RE: [Linux-guvenlik] NAT ve Port tarama

---------

New Message Reply About this list Date view Thread view Subject view Author view Attachment view

From: Huzeyfe ONAL (honal@ford.com.tr)
Date: Thu 12 May 2005 - 20:09:38 EEST


merhaba ,
50 makine icin sabit NAT yapip FW uzerinden bu IP lere belirli erisimler
tanimlarsaniz port taramayi engellemis olursunuz. Birazda bu
kullandiginiz urune bagli.

On Thu, 2005-05-12 at 16:59 +0300, IHSAN TURKMEN wrote:
>
> 50 makinayı da statik nat ile ayrı-ayrı 50 gerçek ip adrese
> translate ederseniz , teknik olarak port taraması yapamaz
> mısınız...?.. Bu da bir NAT dır sonuç olarak . Yani NAT ı nasıl
> yaptığınıza bakar olay sonuçta.
>
>
>
>
> İhsan Türkmen
> Hedef Alliance Holding A.Ş.
> Bilgi Sistemleri Direktörlüğü
>
> Namık Kemal Cad. Göztepe Mah.
> Karanfil Sok. No: 62
> 34550 Bağcılar / İstanbul/TR
> Tel : +90 (212) 445 50 95
> Fax: +90 (212) 445 97 54
>
>
>
> serbulentunsal@meds.ktu.edu.tr
> Sent by:
> linux-guvenlik-bounces@liste.linux.org.tr
>
> 12.05.2005 16:48
> Please respond to
> linux-guvenlik@liste.linux.org.tr
>
>
>
>
> To
> linux-guvenlik@liste.linux.org.tr
> cc
>
> Subject
> RE:
> [Linux-guvenlik]
> NAT ve Port
> tarama
>
>
>
>
>
>
>
>
> Merhaba
>
> Benim cahilliðime verin ama 50 tane bilgisayarý NAT yaparak internete
> baðlýyorsam bunlarýn portlarýný nasýl taramayý planlýyorsunuz ? Hadi
> diyelim iç aðýmýn yapýsýný da biliyorsunuz (tabi ki dinamik paket
> filitreleme yapýlýyor) yine de bu bilgisayarlar dmz de olmadýklarý
> sürece port tarama iþlemi yapýlabileceðini düþünmüyorum. Ancak
> duyduðunuz veya bildiðiniz bir metod varsa öðrenmekten mutlu oluruz.
>
> Saygýlar...
>
>
> IHSAN TURKMEN wrote ..
> > Arkadaþlar..
> > Nacizane tecrübe ve bilgilerimden bu konuda bir kavram kargaþasý ya
> da
> > yanlýþ bilgilendirme sahibi olduðunuzu düþünüyorum. NAT ve PAT , dan
> baþka
> > terim duymadým. NAT adress, PAT da port translation anlamýnda
> > kullanýlýyor. Ama NAPT diye bir terimle karþýlaþmamýþ olmama raðmen
> > (NAT/PAT ok) NAPT de hem ADDRESS hem de PORT translationun ayný
> anda
> > yapýlmasý olsa gerek.
> >
> > Port scanining olayýna gelince, port scaning NAT ya da PAT ile
> > engellenemez. Bu teknik olarak mümkün deðildir, sadece bir IDS ile
> bu
> > geçekleþtirilebilir, ya da iptables da burst/burst-rate gibi bir
> > limitasyonla engellenebilir (ki pek tavsiye etmem). Þöyleki bir
> kaynak
> > ip
> > adresinden bir noktaya belirli bir t süresi dahilinde gelen SYN
> > paketlerini sayan ve anormal sayýda ayný adrese connection kurmaya
> çalýþan
> > , ya da birden fazla porta t SYN paketi gönderen ip adresleri
> otomatik
> > olarak bloke edilir. Bu teknik bir engellemekten daha ziyade
> > artificial-intelligiance ile gerçekleþtirilebilien bir savunma
> yöntemidir.
> >
> >
> > PAT ve NAT kullanýcýya transparent halde çalýþýr, yani clinet karþý
> > tarafta NAT/PAT yapýldýðýný anlýyamaz. Ve paketlerin process ediliþi
> de
> > sadece routing öncesi ya da sonrasý ip headerlarýnýn
> firewall/router
> > tarafýndan on-the-fly deðiþtirilmnesiyle gerçekleþtirilir. Port
> taramaya
> > engel bir durum yapýsal durum söz konusu deðildir.
> >
> > Saygýlar sunarým..
> >
> >
> > Ýhsan Türkmen
> > Hedef Alliance Holding A.Þ.
> > Bilgi Sistemleri Direktörlüðü
> >
> > Namýk Kemal Cad. Göztepe Mah.
> > Karanfil Sok. No: 62
> > 34550 Baðcýlar / Ýstanbul/TR
> > Tel : +90 (212) 445 50 95
> > Fax: +90 (212) 445 97 54
> >
> >
> >
> >
> > "Tarik Akçin" <t_akcin@hotmail.com>
> > Sent by: linux-guvenlik-bounces@liste.linux.org.tr
> > 12.05.2005 15:23
> > Please respond to
> > linux-guvenlik@liste.linux.org.tr
> >
> >
> > To
> > linux-guvenlik@liste.linux.org.tr
> > cc
> >
> > Subject
> > RE: [Linux-guvenlik] NAT ve Port tarama
> >
> >
> >
> >
> >
> >
> > Merhaba
> >
> > Bu konuyu acitiginiz icin tesekkur ederim.
> >
> > Bunu uzun zamandir bende dusunuyor ve inceliyorum. Bende ayni
> sonuca
> > varabildim. nat yerine napt oldugunda dahada zorlasiyormu?
> >
> > nat ile napt arasindaki farkida tam olarak anlayabilmis degilim. Bu
> > konudada
> > bir cevap bulabilirsem bundan cok memnun olacagim. napt port
> taranslate
> > yapiyor. nat ne yapiyor onu tam anlayamadim.
> >
> >
> > Ornegin bir adsl modemde nat yada napt yapiliyorsa, bridge mod
> olarak
> > kullanilmiyorsa bir lan icinde oldugundan lan daki ip ler icin (pc
> ye
> > atanan
> > ipler) tarama yapilamamasi lazim. Fakat modem uzerinde dns virtual
> server
> > ftp gibi servisler acilmis ise taramada bunlar gorulebiliyorlar.
> Yani
> > portlar modem uzerinde oluyor ve taramada goruluyor. NAPT de bu isi
> > yapiyor.
> > pc nin portlari ile modemdeki portlar arasinda taranslate gorevi ...
> > ornegin
> > 123.32.123.321:2080 ile porta ulasabiliyoruz.
> >
> > diyelimki alt ip yi (lan ip si) biliyoruz.
> >
> > 123.321.123.321:123.321.123.321
> >
> > biciminde yada buna benzer bir usul ile erismek
> >
> > yada
> >
> > 123.321.123.321:123.321.123.321:80
> >
> > gibi ....
> >
> > pc deki porta erismek
> >
> > Mumkun olabilirmi acaba
> >
> > adsl modemerin firewall ozelligi olanlarda, paketler uzerinde,
> zararli
> > yazilim kontrolu yapma ozelligi varmi ....
> >
> >
> >
> >
> >
> >
> > >From: Serbulent UNSAL <serbulentunsal@meds.ktu.edu.tr>
> > >Reply-To: linux-guvenlik@liste.linux.org.tr
> > >To: linux-guvenlik@liste.linux.org.tr
> > >Subject: [Linux-guvenlik] NAT ve Port tarama
> > >Date: Fri, 13 May 2005 08:38:17 +0300
> > >
> > >Merhaba
> > >
> > >Aklýma takýlan bir konu var. Eðer firewallda nat yapýlýyorsa dmz
> > >dýþýndaki tüm að port taramalarýna karþý güvendemidir ? Bir süredir
> port
> > >tarama metodlarýný inceliyorum þu ana kadar nat ý geçebilecek bir
> metod
> > >göremedim. Firewalking metodlarýný anlatan dokümanlarda genelde
> > >"ulaþmaya çalýþtýðýnýz makina nat arkasýnda ise metod kullanýlamaz"
> türü
> > >ibareler mevcut. Sizlerin fikirleri nedir ?
> > >
> > >_______________________________________________
> > >Linux-guvenlik mailing list
> > >Linux-guvenlik@liste.linux.org.tr
> > >http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik
> >
> >
> > _______________________________________________
> > Linux-guvenlik mailing list
> > Linux-guvenlik@liste.linux.org.tr
> > http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik
> _______________________________________________
> Linux-guvenlik mailing list
> Linux-guvenlik@liste.linux.org.tr
> http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik
>
> _______________________________________________
> Linux-guvenlik mailing list
> Linux-guvenlik@liste.linux.org.tr
> http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik


_______________________________________________
Linux-guvenlik mailing list
Linux-guvenlik@liste.linux.org.tr
http://liste.linux.org.tr/mailman/listinfo/linux-guvenlik


New Message Reply About this list Date view Thread view Subject view Author view Attachment view

---------

Bu arsiv hypermail 2.1.2 tarafindan uretilmistir.