Pagina 1 di 1

Manuali Iptables

Inviato: ven 20 apr 2007, 18:14
da sbampy
mi sapete consigliare qualche manuale completo su iptables?

Inviato: ven 20 apr 2007, 18:22
da ServerDrop

Inviato: ven 20 apr 2007, 18:24
da francogdn
Ti consiglio iptables for fun.

Ciao.

edit: non è proprio completo... ma è ottimo per iniziare.

Inviato: ven 20 apr 2007, 19:03
da Bart
Oltre a quelli che ti hanno suggerito puoi sempre dare una spulciatina in rete con l'aiuto di google. Ne troverai veramente tanti, dalla semplice documentazione a script già sviluppati. Sinceramente se hai un singolo pc connesso direttamente a internet non ti serve nulla di particolare. Uno script del genere potrebbe fare al caso tuo:

Codice: Seleziona tutto

#!/bin/sh
#
# Script Firewall for IP-tables
#

IPT=/usr/sbin/iptables

# SET-UP POLICY CATENE PRINCIPALI

$IPT -t filter -F
$IPT -t filter -X
$IPT -t filter -Z
$IPT -t filter -P INPUT DROP
$IPT -t filter -P FORWARD DROP
$IPT -t filter -P OUTPUT DROP

/bin/echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter
/bin/echo "0" > /proc/sys/net/ipv4/conf/all/accept_redirects
/bin/echo "1" > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/log_martians
/bin/echo '1' > /proc/sys/net/ipv4/tcp_syncookies
/bin/echo '0' > /proc/sys/net/ipv4/conf/all/accept_source_route

$IPT -t filter -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A INPUT -i lo -j ACCEPT
$IPT -t filter -A OUTPUT -o lo -j ACCEPT
$IPT -t filter -A OUTPUT -j ACCEPT


Inviato: ven 20 apr 2007, 23:02
da sbampy
vi ringrazio per le risposte

francogdn: ti ringrazio, l'ho scaricata e gli sto dando uno sguardo
Bart: ho fatto una ricerca su google e di materiale c'è ma ancora non sono riuscito a trovarne uno che sia semi-completo. Il problema sta anche nel fatto che non posso usare degli script già fatti anche perchè ho un pc che mi fa da gateway e uno switch dove sono collegato altri 5 pc :D :D

mi sa che l'unica cosa da fare per trovare (forse) una guida completa è cercare in qualche libreria... ma non sono sicuro di trovare quello che cerco!!

comunque grazie a tutti, siete stati molto gentili.

Inviato: ven 20 apr 2007, 23:36
da urka58
Se non ti da noia che sia in inglese, questo è certamente il più completo..
Ciao
oops !!
guarda nel post qui sotto, ho dimenticato il link

Inviato: ven 20 apr 2007, 23:36
da urka58
Se non ti da noia che sia in inglese, questo è certamente il più completo..
http://iptables-tutorial.frozentux.net/
Ciao

Inviato: mer 25 apr 2007, 9:20
da kens
Anch'io sto cercando qualcosa di simile! :) Soprattutto che chiarisca le diversità -se ce ne sono- introdotte dal kernel 2.6
Dopo il passaggio da 2.4 a 2.6.20, infatti, il mio script non funziona più :(
Lo allego ma non prendetemi in giro :D (non sono certo un guru).

Codice: Seleziona tutto

# mascheratura interfacce
#iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
#iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
iptables -P INPUT ACCEPT

# la porta 4860 (setup AZUREUS) è autorizzata al transito
iptables -A INPUT -p tcp --dport 48620 -j ACCEPT
iptables -A INPUT -p udp --dport 48620 -j ACCEPT
iptables -A FORWARD -p tcp --dport 48620 -j ACCEPT
iptables -A FORWARD -p udp --dport 48620 -j ACCEPT


# i pacchetti di tipo NEW e INVALID in ingresso (INPUT) o transito (FORWARD) sono scartati
iptables -A INPUT -s k6_500 -j ACCEPT
iptables -A FORWARD -s k6_500 -j ACCEPT
# iptables -A INPUT -i ppp0 -m state --state NEW,INVALID -j DROP
# iptables -A FORWARD -i ppp0 -m state --state NEW,INVALID -j DROP
iptables -A INPUT -i eth0 -m state --state NEW,INVALID -j DROP
iptables -A FORWARD -i eth0 -m state --state NEW,INVALID -j DROP

# anche le connessioni in ingresso (flag "SYN" attiva) sono bloccate
# iptables -A INPUT -i ppp0 -p tcp --syn -j DROP
iptables -A INPUT -i eth0 -p tcp --syn -j DROP
# iptables -A FORWARD -i pppo -p tcp --syn -j DROP
iptables -A FORWARD -i eth0 -p tcp --syn -j DROP

# se non lo fosse ancora abilitiamo l'IP forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward

#----------- V A R I A Z I O N I :-----------#
# 07/01/2003 aggiunta eth0 (riga3) per prepararsi al masquerading anche tramite ADSL
# 08/02/2003 ampiato il filtraggio NEW ed INVALID ad eth0 ed inibiti i tentativi TCP di connessione dall'esterno
# 14/07/2004 questo script è modificato per Slack 10 su k6_400 (inversione eth0 <-> eth1)
# 12/09/2005 tolto il mascheramento su ppp0 ed eth0 (Router/hub Stargate) e lasciato su eth1 (2° interf. k6_400)
# 12/09/2005 inserite righe dedicate (INPUT e FORWARD)  a k6_500 per permettere l'accesso solo a lui (samba, http, CUPS)
# 10/02/2007 autorizzata al transito la porta 48620 (setup AZUREUS)
Grazie sin d'ora alle anime pie e perdonate l'intrusione (aprire un post nuovo m'è parso inopportuno...) ;)