Aplikasi Tweak pada Ubuntu

Assalamualaikum, bertemu lagi kali ini saya ingin berkongsi satu aplikasi yang amat berguna terutama kepada pengemar destro ubuntu . Kini proses pemasangan dan konfigurasi ubuntu anda lebih mudah.

dengan aplikasi Tweak, anda boleh menjadikan ubuntu anda lebih baik dan menarik. cara pemasangan adalah

mula-mula sekali anda perlu memasukan repo server di bawah.

#sudo add-apt-repository ppa:tualatrix/ppa

kemudian kemaskini untuk mendapatkan maklumat terkini

#sudo apt-get update


seterusnya proses pemasangan bermula ..

#sudo apt-get install ubuntu-tweak


selamat mencuba ....

sed - command berguna bagi mengubah fail

Bagi mengubah isi kandungan dalam fail , kebiasanya aplikasi seprti VI dan pico selalu digunakan . Bagaimana pula jika kita ingin mengubah fail untuk digunaka pada script bash yang dibuat ? dalam proses saya membina distro sendiri , saya telah mempelajari satu kaedah dengan mengunakan "sed" . 'sed' atau nama penuhnya "streams editor" adalah salah satu tools yang berguna bagi tujuan terbabit.

program 'sad' akan membaca dari satu lain ke satu lain bagi mengenalpasti isi yang ingin di ubah .

sebagai contoh

#cat asklinux.txt
Helo saya asklinux
saya suka linux
asklinux comel

#sed 's/asklinux comel/asklinux hensom/ ' > asklinux.txt

#cat asklinux.txt
Helo saya asklinux
saya suka linux
asklinux hensom

contoh di atas akan mengubah perkataan "asklinux comel" kepada "asklinux hensom" di dalam fail asklinux.txt

terdapat lebih banyak lagi fungsi-fungsi command sed ini. sila rujuk how to ;)

Remout PC linux (ubuntu) dengan FreeNX


Bagi mereka yang telah biasa dengan command pada linux ianya adalah perkara mudah dengan openssh , bagaiman pula pada mereka yang baru atau yang gemar mengunakan GUI untuk mengawal Server linux mereka ? jawapan yang selalu kita dengan adalan VNC , realVNC dll . tapi kali ini saya ingin berkongsi satu porjek yang di beri nama FreeNX . Untuk yang berbayar bolehlah mengunakan NoMachine NX . FreeNX adalam percuma 100% dan tiada had sebagaimana NoMachine NX . tetapi bagi client , FreeNX mengunakan client Yang sama digunakan oleh NoMachine.

Kelebihan mengunakan FreeNX adalah anda tidak perlu menghidupkan X windows pada server , namun anda boleh mengawal mengunakan antaramuka X dari PC anda sama ada mengunakan Windows , Linux mahupun MAC osx

cara pemasangan

#sudo vi /etc/apt/sources.list

masukan maklumat terbabit di bawah fail ubuntu anda

deb http://ppa.launchpad.net/freenx-team/ppa/ubuntu VERSION main
deb-src http://ppa.launchpad.net/freenx-team/ppa/ubuntu VERSION main

ubah VERSION mengikup versi ubuntu/debian anda .

bena key

#sudo apt-key adv --recv-keys --keyserver keyserver.ubuntu.com 2a8e3034d018a4ce

update ..

#sudo apt-get update

memasang aplikasi

#sudo aptitude install freenx

#sudo /usr/lib/nx/nxsetup --install


selesai ...

untuk client pula anda boleh mengunakan client noMachine NX dapatakan di

http://www.nomachine.com/select-package-client.php


selamat mencuba ...

linux virtualization Mengunakan Proxmox

Assalamualaikum , berjumpa lagi . Kali ini asklinux ingin berkongsi pengunaan linux bagi tujuan membina virtual Environment . Projek ini yang dikenali sebagai Proxmox adalah pilihan kerana bukan sahaja ianya mudah malah ia nya mampu menyokong claster dan mengunakan antaramuka web yang mudah dan ringkas .



Di atas adalah antaramuka web nya .

Projek ini mengunakan debian sebagai destro . dan pemasangan mengunakan ISO/CD installer yang mudah dan menarik

untuk maklumat lanjut , layari

http://pve.proxmox.com

Ubah Wireless AP anda menjadi Enteprice AP + Repeater

Assalamualaikum ...dan lama tak kemaskini blog aku nie . maklumlah sebuk dengan belajar dan keluarga di samping kerja.

Kali ini aku akan menunjukan cara-cara mengubah Wireless AP anda menjadi Repeter + WiFi . Pada mereka yang rumanya dapat mencapai Wireless percuma dari kedai mamak , tetapi kekuatan signalnya kurang boleh la mencuba ye . Dengan bermodalkan hanya beberapa ratus ringgit kita akan menjadikan AP biasa kepada AP yang berharga beribu ringgit dengan hanya menggunakan perisian Sumber Terbuka dan Linux sebagai firmware.

Pertama , Pastikan AP anda di sokong oleh projek DD-WRT.

Untuk senarainya , anda boleh melayari


http://www.dd-wrt.com/site/index

Saya mengunakan Linksys wrt54gl .



seterusnya kita akan mengemaskini firmware AP . Muat turun

http://www.dd-wrt.com/dd-wrtv2/downloads/v24/Broadcom/Linksys/WRT54GL_1.1/dd-wrt.v24_std_generic.bin

kemudia pada AP linksys anda pergi ke update firmware

setelah ap selesai di upgrade kepada dd-wrt frimware . gunakan browser anda dan ke panel admin http://192.168.1.1 .

id pengguna adalah 'root' dan katalaluan pula adalah 'admin'

1. Setting Network AP




Hidupkan DHCP. Namakan AP anda tukar router ip kepada ip lain . Pastikan ip ini adalah berlainan dari AP induk . dalam kes saya , saya menggunakan ip 10.0.0.1/24

Kemudian Apply setting . AP ada akan di restart service nya.

2. tunggu dalam 10-20 minit , kemudian kembali ke panel AP anda . Kali ini alamat AP anda adalah http://10.0.0.1

3. Seterusnya , pergi ke menu security -> firewall . Disable/tutup fungsi firewall anda.



4. Pergi ke menu wireless , dan pada basic setting . tukar wireless mode anda kepada repeater, bagi mengunakan wireless B/G sila pilih Mixer pada wireless network mode. atau jika ubah jika anda hanya ingin menggunakan B/G sahaja. Seterusnya klik buttang Add.



5. Masukan Vitual Interface anda. Masukan SSID anda



6. Seterusnya pada menu wireless -> Wireless Security masukan maklumat security anda. bagi SSID pertama 'physical' masukan maklumat yang diperlukan oleh AP induk . Dan untuk Virtual Interface pula , masukan maklumat untu anda gunakan nanti bagi. Simpan configurasi anda.

.

7. Seterusnya , pergi ke menu Status -> Wireless. pada 'wireless nodes' atau 'neghbor's wireless network' (bergantung kepada versi frimware anda) klik pada butang 'site servay' maklumat AP yang terdapat di sekitar anda akan dipaparkan. Pilih AP induk anda dan klik butang 'join'. Dan Simpan Konfigurasi anda . Restart AP anda .



setelah selesai AP anda di reboot . anda kini boleh mengunakan wifi anda dengan lebih selesa di mana sahaja anda berada di rumah anda..

Sekian , Selamat mencuba.

Buat Server Instant Messanger Anda sendiri ?

Boleh kah ? Payahnya nak guna command dan baca how to yang banyak gila untuk mengkongfigurasi jabber bukan.

Ada cara yang lebih mudah tak ? emmm tapi mengapa saya perlu buat IM sendiri sedangkan sudah ada banyak service IM percuma di luar bukan.

Bagi sesetengan organisasi yang kecil , tak menjadi masalah bukan . Tapi bagi organisasi dan syarikat yang besar . bandwidth ? masalah serangan virus dan spam ?
IM digunakan melekakan ? apa-apa sahaja alasan la .

Ok kini saya ingin menunjukan cara mudah memasang IM sendiri mengunakan Jabber dan antaramuka admin yang mudah .

apa kata anda cuba projek open fire .

ianya bukan sahaja boleh didapati secara percuma malah antaramuka admin nya juga mudah dan menarik. Nak configure ? pun jadi senang .

Percaya la ..ianya adalah perisian sumber terbuka ...

untuk maklumat lanjut layari :-

http://www.igniterealtime.org/projects/openfire/

Cara Pemasangan ? hehe ...ada manual kan , baca laaa

Memasang Aplikasi Pada Linux Dalam Bentuk GUI ?

Anda tentu bosan serta merasakan begitu susah untuk memasang aplikasi linux bukan. Sebagai pembangun aplikasi pula , anda terpaksa membuat script atau mengunakan aturcara seperti java untuk memudahkan proses pemasangan perisian anda.

Tapi kini semuanya akan lebih mudah , anda tidak percaya ? anda tidak percaya yang kini anda boleh wujudkan proses pemasangan linux dengan hanya mengunakan beberapa klick mouse anda ? anda fikir hanya perisian berbayar sahaja mampu melakukanya ?

Cuma anda gunakan perisian installjammer. Ianya bukan sahaja berkuasa malah percuma dan open source lagi . Malah anda juga boleh menyediakan aplikasi pemasangan untuk windows dan juga Mac Os.


Untuk muat turun layari :-

http://www.installjammer.com/download

Open-Source Web-Conferencing

Adakah ? memang ada . bukan satu tapi 2. Hari ini saya akan mengenengahkan salah satu projek open source yang ada pada google .


Ianya boleh di dapati di : -

http://code.google.com/p/openmeetings/

Aplikasi ini adalah berasaskan web. di mana anda bukan sahaja boleh mengunakan aplikasi video conferening malah anda juga boleh memaparkan aplikasi open office anda kepada rakan anda. Kini anda boleh membentangkan projek dan juga kertas kerja anda dengan mengunakan web .. Mudah bukan ???

Nagios Lebih Mudah Dengan Centreon

Mungkin anda tercari-cari cara yang mudah untuk memasukan maklumat ke dalam kotak nagios anda bukan . Aplikasi seperti nagmin dan lain-lain agak bermasalah kerana terdapat kelemahan .

Kini anda boleh cuba centreon. Antaramuka nya mmg agak menarik , dan memasukan maklumat juga lebih mudah dan senang. Semua maklumat di simpan pada pengkalan data terlebih dahulu

untuk maklumat lanjut layari


Anda boleh muat turun di

http://www.centreon.com/Centreon/download.html

Menguji Kelemahan Keselamatan Server Anda Dengan Nessus


Anda terpaksa membayar berpuluh ribu untuk tujuan pengujian keselamatan pada server anda ? Mungkin pada organisasi dan jabatan-jabatan kerajaan nilau itu adalah sedikit. Tapi bagi syarikat kecil dan sederhana nilai tu amatlah besar bukan.

Tahukah anda apakah peralatan yang digunakan ? berapakah mereka keluarkan modal untuk menguji server anda ? Jawapan sebenarnya adalah . Mereka hanya menggunakan perisian sumber terbuka yang percuma dan hanya boleh di muat turun dari internet.

Salah satu perisian yang amat terkenal adalah Nessus. Ianya bukan sahaja Sumber terbuka malah laporan yang di sediakan juga adalah berkualiti dan setanding dengan perisian yang anda perlu beli dengan harga yang mahal.



Untuk Maklumat Lanjut Layari

http://www.nessus.org

Mengawal Pengguna Rangkaian ..dengan linux

Mungkin anda pernah dengar NDS atau AD bukan ? kalau belum pernah , di harap tambahkan lah lagi ilmu di dada ;)

Dua server ini memboleh kan kawalan pada client dilakukan dengan mudah . Namun begitu kos nya bukan lah murah malah syarikat atau organisasi kecil tak mampu mengunakan nya.

Kini , Dengan menggunakan linux ada boleh melakukanya , jika dulu hanya client linux yang boleh dan yang anda tahu. Tapi Terima kasih kepada Seorang yang telah membuat perisian terbuka bagi digunakan pada client windows . Ianya dinamakan piGna dan akan digunakan bersama Perisian Openldap linux.


Ianya Boleh di gunakan pada client XP dan Juga Vista .

Maklumat Tentang Perisian Ini Boleh di dapati pada

Sourceforge: pGina on Sourceforge
Wiki: http://apps.sourceforge.net/mediawiki/pgina/index.php
Forums: http://apps.sourceforge.net/phpbb/pgina/

Pasang IE 6 Pada linux anda

Mungkin ada yang bertanya ..Boleh ke ??

dan Untuk Apa ?

Jawapanya boleh , dan gunanya untuk masuk web dan sistem yang hanya boleh guna IE .

Berikut adalah caranya pada ubuntu...

sudo apt-get install wine cabextract binfmt-support

wget http://www.tatanka.com.br/ies4linux/downloads/ies4linux-latest.tar.gz

tar xvfz ies4linux-latest.tar.gz

cd cd ies4linux-*

./ies4linux









Selamat mencuba ...

Kongsi Ubuntu anda dengan orang lain ..

Anda ingin berkongsi ubuntu anda dengan orang lain ? ingin mengeluarkan destro sendiri ?

Jom saya ajar cara paling mudah ...dan cepat. Yang paling penting ianya adalah percuma.

Ianya di pangil Remastering . Jika pada destro berasaskan Rad Hat , Ianya mengunakan kick start .

Anda bukan sahaja berkongsi os anda malah anda telah membuat satu Live CD untuk Ubuntu anda . dan boleh di pasang pada komputer rakan anda , Semua konfigurasi yang anda telah lakukan akan di pasang bersama . Menarik Bukan ?

Cara melakukan. .

sudo vi /etc/apt/sources.list

masukan server di bawah pada fail terbabit

# Remastersys deb http://www.remastersys.klikit-linux.com/repository remastersys/


kemudian

apt-get update remastersys

apt-get install

pada menu ubuntu anda, sila cari aplikasi remastersys.

tetingkap ini akan di paparkan

















*Pastikan HDD anda mencukupi . Di mana anda memerlukan HDD anda atau partition yang ada telah tetapkan melebihi 50% jumlah "Use disk"

bagi melihatnya gunakan command

df -h


setelah fail *.iso anda di bina. Maka bolehlah anda mencuba pada vmware atau vitualbox .


Selamat Berjaya

Linux lebih Mudah dengan Webmin

Linux , Susah la ..kena pakai command . Itu adalah rungutan biasa terutamanya mereka yang baru mengenali linux atau pengguna yang sudah terbiasa dengan windows.

Tetapi mungkin ramai yang tidak tahu atau tidak di beri tahu atau tahu tapi terlupa terdapat perisian yang amat berguna dan memudahkan iaitu webmin.

Webmin adalah panel kawalan bagi semua sistem yang berasaskan nix. Ianya bukan sahaja boleh di gunakan pada linux malah pada Sistem berasaskan BSD dan SOLARIS.


























Cara pemasangan juga adalah amat mudah .

bagi debian/Ubuntu dan yang seangkatan denganya

#apt-get install webmin

Bagi Fedoran/red hat/Centos

# yum install webmin

atau boleh download fail binary dari http://www.webmin.com/

Perisian ini mengunakan dan di bangunkan dengan mengunakan bahasa pearl .

Banyak aplikasi linux yang di sokong dan distro berlainan juga di sokong.

Antara aplikasi termasuklah

mysql
postgres
postfix
sendmail
bind
apache
dhcpd
sendmail
qmail

dan banyak lagi

Logo Komuniti Linux Melaka

Hari Ini aku saja2 buat logo komuniti linux untuk negeri melaka ..saje je .














Apa macam orang melaka ...lawa tak :D

Game Menarik Pada Linux Anda


The Open Racing Car Simulator (TORCS)

Permainan 3d pelumbaan Kereta . Terdapat untuk versi Mac dan Windows Juga. Ianya Adalah Percuma .



Flight Gear

Game Semulasi Kapal Terbang 3d. Menarik Untuk di cuba dan ianya juga adalah percuma




Frozen Bubble

Game bubble Linux ianya juga adalah percuma





Tux Racer

Game 3d moskod dan logo linux berlumba pada ais.





Urban Terror]

adalah mod bagi Quake III Arena. Menarik Dan percuma. Menyokong permainan dalam rangkaian.


Ubuntu Linux - Dokumentasi apt-get

Bagi memudahkan sesebuat aplikasi di pasang. Aplikasi sepertu apt-get amat berguna . Aplikasi ini akan memuat turun aplikasi yang diingini, bersama-sama dengan "dependency" nya sekali. Di mana aplikasi ini adalah bersamaan dengan yum pada destro red hat (fedora/centos/red hat ent.)

Berikut adalah Secara ringkas cara penggunaanya yang dapat saya beri.

Bagi menentuka server yang ingin digunakan

vi /etc/apt/sources.list

Kebiasaannya sudah ada terdapat senarai dari destro terbabit , namun dalam kes tertentu kita terpaksa memasukkan server yang di ingini terutamanya jika server-server utama ubuntu tidak mengandungi aplikasi berkenaan

Sekiranya Anda ingin ianya tidak membaca kandungan cd, komenkan seperti di bawah

#deb cdrom:[Ubuntu-Server 7.10 _Gutsy Gibbon_ - Release i386 (20071016)]/ gutsy main restricted

Bagi mengemasikini Kandungan aplikasi

$apt-get update

Jika terdapat masalah pada kemaskinian "NO PUBKEY" sila guna kaedah ini

$gpg --keyserver subkeys.pgp.net --recv NO_KEY_YANG_DIBERI

$gpg --export --armor NO_KEY_YANG_DIBERI | sudo apt-key add -


Bagi Proses pemasangan

$apt-get install nama_aplikasi

cth :

$apt-get install nmap

Bagi proses membuang aplikasi pula ,
$apt-get remove nama_aplikasi

cth :

$apt-get remove nmap




Buat Linux Backup menggunakan tar ke tape

Blog dokumentasi ini adalah bagi membuat Salinan sandar(backup) terhadap sistem linux anda ke "tape drive", kebiasannya tape ini adalah pada /dev/st0 (SCSI pertama pekakasan tape) namun jika lain sila ubah mengikut kesesuaian sistem anda.

Gulung Semula (Rewind) tape anda .

#mt -f /dev/st0 rewind

Kemudian Sebagai Contoh saya ingin membuat salinan bagi direktory /home /var dan /etc maka bahasa perentah (command) adalah :-

#tar -cpzf /dev/st0 /home /var /etc <----------- (z-compressed) Untuk mendapatkan kedudukan blok anda bahasa perentah adalah :- #mt -f /dev/st0 tell

Bagi memaparkan fail yang telah dibuat salinan sandar pada tape adalah :-

#tar -tzf /dev/st0

Sekiranya fail anda terlalu besar dan memerlukan lebih dari 1 tape backup , maka bahasa perintah ini boleh digunakan :-

#tar -cMpzf /dev/st0 /home /var /xxx

Bagi proses restore bahasa perintah yang boleh digunakan adalah :-

#cd /
#mt -f /dev/st0 rewind
#tar -xpzf /dev/st0 home

Setelah selesai untuk upload (mengeluarkan tape dari server) bahasa perentah nya adalah :-

# mt -f /dev/st0 offline

Bagi memaparkan infomasi dan maklumat tentang tape pula adalah :-

#mt -f /dev/st0 status

Bagi memadam data pada tape pula :-

#mt -f /dev/st0 erase

Antara bahasa perintah mt lain yang boleh digunakan adalah :-

Pergi ke akhir penyimpanan data
#mt -f /dev/nst0 eod

rujukan :-
http://www.die.net/doc/linux/man/man1/mt.1.html
http://www.uwsg.iu.edu/usail/man/linux/tar.1.html







Asas IPS (Intrusion Prevention System)

Apa itu IPS ?

IPS adalah singkatan bagi (Intrusion Prevention System). Sebelum ips wujud , IDS (Intrusion Detection System) digunakan bagi mendapatkan maklumat-maklumat serta masalah yang terdapat pada rangkaian atau dinding api namun IDS tidak akan melakukan sebarang tindakan dan akan hanya memaparkan amaran kepada administrator sekiranya berlakunya sebarang pencerobohan atau ganguan pada rangkaian.

IPS pula selain melaksanakan fungsi-fungsi yang terdapat pada IDS ia akan mekaksanakan fungsi yang dilaksanakan oleh dinding apa (Firewall) . Jika dinding api adalah berasaskan protokol yang digunakan (port) tetapi IPS pula adalah berdasarkan "payload" yang dirujuk. "payload" ini adalah satu pengenalan bagi setiap komunikasi pada rangkaian di mana setiap komunikasi akan mempunyi "payload" yang unik dan berlainan antara satu dengan yang lain. Dari "payload" ini lah IPS akan menentukan sama ada ianya adalah perlu atau tidak dan akan dibandingkan dengan "rules" yang terdapat pada IPS . Tindakan yang akan di ambil adalah berdasarkan kepada konfigurasi Admin itu sendiri.

IPS tidak boleh mengantikan fungsi dinding api . Namun ianya biasanya diletakan sama ada di hadapan ,bersama atau di belakang dinding api. Mengikut keperluan pengguna. Jika Kawalan kepada rangkaian dalaman (LAN) selalunya ianya akan di setkan sebagai Router/Bridging/Switching di mana setiap komunikasi haruslah melalui IPS terbabit.

Kelebihan IPS
Beberapa kelebihan mengunakan IPS adalah ianya akan dapat menyelamatkan server/rangkaian anda dari dicerobohi atau digangu oleh anasir-anasir yang tidak diingini seperti cecacing dan DDOS. Selain dari itu juga jika ianya dapat mengelak dari belakunya downtime pada rangkaian/server kerana segala ganguan yang berlaku telah dipatahkan oleh IPS. Selain dari itu , satu ciri yang menarik pada IPS adalah ianya dapat mempelajari komunikasi yang berlaku pada rangkaian. Jika komunikasi itu dilihat pelik atau melampaui batas dengan secara sendiri IPS akan mematikan komunikasi terbabit, Ianya dikenali sebagai Ziro day attack...

Kelemahan IPS
Antara kelemahan yang perlu di ambil kira adalah sekiranya IPS ini tidak di setkan dengan betul , Rangkaian atau komunikasi akan menjadi pelahan. Selain dari itu jika di lihat di pasaran harga bagi sebuah IPS adalah masih mahal ( kerana teknologi ini masih baru).

Akhir kata

Pada mula-mula kewujudan IPS adalah dari komuniti Sumber terbuka . Namun sekarang telah berkembang dan telah di komusialkan oleh beberapa syarikat gergasi.

antara projek-projek yang boleh dirujuk , dan jika anda mempunyi pengetahuan boleh mengwujudkan IPS di tempat anda secara percuma adalah

http://snort-inline.sourceforge.net/
http://snort.org


Dinding Api - Firewall (2)

Firewall adalah satu peralatan keselamatan yang semakin menjadi satu kemestian kepada mereka yang berhubung ke Internet dan juga menjadi satu jenis aplikasi untuk menyediakan sistem keselamatan pada rangkaian peribadi (private networks).

Perlu diingatkan di sini bahawa tanggapan global bahawa dengan adanya satu firewall antara rangkaian dalaman dengan Internet ia akan menyelesaikan masalah keselamatan data adalah ini tidak benar sama sekali. Walaupun ia akan membantu meningkatkan tahap keselamatan tetapi firewall yang dipasang dengan cara yang tidak betul adalah lebih cenderung kepada risiko keselamatan sama seperti tiada langsung firewall.
Secara asasnya Firewall akan menambah satu aras keselamatan kepada sistem anda tetapi ia tidak akan menyekat cracker atau penggodam yang betul-betul nekad untuk masuk ke dalam rangkaian anda. Apakah ianya firewall?

Ia bertugas di pintu gerbang masuk rangkaian dan setiap packet yang melaluinya perlu mematuhi polisi firewall tersebut.

Terdapat tiga jenis firewall yang menjadi kegunaan umum di Internet pada hari ini.
1) Jenis yang pertama lebih dikenali dengan nama Packet Filtering Router,di mana kernel pada komputer/router multi-homed (dual-direction) akan menentukan sama ada untuk meneruskan (forward) atau memansuhkan (reject) berdasarkan kepada set-set arahan yang telah ditetapkan.


Sebuah router yang meneruskan paket-paket data di antara dua rangkaian. Sesebuah packet filtering router mempunyai kod-kod spesifik untuk mengendalikan mekanisme ini. Biasanya dilekapkan pada kernel untuk tujuan kecekapan dan keselesaan implementasi. Kod-kod ini digunakan untuk membuat perbandingan setiap paket data dengan set-set arahan sebelum ia membuat keputusan untuk meneruskan atau memansuhkan perjalanan paket tersebut.

Kebanyakkan aplikasi-aplikasi moden firewall seperti pf (OpenBSD), ipfw/2 (FreeBSD dan NetBSD) dan iptables (Linux) mempunyai set arahan khas di dalamnya yang dipanggil filtering instructions atau arahan penapisan yang akan bertindak ke atas set arahan lalai (default) yang membenarkan perjalanan paket-paket data tanpa sebarang halangan ke destinasi. Untuk membenarkan kefungsian penapisan tersebut, anda akan membuat penakrifan set-set arahan penapis yang akan bertindak untuk menentukan sama ada untuk membenarkan atau memansuhkan perjalanan paket-paket data ke destinasi. Pada pengalaman saya, kebanyakkan aplikasi firewall melalaikan kepada Deny untuk tujuan keselamatan, ini bermakna set-set arahan penapisan akan menakrifkan paket-paket data yang dibenarkan untuk melepasi firewall. Arahan Deny akan memansuhkan semua paket-paket data untuk diteruskan ke destinasi. Kebanyakkan kes kesilapan kali pertama berpunca daripada konfigurasi firewall ini.


Untuk menentukan sama ada sesuatu paket itu patut diteruskan, kod penapisan akan melihat set-set arahan untuk mendapatkan arahan yang bertepatan dan menepati kandungan header paket. Sekiranya arahan bersilang (ditepati), arahan tersebut akan dilaksanakan. Pelaksanaan termasuklah untuk pemansuhan (drop), meneruskan (forward) atau menghantar mesej ICMP kepada penghantar. Hanya persilangan yang pertama yang akan dipatuhi kerana set-set arahan akan dilihat dari atas ke bawah mengikut susunan. Oleh sebab itu, set-set arahan ini biasanya dikenali dengan akronim "rule chain".


Kriteria-kriteria persilangan paket (packet matching) bergantung kepada perisian yang digunakan tetapi pada kebiasaannya, anda boleh memperkenalkan set arahan yang bertindak ke atas alamat IP sumber paket, alamat IP destinasi paket, nombor port sumber, nombor port destinasi (untuk protokol yang membenarkan mekanisme protokol seperti TCP) sehinggakan ke jenis paket (ICMP, UDP atau TCP).



2) Jenis yang kedua ialah Pelayan Proksi atau akronim bahasa Inggerisnya, proxy server di mana ia berfungsi dengan menggunakan daemon-daemon authentication (proses-proses penentusahkan yang berjalan di background dan berinteraksi secara terus dengan sistem) dan akan meneruskan paket-paket data kepada, antaranya multi-homed host atau hos-hos biasa yang mana tidak mengaplikasikan mana-mana mekanisme packet filtering.

Pada kebiasaannya, kebanyakkan sites menggunakan kombinasi kedua-dua jenis firewall ini. Dalam hal ini, hanya sebuah atau beberapa hos yang dikenali dengan nama bastion host(s) dibenarkan untuk meneruskan paket-paket melalui packet filtering router ke dalam rangkaian dalaman. Servis-servis proxy dilarikan pada bastion host yang mana pada umumnya lebih selamat daripada mekanisme-mekanisme penentusahkan yang biasa.

Pelayan-pelayan proksi adalah hos-hos yang mempunyai sistem-sistem daemon yang biasa seperti (sshd, ftpd, httpd dll) yang telah digantikan oleh pelayan-pelayan khas yang mempunyai kefungsian yang sama. Pelayan-pelayan ini dikenali dengan sebegitu rupa kerana pada kebiasaannya, mereka akan hanya membenarkan perhubungan secara terus (onward connections) antara dunia luar atau rangkaian dalaman. Analoginya seperti pintu, anda tidak boleh langgar pintu untuk masuk. Perlu ketuk dan tunggu orang dalam buka baru boleh masuk. Seperti yang diterangkan dalam lakaran imaginatif berikut : Dalaman <--> Proksi (pintu) <--> Luaran.

Dengan adanya pelayan proksi, ia membenarkan anda untuk melarikan, sebagai contoh, pelayan proksi sshd pada hos firewall supaya pengguna dari luar boleh berssh ke firewall anda, melalui mekanisme keselamatan yang dikenakan dan kemudiannya mendapat capaian ke dalam rangkaian dalaman. Pelayan proksi juga boleh digunakan untuk perhubungan dari dalam ke luar juga.

Pelayan proksi biasanya lebih selamat daripada pelayan-pelayan biasa, dan selalunya mempunyai mekanisme-mekanisme penentusahkan yang lebih banyak; antaranya termasuklah sistem kata kunci (password) "one-shot", di mana di dalam situasi di mana seseorang berjaya mendapat kata kunci yang anda guna, beliau tidak akan dapat menggunakannya lagi pada masa akan datang untuk memecah masuk ke dalam rangkaian dalaman kerana kata kunci tersebut akan tamat tempohnya. Oleh kerana pelayan-pelayan proksi tidak memberikan capaian terus ke dalam rangkaian dalaman, adalah lebih sukar untuk seseorang untuk memasang backdoor untuk menembusi sistem keselamatan anda.



Pelayan-pelayan proksi mempunyai pelbagai cara lain untuk menyekat capaian, sehingga ke tahap di mana hanya sesetengah hos sahaja yang boleh membuat capaian ke pelayan-pelayan yang dikehendaki pada rangkaian dalaman dan selalunya dikonfigurasikan untuk membenarkan pengguna manakah yang dibenarkan untuk itu dan ini. Tetapi ini selalunya bergantung kepada jenis perisian proksi yang digunakan.


3) Jenis yang ketiga adalah Stateful Inspection (nama stateful inspection adalah registered trademark bagi Checkpoint Firewall) atau dynamic packet filtering , mempunyai ciri-ciri static packet filtering cuma ia dikatakan lebih berkesan kerana ia memantau secara lebih mendalam tentang packet-packet yang keluar masuk berdasarkan table yang dibina melalui komunikasi packet-packet tersebut dengan firewall.


Packet Filtering Router







Topologi Firewall.

Ada banyak pilihan topologi firewall yang boleh digunakan dalam implementasi sekuriti rangkaian. Tetapi untuk tujuan memudahkan pemahaman dalam agar tidak bercelaru saya memilih dua topologi yang biasa digunakan dalam sebuah rangkaian kecil dan sederhana besar.



Perlu diingat, secara ringkasnya firewall memisahkan antara dua sempadan rangkaian iaitu rangkaian peribadi dan rangkaian luar iaitu internet. Dalam konteks topologi di sini, saya cuba terangkan tentang keperluan dari segi perkakasan dan sambungan yang digunakan.







Topologi Pertama
user posted image
Ini adalah topologi firewall paling asas dalam sebuah rangkaian. Topologi jenis ini digunakan apabila kos merupakan faktor terpenting dalam sesebuah organisasi dan hanya satu rangkaian peribadi sahaja yang digunakan.

Jelasnya jika dilihat dari segi perkakasan dan perisian yang digunakan, kos untuk membina topologi jenis ini adalah sangat minimum .Kekurangannya pula adalah risiko yang terpaksa dihadapi jika berlaku kecuaian dalam konfigurasi firewall contohnya , tiada lagi lapisan pertahanan lain untuk melindungi rangkaian peribadi anda.





Topologi Kedua
user posted image
Topologi jenis ini mempunyai rangkaian DMZ yang diletakkan di belakang firewall. Rangkaian DMZ ini boleh diakses oleh rangkaian luar untuk servis yang tertakluk kepada polisi firewall. Di sini mungkin letaknya pelayan-pelayan web dan FTP yang membenarkan pengguna luar untuk mengakses servis mereka.

Dengan cara ini akses dari luar amatlah terhad dan jika berlaku pencerobohan ia hanya terhad pada satu segmen sahaja (DMZ) kerana polisi rangkaian dalaman tidak membenarkan akses luaran.




Anda boleh rujuk keterangan di bawah tentang konsep DMZ.






Anda boleh rujuk http://www.cert.org/security-improvement/practices/p053.html untuk topologi firewall lain yang lebih lengkap.



DMZ
Pengenalan kepada DMZ
DMZ adalah "DeMilitarized Zone". Dari segi istilah diambil dari senario peperangan di mana sempadan dua zon perang dibahagikan. Zon neutral antara dua daerah
peperangan ini dipanggil demilitarization zone.
Konsep DMZ didalam sebuah rangkaian pula adalah merupakan "drop zone" / zon neutral/ zon selamat untuk komunikasi antara rangkaian dalaman (internal network) dan rangkaian luar (outside network).
user posted image

Polisi untuk DMZ di atas:-
i) Akses dari rangkaian internet (luaran) tidak dibenarkan masuk ke rangkaian dalaman dengan ini pengguna luar tidak dapat melihat isi kandungan sulit/rahsia kepunyaan syarikat.
ii)Pengguna dalaman boleh menggunakan rangkaian DMZ tetapi polisi tidak membenarkan rangkaian DMZ masuk ke rangkaian dalaman.
Komunikasi satu hala sahaja.

iii) Akses dari rangkaian internet (luaran) hanya boleh menggunakan servis yang berada pada rangkaian DMZ sahaja iaitu WWW,FTP dan DNS yang disediakan oleh server yang berada di dalam DMZ.
Secara praktikalnya DMZ boleh dipisahkan dengan menggunakan dua firewall yang berada antara rangkaian dalaman dan luaran.
Salah satu cara lagi menggunakan dua router dengan ACL (access control list). Firewall atau router yang digunakan tersebut akan disetkan dengan polisi seperti yang disebut di atas.


Polisi yang saya rangka di atas mungkin amat "basic" untuk memudahkan pemahaman konsep DMZ. Untuk keterangan yang lebih lanjut anda boleh rujuk laman web Cisco dan sans.org.



PERLAKSANAAN FIREWALL


Kalau komputer peribadi anda menggunakan Linux, FreeBSD atau mana-mana perisa UNIX, pada kebiasaannya sudah ada perisian packet filter yang datang dengan edaran piawai (standard distribution).


Begitu juga dengan WinXP dan Win2k, ada juga sistem firewall ringkas sudah terbina dalam tetapi perisian ini bukan untuk sekuriti tahap tinggi, hanya cukup untuk penggunaan biasa. Jika anda fikir anda adalah pengguna tahap ini dan tidak begitu kisah sama ada PC anda dijadikan robot untuk DoS, guna sahaja perisian tersebut.


Jika anda tidak menepati kriteria ini atau memang suka cuba perkara-perkara baru, boleh guna Tiny Firewall Personal Edition, SmoothWall GPL atau ZoneAlarm.


Perlu dijelaskan juga, firewall yang mempunyai set-set arahan yang banyak dan kompleks akan melengahkan trafik rangkaian. Untuk penggunaan biasa, tidak perlu PC khas untuk tugas ini, komputer peribadi anda sudah mencukupi. Sebagai contoh, di rumah saya sekarang ini ada lima komputer yang boleh dikatakan hampir setiap hari digunakan, di mana komputer peribadi saya menjadi gateway Streamyx dan pelbagai servis-servis rangkaian peribadi (apache, X, bind, dhcp dsb) dan pada masa yang sama juga, sebagai packet filtering router. Saya gunakan ipfw kerana sistem peribadi saya ialah FreeBSD dan untuk ipfw, saya gunakan set-set arahan firewall seperti yang ditunjukkan di atas. Set-set arahan tersebut tidak begitu kompleks dan optimasi boleh dilakukan dengan membenarkan paket-paket data yang telah disetup terlebih dahulu masuk dan ditapis ke dalam firewall pada turutan-turutan yang terawal. Lebih cepat sesuatu arahan memasuki chain arahan pada nilai turutan yang lebih rendah, lebih cepat ia akan diambil tindakan dan seterusnya lebih cepat data boleh dihantar kepada perisian yang sepatutnya.


Oh ya, semua perisian firewall yang saya sebut di atas adalah percuma. Untuk recommendation pada OS Windows, saya cadangkan Tiny kerana professor saya memang fanatik dengan perisian tersebut. Saya tidak lagi mempunyai kemahiran teknikal yang mendalam dalam persekitaran Windows jadi saya biasanya mengambil recommendation daripada pengguna-pengguna yang mempunyai kredibiliti.


Contoh perlaksanaan firewall menggunakan ipfw


Skrip di bawah ini adalah contoh bagaimana set-set arahan yang diterangkan di atas akan dibaca dan dilaksanakan oleh aplikasi firewall (ipfw dalam kes ini). Baris yang bermula dengan '#' adalah baris komen. Skrip ini digunakan dalam sebuah sistem personal saya sendiri yang menjalankan sistem operasi FreeBSD, versi 4.7-Stable.





CODE

Kod:

# FreeBSD ipfw1 packet filter rules set
# By : Ihsan Junaidi Ibrahim
# For : TRIGGER
# Last edited : 21/10/2002
#

# Setup system firewall service
if [ -z "${source_rc_confs_defined}" ]; then
if [ -r /etc/defaults/rc.conf ]; then
. /etc/defaults/rc.conf
source_rc_confs
elif [ -r /etc/rc.conf ]; then
. /etc/rc.conf
fi
fi


# Set quiet mode if requested
case ${firewall_quiet} in
[Yy][Ee][Ss])
fwcmd="/sbin/ipfw -q"
;;
*)
fwcmd="/sbin/ipfw"
;;
esac


# Flush out the list before we begin (default to deny)
${fwcmd} -f flush

# Setup devices and interfaces
# Loopback (lo0)
${fwcmd} add 100 pass all from any to any via lo0
${fwcmd} add 200 deny all from any to 127.0.0.0/8
${fwcmd} add 300 deny all from 127.0.0.0/8 to any

# Interfaces
oif="tun0"
iif="xl0"

# Allow local to local connections
${fwcmd} add pass all from any to any via ${iif}


# Begin rule check
# This rule is deliberately place here so that it does not interfere with
# surrounding address-checking rules.
case ${natd_enable} in
[Yy][Ee][Ss])
if [ -n "${natd_interface}" ]; then
${fwcmd} add divert natd all from any to any via ${natd_interface}
fi
;;
esac


# Allow TCP through if setup succeeded
${fwcmd} add pass tcp from any to any established


# Allow IP fragments to pass through
${fwcmd} add pass tcp from any to any frag


# Reject & log all setup of all incoming connections from the outside
${fwcmd} add deny log tcp from any to any in via ${oif}


# Name server
${fwcmd} add pass udp from any to any 53 keep-state
${fwcmd} add pass udp from any 53 to any keep-state

# SSH
${fwcmd} add pass tcp from any to any 22 setup

# Web (HTTP & HTTPS)
${fwcmd} add pass tcp from any to any 80 setup
${fwcmd} add pass tcp from any to any 443 setup

# Mail (SMTP, POP & IMAP)
${fwcmd} add pass tcp from any to any 25 setup
${fwcmd} add pass tcp from any to any 110 setup
${fwcmd} add pass tcp from any to any 143 setup

# FTP
${fwcmd} add pass tcp from any to any 21 setup

# Kazaa
${fwcmd} add pass tcp from any to any 1214 setup

# Yahoo! Messenger
${fwcmd} add pass tcp from any to any 5101 setup
${fwcmd} add pass tcp from any to any 5050 setup

# Allow all outgoing connections
${fwcmd} add pass tcp from any to any setup

# Ping
${fwcmd} add pass icmp from any to any
${fwcmd} add pass icmp from any to any


# Everything else is denied by default




Ini pula contoh output daripada arahan ipfw -a list yang menunjukkan status paket-paket data yang melalui firewall tersebut. Lihat arahan #00700 yang menangkap mana-mana paket data yang cuba untuk masuk ke dalam sistem tanpa kebenaran melalui satu-satunya link keluar yang dibenarkan, interface tun0 Mungkinkah antara paket-paket ini adalah cubaan-cubaan untuk menggodam?




CODE

Kod:

00100 82950 69263416 allow ip from any to any via lo0
00200 0 0 deny ip from any to 127.0.0.0/8
00300 0 0 deny ip from 127.0.0.0/8 to any
00400 53953 24208025 allow ip from any to any via xl0
00500 182180 84769597 allow tcp from any to any established
00600 0 0 allow tcp from any to any frag
00700 3068 147284 deny log logamount 100 tcp from any to any in recv tun0
00800 14206 1522874 allow udp from any to any 53 keep-state
00900 11 1129 allow udp from any 53 to any keep-state
01000 0 0 allow tcp from any to any 22 setup
01100 6210 350312 allow tcp from any to any 80 setup
01200 14 696 allow tcp from any to any 443 setup
01300 0 0 allow tcp from any to any 25 setup
01400 1523 91380 allow tcp from any to any 110 setup
01500 0 0 allow tcp from any to any 143 setup
01600 0 0 allow tcp from any to any 21 setup
01700 0 0 allow tcp from any to any 1214 setup
01800 0 0 allow tcp from any to any 5101 setup
01900 0 0 allow tcp from any to any 5050 setup
02000 27 1296 allow tcp from any to any setup
02100 251 20521 allow icmp from any to any
02200 0 0 allow icmp from any to any
65535 446 27418 deny ip from any to any



Perlaksanaan dengan Smoothwall

Smoothwall adalah sebuah aplikasi firewall GPL yang saya fikirkan mudah dan sesuai untuk dijadikan satu lagi contoh perlaksanaan firewall untuk dokumentasi ini. Anda boleh download Smoothwall di www.smoothwall.org dan dapatkan versi yang terbaru. Dalam dokumentasi ini, saya telah menggunakan Smoothwall 2 versi beta 4 Mallard dan telah di "install" pada mesin AMD K6-2 300MHz dengan 128MB RAM. Konfigurasi yang dipilih adalah Topologi Pertama seperti dinyatakan di atas yang memerlukan 2 NIC .

Perisian Smoothwall ini boleh digunakan untuk menyokong internal ISDN, ethernet,modem,USB ADSL,ADSL dan ia juga mempunyai kebolehan untuk DHCP, firewall logging, VPN, IPSEC, IDS dan lain-lain lagi.

Perisian ISO yang saya download bersaiz 23MB dan boleh dibeli dalam versi CD di www.iusahawan.com . Proses installation amat mudah dan saya ringkaskan seperti di bawah.

Keperluan Perkakasan
Seperti yang saya nyatakan sebelum ini, topologi yang saya gunakan adalah dari jenis Topologi Pertama maka anda perlukan 2 NIC. Pengurusan Smoothwall adalah menggunakan pelayan web, maka apa yang anda perlukan adalah sebuah komputer biasa sebaiknya (Intel 486 ke atas) dengan perkakasan yang menyokong sistem operasi Linux tanpa keyboard dan mouse.

Proses installation

1.Setkan BIOS komputer anda supaya boot dari CDROM.
Masukkan CDROM Smoothwall dan reboot komputer anda untuk mendapatkan Smoothwall Installation Manager.
2.Pada kotak "Welcome" klik OK
3. Pilih cara installation ---> CDROM
4. Insert CDROM---> OK
5. Secara default hardisk yang dipilih adalah hardisk IDE pada /dev/hda---> OK
Pastikan tiada isi dalam hard disk anda kerana akan di "overwrite"!.
6.Configure Networking-->Probe
Saya menggunakan network card jenis COMPEX dan driver yang dikesan adalah dari jenis Realtek RTL8129 atau RTL8139---> OK
7.Configure GREEN Interface (INTERNAL)
Saya pilih IP internal berikut :-
IP: 10.0.11.254
Network Mask 255.255.255.0
8. Seterusnya memakan masa kurang dari 5 minit untuk proses installation fail-fail sistem.
9. CD eject
10 .Keyboard mapping
11. Timezone
12 .Machine hostname
13.ISDN Config-->disable if no isdn
14.ADSL USB-->disable
15.Network config menu yang anda dapat adalah:-
Network Config Type
Drivers and card assignments
Address Settings
DNS and Gateway settings
16. Pilih Network config type
MENU yang ada :-
GREEN (Red is modem/ISDN)
GREEN + ORANGE (RED is modem/ISDN)
GREEN + RED
GREEN + ORANGE + RED
17.Pilih GREEN+RED
Seterusnya, Drivers and Card assignments:
18.Enable kan RED:
Autodetected!
19.Pilih Address Settings
Pilih t RED
IP: 210.0.11.254
Netmask 255.255.255.0
20.Masukkan DNS dan Gateway settings
Primary DNS:
Secondary DNS:
Default Gateway:(mungkin IP address router anda)
21. Kalau anda mahu gunakan DHCP server
Pilih DHCP Server configurations
Letakkan Start dan End address
22.Seterusnya masukkan
Root password:
Setup password:
admin password:
23. TAMAT -mudah kan!

Pemasangan Perkakasan
user posted image
Seterusnya kita boleh sambung dengan kerja-kerja pengurusan perkakasan firewall tersebut. Pada NIC pertama (GREEN) sambungkan sebuah hub/switch untuk rangkaian dalaman. Semua komputer rangkaian dalaman anda perlu disambungkan dengan hub/switch ini. Pada NIC kedua(RED), sambungkan kepada hub (seperti gambarajah) dan seterusnya kepada router. Dengan menggunakan hub/switch ia memudahkan kerja-kerja testing rangkaian luar. Anda juga boleh sambungkan terus (crossover cable) kepada router jika anda rasakan hub/switch tidak diperlukan.


Rujukan asal dari
Sumbangan rizal, ihsan dan obelicks.
http://forums.ittutor.net/index.php?showtopic=5699