Pagina 1 di 1

Problema iptables

Inviato: ven 23 mar 2007, 7:47
da Burroughs
Da qualche giorno smanetto su uno strano problema riguardante la configurazione di iptables che uso nella mia WLAN.
Ve la posto per essere più chiaro:

Codice: Seleziona tutto

# Impostazioni di default
iptables -F
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT

# Abilitazione dell'interfaccia di loopback
iptables -A INPUT -i lo -j ACCEPT

# Regole anti-spoofing
iptables -A INPUT -s 10.0.0/24          -i wlan0 -j DROP
iptables -A INPUT -s 172.16.0.0/12    -i wlan0 -j DROP

# Regola per abilitare il traffico sulla subnet 192.168.1.0
iptables -A INPUT -s 192.168.1.0/24     -i wlan0 -j ACCEPT

# Regola riguardante il PING
iptables -A INPUT -p ALL -i wlan0 -m state -s 0/0 --state ESTABLISHED,RELATED -j ACCEPT

# Apertura delle porte FTP, SSH, DNS, SMTP, POP3, IMAP4, 8859 e Samba
iptables -A INPUT -p tcp -i wlan0 -m multiport --dport 20,21,1025,1026,1027,1028,1029,1030 -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 --dport 22    -j ACCEPT
iptables -A INPUT -p udp -i wlan0 --dport 53    -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 --dport 25    -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 --dport 110   -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 --dport 143   -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 --dport 8859  -j ACCEPT
iptables -A INPUT -p udp -i wlan0 -m multiport --sport 137,138,139,445 -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 -m multiport --sport 137,138,139,445 -j ACCEPT
iptables -A INPUT -p udp -i wlan0 -m multiport --dport 137,138,139,445 -j ACCEPT
iptables -A INPUT -p tcp -i wlan0 -m multiport --dport 137,138,139,445 -j ACCEPT
Bene, se provo ad effettuare un telnet sulle porte principali (per esempio, la 22, la 25, la 53) del mio server (che usa l'IP 192.168.1.115) riesco ad entrare, mentre sulle altre, a partire dalla 143, no.
Sul router wi-fi ho aperto le stesse porte abilitando, dove necessario, il port forwarding.
Qualcuno riesce a spiegarmi il busillis?

Burroughs.

Inviato: ven 23 mar 2007, 13:28
da mauro
Al posto che usare drop direttamente potresti far passare i pacchetti in una catena che prima logga e poi droppa, cosi' dai log magari recuperi qualche informazione in piu'.