KotikBSd Posted July 16, 2013 Posted July 16, 2013 Если где-то обсуждалось, не пинайте, искал :) Собственно, пришлось сделать халявный wifi на некоторых дет. площадках и "парках" по указанию ЖКХ района. Сделать то сделали, но встал вопрос - ходи кто хочешь, делай что хочешь, в связи с близким расположением домов кто-то может даже из она подключится... Хочется в целях безопасности ограничить доступ в паутину, а именно оставить открытыми только те порты которые могут понадобится гуляющим мамам, папам, и бухающим детям... всё остальное вырезать :) Может у кого-то уже есть такие списки? Пока придумал только это: 20,21,22,23,53,80,81,8080 - и так понятно 143,220,993 - imap 109,110,995 - pop 25,2525,465 - smtp 119,123,563 - ntp ... Или уже открыть с 0-1023 и не мучатся ? Вставить ник Quote
BiWiS Posted July 16, 2013 Posted July 16, 2013 (edited) имхо в паблике dns и http,https только (53, 80, 443), все остальное в топку, лишнее. при том днс только до своего сервера, наружу запретить. Edited July 16, 2013 by BiWiS Вставить ник Quote
XerxeS Posted July 16, 2013 Posted July 16, 2013 (edited) 20/21 - FTP, только зачем мамам/папам/детям на улице оно надо? Как, впрочем и SSH/Telnet. 53 - DNS 80, 443, 8080 - HTTP/HTTPS 25, 110, 465, 587, 993, 995 - почта, она нужна. 41, 58, 109, 135, 220 - вопрос спорный, скорее всего залочить. Edited July 16, 2013 by XerxeS Вставить ник Quote
SSD Posted July 16, 2013 Posted July 16, 2013 20/21 - FTP, только зачем мамам/папам/детям на улице оно надо? Как, впрочем и SSH/Telnet. 53 - DNS 80, 443, 8080 - HTTP/HTTPS 25, 110, 465, 587, 993, 995 - почта, она нужна. 41, 58, 109, 135, 220 - вопрос спорный, скорее всего залочить. Почту можно и через веб отправить, а с открытым 25 портом в скором времени посыпятся абузы за спам. Вставить ник Quote
XerxeS Posted July 16, 2013 Posted July 16, 2013 Приму к сведению, не знал об этом. Вставить ник Quote
rdc Posted July 18, 2013 Posted July 18, 2013 открывайте 53,80,443 с принудительным проксированием и по-хорошему надо: - сделать белый список "безопасных ресурсов" - логировать все http запросы и mac-адреса клиентов основные риски здесь не в том, что подключатся из соседних домов, а в том, что однажды придёт дядя в сером и спросит, кто с такого-то адреса выходил в интернет в ночь с пятницы на понедельник + закон о "защите информации от детей" Вставить ник Quote
BiWiS Posted July 20, 2013 Posted July 20, 2013 основные риски здесь не в том, что подключатся из соседних домов, а в том, что однажды придёт дядя в сером и спросит, кто с такого-то адреса выходил в интернет в ночь с пятницы на понедельник + закон о "защите информации от детей" вот поэтому только http/https и собственный dns с фильтром для детей. иначе вероятен неожиданный ахтунг. Вставить ник Quote
Yaten Posted July 20, 2013 Posted July 20, 2013 А дядя придет обязательно и с ним будет сложно разговаривать, если у тебя нет сорма. Вставить ник Quote
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.