fuer diejenigen, die es interessiert, wie man die Totzeiten von bis zu 20
Sekunden
durch abgeblockte Ident-Queries des FEN unter UNIX/Linux vermeidet:
Anstatt mit "-deny" die Connection vom FEN zum eigenen Rechner auf Port 113
(ident/auth)
zu verbieten, besser "-reject" verwenden. Dazu muss auserdem der ICMP-Typ 3
"host unreachable" zum FEN geantwortet werden duerfen.
Ich habe das in meinem FCT wie folgt konfiguriert:
1) Definition eines neuen Service "unreachable":
Outgoing: ICMP = 3
2) Unter Firewall "unreachable" als Outgoing definiert
3) Firewall rules neu generiert
4) Ein neues File rules/Auth.rules angelegt:
#--------------------------------
# where is the firewall-package located ?
[ -z "$FWDIR" ] && FWDIR=`echo $0 | sed -e 's/[\/]rules[\/][A-Za-z0-9_\.-]*$//'`
# default option is 'ins'
mod=ins
[ "x$1" = xdel ] && mod=del
[ "x$1" = xins ] && mod=ins
# logfile for setup
setup_file=Auth.rules
. $FWDIR/etc/net.cfg
. $FWDIR/etc/aliases.cfg
. $FWDIR/etc/gateway.sh
. $FWDIR/etc/services.cfg
ipfw $mod reject -I 0.0.0.0/0 "fen.baynet.de/24" 1024:65535 auth tcp log
#--------------------------------
5) FCT neu getartet: /var/adm/FCT start
Ein telnet freenet-a.fen.baynet.de geht sofort in den login-prompt, waehrend man
sonst 10-20 sekunden darauf warten darf.
Ebenso sind alle pop3, smtp, ftp Anfragen entsprechend schneller.
Hoffe damit einige Einwaehlzeiten von Sicherheitsbewusten UNIX-Nutzern
um einige Minuten verkuerzt zu haben...
P.S.: Eigentlich gehoert diese Nachricht nach fen.intern ;-)
--
MfG
Jens Hellmerichs-Friedrich
http://www.fen.baynet.de/jens.hellmerichs-friedrich
--
---------------------------------------------------------------------
The text on the software box said "win3.11 or better",
so i installed Unix...
---------------------------------------------------------------------
FCT laeuft auf _jedem_ UNIX (Solaris, HP, Linux), hat nichts mitSuSE zutun. :
Klar geht's auch ohne, wie hab ich ja am Anfang "generell" beschrieben :-)
MfG
Jens Hellmerichs-Friedrich