pf

共 17 篇文章。

OpenBSD的spamd

Security

许久不碰反垃圾邮件的事情了,一来前段时间垃圾邮件确实也没有那么多,加上spamassassin确实相当有效,二来也是因为犯懒。

不过,最近几天垃圾邮件明显比平时多了许多,所以决定坐下来仔细处理一下。

阅读全文… ( 本文约 604 字,阅读大致需要 2 分钟 )

作弊条:如何用pf实现基于源地址的发出流量分网卡/网关路由

Cheatsheets

我想这可能是很多人比较关心的问题,特别是希望用一台机器,多块网卡,甚至有多个网关来实现伪双线的同学。

默认情况下FreeBSD系统中配置的网关,是不会自动使用多个网卡的。网关会与某一块网卡关联,并且,默认网关只能有一个。

但是,我们经常会遇到一些比较复杂的情况。例如,你有两块网卡,并且都接入了同一个网段,使用同一个网关,此时,所有的流量都会从一块网卡出去,另一块网卡则没有出流量;另一种比较极端的情况是,你有网通、电信各一个IP,但只有1台机器,而且机房也不给做BGP(当然,这是伪双线,我个人强烈建议不要使用这种机房服务),标准的路由方式就不太好用了。这时候,我们可以借助 FreeBSD 内建的 pf (通过route-to规则)来完成一些比较复杂的功能。

阅读全文… ( 本文约 536 字,阅读大致需要 2 分钟 )

机房啊,机房……

Security

说说这周发生的事情。

这周初步解决了困扰很久的ssh密码扫描蠕虫的问题。习惯上我是上来就禁止口令登录的,所以这种扫描(据蜘蛛说,这是一种叫做scanssh的虫子,不过我手头没有蜜罐资源,所以也就没有捕捉样本)没什么用,不过这种虫子讨厌的地方在于它能够花费几个小时的时间去穷举你的口令,而且是不同的帐号,这会产生几百KB的日志。

阅读全文… ( 本文约 652 字,阅读大致需要 2 分钟 )

根据协议栈特征判断操作系统

Security

传统上判断操作系统是通过扫描进行的,例如,发一个SYN+FIN的包,看对方如何回应,由于各式各样的原因,包括性能考虑,或编程上的疏忽,这些包会留有一些特征。这类典型的应用是nmapNetCraft

这类方法有它的作用,对于尝试攻击的人来说,这些特征能够给他们相当多的信息,这些信息甚至足以让攻击者找到一击毙命的攻击方法(例如,发现那是一台没有打过补丁、没有防火墙的Windows)。然而,它也有一些不可避免的局限:

  • 并不是所有地区的法律都允许网络扫描行为。除此之外,这种行为通常也是不受欢迎的,至少它不是一种友好的行为。(事实上,发生在互联网上的扫描行为几乎都不是友善的)
  • 对于NAT后的服务器,它只能判断出NAT网关所用的操作系统,而无法判断其后的系统所用的操作系统。
  • 事后的「反击」或「报复」性扫描往往于事无补,在第一击的时候遏制攻击,对于安全相当重要。
阅读全文… ( 本文约 1367 字,阅读大致需要 3 分钟 )

看来还是按操作系统封比较有效

Security

之前一直有些头疼的ssh虫问题,很令人吃惊地找到了一个解决方法。在扫描感染IP的TCP特征之后,发现这些机器的共同特征——他们都用的是Linux。

很幸运地,我不使用Linux,FreeBSD附带的pf提供了一项非常有意思的强大能力(这项能力源于OpenBSD的pf),即按操作系统来控制访问。其它用法还包括例如,禁止没有打补丁的Windows访问,让不同用的操作系统访问得到不同的内容等等。

考虑到Linux如此容易感染ssh蠕虫,我决定采用下述pf策略:

block in quick proto tcp from any os “Linux” to any port ssh

阅读全文… ( 本文约 439 字,阅读大致需要 1 分钟 )

Spammer!!

Security

So someone has hacked 210.51.165.42, which apparantly is an open proxy that can lead to attacks. The box has tried to trick my mail server into trusting him and thus relay spams, but my postfix configurations has rejected all its requests. Considering to have pf configuration to avoid it…

参与评论

FreeBSD 5.2-delphij to release third iso

Development

I will release third (more or less unstable) release ISO if nothing will prevent me from doing that :-) The latest delphijfork includes several new features, which is tend to exhibit new technologies and possiblities of FreeBSD:

  • An implementation of RFC 3522 ported from DragonFlyBSD
  • An implementation of Early Retransmission ported from DragonFlyBSD

Also, FreeBSD-CURRENT has several new features, including:

  • In progress import of binutils 2.15
  • pf 3.5. Including several new features and works better with spamd.
  • better ACPI support
阅读全文… ( 本文约 199 字,阅读大致需要 1 分钟 )

pf in NetBSD, jkh's new article, etc.

Development

It appears that NetBSD has finally adopted packet filter, an OpenBSD feature to its base. Compared to FreeBSD’s pf port, this will be much easier one because the VM structure is almostly alike.

阅读全文… ( 本文约 55 字,阅读大致需要 1 分钟 )