انجمنهای فارسی اوبونتو
کمک و پشتیبانی => انجمن عمومی => نویسنده: ashkan.2019 در 08 شهریور 1400، 08:33 قظ
-
از دبیان ۱۱ xfce استفاده می کنم و تنظیمات فعلی فایروال ufw بصورت زیر هست :
8.8.8.8 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
8.8.4.4 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
80/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTP on enp0s25
443/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTPS on enp0s25
80/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTP on enp0s25
443/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTPS on enp0s25
مشکلم با protonvpn هست که هر وقت می خوام استفاده کنم باید فایروال رو disable کنم .
حالا دو تا سوال دارم :
۱. آیا راهی وجود داره که از وی پی ان استفاده کنم و فایروال هم فعال باشه؟ اگر بله چه تنظیماتی باید اعمال بشه؟
۲. آیا می تونم از یه فایروال پیشرفته تر استفاده کنم رو این توزیع که قابلیت پروفایل سازی داشته باشه و مثلا یه حالت برا اتصال معمولی و یه حالت برا اتصال وی پی ان براش تعریف کنم؟ (اگر جواب بله هست لطفا یک مورد معرفی کنید)
-
نسخه گرافیکی همین دیوار آتش رو امتحان کردید؟(GUFW)
http://gufw.org/
-
با این تنظیمات ufw کاری هم میتونی بکنی رو رایانه؟ من ندیدم تا حالا OUT رو محدود کنن.
-
با این تنظیمات ufw کاری هم میتونی بکنی رو رایانه؟ من ندیدم تا حالا OUT رو محدود کنن.
راستش من از تورنت استفاده نمی کنم استفادم فقط وب گردی هست . تور هم تنظیم کردم درست کار میکنه.
این روش رو از یه ویدیوی nullbyte توی یوتیوب یاد گرفتم
در ضمن سوال اولم رو دوستان جواب ندادین :)
-
خب این مربوط به همون میشه. ویپیان برای وصل شدن نیاز به خروج از درگاههای مختلفی داره که دیوار آتش جلوش رو گرفته.
توی اون ویدیو، دلیلی هم برای این کار گفته بود؟ چون تقریباً تمام مشکلات امنیتی خارجی، از همون درگاههای ۸۰ و ۴۴۳ میآن روی رایانهتون!
-
از دبیان ۱۱ xfce استفاده می کنم و تنظیمات فعلی فایروال ufw بصورت زیر هست :
8.8.8.8 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
8.8.4.4 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
80/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTP on enp0s25
443/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTPS on enp0s25
80/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTP on enp0s25
443/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTPS on enp0s25
مشکلم با protonvpn هست که هر وقت می خوام استفاده کنم باید فایروال رو disable کنم .
حالا دو تا سوال دارم :
۱. آیا راهی وجود داره که از وی پی ان استفاده کنم و فایروال هم فعال باشه؟ اگر بله چه تنظیماتی باید اعمال بشه؟
۲. آیا می تونم از یه فایروال پیشرفته تر استفاده کنم رو این توزیع که قابلیت پروفایل سازی داشته باشه و مثلا یه حالت برا اتصال معمولی و یه حالت برا اتصال وی پی ان براش تعریف کنم؟ (اگر جواب بله هست لطفا یک مورد معرفی کنید)
شما چرا خروجی رو بستید؟ معمولا ورودی رو میبندند. با اینکاری که کردید، خیلی از برنامهها هم درست کار نمیکنند. باید قوانین دیوارآتش رو تغییر بدید. اگه کامپیوتر شما سرویسی یه بقیه کامپیوترها ارائه نمیده، فکر کنم بتونید همه ورودی رو ببینید.
تا جایی که من میدونم، protonvpn از پروتکل openvpn استفاده میکنه که openvpn هم از پورتهای tcp/1194 و udp/1194 استفاده میکنه. پس باید اینها رو برای خروجی باز کنید. اگه میخواهید خروجی رو هم محدود کنید، بهتره چندین پورت دیگه هم باز کنید. هم udp و هم tcp . اگه نمیدونید که برنامهها از چه پورتهایی استفاده میکنند، بهتره که اصلا خروجی رو نبندید.
-
از دبیان ۱۱ xfce استفاده می کنم و تنظیمات فعلی فایروال ufw بصورت زیر هست :
8.8.8.8 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
8.8.4.4 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
80/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTP on enp0s25
443/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTPS on enp0s25
80/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTP on enp0s25
443/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTPS on enp0s25
مشکلم با protonvpn هست که هر وقت می خوام استفاده کنم باید فایروال رو disable کنم .
حالا دو تا سوال دارم :
۱. آیا راهی وجود داره که از وی پی ان استفاده کنم و فایروال هم فعال باشه؟ اگر بله چه تنظیماتی باید اعمال بشه؟
۲. آیا می تونم از یه فایروال پیشرفته تر استفاده کنم رو این توزیع که قابلیت پروفایل سازی داشته باشه و مثلا یه حالت برا اتصال معمولی و یه حالت برا اتصال وی پی ان براش تعریف کنم؟ (اگر جواب بله هست لطفا یک مورد معرفی کنید)
شما چرا خروجی رو بستید؟ معمولا ورودی رو میبندند. با اینکاری که کردید، خیلی از برنامهها هم درست کار نمیکنند. باید قوانین دیوارآتش رو تغییر بدید. اگه کامپیوتر شما سرویسی یه بقیه کامپیوترها ارائه نمیده، فکر کنم بتونید همه ورودی رو ببینید.
تا جایی که من میدونم، protonvpn از پروتکل openvpn استفاده میکنه که openvpn هم از پورتهای tcp/1194 و udp/1194 استفاده میکنه. پس باید اینها رو برای خروجی باز کنید. اگه میخواهید خروجی رو هم محدود کنید، بهتره چندین پورت دیگه هم باز کنید. هم udp و هم tcp . اگه نمیدونید که برنامهها از چه پورتهایی استفاده میکنند، بهتره که اصلا خروجی رو نبندید.
اول ممنون از شما و آقای بهزادی که جواب میدین
الان من کانفیگ ufw رو به صورت زیر در آوردم (پورت ۱۱۹۴ خروجی اش رو باز کردم) ولی الان protonvpn کانکت نمیشه
sudo ufw status
Status: active
To Action From
-- ------ ----
8.8.8.8 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
8.8.4.4 53/udp ALLOW OUT Anywhere on enp0s25 # allow DNS on enp0s25
80/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTP on enp0s25
443/tcp ALLOW OUT Anywhere on enp0s25 # allow HTTPS on enp0s25
1194/tcp ALLOW OUT Anywhere on enp0s25 # allow openvpn on enp0s25
1194/udp ALLOW OUT Anywhere on enp0s25 # allow openvpn on enp0s25
80/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTP on enp0s25
443/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow HTTPS on enp0s25
1194/tcp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow openvpn on enp0s25
1194/udp (v6) ALLOW OUT Anywhere (v6) on enp0s25 # allow openvpn on enp0s25
-
فکر می کنم مشکلم با gufw حل شد
دو تا پروفایل جداگانه رو تنظیم کردم یکی برای vpn که incoming رو deny کردم و outgoing رو allow
روی یک پروفایل دیگه هم تنظیمات قبلی رو گذاشتم
حالا سوال:
برای سوییچ بین این پروفایل ها حتما باید gufw رو باز کنم یا اینکه با زدن کامند هم میشه با ترمینال سوییچ کنم بین شون واگر میشه کامندش چیه؟
-
خب این مربوط به همون میشه. ویپیان برای وصل شدن نیاز به خروج از درگاههای مختلفی داره که دیوار آتش جلوش رو گرفته.
توی اون ویدیو، دلیلی هم برای این کار گفته بود؟ چون تقریباً تمام مشکلات امنیتی خارجی، از همون درگاههای ۸۰ و ۴۴۳ میآن روی رایانهتون!
خوب اگه پورت ها رو فروارد نکنن که قابل دسترسی نیست(:
-
خوب اگه پورت ها رو فروارد نکنن که قابل دسترسی نیست(:
اشتباه متوجه شدین و البته حق هم دارین. این کاری که اینجا شده، خیلی عجیبه و خودم هم اولین باریه که میبینم. ایشون درگاههای غیر ۸۰ و ۴۴۳ خودش رو نبسته! هر اتصالی از رایانهٔ خودش رو به هر درگاههی غیر از ۸۰ و ۴۴۳ روی مقصدهای اینترنتی بسته! و تقریباً تمام بدافزارهای اینترنتی، از طریق درگاههای ۸۰ یا ۴۴۳ پخشکنندهٔ بدافزار، وارد رایانهٔ شما میشن.
-
خوب اگه پورت ها رو فروارد نکنن که قابل دسترسی نیست(:
اشتباه متوجه شدین و البته حق هم دارین. این کاری که اینجا شده، خیلی عجیبه و خودم هم اولین باریه که میبینم. ایشون درگاههای غیر ۸۰ و ۴۴۳ خودش رو نبسته! هر اتصالی از رایانهٔ خودش رو به هر درگاههی غیر از ۸۰ و ۴۴۳ روی مقصدهای اینترنتی بسته! و تقریباً تمام بدافزارهای اینترنتی، از طریق درگاههای ۸۰ یا ۴۴۳ پخشکنندهٔ بدافزار، وارد رایانهٔ شما میشن.
راه حلش چیه آقای بهزادی ؟ باید چکار کنیم؟
-
پیکربندی که شما کردید، عملا هیچ کاری نمیکنه. چون فکر میکنم تمام درگاههای خروجی به صورت پیشفرض باز هستن، و اینکه دوباره چندتا درگاه رو تو دیوار آتشتون باز کردید، عملی غیر عادی هست.
میتونید همه اون ها رو پاک کنید. چون کاری که نمیکنن.
اگه میخواید درگاه خاصی رو باز یا ببندید، بگید شاید تونستیم کمک کنیم.
-
راه حلش چیه آقای بهزادی ؟ باید چکار کنیم؟
راه حل اینه که دیوار آتش رو خاموش کنی. دیوار آتش روی رایانههای عادی که پشت روتر هستن و نمیشه مستقیم از اینترنت بهشون وصل شد، هیچ آوردهای نداره.
-
پیکربندی که شما کردید، عملا هیچ کاری نمیکنه. چون فکر میکنم تمام درگاههای خروجی به صورت پیشفرض باز هستن، و اینکه دوباره چندتا درگاه رو تو دیوار آتشتون باز کردید، عملی غیر عادی هست.
میتونید همه اون ها رو پاک کنید. چون کاری که نمیکنن.
اگه میخواید درگاه خاصی رو باز یا ببندید، بگید شاید تونستیم کمک کنیم.
ببخشید مثل اینکه سوتفاهم شده دستوراتی که من باهاش ufw رو کانفیگ کردم بصورت زیر بودن :
sudo ufw enable
sudo ufw default deny incoming
sudo ufw default deny outgoing
sudo ufw allow out on enp0s25 to 8.8.8.8 proto udp port 53 comment 'allow DNS on enp0s25'
sudo ufw allow out on enp0s25 to 8.8.4.4 proto udp port 53 comment 'allow DNS on enp0s25'
sudo ufw allow out on enp0s25 to any proto tcp port 80 comment 'allow HTTP on enp0s25'
sudo ufw allow out on enp0s25 to any proto tcp port 443 comment 'allow HTTPS on enp0s25'
عملا همه ورودی خروجی ها رو بستم و بعد پورتهای خاصی رو باز کردم
-
چون پشت مسیریاب (router) هستید، اصلا outgoing رو نبدید. نباسد مشکل امنیتی خاصی پیش بیاد. بیشتر incoming مهمتره.
اگه هم واقعا اصرار به بستن outgoing دارید، میتونید وقتی که protonvpn وصل شده، ببینید از چه پورتی استفاده کرده بعد اون پورت رو توی دیوارآتش باز کنید.
-
چون پشت مسیریاب (router) هستید، اصلا outgoing رو نبدید. نباسد مشکل امنیتی خاصی پیش بیاد. بیشتر incoming مهمتره.
اگه هم واقعا اصرار به بستن outgoing دارید، میتونید وقتی که protonvpn وصل شده، ببینید از چه پورتی استفاده کرده بعد اون پورت رو توی دیوارآتش باز کنید.
ممنون از جوابتون
راستش این روتر من فایروال داره ولی من روشنش نکردم حالا می خوام بدونم چرا روتر لایه امنیتی ایجاد می کنه ؟
-
چون که چیزهایی که توی شبکه شما نیستند، باید اول وارد مسیریاب بشن و بعد به شما وصل بشن. معمولا اگه جایی بخواهد به یه پورت مسیریاب شما وصل بشه که برای nat استفاده نشده یا چیزی روی روی اون نیست، اتصال رد میشه.
برای اینکه یه درخواست بعد از اینکه به یه پورت خاص مسیریاب رسید، مستقیم به دست یه کلاینت خاص توی شبکه برسه، باید port forwarding توی مسیریاب تنظیم شده باشه. در این شرایط اون پورت توسط مسیریاب برای nat هم استفاده نمیشه.
-
چون که چیزهایی که توی شبکه شما نیستند، باید اول وارد مسیریاب بشن و بعد به شما وصل بشن. معمولا اگه جایی بخواهد به یه پورت مسیریاب شما وصل بشه که برای nat استفاده نشده یا چیزی روی روی اون نیست، اتصال رد میشه.
برای اینکه یه درخواست بعد از اینکه به یه پورت خاص مسیریاب رسید، مستقیم به دست یه کلاینت خاص توی شبکه برسه، باید port forwarding توی مسیریاب تنظیم شده باشه. در این شرایط اون پورت توسط مسیریاب برای nat هم استفاده نمیشه.
اطلاعات خیلی تخصصی بود من که نفهمیدم :)
ببخشید که بازم سوال می پرسم : فایروال خود روتر چه نقشی داره و اینکه آیا باید فعالش کرد یا نه ؟
واین سوالم هم بی جواب موند :
برای سوییچ بین این پروفایل ها حتما باید gufw رو باز کنم یا اینکه با زدن کامند هم میشه با ترمینال سوییچ کنم بین شون واگر میشه کامندش چیه؟
-
دیوارآتش مسیریاب رو تا وقتی دقیقا نمیدونید باید چیکار کنید، روشن نکنید چون احتمالا دسترسی شما به اینترنت رو با مشکل مواجه میکنه. تا زمانی که شبکه رو خوب متوجه نشدید، بهتره به دیوارآتش مسیریاب دست نزنید. هر وقت خواستید قوانین دیوارآتش مسیریاب بهتره که روی خود مسیریاب قوانینی تنظیم بشه که سخت گیری زیادی نکنه و بعد توی هر دستگاه توی شبکه، قوانین سختگیرانهتری تنظیم بشه. چون معمولا نوشتن قوانینی که برای هیچکس مشکل درست نکنه و امنیت خوبی داشته باشه، یکم سخته. البته اگه شبکه شما کوچیکه، شاید اینکار خیلی سخت نباشه.
برای سوئیچ بین این پروفایلها من راه دیگهای بلد نیستم. شاید از توی خود ترمینال بشه اینکار رو کرد.
-
دیوارآتش مسیریاب رو تا وقتی دقیقا نمیدونید باید چیکار کنید، روشن نکنید چون احتمالا دسترسی شما به اینترنت رو با مشکل مواجه میکنه. تا زمانی که شبکه رو خوب متوجه نشدید، بهتره به دیوارآتش مسیریاب دست نزنید. هر وقت خواستید قوانین دیوارآتش مسیریاب بهتره که روی خود مسیریاب قوانینی تنظیم بشه که سخت گیری زیادی نکنه و بعد توی هر دستگاه توی شبکه، قوانین سختگیرانهتری تنظیم بشه. چون معمولا نوشتن قوانینی که برای هیچکس مشکل درست نکنه و امنیت خوبی داشته باشه، یکم سخته. البته اگه شبکه شما کوچیکه، شاید اینکار خیلی سخت نباشه.
برای سوئیچ بین این پروفایلها من راه دیگهای بلد نیستم. شاید از توی خود ترمینال بشه اینکار رو کرد.
خیلی ممنون از راهنماییتون :) :)
-
پس اگه مشکلی نیست، یه (حل شد) به عنوان موضوع اضافه کنید.