お知らせ

  • 利用規約を守って投稿してください。また、よくある質問および投稿の手引きも参照してください。
  • メッセージの投稿にはアカウントが必要です。未登録の方は、ユーザ登録ページからアカウントを作成することができます。

#1 2009-06-20 05:35:44

yujiro
メンバ
登録日: 2009-06-20

ufwでのファイアウォールの設定について

yujiroです。はじめまして。初めての投稿です。
ufwを使ったファイアウォールを端末から設定したんですが
これでいいのかまったくの初心者の私にはよく分からないです。
以下sudo ufw statusです。

To                         Action  From
--                         ------  ----
21/tcp                     DENY    Anywhere
80/tcp                     ALLOW   Anywhere

検索してやり方などを調べてこのようにしたんですがこれでいいのでしょうか?
普通に外部からの怪しいアクセスを防げればいいのですが。

オフライン

 

#2 2009-06-20 08:14:36

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

こんにちは
ufwだけでなくgufwをインストールしてGUIからおくともっと簡単に設定できます。synapticからインストールできます。

オフライン

 

#3 2009-06-20 08:15:45

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

すいません。日本語が変でした。

オフライン

 

#4 2009-06-20 08:19:13

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

ついでにもうひとつ
サーバー設定ですか。
デスクトップ用途なら普通は”リッスン”しませんので、閉じておいてOKですが。

オフライン

 

#5 2009-06-20 08:43:55

yujiro
メンバ
登録日: 2009-06-20

Re: ufwでのファイアウォールの設定について

レスありがとうございます。
実はgufwもインストールしました。
検索してみると80/tcpは開放してる人が多いようなのでそうしてみたんですが
これも閉じちゃっていいんでしょうか?
一応書いておきますが、ubuntuのみのPCです。8.10です。
後で書いてごめんなさい。

それとここに書いていいのか分かりませんが、今こうして書き込んでるときに
カーソルが二文字くらい前にずれることが多くていちいち後ろに戻しながら書き込むんですが
ブラウザの設定がおかしいのでしょうかね。Opera9.64使ってるんですが。

オフライン

 

#6 2009-06-20 09:34:41

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

早速の反応ありがとうございます。
普通TCPポートをスキャンするソフトがあると思いますが(Windowsならシマンテックなどから提供されています)、ポートが開いていないと”安全です”と表示されますね。ルーターを含めた設定になると思いますが、閉じていると思います。
ネットワークを通してUbuntuをコントロールするときには該当のTCP/UDPを開ける必要がありますが。その機能も使っていないので、動作だけさせています(有効にしただけ)。

オペラに関しては使ったことがないので、何とも言えません。

オフトピですが、昨日Windowsのsafariのアップデートをしましたが、メニューまで含めて文字化けしていましたのですぐに削除しました。きっと、マックの設定のまま、ウインドウズに移植してしまったのだと思いますが、Apple Co.Ltdがどのくらいで気づくか楽しみです。

オフライン

 

#7 2009-06-20 13:29:34

yujiro
メンバ
登録日: 2009-06-20

Re: ufwでのファイアウォールの設定について

詳しく書いてくれてるのにすいませんが、私には難しくてよく分かりません。ルータは使ってないです。
インストールされてるソフトウェアなどによって開けるポートの種類が変わってくるんでしょうか。
必要なポートを閉じてしまってアップデートなどできないと困ります。
私が参考にしたサイトはここです。
http://sourceforge.jp/magazine/08/10/14/019257

オフライン

 

#8 2009-06-20 13:51:07

BrainDeeper
メンバ
登録日: 2009-06-18

Re: ufwでのファイアウォールの設定について

割り込みレスでスミマセンが私のOSはubuntu 9.04Remix-ja(Desktop) Dual BootですがInstallしたばかりです。
しかしgufwなるFirewallはInstallしていないし存在自体知らなかったので今確認したらやはりインストール済み
にはなっていなかった。
FirewllはInternetを使うなら必要と思うがubuntuは自分でInstallしないといけないのですか?
既定でパッケージか何かに組み込まれて自動でInstallはせれていないのですか?
もしそうであれば即座にgufwをInstallします。
何か別の物でも構わないがFiewallがInstallせれていれば良いのですが・・・・

オフライン

 

#9 2009-06-20 14:50:14

hir0
メンバ
登録日: 2008-09-28

Re: ufwでのファイアウォールの設定について

検索してやり方などを調べてこのようにしたんですがこれでいいのでしょうか?
普通に外部からの怪しいアクセスを防げればいいのですが。

必要以外のアクセスを拒否する。
では必要な物とは?インターネットとメール。

後は個々の使用方法ですね。
ホームページ作成などに使われているftpやsamba,ssh,,,etc...

http://www.nanisama.com/about_ETC/port/index.html
右側のツリー表示をクリックするとその番号の一覧がでます。

許可するとすれば
20      ftp-dataファイル転送
21     ftp     ファイル転送
25     smtp     メール送信
53     domain     DNS
80     http     WWW
110     pop3     メール受信
119     nntp     ニュース
443     https     WWW

インストールされてるソフトウェアなどによって開けるポートの種類が変わってくるんでしょうか。

例えばブラウザでページを見るや検索等クリックするとその要求が貴方のパソコンに帰ってページの閲覧が出来ます(普通の事ですが)
80番ポートに送信されます。
その番号を80番と決めておくことで受信側は80番に来るデータをブラウザで待ち受け、送る方は80番に送ることで世界中の誰もが使えるようになっています。
ポート番号は自由に設定出来ますが上記の理由で統一するように取り決められています。

取り決め以外の自由に使って良い番号をメーカー製やフリーのソフトウェアが使用します。
その中にはウィルスや使用法によっては悪意の有る物もあるでしょう、と言うことで必要以外のポートのアクセスを拒否する設定に。
以上は私の考えなので間違っているかも、でも大体こんなところだと思うのですが。

オフライン

 

#10 2009-06-20 15:00:02

hir0
メンバ
登録日: 2008-09-28

Re: ufwでのファイアウォールの設定について

BrainDeeperさん、標準で入っていてufwはその設定を変更するツールの様です。
デフォルトの状況はどうなのでしょうか?自分に向けてポートスキャンをしてみるといいかも。

後はそれを塞ぐかどうかはやはり個々の状況と考えだと、、、私はデスクトップ環境で使用してデフォルトで放置です。

オフライン

 

#11 2009-06-20 15:23:33

BrainDeeper
メンバ
登録日: 2009-06-18

Re: ufwでのファイアウォールの設定について

hir0様へ
割り込みレスなのに回答頂き有難う。
「デフォルトで放置です。」それでなにも問題が発生していないので有ればわざわざ変更する必要も初心者の私には無い
でしょうから私もそのまま放置しておきます。Thanx

オフライン

 

#12 2009-06-20 16:13:35

mizuno
管理者
From: Kyoto
登録日: 2007-02-28

Re: ufwでのファイアウォールの設定について

hir0 による投稿:

例えばブラウザでページを見るや検索等クリックするとその要求が貴方のパソコンに帰ってページの閲覧が出来ます(普通の事ですが)
80番ポートに送信されます。
その番号を80番と決めておくことで受信側は80番に来るデータをブラウザで待ち受け、送る方は80番に送ることで世界中の誰もが使えるようになっています。
ポート番号は自由に設定出来ますが上記の理由で統一するように取り決められています。

違います。
Webサーバが待ち受けるポートは一般的にhttpでTCPの80ですが、ブラウザが接続する際のソースポートに80は使いません。またブラウザを受信側といっていますが、確かにデータの流れとしてはそうなのですが、コネクションを張りに行くのはブラウザからですので、待ち受けるというのは違和感があります。

オフライン

 

#13 2009-06-20 17:36:42

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

こんにちは
ubuntuではデフォルトでiptables(IPfilterring)はすべて閉じるように設計されていて、ディスクトップで使用するときには待ち受け(Listen)するサーバソフトが稼働していないときは仮想のポート(依代;これは宗教用語)で接続要求を待つ必要がないので開ける必要はありません。
ブロードバンドルータがあれば、そのファイアウォールが代わりに内部からの接続要求の回答パケットに限り内部に取り込むように設定されています。Linuxカーネルの中のIPtablesもそのようになっていますので、特別なことをする必要はないのですが、IPtablesの設定変更をしなければならないのは、telnetやsshを使ってネットワークからの接続を許可するとき接続要求をListenしなければならないので、ポートを開けます。

何もなければパソコンのポートが開いていても、ブロードバンドルータがブロックしてくれますが、バックドア攻撃をされたときにコンピュータのポートが開いていると攻撃に弱くなるので、使わないのであれば閉めておきす。

オフライン

 

#14 2009-06-22 01:04:45

yujiro
メンバ
登録日: 2009-06-20

Re: ufwでのファイアウォールの設定について

BrainDeeperさん、hir0さん、mizunoさん、funatogawaさん、ありがとうございます。
難しいことよく分からないんですが、#9のhir0さんの書き込みを参考にしてみようと思います。
ていうか、ubuntuの話からちょっとそれてますよね。ファイアウォールの設定のサイトなどを参考にしてみようと思います。

オフライン

 

#15 2009-06-22 01:56:43

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

こんばんは
Ubuntuではなく他のデストリを参考にすると間違う場合があります。

例えばFedoraですと、解説に”ポートを開けろ”とか、「swatのポートは~だ」とか、SeLinuxを動かせとか書いてありますが、Fedoraはサーバー用のディストリで主な実験をしています。後ろ盾はRedHatで”RHLで使える技術を主に開発しているコミュニティです。
Ubuntuでもサーバ版をインストールすればLAMP仕様(Wikipedia.jpより転載:LAMP(ランプ)とは、OSであるLinux、WebサーバであるApache HTTP Server、データベースであるMySQL、スクリプト言語であるPerl、PHP、Pythonを総称した頭文字から成る造語である。動的(ダイナミック)なウェブコンテンツを含むウェブサイトの構築に適した、オープンソースのソフトウェア群である。これらは、それぞれ独自に開発されたものである。)でそのためのポートは自動で開けています。そうでないとネットワーク内やインターネットでサーバとして機能しないからです。他のコンピュータの接続要求を無視してしまったらサーバの役目ができないからです。
この辺のルータの学習をするとコンピュータってよくできているなと感心します。ほぼ30年の歴史です。

オフライン

 

#16 2009-06-22 02:29:44

yujiro
メンバ
登録日: 2009-06-20

Re: ufwでのファイアウォールの設定について

そうなんですか。ではここでまた書きます。
さきほどnmapというのをインストールしてポートの状態を調べてみました。

Starting Nmap 4.62 ( http://nmap.org ) at 2009-06-22 02:22 JST
Interesting ports on localhost (xxxxxxxxx):
Not shown: 1714 closed ports
PORT    STATE SERVICE
631/tcp open  ipp

Nmap done: 1 IP address (1 host up) scanned in 1.204 seconds

こんな感じになってました。
631ってプリンタ関係ですよね。プリンタは今のところ使ってないので必要ないんですが。
Gufwでは631を開ける設定にはしてなくて、80番を開けてるんですが、なぜか開いてないようです。
どうやってネットしてるんでしょうかね。

オフライン

 

#17 2009-06-22 03:09:27

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

cupsがインストールされていれば631は開けると思います。cupsにとってはネットワークはソケット接続ですね。
ルータのNATやマスカレードはポート80には関係がありません。
ただ、Unix系のシステムにはサーバークライアント形式のプログラムがたくさん動いていて、ターミナルを接続し、コンピュータに接続が可能です。その時はネットワークを通して行うなら該当のポートを開ける必要があるのですが、RS232ならソケットを使わないので開ける必要はありません、と昔理解しましたが.......これ以上は私も答えられなくなりそうです。シスアドやSEの皆さんに聞いてください。

オフライン

 

#18 2009-06-22 06:49:57

ry
メンバ
登録日: 2008-07-30

Re: ufwでのファイアウォールの設定について

funatogawaさん による投稿:

Ubuntuでもサーバ版をインストールすればLAMP仕様(Wikipedia.jpより転載:LAMP(ランプ)とは、OSであるLinux、WebサーバであるApache HTTP Server、データベースであるMySQL、スクリプト言語であるPerl、PHP、Pythonを総称した頭文字から成る造語である。動的(ダイナミック)なウェブコンテンツを含むウェブサイトの構築に適した、オープンソースのソフトウェア群である。これらは、それぞれ独自に開発されたものである。)でそのためのポートは自動で開けています。

惜しい!!
ubuntu サーバー版ではインストールのときに、どのような用途で使用するのかを聴いてくる手順があります
ここで何も選択しなければ、サーバーとしての機能は全くインストールされません
つまり、ひとつのポートも空けてない状態でインストールされることになります

用途の確認で、「SSH サーバー」にするとか、「Web サーバー」にするとかを指定すれば、それに必要なサーバーアプリケーション群が一緒人ストールされるので、「SSH サーバー」ならポート22が、「Web サーバー」ならポート 80 が開かれます

オフライン

 

#19 2009-06-22 06:55:51

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

そうですか。ソフトはインストールされてもポートは開いていないということですね。ありがとうございます。当たり前といえばそうですが。
実際に使うときに手動で開けるということですね。

オフライン

 

#20 2009-06-22 07:58:34

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

こんにちは
使っていないコンピュータのHDDに『日経Linux』7月号にUbuntu9.04ServerのイメージがついていたのでCDに落としてインストールしてみました。
確かに、DNS Serverから始まってサーバ一覧で選択できました。家庭内のファイル・プリンタサーバに使っているCentOS5とちがって、CLIモードでのLog−inですね。久しぶりにshutdown nowなんて忘れかけていたコマンドを使って見ました。確かにLAMPしかインストールしなかったもので、動きが軽快、ネットワークがシステム起動と同時に働いている等ディスクトップと異なるようです。これで、お勉強しましょう。

オフライン

 

#21 2009-06-22 23:17:51

yujiro
メンバ
登録日: 2009-06-20

Re: ufwでのファイアウォールの設定について

みなさんご回答本当にありがたいのですが、私のようなパソコン、Linuxに疎い者にはさっぱりです。
631番ポートだけ開いた状態でもubuntuは必要なときに必要なポートを開けてくれるってことでしょうか?
なんだかややこしいし、ネットできてるので別に今の状態でもいいかなって感じです。

オフライン

 

#22 2009-06-22 23:31:53

mizuno
管理者
From: Kyoto
登録日: 2007-02-28

Re: ufwでのファイアウォールの設定について

プロセスがポートをlistenしているかと、firewallがポートを解放しているかは分けて考えた方がよろしいかと思います。

オフライン

 

#23 2009-06-23 11:24:34

jackalope
メンバ
登録日: 2009-01-01

Re: ufwでのファイアウォールの設定について

#7yujiroさん による投稿:

ルータは使ってないです。

#16yujiroさん による投稿:

631/tcp open  ipp
プリンタは今のところ使ってないので必要ないんです
Gufwでは631を開ける設定にはしてなくて、80番を開けてるんです

#21yujiroさん による投稿:

なんだかややこしいし、ネットできてるので別に今の状態でもいいかなって感じです。

ルーターは使っていない、必要の無いサービスを起動している、ポートは開放で良い訳が無い。
考え直した方がいいです。

オフライン

 

#24 2009-06-23 11:51:38

hir0
メンバ
登録日: 2008-09-28

Re: ufwでのファイアウォールの設定について

ネットがメインで音楽や動画、メールが出来てたまにオフィスソフトもちろんプリンターも!こんな使い方で個人の単独PC or  家庭内LAN。私も含めて多いと思います、某メジャーOSのように解らなくても安心度アップで仕組みを理解しなくても説明が納得出きるようなセキュリティの文書とソフトと使用法が有れば良いのですが。

一家に一台の時代に個人の学習で対応いうのは非効率な感じです。
その点からもUbuntu(Linux)はまだ個人レベルで使用するOSではないということなのかなぁ。

オフライン

 

#25 2009-06-23 22:28:21

funatogawa
メンバ
From: 関東
登録日: 2009-02-01

Re: ufwでのファイアウォールの設定について

こんばんは
あまり勉強してしまうとより混乱してしまいます。
Ubuntu-desktopではNetfilterはすべて外部からの接続が閉じられているので、デフォルトでいいのでは。
私の環境はGufwでは
○動作中
○ファイアウォール有効
○外部からのトラフィックを拒否する
となっているだけで、後は何も設定していません。
が、ネットワークプリンタに接続できていますし、インターネットにもつながっています。もちろん、HTTPでもFTPでもUbuntu等をダウンロードできています。

オフライン

 

Board footer

Powered by FluxBB