック
ドアを仕込む事が有る。丁寧にも感染すると、そのマシンの
IPアドレスを某掲示版に晒したりする。
踏台になっててもわからん奴は多いよな。
未だに俺のサーバには、ワームに感染した無知なWindows
ユーザの感染ホストからアクセスが来るよ。だいたいは
ADSLで繋いでいる奴だけどね。
...えーっと個人でFreeBSDのipfwつかってますが、
思いつく良いDoS対策というと
ICMPは全面禁止、
UDPは特定のDNSのIPの53から、特定のNTPの123から
TCPはメル鯖等ISPのサーバとproxyだけ許可してあとは全部denyすれば
かな〜り強そうだが...
もっとも信頼できないISP使ってるなら話は別だけどね
52 :
名無しさん@お腹いっぱい。:02/01/16 17:53
ADSLルータ接続で,
踏み台にされてるかって
無知な私でもわかりますかぁ??
>>51 ICMP 全面禁止はいかんだろ。
pathMTU って言葉しってます?
ICMP全面禁止すると、Flets系で泣きを見る気がする
…と言ってみるテスト
(^^)
(^^)
┌――――――――┐
|.B1@ABCDE. |
|FGHIJKLM|
└――――――――┘
┌―――┬―――┐
| | |
| | |
| | |
age ∧_∧ / ̄ ̄ ̄ ̄ ̄ ̄
▲C ( ´∀`)< あげとくか。
▽ \ ) \______
sage |O |_|_____|
(__(_)
はじめまして
>>1 1.最初は、一台のパソコンで"Outpost Firewall FREE"をインストールしてみて、試行錯誤してみる。
2.静的な(ファイヤーウォール)パケットフィルティングについて学ぶ。
3.より高度な"Kerio Personal Firewall"をインストールしてみて、自分で試行錯誤してみる。
4.ネットワークについて、学ぶ。
5.ルータ(動的なファイヤーウォール)を入れてみる。
6.パソコンを一台追加する。
ざっとこんなもんです。
「ZoneAlarm」あれは、いけません。
ナニも学べず、ナニも考えず。
61 :
名無しさん@お腹いっぱい。:03/01/21 23:55
>>53 わかりやすく
ICMP Destination Unreachable Fragmentation Needed and DF was Set は通す
と書けよ
62 :
名無しさん@お腹いっぱい。:03/01/22 19:40
63 :
名無しさん@お腹いっぱい。:03/01/22 22:59
| ・・・来てやったぞ!うぉらァッ!
\____ _______/
/||ミ V /
/ ::::||___________/
/:::::::::::||____ |
|:::::::::::::::|| || |
|:::::::::::::::||_∧ || |
|:::::::::::::::||´Д`) ガチャッ |
|:::::::::::::::|| ( || o。
|:::::::::::::::|| .⌒l || O ‰
|:::::::::::::::|| i | .|| _レ'
|:::::::::::::::||._/,イ........ || .____.)(
|:::::::::::::::||_ノ |........ || |r- _ (_)- __
|:::::::::::::::|| ヽ..... || || - __ - __
|:::::::::::::::||⌒\ \..|| || || - ____
|:::::::::::::::|| > ).|| || || || |
|:::::::::::::::|| / / .||....__|| || || |
\:::::::::::|| / / ̄ ̄ || || || |
\ ::::|| (_つ \.....|| || |
\||彡 \ ((( ))) |
 ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄( ;´Д`)  ̄\
/ つ_つ ヒ〜!キモイヨ!タスケテママー!
人 Y
し'(_)
厨房は逝け>ALL
古いスレ上げんな。
>>1と
>>55の日付見ろ。
■■■■■■■■■■■■■■■ 終了 ■■■■■■■■■■■■■■■
66 :
名無しさん@お腹いっぱい。:03/01/29 19:41
なるほどルーターを入れてる場合は
ルーターのパスワードが分からなければ
その中のPCは攻撃できないのか。まあルーターは
まずLAN内のPCが通信を行ったらそれをルーティングテーブルに
ログを書き込みそれでそれに対応する通信を受信する仕組みだから
ルーターをのっとらないと攻撃できないんだね。
>>65 ■■■■■■■■■■■■■■■ 終了 ■■■■■■■■■■■■■■■
ルータの簡易ファイアーウォールの解除の方法を教えてください。
あと、メッセでファイルの送受信ができないのもこれが原因なのでしょうか?
ME使ってます。
yahooBB使ってます。
ルータは、coregaBAR SW-4P VAです。
いろいろ検索したのですが、わかりませんでした・・・。
(^^)
∧_∧
( ^^ )< ぬるぽ(^^)
━―━―━―━―━―━―━―━―━[JR山崎駅(^^)]━―━―━―━―━―━―━―━―━―
∧_∧
ピュ.ー ( ^^ ) <これからも僕を応援して下さいね(^^)。
=〔~∪ ̄ ̄〕
= ◎――◎ 山崎渉
74 :
名無しさん@お腹いっぱい。:03/06/09 01:35
__∧_∧_
|( ^^ )| <寝るぽ(^^)
|\⌒⌒⌒\
\ |⌒⌒⌒~| 山崎渉
~ ̄ ̄ ̄ ̄
∧_∧ ∧_∧
ピュ.ー ( ・3・) ( ^^ ) <これからも僕たちを応援して下さいね(^^)。
=〔~∪ ̄ ̄ ̄∪ ̄ ̄〕
= ◎――――――◎ 山崎渉&ぼるじょあ
(⌒V⌒)
│ ^ ^ │<これからも僕を応援して下さいね(^^)。
⊂| |つ
(_)(_) 山崎パン
78 :
名無しさん@お腹いっぱい。:03/10/03 21:13
そんな事言う奴がいたのか…
古い糞スレサルベージする意図が分からん。
80 :
名無しさん@お腹いっぱい。:03/10/03 22:58
ageられると困る奴がいるらしい
81 :
名無しさん@お腹いっぱい。:04/01/07 11:39
俺もageてみる
82 :
名無しさん@お腹いっぱい。:04/01/07 15:36
>82
どのソフトで?
ageてみる
85 :
名無しさん@お腹いっぱい。:04/09/08 16:53
んなあほな
sp2のFWいい。
NISと比べモノにならないくらいかるい、プロセス少ない。
一般人にはsp2のFWで十分。
そりゃ、インバウンドを単純に監視してるだけだから軽いわな。
数千円のルータあれば要らない機能だし。 >SP2のFW
88 :
名無しさん@お腹いっぱい。:04/10/12 16:17:49
糞FWなのに。
89 :
名無しさん@お腹いっぱい。:04/10/12 22:47:04
ゾーンアラームのフリーは、XPより前のWindowsでは使わないほうがいい。
使って万が一アイコンが×マークになったら、もう御終い。
最悪ネットに一切繋げられなくなって、ゾーンアラームのソフトダウンロードページしか
表示されなくなる。
メールとかは生きているが、下手にアンインストールしても無駄。
しばらくすると同じように狂い始める。
状況にもよるが、解決法としてセーフモードで起動した暁には、
ほぼもれなくPCあぼーんが待っている。
これは実話です。実際MePCが1台死にました。
販売元に問い合わせても、フリーなんか相手にするかヴォケ!と
相手にもしてくれません。
マ ジ で ゾーンアラームは要注意です。
>>89 マジレスすれば、TrueVectorいじればいいだけ
お前が馬鹿なだけかと
91 :
名無しさん@お腹いっぱい。:04/10/26 14:41:30
自分で簡単なファイヤーウォール作ってみようと思うんですけど、
作ってみたことのある方、なんかアドバイスください!!
92 :
名無しさん@お腹いっぱい。:04/11/26 08:29:30
ありません
93 :
名無しさん@お腹いっぱい。:04/11/26 11:33:32
無料のファイアウォールってあるの?
無料のファイアウォールってあるの?
95 :
名無しさん@お腹いっぱい。:04/11/26 19:25:41
>>32 >OUTSIDE INSIDE Reject
>INSIDE OUTSIDE Accept <<Portをもっと細かくするのをお勧めします。ここでマスカレードする。
>ANY ANY Reject
○偽装したプライベートアドレスからポートメクラ打ちでパケットは通りますねぇ。
○内部から外部への攻撃は可能(踏み台になる)
素敵なルールです。
96 :
名無しさん@お腹いっぱい。:04/11/26 19:29:18
>>49 どのツールとは言いませんが、
踏み台にできた場合、SMTPやHTTPで外部に通知する機能があるものがあります。
そもそも、踏み台にする理由が多岐にわたっているため、ダイアルアップでも役割を果たしてくれるものもあったりします。
97 :
名無しさん@お腹いっぱい。:04/11/26 19:34:05
>>66 SYNパケットを落としているだけかもしれないので、攻撃できないとも限らんと思うが。
98 :
名無しさん@お腹いっぱい。:04/11/26 19:40:26
>>1 F/W が外部からの攻撃に対して非力なのは、F/W自身がDoS攻撃にさらされることもある、ということ。
そのF/Wが通信内容を解析して振るい分けするまえに、どだいいらない通信を落とすために
F/Wの前にパケットフィルタやルータを配置することもあるということ。
最近はぶろーどばんどるーたぁ といわれるものがあり、これはルータとF/Wが一緒になったようなものだから一般ユーザはこれでよしとするのも一計
99 :
名無しさん@お腹いっぱい。 :05/01/24 00:44:08
NTTのADSLを使っているのですが
例えばADSLモデムとブロードバンドルーターの間にはさめる様な
ハードウェアのファイヤーウォールないでしょうか?
その部分でIPを弾きたいんですが、最近買ったルーターにはその機能はありません
ブロードバンドルーターより前で弾けたらよいと思うのですが、よろしくお願いします
101 :
99:05/01/24 03:52:47
>>100 ご教授ありがとうございます。
ご紹介していただきましたスレッド内で
改めて質問してみます。
102 :
名無しさん@お腹いっぱい。:05/01/24 07:25:27
>>100 個人では使わないけど企業とか学校じゃ普通はハード。
真・スレッドストッパー。。。( ̄ー ̄)ニヤリッ