172 похожих чатов

Привет. Еще один вопрос про фаервол. В ufw (или иптаблицах)

можно настроить правила для конкретного приложения (или имени процесса), как в виндовом фаерволе? Не могу загуглить это. Сейчас в журнале ufw куча заблокированных входящих пакетов от qbittorrent вида PROTO=UDP SPT=6771 DPT=6771, но файлы вроде скачиваются. В ufw есть предустановленные правила для некоторых программ sudo ufw app list. В частности:
$ sudo ufw app info qBittorrent
Profile: qBittorrent
Title: qBittorrent
Description: qBittorrent BitTorrent client
Port:
6881/tcp
Но этот порт не соответствует порту заблокированных пакетов.

16 ответов

9 просмотров

нет, linux не позволяет совмещать фаерволл с приложением, частично решает задачу apparmor

wfimxo- Автор вопроса
Ale><ander
нет, linux не позволяет совмещать фаерволл с прило...

Спасибо. Сейчас почитаю в эту сторону.

Ale><ander
нет, linux не позволяет совмещать фаерволл с прило...

Можно блокировать приложения пользователя/группы https://wiki.nftables.org/wiki-nftables/index.php/Quick_reference-nftables_in_10_minutes meta skuid и meta skgid

Ale><ander
нет, linux не позволяет совмещать фаерволл с прило...

iptables - нет. Но ты можешь: 1. apparmor 2. сетевые неймспейсы 3. ...

ufw - это же просто менеджер групп правил для iptables, да? Тогда это просто правило по порту, а не по программе/юзеру.

Fljúgandi Kettlingur
iptables - нет. Но ты можешь: 1. apparmor 2. сетев...

Докер, кстати. Как раз благодаря сетевым неймспейсам внутри.

Ale><ander
нет, linux не позволяет совмещать фаерволл с прило...

И как же docker/podman/.../kubernetes работают, загадка просто

Fljúgandi Kettlingur
И как же docker/podman/.../kubernetes работают, за...

namespace, нет там никаких загадок, всё описано.

Ale><ander
в винде не так.

Разумеется, вот такого моднявого как в ISA "выбрать аську и разрешить ей ходить, остальным лапу сосать" нету. Но при желании ты можешь разрешить одной приложухе ходить на *:80, а остальным мимо. Именно с помощью сетевых нс

Fljúgandi Kettlingur
Разумеется, вот такого моднявого как в ISA "выбрат...

именно об этом я и написал с самого начала.

wfimxo- Автор вопроса
Evgeniy Pichuzhkin
Можно блокировать приложения пользователя/группы ...

Мне тоже понравилось ведроидовское решение - все приложения запускать от разных юзеров и из разных хомяков. Чтоб, когда ты случайно запустишь стилер паролей, он тебе куки и сохраненные пароли из гуглохрома не увел.

Похожие вопросы

Обсуждают сегодня

Какой-то там пердун в 90-х решил, что есть какая-то разная типизация. Кого вообще это волнует?
КТ315
49
void terminal_scroll() { memmove(terminal_buffer, terminal_buffer + VGA_WIDTH, buffer_size - VGA_WIDTH); memset(terminal_buffer + buffer_size - VGA_WIDTH, 0, VGA_WIDTH); ...
Егор
47
Всем привет! Подскажите, пожалуйста, в чем ошибка? Настраиваю подключение к MySQL. Либы лежат рядом с exe. Все как по "учебнику"
Евгений
16
А можете как-то проверить меня по знаниям по ассемблеру?
A A
132
Здравствуйте! У меня появилась возможность купить книгу "Изучай Haskell во имя добра!". Но я где-то слышал, что эта книга устарела. Насколько это правда??
E
22
Здравствуйте! Я вот на stepic решаю задачи на хаскеле https://stepik.org/lesson/8443/step/8?unit=1578 мой код import Data.List (isInfixOf) removing :: String -> [String] ->...
E
10
Камрады, кто тесно работал с vtv, хотел уточнить. Ширина column задаётся жёстко на этапе создания дерева или можно в рантайме ее менять программно (не мышкой)?
Ed Doc
10
да ладно ... что там неочевидного ? глянуть в исх-ки датасета и/или кверика чтобы понять в каком месте и как выполняется обращения к св-вам blablaSQL - минутное дело, даже е...
Сергей
7
Здесь для arm кто-нибудь кодит ?
Nothing
52
Всем привет, у меня есть сервер принимающий входящие HTTP подключения, как проверить, что подключение было через прокси или нет, есть какие то поля в заголовках по которым мо...
DS
8
Карта сайта