Блокировка исходящий соединений на виртуальном хостинге

bugsmoran
На сайте с 18.02.2010
Offline
223
2384

Помнится была причина, чтобы не блокировать все исходящие соединения на виртуальном хостинге (ну кроме как на 80-й порт). Но вот вспомнить не могу. Кто может напомнить?

V2
На сайте с 26.03.2010
Offline
41
VH2
#1
bugsmoran:
Помнится была причина, чтобы не блокировать все исходящие соединения на виртуальном хостинге (ну кроме как на 80-й порт). Но вот вспомнить не могу. Кто может напомнить?

Это какая-то дзен загадка? Продолжаю перечитывать и вникать в смысл слов. :)

10 лет в хостинге. Опыт не купишь. ValueHost in Russia (http://www.valuehost.ru) ValueHost in USA (http://www.valuehost.com) ValueHost Affiliate Program (http://www.hostix.ru)
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#2
bugsmoran:
Помнится была причина, чтобы не блокировать все исходящие соединения на виртуальном хостинге (ну кроме как на 80-й порт). Но вот вспомнить не могу. Кто может напомнить?

Честно говоря не вижу причин, если ты знаешь что у тебя должно ходить, куда и как .... какие проблемы? У меня даже по uid\gid правила есть в файрволе на tcp/udp/icmp.. Использую при этом cPanel, никаких аномалий не замечаю.

Конечно можно залочить ВСЕ на исход и разрешить соединения только для uid демонов, т.е апача , фтп, прочего...... но найдется же тот, кто через SSH захочет wget-ом качнуть что-то или каким-то скриптом стрельнуть куданить за информацией..... Тут скорее всего основная причина, это твое желание "открывать что надо" индивидуально для клиента.

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
deltahost.com.ua
На сайте с 09.09.2010
Offline
130
#3
bugsmoran:
Помнится была причина, чтобы не блокировать все исходящие соединения на виртуальном хостинге (ну кроме как на 80-й порт). Но вот вспомнить не могу. Кто может напомнить?

а зачем блокировать?

VPS (http://deltahost.ua/vps.html) и Аренда сервера (http://deltahost.ua/dedicated.html) в США, Нидерландах, Украине. Extra IPv4 - $2 Неизменное премиум качество с 2008-го года!
bugsmoran
На сайте с 18.02.2010
Offline
223
#4
VH2:
Это какая-то дзен загадка? Продолжаю перечитывать и вникать в смысл слов. :)

Мне нужно заблокировать весь аутбаунд трафик (не ESTABLISHED). Но я точно помню, что когда работал в хостинге админом, то не смог этого сделать по организационным причинам - некоторым пользователям нужно обращаться на другие серверы на рандомные порты. Но вот точно причину вспомнить не могу. Потому и спросил

Romka_Kharkov:
Честно говоря не вижу причин, если ты знаешь что у тебя должно ходить, куда и как .... какие проблемы?

Хостинг виртуальный, это не сервер для моих нужно, где я точно знаю чего хочу. Клиенту иногда надо непойми куда и эта нужна не имеет никакой криминальной подоплеки. Не могу вспомнить что за нужна такая, но она была.

Romka_Kharkov:

Конечно можно залочить ВСЕ на исход и разрешить соединения только для uid демонов, т.е апача , фтп, прочего...... но найдется же тот, кто через SSH захочет wget-ом качнуть что-то или каким-то скриптом стрельнуть куданить за информацией..... Тут скорее всего основная причина, это твое желание "открывать что надо" индивидуально для клиента.

Индивидуально для клиента я ничего делать не могу, потому что это сервис уровня VIP, а у меня массовый характер хостинга. Проблема в исходящем скане портов. Как закрыть его грамотно я пока не знаю. Отловить его tcpdump'ом или просигнализировать через iptables в лог - не проблема, но как закрыть скан - ума не приложу. То есть нужно не решение, как обратить внимание и руками убить, а так, чтобы сделать один раз и забыть про эту тему.

V2
На сайте с 26.03.2010
Offline
41
VH2
#5
bugsmoran:
Мне нужно заблокировать весь аутбаунд трафик (не ESTABLISHED). Но я точно помню, что когда работал в хостинге админом, то не смог этого сделать по организационным причинам - некоторым пользователям нужно обращаться на другие серверы на рандомные порты. Но вот точно причину вспомнить не могу. Потому и спросил

FTP в пассив моде на сторонний сервер?

Andreyka
На сайте с 19.02.2005
Offline
822
#6

Все зависит от хостинга

На некоторых надо писать в поддержку и давать объяснение, зачем им нужен коннект к удаленному серверу открыть

Не стоит плодить сущности без необходимости
esetnod
На сайте с 16.07.2009
Offline
134
#7

Думаю достаточно ограничить лимит исходящих соединений, так, чтобы под обыденные нужды хватало, а под скан нет.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий