Cups port 631

Warum Debian und/oder eine seiner Spielarten? Was muss ich vorher wissen? Wo geht es nach der Installation weiter?
Antworten
Benutzeravatar
HelsAett
Beiträge: 746
Registriert: 18.03.2003 18:25:00

Cups port 631

Beitrag von HelsAett » 18.08.2004 12:28:30

mal eine frage, gibt es eine möglichkeit bei cups den port zu schliessen, dieser steht zwar in /etc(service drin aber nicht in /etc/ined.conf oder brauch ich den umbeding für die drucker ansteuerung, obwohl der drucker am selben rechner hängt.

gruss helsaett

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 18.08.2004 12:33:49

über den Port läuft die Netzwerkfähigekit (IPP) von CUPS und ausserdem das Webinterface zur Konfiguration, das z.B. von KDE genutzt wird, um CUPS einzurichten. Schliessen ist sicherlich nicht sinnvoll, aber Du kannst in /etc/cups/cupsd.conf Zugriffsbeschränkungen auf IP Basis vornehmen, d.h. Du kannst CUPS sagen, dass er nur Zugriffe von einem bestimmten Rechner z.B. annehmen soll. ISTR dass man CUPS auch sagen kann, dass er sich nur an die loopback Adresse binden soll, dann wäre der Server nur noch von localhost aus erreichbar....

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
HelsAett
Beiträge: 746
Registriert: 18.03.2003 18:25:00

Beitrag von HelsAett » 18.08.2004 13:43:44

Danke für die schnelle Antwort, klingt einleuchtent. Aber trotzdem irgendwie schade, hab die ports gerne dicht am meinen System.
Und eine beschränkung auf IP Basis scheind mir nicht unbedingt sicher, immerhin kann man diese auch verfälschen. Hab zwar IPTables vor aber bin paranoid :-)
der cups läuft doch auuch mit den packeten cups-client und cupsys ich hab nun natürlich die anderen auch installiert für die conf peer web interface aber wenn ich die conf nun hab, weisst du welche pakete ich wieder runter kann.
Der Drucker läuft ja jetzt und ich würd mich wohler fühlen wenn der port wieder dicht wäre.

Hast da noch einen Tipp ?

Benutzeravatar
KBDCALLS
Moderator
Beiträge: 22359
Registriert: 24.12.2003 21:26:55
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Dortmund
Kontaktdaten:

Beitrag von KBDCALLS » 18.08.2004 14:55:14

HelsAett hat geschrieben:Danke für die schnelle Antwort, klingt einleuchtent. Aber trotzdem irgendwie schade, hab die ports gerne dicht am meinen System.
Und eine beschränkung auf IP Basis scheind mir nicht unbedingt sicher, immerhin kann man diese auch verfälschen. Hab zwar IPTables vor aber bin paranoid :-)
der cups läuft doch auuch mit den packeten cups-client und cupsys ich hab nun natürlich die anderen auch installiert für die conf peer web interface aber wenn ich die conf nun hab, weisst du welche pakete ich wieder runter kann.
Der Drucker läuft ja jetzt und ich würd mich wohler fühlen wenn der port wieder dicht wäre.

Hast da noch einen Tipp ?
In der cupsd.conf Networkoptions listen adresse

Benutzeravatar
pdreker
Beiträge: 8298
Registriert: 29.07.2002 21:53:30
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Nürnberg

Beitrag von pdreker » 18.08.2004 16:54:31

Und eine beschränkung auf IP Basis scheind mir nicht unbedingt sicher, immerhin kann man diese auch verfälschen.
Nicht wirklich. Bei UDP ist das ganze noch machbar, aber bei TCP muss man eine 2-Wege Kommunikation herstellen, und daher kann man mit gespoofter Absenderadresse keine Verbindung aufbauen, da man das Antwortpaket nicht zu sehen bekommt. Die IPID und Sequencenumber Generation unter Linux ist mit eine der besten, so dass man da nur eine Chance hat, wenn man eine wirklich breitbandige Verbindung (einige Megabit/s) und genug Zeit hat.

Listen Address 127.0.0.1 führt dann aber endgültig dazu, dass CUPS nur noch Verbindungen annimmt, die über das loopback Interface reinkommen, da ist dann auch diese kleine (und theoretische) Lücke geschlossen.

Patrick
Definitely not a bot...
Jabber: pdreker@debianforum.de

Benutzeravatar
KBDCALLS
Moderator
Beiträge: 22359
Registriert: 24.12.2003 21:26:55
Lizenz eigener Beiträge: MIT Lizenz
Wohnort: Dortmund
Kontaktdaten:

Beitrag von KBDCALLS » 18.08.2004 17:37:16

pdreker hat geschrieben:
Und eine beschränkung auf IP Basis scheind mir nicht unbedingt sicher, immerhin kann man diese auch verfälschen.
Listen Address 127.0.0.1 führt dann aber endgültig dazu, dass CUPS nur noch Verbindungen annimmt, die über das loopback Interface reinkommen, da ist dann auch diese kleine (und theoretische) Lücke geschlossen.

Patrick
Wenn was unsicher ist dann auf Namensbasis. Zumal das loopbackinterface und auch die Adressen aus dem privaten Bereich nicht nach außen geroutet werden.

Benutzeravatar
b a r t
Beiträge: 145
Registriert: 16.08.2004 20:19:15
Wohnort: springfield

Beitrag von b a r t » 20.08.2004 00:31:17

aber he wenn du schon paranoid bist, hast du sicherlich auch eine Firewall, ansonst kann jeder an dein Computer ran, das würde ich nur machen, wenn ich kein Geld habe, mir die Sicherheit eine kleinere Rolle spielt oder wenn ich es nicht kann.
An der Firewall/Router kannst du meinstens einfach einstellen welchen Port von aussen nach innen geleitet /umgeleitet werden, so mit kannst du den CUPS Port schliessen.

gruss
b a r t

Antworten