Temat: Gargoyle - domyślne ustawienia firewalla
Witam ![]()
Dotychczas przyzwyczajony byłem do domyślnej polityki "upuszczania" pakietów (DROP) dochodzących ze strony WAN, po to by zachować większość portów w tzw. "stealth" mode. Po prostu czułem się z tym bezpieczniej.
Zauważyłem, że Gargoyle domyślnie stawia na odrzucanie pakietów (REJECT), co wyraźnie pokazuje skanerom, że dane porty pod konkretnym adresem IP istnieją, jednakże są zamknięte.
Czy mogę założyć, że jeśli zmienię 'input' i 'forward' w pliku /etc/config/firewall, który obecnie wygląda tak:
config 'zone'
option 'name' 'wan'
option 'input' 'REJECT'
option 'output' 'ACCEPT'
option 'forward' 'REJECT'
option 'masq' '1'
option 'mtu_fix' '1'z 'REJECT' na 'DROP', osiągnę swój cel?
Czy dobrze się domyślam, że 'mtu_fix" zastępuje tu regułę stosowaną przy połączeniach ADSL 'TCPMSS --clamp-mss-to-pmtu"? Jeśłi tak, to czy jest ona niezbędnie potrzebna przy łączu np. ethernetowym?
Mam również inne pytanie. Mam stałe, zewnętrzne IP i zastanawiam się, czy wyłączenie maskarady i zastąpienie jej SNAT'em nie przysłużyłoby się wydajności firewalla. Coraz bardziej skłaniam się bowiem do zamiany proponowanej w twoim, Cezary, poradniku ze strony głównej - implementowanie reguł iptables jest mi znane, sposób ich obsługi przez Gargoyle - nie za bardzo. A mam swój niewielki skrypt, gdzie reguły są dość mocno rozbudowane...
Pozdrawiam, zupełnie świeży użytkownik Linuksa na TL-WR1043N ![]()