查看: 4166|回复: 13
收起左侧

[讨论] 令人费解的端口隐藏规则

[复制链接]
FWPilgrim
发表于 2008-10-10 15:54:27 | 显示全部楼层 |阅读模式
毛豆的三种端口隐藏模式和相应的全局规则如下:
1,Define a new trusted network - stealth my ports to EVERYONE else
允许,IP, 本机------>trust zone
允许,IP, 本机<-------trust zone

2,Alert me to incoming connections - stealth my ports on a per-case basis
阻止,ICMP之ping request, 本机<-------any

3,Block all incoming connections - stealth my ports to everyone
允许,IP, 本机----->any
允许,ICMP之fragmentation needed, 本机<--------any
允许,ICMP之time exceeded, 本机<--------any
禁止,IP, 本机<---------any


疑问:
1,按照第一种模式来说,如果要使描述成立,就必须这样理解:
默认情况下(没有全局规则),主动入站是被禁止的(因为第2条规则允许trust zone 入站)。
但为何要多此一举建一条出站到trust zone的规则?

2,按第三种模式来说:
也是这个问题:为何要多此一举建一条出站到任何地址的规则?
另外,第3条规则禁止主动连入,与上面的推测(主动入站是被禁止的)相矛盾,不过也可能是“多此一举”

3,而第二种模式更是费解。
   1)禁止ping入可以达到什么效果?
   2)似乎又与那个推测(主动入站是被禁止的)相矛盾,不过也可能是“多此一举”。

4,现在假设默认下,入站也是被允许的。那么第三种模式的最后一条规则可以理解。
但第一种模式stealth my ports to EVERYONE else就说不通了。
==============================================================
总之,狂晕~~~


[ 本帖最后由 FWPilgrim 于 2008-10-10 16:36 编辑 ]
Magis
头像被屏蔽
发表于 2008-10-10 16:23:46 | 显示全部楼层
请问lz这个防火墙三模式的规则来自哪? 个人总结吗?
FWPilgrim
 楼主| 发表于 2008-10-10 16:34:34 | 显示全部楼层

回复 2楼 magiscoldeye 的帖子

在stealth port wizard中任选一个,会自动在global rule中添加相应的规则
491866227
发表于 2008-10-10 18:09:33 | 显示全部楼层
这个隐藏功能是傻瓜式的。
懂一点防火墙常识的人可以自己弄规则,可以完全不用这个功能。
FWPilgrim
 楼主| 发表于 2008-10-10 20:27:51 | 显示全部楼层

回复 4楼 491866227 的帖子

还不太理解毛豆隐藏端口的机制
能否指点一二?
491866227
发表于 2008-10-10 20:32:44 | 显示全部楼层

回复 5楼 FWPilgrim 的帖子

原帖由 FWPilgrim 于 2008-10-10 16:34 发表
在stealth port wizard中任选一个,会自动在global rule中添加相应的规则


基本和你知道的差不多。
你的问题在于你把comodo的隐藏端口的技术和这个名称叫做“隐藏端口”的功能挂钩了。
FWPilgrim
 楼主| 发表于 2008-10-11 00:04:24 | 显示全部楼层
毛豆默认情况下是不允许主动入站的,还是必须加上阻止入站的规则?
491866227
发表于 2008-10-11 09:13:25 | 显示全部楼层

回复 7楼 FWPilgrim 的帖子

默认是p2p规则啊,没有阻止连入。
置顶贴都有说明,好好找找。

补充一点:包过滤没有阻止连入,还有程序控制可以阻止。
p2p规则也不是说就不安全,不过还是建议加入阻止连入的规则。

[ 本帖最后由 491866227 于 2008-10-11 09:17 编辑 ]
FWPilgrim
 楼主| 发表于 2008-10-11 10:46:35 | 显示全部楼层
原帖由 491866227 于 2008-10-11 09:13 发表
默认是p2p规则啊,没有阻止连入。
置顶贴都有说明,好好找找。

补充一点:包过滤没有阻止连入,还有程序控制可以阻止。
p2p规则也不是说就不安全,不过还是建议加入阻止连入的规则。

默认没有阻止连入的话,第一种模式没有加上阻止连入的规则,怎么达到 stealth my ports to EVERYONE else的目的?
491866227
发表于 2008-10-11 11:15:30 | 显示全部楼层

回复 9楼 FWPilgrim 的帖子

端口隐藏是防火墙内在支持的。跟规则没什么直接联系。
不过comodo这样描述的话,我会以为只要不直接或间接阻止icmp请求。comodo就不会隐藏端口。
以上言论没有经过验证。有空的话你可以验证一下。其实我知道的不多,希望楼主帮忙指正。
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-5-11 08:45 , Processed in 0.162194 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表