PCDVD數位科技討論區
PCDVD數位科技討論區   註冊 常見問題 標記討論區為已讀

回到   PCDVD數位科技討論區 > 其他群組 > 七嘴八舌異言堂
帳戶
密碼
 

  回應
 
主題工具
Raziel
Elite Member
 
Raziel的大頭照
 

加入日期: Dec 2006
您的住址: Taipei
文章: 8,344
引用:
作者darkangel
之前要在 windows 上跑 filezilla server 所以才需要開 5000~5500,因為 filezilla server 是用 service 的模式在跑,一般 for win 的防火牆只對 application 做對應卻無法對 service 做對應,雖然 ftp client 端是對映到 port 20 & 21,但是在 server 端往 client 丟時卻是亂數跑一個 1024 以上的 port,我只好鎖定 server 亂數跑的 port range 為 5000~5500,結果試了兩三套免費的防火牆都達不到我想要的功能,才藉這個機會問問看高手。
windows 拿來當 server 我並不熟,要不是因為有特別的需求,不然我會直接用 BSD 來做 server,我的 BSD 雖然會啟用防火牆(ipfw/ipfilter) 功能,但是我設定為 open,因為擋服務我用 tcpwapper,ipfilter 只是用來自動化 deny cracker 用 nmap 或 nessus 這類的工具來掃我機器而已,除此之外我在 router 跟 switch 上也有做 access-list,所以我覺得 windows 的 se...


多數比較進階的防火牆軟體,都可以設定, allow filezilla這支程式架成server模式, 且這個
程式可以允許特定port的存取(或回應), 但是不套用到其他所有的程式. 這樣只有開放一支.

FTP server 有兩種運作模式: active mode and passive mode
使用兩個channel: command channel : 下指令之用, 通常是21port
data channel: 傳輸資料之用, 在active mode是20port, 在passivde則是由client指定

如果你的server可以指定的話,可以限定僅執行active mode的模式.就會鎖定在20/21.
只不過這種方式,client端躲在NAT之後的情況,相容性會很差.

多數FTP server 支援passive mode以求更佳的client環境相容性, 如果要鎖定不亂開
port的話,那你的防火牆需要支援FTP ALG(Application Layer Gateway)功能.
就可以監視ftp command channel/data channel的溝通過程,動態開啟upper port 給
client 端使用(僅開放會用到的,而不是整段). 像是ZoneAlarmPro都可以做到這樣的功能.

至於一般free firewall, 頂多只有access control list, 並不能稱上stateful firewall
無法合併request and response的狀態來檢查,您的需求自然很難達成.
     
      
舊 2007-02-22, 09:10 AM #21
回應時引用此文章
Raziel離線中  
mulder1031
Basic Member
 

加入日期: Jul 2005
文章: 17
引用:
作者darkangel
之前要在 windows 上跑 filezilla server 所以才需要開 5000~5500,因為 filezilla server 是用 service 的模式在跑,一般 for win 的防火牆只對 application 做對應卻無法對 service 做對應,雖然 ftp client 端是對映到 port 20 & 21,但是在 server 端往 client 丟時卻是亂數跑一個 1024 以上的 port,我只好鎖定 server 亂數跑的 port range 為 5000~5500,結果試了兩三套免費的防火牆都達不到我想要的功能,才藉這個機會問問看高手。
windows 拿來當 server 我並不熟,要不是因為有特別的需求,不然我會直接用 BSD 來做 server,我的 BSD 雖然會啟用防火牆(ipfw/ipfilter) 功能,但是我設定為 open,因為擋服務我用 tcpwapper,ipfilter 只是用來自動化 deny cracker 用 nmap 或 nessus 這類的工具來掃我機器而已,除此之外我在 router 跟 switch 上也有做 access-list,所以我覺得 windows 的 se...

試試looknstop吧!可以達到你開port的需求,也不吃cpu。
 
舊 2007-02-22, 09:32 AM #22
回應時引用此文章
mulder1031離線中  
oversky
*停權中*
 

加入日期: Jan 2002
文章: 127
looknstop 加一票。不過它的 rule system 不是這麼直覺。
舊 2007-02-22, 09:56 AM #23
回應時引用此文章
oversky離線中  
darkangel
Major Member
 
darkangel的大頭照
 

加入日期: Aug 2001
文章: 211
謝謝大家熱情與專業的回應,有時間我會試試。
請問一下,looknstop 是否要付費?我當初是想用免費的東西來達到想要的效果。
所以只試過 zomealarm free,原來是要付費的 pro 的才能達到我的需求。
說真的除非有必要,儘可能別用 windows 搞一般服務的 server,非常麻煩。
__________________
滿招損 謙受益
舊 2007-02-22, 05:02 PM #24
回應時引用此文章
darkangel離線中  
野口隆史
Elite Member
 
野口隆史的大頭照
 

加入日期: Mar 2001
您的住址: Rivia
文章: 7,050
其實吃不吃CPU很難說
有時候是因為你規則設置錯誤才導致這樣的結果
不一定是因為防火牆就是會吃CPU所導致

最新一次的防火牆評比,前兩名都是免費防火牆
分別為COOMODO跟JETICO,其中COMODO有中文介面
其他的你可以參考這篇
http://avpclub.no-ip.org/discuz/vie...&extra=page%3D1
__________________
Folding@home with GPGPU集中討論串

Unix Review: ArchLinuxSabayonOpenSolaris 2008.5Ubuntu 8.10
AVs Review: GDTCAntiVir SSESSKIS 09NIS 09Norton 360 V3

I Always Get What I Want.
舊 2007-02-22, 05:18 PM #25
回應時引用此文章
野口隆史離線中  
bestbuy
Junior Member
 
bestbuy的大頭照
 

加入日期: Jul 2002
您的住址: Calgary, Canada
文章: 931
引用:
作者Jorja
我現在房東的 wireless router 就是沒設密碼,任何鄰居或路過的人只要偵測得到就能上網,我對電腦方面已經是很一知半解了,房東更是什麼都不懂也無所謂,連想幫他設定都找不到能進入 setup 介面的密碼,真是很抓狂.....


一般的wireless AP, 用ipconfig看default gateway打進去IE就可以了
通常是192.168.x.1或192.168.x.254
有可能會要你打預設的密碼, 這個要去看說明書, 每個牌子不一定相同
譬如linksys的就會是admin/admin


另外提醒沒給router設定密碼的網友們, 剛剛看到Cisco也在警告了:
Cisco Warns That 77 Routers Are Vulnerable To New Drive-By Pharming Attack
Users -- both home and commercial -- need to change the default user name and password on their routers.

大概翻譯一下:
Cisco警告有77種路由器會遭到新的Drive-By Pharming攻擊
所有路由器(IP分享器)的使用者--不管是家用或商用--必須盡快更換預設使用者名稱及密碼

原文:
http://www.informationweek.com/stor...SSfeed_IWK_News
__________________
舊 2007-02-23, 02:27 AM #26
回應時引用此文章
bestbuy離線中  
Jorja
Major Member
 
Jorja的大頭照
 

加入日期: Aug 2006
文章: 179
引用:
作者bestbuy
一般的wireless AP, 用ipconfig看default gateway打進去IE就可以了
通常是192.168.x.1或192.168.x.254
有可能會要你打預設的密碼, 這個要去看說明書, 每個牌子不一定相同
譬如linksys的就會是admin/admin


謝謝∼∼以前曾用過 D-Link 的 router 也是跟上面說的一樣,所以前幾天抱著碰運氣的想法試試看,結果沒成功。
在確定房東早已把說明書搞丟了,而且也沒有要找的意思之後,我上網去找說明書,呼∼還好使用者名稱和密碼都還是預設,現在總算進來了。但是實在有點看不懂 .....看到 Wireless Settings > Security Options > Disable OR WEP (Wired Equivalent Privacy) OR WPA-PSK (Wi-Fi Protected Access Pre-Shared Key)。目前當然是在 Disable 我想我應該也只能選 WEP 吧?畢竟我不了解其他電腦的狀況...可是....我又怕我一改變設定,是否也得跟著幫其他房客設定電腦?否則她們就沒網路可用了(保守估計總共有四台,而且搞不好還有日文介面的),到底該怎麼辦....猶豫起來了......Orz


至於這個:
Wireless Station Access List

By default, any wireless PC that is configured with the correct SSID will be allowed access to your wireless network. For increased security, you can restrict access to the wireless network to only allow specific PCs based on their MAC addresses.
Click the Setup Access List button to display the Wireless Access List screen, where you can manage the list of allowed PCs.

要去設定它嗎?我連 WEP 和 WPA 都是看了網站上的說明才稍微懂一點,更別說什麼 MAC addresses的....很怕被我亂搞一通後大家都沒得上網。


在78區請教這個會不會很怪?
舊 2007-02-23, 07:38 AM #27
回應時引用此文章
Jorja離線中  
darkangel
Major Member
 
darkangel的大頭照
 

加入日期: Aug 2001
文章: 211
引用:
作者Jorja

至於這個:
Wireless Station Access List

By default, any wireless PC ...


mac address 是網卡的硬體位址,每張網卡理論上來說所擁有的 mac address 都是獨一無二的,如果對網路不是很熟,還是不要亂動好,一般來說除非是有特殊需求,我們也不會去特意去綁網卡。
__________________
滿招損 謙受益
舊 2007-02-23, 08:50 AM #28
回應時引用此文章
darkangel離線中  
Jorja
Major Member
 
Jorja的大頭照
 

加入日期: Aug 2006
文章: 179
引用:
作者darkangel
mac address 是網卡的硬體位址,每張網卡理論上來說所擁有的 mac address 都是獨一無二的,如果對網路不是很熟,還是不要亂動好,一般來說除非是有特殊需求,我們也不會去特意去綁網卡。


您說的是,我現在連該設定為 WEP 或 WPA 、甚至該不該設成 WEP 都不敢決定了,更不敢去碰那對我來說是很進階的東西

很怕一改變設定就必須一一去幫其他房客的電腦設定,否則害她們全都無法上網就不好了(雖然剛才樓下真是吵得我很火大).....但是又覺得無線網路沒有 secure 起來很不妥。

我是否應該直接設定為 WEP 然後順便改密碼,如果有房客或甚至房東本人沒辦法上網就再說?



小的爬文還不夠,如果有人認為應放在別處問的話請見諒,我會照做。但如果有前輩願意直接指點,當然是萬分感激!在此先謝過了....
舊 2007-02-24, 08:42 AM #29
回應時引用此文章
Jorja離線中  


    回應


POPIN
主題工具

發表文章規則
不可以發起新主題
不可以回應主題
不可以上傳附加檔案
不可以編輯您的文章

vB 代碼打開
[IMG]代碼打開
HTML代碼關閉



所有的時間均為GMT +8。 現在的時間是04:08 PM.


vBulletin Version 3.0.1
powered_by_vbulletin 2025。