Manuali Iptables
Inviato: ven 20 apr 2007, 18:14
mi sapete consigliare qualche manuale completo su iptables?
Codice: Seleziona tutto
#!/bin/sh
#
# Script Firewall for IP-tables
#
IPT=/usr/sbin/iptables
# SET-UP POLICY CATENE PRINCIPALI
$IPT -t filter -F
$IPT -t filter -X
$IPT -t filter -Z
$IPT -t filter -P INPUT DROP
$IPT -t filter -P FORWARD DROP
$IPT -t filter -P OUTPUT DROP
/bin/echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter
/bin/echo "0" > /proc/sys/net/ipv4/conf/all/accept_redirects
/bin/echo "1" > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/log_martians
/bin/echo '1' > /proc/sys/net/ipv4/tcp_syncookies
/bin/echo '0' > /proc/sys/net/ipv4/conf/all/accept_source_route
$IPT -t filter -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A INPUT -i lo -j ACCEPT
$IPT -t filter -A OUTPUT -o lo -j ACCEPT
$IPT -t filter -A OUTPUT -j ACCEPT
Codice: Seleziona tutto
# mascheratura interfacce
#iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
#iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -P INPUT ACCEPT
# la porta 4860 (setup AZUREUS) è autorizzata al transito
iptables -A INPUT -p tcp --dport 48620 -j ACCEPT
iptables -A INPUT -p udp --dport 48620 -j ACCEPT
iptables -A FORWARD -p tcp --dport 48620 -j ACCEPT
iptables -A FORWARD -p udp --dport 48620 -j ACCEPT
# i pacchetti di tipo NEW e INVALID in ingresso (INPUT) o transito (FORWARD) sono scartati
iptables -A INPUT -s k6_500 -j ACCEPT
iptables -A FORWARD -s k6_500 -j ACCEPT
# iptables -A INPUT -i ppp0 -m state --state NEW,INVALID -j DROP
# iptables -A FORWARD -i ppp0 -m state --state NEW,INVALID -j DROP
iptables -A INPUT -i eth0 -m state --state NEW,INVALID -j DROP
iptables -A FORWARD -i eth0 -m state --state NEW,INVALID -j DROP
# anche le connessioni in ingresso (flag "SYN" attiva) sono bloccate
# iptables -A INPUT -i ppp0 -p tcp --syn -j DROP
iptables -A INPUT -i eth0 -p tcp --syn -j DROP
# iptables -A FORWARD -i pppo -p tcp --syn -j DROP
iptables -A FORWARD -i eth0 -p tcp --syn -j DROP
# se non lo fosse ancora abilitiamo l'IP forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward
#----------- V A R I A Z I O N I :-----------#
# 07/01/2003 aggiunta eth0 (riga3) per prepararsi al masquerading anche tramite ADSL
# 08/02/2003 ampiato il filtraggio NEW ed INVALID ad eth0 ed inibiti i tentativi TCP di connessione dall'esterno
# 14/07/2004 questo script è modificato per Slack 10 su k6_400 (inversione eth0 <-> eth1)
# 12/09/2005 tolto il mascheramento su ppp0 ed eth0 (Router/hub Stargate) e lasciato su eth1 (2° interf. k6_400)
# 12/09/2005 inserite righe dedicate (INPUT e FORWARD) a k6_500 per permettere l'accesso solo a lui (samba, http, CUPS)
# 10/02/2007 autorizzata al transito la porta 48620 (setup AZUREUS)