Tulemüüri graafilise liidesega: Difference between revisions

From ICO wiki
Jump to navigationJump to search
Aunuks (talk | contribs)
Aunuks (talk | contribs)
 
(25 intermediate revisions by the same user not shown)
Line 4: Line 4:
  Alvar Unuks  AK32 aunuks (at) itcollege.ee
  Alvar Unuks  AK32 aunuks (at) itcollege.ee
=Legend=
=Legend=
Firma soovib oma sisevõrku kaitsta ja vajadusel piirata osade kasutajate liiklust ja omada ülevaadet mida kasutajad tööajal internetis surfates teevad. Samuti soovitakse firma külastajatele pakkuda wifi võimaust, ja et see oleks eraldi firma sisevõrgust, et wifi kasutajad ei näeks sisevõrkku.


=Versioon=
=Versioon=
Line 11: Line 13:


0.3  19.01.2009
0.3  19.01.2009
0.4  21.01.2009
0.5  30.01.2010 Lõplik viimistlemine


=Sissejuhatus=
=Sissejuhatus=
Line 50: Line 56:
=Paigaldamine ja häälestamine=
=Paigaldamine ja häälestamine=
==Allalaadimine==
==Allalaadimine==
IPCopi saab allalaadida [http://sourceforge.net/apps/trac/ipcop/wiki]
IPCopi saab allalaadida www.ipcop.org [http://sourceforge.net/apps/trac/ipcop/wiki]
 
==Tarkvara paigaldamine==
==Tarkvara paigaldamine==
Esimese asjana peaks IPCopi laadima alla ISO image, kirjutama plaadile kasutades oma  kirjutamise tarkvara ja sisestama plaadi arvutisse millega plaanite tulemüüri pakkumist.
Esimese asjana peaks IPCopi laadima alla ISO image, kirjutama plaadile kasutades oma  kirjutamise tarkvara ja sisestama plaadi arvutisse millega plaanite tulemüüri pakkumist.
Line 103: Line 110:
https://192.168.1.1:445
https://192.168.1.1:445


==Jooksvad teenused==
==Töötavad teenused==
See on põhi leht kust leiate informatsiooni IPCopil jooksvate ja peatatud teenuste kohta. Selle lehe leiate System>System status.
See on põhi leht kust leiate informatsiooni IPCopil jooksvate ja peatatud teenuste kohta. Selle lehe leiate System>System status.
Te omate kontrolli 5 teenuse üle (IDS, DHCP, Web proxy, VPN, and SSH ja te saate nad välja lülitada kui on vajadus. Üle jäänud 5 teenust peavad alati olema sisse lülitatud. Kui mõni neist on välja lülitatud siis peate tegema restardi IPCopile
Te omate kontrolli 5 teenuse üle (IDS, DHCP, Web proxy, VPN, and SSH ja te saate nad välja lülitada kui on vajadus. Üle jäänud 5 teenust peavad alati olema sisse lülitatud. Kui mõni neist on välja lülitatud siis peate tegema restardi IPCopile
Line 133: Line 140:


==Muud teenused==
==Muud teenused==
DHCP server
DHCP server


Port forwarding—Here you can set up ports on the RED interface of the firewall to be forwarded to servers behind the firewall.
Port forwarding— Siin saate suunata punasel poolel tulemüüri olevad pordid serveritele tulemüüri taga.


External aliases—This is only an option if your RED interface has a static IP address. This is typically used if you have a range of IP addresses from your ISP and you want the IPCop firewall to handle them all and then forward them to the appropriate servers behind your firewall.
Välised aliased — See on võimalik kui teie punane interface omab staatilist IP aadressi. Tüüpiliselt on see kasutusel kui teil IP aadressite vahemik teie ISPlt ja te soovite nad ümber suunata teatud serveritele tulemüüri taga.


External service access—You'll need to use this only if you want to set up your IPCop firewall to be administered over the Internet (which, of course, is a serious security risk, but is necessary sometimes). If you do want to provide external access to IPCop, simply enter 81 and/or 445 (which is what I would recommend because it uses HTTPS) as the Destination Port and click Add.
Väliste teenuste ligipääs- See on vajalik juhul kui soovute oma tulemüüri administreerida väljapoolt internetist (mis on loomulik suur turvarisk, aga see on vajalik vahetevahel.


DMZ pinholes—This is where you enter the information for any ports you need opened for servers you are hosting on your DMZ. This is applicable only if you have set up an ORANGE interface for a DMZ during your installation of IPCop.
DMZ pinholes— see on koht kus sa sisestad informatsiooni portide kohta serveritel mis asuvad DMZ tsoonis. See on võimalik juhul kui te olete installerimise käigus valinud oranzi interfaci


Dynamic DNS—For those who want to host servers behind IPCop but don't have a static IP address, the only option in many cases is to use a dynamic DNS service such as dyndns.org or zoneedit.com. IPCop supports those two services, as well as the other services shown in the drop-down menu in this section.
Dünaamiline  DNS—  neile kes soovivad servereid hoida IPCopi taga, aga neil pole staatilist IP aadressi, ainuke võimalus on kasutada dünaamilist DNS teenust nagu dyndns.org või zoneedit.com. IPCop toetab neid kahte teenust, nagu ka teisi teenuseid mis on allalastav menüüs selles sektsioonis


=Logi failid=
=Logi failid=
Logi failid asuvad aadressil


Click on the Logs link on the left navigation bar. It will open in the "other" screen, where you can click the drop-down menu and select a variety of logs to view, such as Kernel, SSH, IPSec, and DHCP server. If you click on the Web Proxy link on the navigation bar at the top of the screen, you'll see the list of files that your IPCop proxy server has cached. One of the nice features here is that you can select the Source IP to look at the files cached only by a particular system. This can be helpful for forensic analysis or for monitoring the Internet usage of an employee (remember that you need to have a policy in place before monitoring Internet usage).
  cd /var/log
      /var/log/logwatch


Next, click on the Firewall link and you'll see the list of packets that your IPCop firewall has blocked. Finally, you can click on Intrusion Detection System to see the list of security alerts that Snort has detected. Some of these messages are pretty cryptic, but if you do a Google search for the text of the message, you should easily find the meaning in a newsgroup or forum.
Vajutage Logs lingile, sealt avaneb järgmine vaade, kust saate valida millist logi soovite vaadata
Kernel
 
SSH
 
IPsec
 
DHCP server
 
Kui vajutate Web proxy link, siis näete nimekirja failidest mida IPCop proxy server on puhverdanud.
Üks hea omadus on, et saate valida source IP järgi mis on puhverdatud ainult antud süsteemi poolt. See on kasulik ründe analüüsiks või mõne töötaja interneti kasutuse monitoorimiseks
 
Järgmiseks, kliki Firewall linki ja te näete nimekirja pakettidest mida teie IPCop tulemüür on blokkinud.


=IPCopi uuendamine=
=IPCopi uuendamine=
I have been impressed with the speed with which IPCop is updated when there is a security flaw found in any of the Linux software that IPCop uses. Several times I have come across news alerts revealing Linux flaws and suspected that they probably affect my IPCop firewall. Every time I have checked, there was already an IPCop update that fixed the flaw.
Stay informed of updates
If you are running an IPCop firewall, you should definitely join the IPCop-Announce mailing list. This is a low-volume e-mail list that only sends announcements about patches and updates.


Fortunately, IPCop is fairly easy to update. You simply click on the System link on the left navigation bar, and the Updates section is the first screen you see (Figure F). It lists all of the available updates for your version of IPCop, explains what they do, and shows whether you've installed them or not.
IPCopi uuendused tulevad alati kiiresti, kui on avastatud mingi turvaauk. Kui te kasutate IPCop tulemüür, siis peaksite liituma IPCop-Announce maili listiga. Selle kaudu liiguvad eated paranduste ja uuenduste kohta.
IPCopi on lihtne uuendada,
System link Updates. Seal näete kõiki saadaolevaid uuendusi teie versioonile, seletavad mida nad teevad, ja näitavad kas oled nad juba installerinud või mitte.
 
[[Image:Ipcop-firewall-t018040312hin01f.jpg ]]
[[Image:Ipcop-firewall-t018040312hin01f.jpg ]]
=IPCopi lisad=
IPCopile on võimalik lisada erinevaid teiste poolte tehtud lisasid, mis pole niiöelda ametlikud, millega on võimalik teha lisa teenuseid
[http://sourceforge.net/apps/trac/ipcop/wiki/Addons]
Copfilter - viiruste tõrje e-mailidest
Banish - Lihtsalt blokeerib ligipääsu IP, CIDR, Domeeni ja MAC Aadressi põhiselt.
BlockOutTraffic (BOT)- blokeerib kogu liikluse mis muidu IPCopis lubatud


=Varundus ja taastamine=
=Varundus ja taastamine=
==Andmete asukohad==
==Andmete asukohad==
/var/ipcop/backup
 
  /var/ipcop/backup


==Varundamise ja taastamise näited==
==Varundamise ja taastamise näited==
Kõige lihtsam viis on varundada valides System > Backup
Kõige lihtsam viis on varundada valides System > Backup
Sealt Select Media ja varundada
Sealt Select Media ja varundada
=Kasutatud materjal=


[[Category:IT infrastruktuuri teenused]]
[[Category:IT infrastruktuuri teenused]]
www.ipcop.org

Latest revision as of 11:40, 30 January 2010

Tulemüür graafilise liidesega IPCopi näitel

Autor

Alvar Unuks  AK32 aunuks (at) itcollege.ee

Legend

Firma soovib oma sisevõrku kaitsta ja vajadusel piirata osade kasutajate liiklust ja omada ülevaadet mida kasutajad tööajal internetis surfates teevad. Samuti soovitakse firma külastajatele pakkuda wifi võimaust, ja et see oleks eraldi firma sisevõrgust, et wifi kasutajad ei näeks sisevõrkku.

Versioon

0.1 18.12.2009

0.2 09.01.2010

0.3 19.01.2009

0.4 21.01.2009

0.5 30.01.2010 Lõplik viimistlemine

Sissejuhatus

Mis asi on tulemüür

Tulemüür on tarkvara või seadeldis, mis piirab ja reguleerib võrguliiklust vastavalt seadistatud piirangutele (et.wikipedia.org). Teisisõnu on tulemüür võrguseade, mis eraldab sise- ja välisvõrku ning kaitseb sisevõrgus olevaid arvuteid (teie kontorit) välisvõrgust tulevate rünnete eest. Võrkudevaheline suhtlus toimub ainult tulemüüri kaudu – pole võimalik sellest mööda minna ja võrkude vahel ükskõik mis suunas "otseühendust" luua. IPCop on tulemüürilahendus, mis ühendab Sinu asutuse sisevõrgu turvaliselt Internetiga. Kogu liiklus baseerub seda lubavatel reeglitel - kui midagi pole lubatud, siis see tulemüürist läbi ei lähe.

Mis asi on IPCop ja mida sellega teha saab

IPCop tulemüür on Debian Linuxi tulemüüri distributsioon. See on mõeldud kodukasutajatele ja SOHO kasutajatele. IPCopi web kasutaja liides on väga kasutaja sõbralik ja teeb kasutamise lihtsaks.

Vana info IPCopi kohta voib leida siit [1]

Mida IPCop sisaldab

Network Address Translation (NAT) DHCP server VPN server Transparent Web proxy Secure Shell (SSH) ligipääs Port forwarding DMZ setup Detailsed hästi organiseeritud logid Intrusion Detection System (IDS) Liikluse statistika ja graafikud

Erinevad sektsioonid

IPCop lubab sul jagada oma võrk erinevateks sektsioonideks roheline -usaldusväärne sisevõrk oranz - DMZ punane - internet sinine - WIFI

Mida on plaanis teha

Eeldused / nõuded

Nõuded riistavarale

min. 386 Protsessor, 32MB RAM, 300MB kõvaketas ja 2 võrgukaarti

Paigaldamine ja häälestamine

Allalaadimine

IPCopi saab allalaadida www.ipcop.org [2]

Tarkvara paigaldamine

Esimese asjana peaks IPCopi laadima alla ISO image, kirjutama plaadile kasutades oma kirjutamise tarkvara ja sisestama plaadi arvutisse millega plaanite tulemüüri pakkumist. Valige BIOSist, et arvuti boodiks esimesena CD/DVD pealt

Esmane ekraanipilt on selline kui masin hakkab bootima, vajutage <Enter>

Järgmiseks valige keel ja boot meedia

Järgmisena valige võrgukaardi draiverid, seda saab valida käsitsi või lasta automaatselt need paika panna

Sisestage IP aadress mida tahate näha rohelise sektsiooni jaoks

5. Type in the IP address that you want for the Green interface. This will also set up the DHCP address space for the Green interface. Once you save the IP, IPCop will tell you that it was successfully installed. Click OK one more time to continue. Valige oma klaviatuuri layout, ajavöönd, andke hostname ja domeeni nimi tulemüürile

Kui te mingil põhjusel kasutate ISDN, te saate seda seadistada. Muul juhul valige disable ISDN

Nüüd konfigureerige oma võrk. Valige "Network Configuration Type" ja valige millise võrgu soovite konfigureerida. Lihtsa kahe võrgu kaardiga võrgu jaoks valige Green+Red

Valige ‘Drivers and Card Assignments’ et konfigureerida uus Red kaart. Kinnitage et te tahate muuta sätteid, ja see peab nägema et seal on konfigureerimata NIC. Lisage ta punasele

Valige ‘Address Settings’ ja siis Red interface. Valige millist tüüpi püsiühendust te kasutate (staatiline kui teie ISP on andnud teile staatilise IP aadressi, DHCP muudel puhkudel

Kui te tahate konfigureerida DHCP rohelise võrgu jaoks, mine alla ja vali ‘DHCP Server Configuration’ Täida sätted mida soovid kasutada

Nüüd valige paroolid süsteemile. root parool füüsiliseks ja ssh ks admin parool millega pääseb web interfaceile ligi backup parool millega saab teha backupi

Nüüd on kõik nõuded täidetud ja masin teeb reboodi.

Et ligipääseda uuele tulemüürile, mine aadressile http://<rohelise kaardi aadress mille sisestasid>:81 . Sealt edasi saad muuta sätteid

Seadistamine

Kui IPCop on installeeritud, te pääsete Webi liidesele ligi kas HTTP või HTTPS 192.168.1.1 vaheta välja oma IP aadressiga, mille oled lisanud oma rohelisele kaardile

http://ipcop:81

https://ipcop:445

http://192.168.1.1:81

https://192.168.1.1:445

Töötavad teenused

See on põhi leht kust leiate informatsiooni IPCopil jooksvate ja peatatud teenuste kohta. Selle lehe leiate System>System status. Te omate kontrolli 5 teenuse üle (IDS, DHCP, Web proxy, VPN, and SSH ja te saate nad välja lülitada kui on vajadus. Üle jäänud 5 teenust peavad alati olema sisse lülitatud. Kui mõni neist on välja lülitatud siis peate tegema restardi IPCopile

Järgmistes moodulites näed

mälu kasutust, RAM i, cache ja SWAP i kasutamine

kõvaketta kasutust

inodede kasutust

uptime ja kasutajad

laaditud moodulid

kernel


Web proxy seadistamine

Web proxy ei ole sisse lülitatud by default. IPCop sisaldab endas sisseehitatud Squid Web Proxy Cache, populaarset vabavaralist web proxy serveri tarkvara.

Web proxy saab sisselülitada Services > Proxy

Muud teenused

DHCP server

Port forwarding— Siin saate suunata punasel poolel tulemüüri olevad pordid serveritele tulemüüri taga.

Välised aliased — See on võimalik kui teie punane interface omab staatilist IP aadressi. Tüüpiliselt on see kasutusel kui teil IP aadressite vahemik teie ISPlt ja te soovite nad ümber suunata teatud serveritele tulemüüri taga.

Väliste teenuste ligipääs- See on vajalik juhul kui soovute oma tulemüüri administreerida väljapoolt internetist (mis on loomulik suur turvarisk, aga see on vajalik vahetevahel.

DMZ pinholes— see on koht kus sa sisestad informatsiooni portide kohta serveritel mis asuvad DMZ tsoonis. See on võimalik juhul kui te olete installerimise käigus valinud oranzi interfaci

Dünaamiline DNS— neile kes soovivad servereid hoida IPCopi taga, aga neil pole staatilist IP aadressi, ainuke võimalus on kasutada dünaamilist DNS teenust nagu dyndns.org või zoneedit.com. IPCop toetab neid kahte teenust, nagu ka teisi teenuseid mis on allalastav menüüs selles sektsioonis

Logi failid

Logi failid asuvad aadressil

  cd /var/log
     /var/log/logwatch

Vajutage Logs lingile, sealt avaneb järgmine vaade, kust saate valida millist logi soovite vaadata Kernel

SSH

IPsec

DHCP server

Kui vajutate Web proxy link, siis näete nimekirja failidest mida IPCop proxy server on puhverdanud. Üks hea omadus on, et saate valida source IP järgi mis on puhverdatud ainult antud süsteemi poolt. See on kasulik ründe analüüsiks või mõne töötaja interneti kasutuse monitoorimiseks

Järgmiseks, kliki Firewall linki ja te näete nimekirja pakettidest mida teie IPCop tulemüür on blokkinud.

IPCopi uuendamine

IPCopi uuendused tulevad alati kiiresti, kui on avastatud mingi turvaauk. Kui te kasutate IPCop tulemüür, siis peaksite liituma IPCop-Announce maili listiga. Selle kaudu liiguvad eated paranduste ja uuenduste kohta. IPCopi on lihtne uuendada, System link Updates. Seal näete kõiki saadaolevaid uuendusi teie versioonile, seletavad mida nad teevad, ja näitavad kas oled nad juba installerinud või mitte.

IPCopi lisad

IPCopile on võimalik lisada erinevaid teiste poolte tehtud lisasid, mis pole niiöelda ametlikud, millega on võimalik teha lisa teenuseid [3]

Copfilter - viiruste tõrje e-mailidest

Banish - Lihtsalt blokeerib ligipääsu IP, CIDR, Domeeni ja MAC Aadressi põhiselt.

BlockOutTraffic (BOT)- blokeerib kogu liikluse mis muidu IPCopis lubatud

Varundus ja taastamine

Andmete asukohad

 /var/ipcop/backup

Varundamise ja taastamise näited

Kõige lihtsam viis on varundada valides System > Backup Sealt Select Media ja varundada

Kasutatud materjal

www.ipcop.org