Permessi di esecuzione MoBlock-nfq.sh

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
jena
Linux 1.x
Linux 1.x
Messaggi: 130
Iscritto il: gio 3 gen 2008, 17:02

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da jena »

conraid ha scritto:Io se fossi in te cercherei di capire cosa fa moblock, e se vuoi non far vedere ssh metti subito un DROP nel tuo script.
Per i ping agisci di sysctl se proprio non li vuoi
Grazie per il tuo aiuto!!!
Stò seguendo il tuo consiglio stò cercando di capire che regole imposta moblock per poterle modificare nel suo script e non fare andare in conflitto con quelle del firewall...
Le studio un pò poi faccio qualche prova...
Ora stò cercando di creare una regola da inserire in rc.firewall per permettere di connettermi via ssh solo attraverso la lan rifiutando ogni tentativo di connessione proveniente da internet...
Ho scritto queste regole:

Codice: Seleziona tutto

#Non accettiamo connessioni in ingresso per ssh da internet
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata -j DROP
iptables -A OUTPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata -j DROP
Ti sembrano corrette???
Grazie dell'aiuto!!!

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da conraid »

jena ha scritto:

Codice: Seleziona tutto

#Non accettiamo connessioni in ingresso per ssh da internet
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata -j DROP
iptables -A OUTPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata -j DROP
Ti sembrano corrette???
Ingresso != output
che senso ha l'ultima regola? non vuoi accedere "tu" a server che usano quella porta?

jena
Linux 1.x
Linux 1.x
Messaggi: 130
Iscritto il: gio 3 gen 2008, 17:02

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da jena »

conraid ha scritto:Ingresso != output
che senso ha l'ultima regola? non vuoi accedere "tu" a server che usano quella porta?
Grazie per la risposta!!!
Hai ragione l'ultima regola non serve...
Le altre ti sembrano complete o dovrei aggiungere qualche opzione???
Ho iniziato a fare qualche prova con gli script di moblock...
Se non sbaglio nella prima parte lo script crea le catene:

Codice: Seleziona tutto

# Filter all traffic, edit for your needs

iptables -N MOBLOCK_IN
iptables -N MOBLOCK_OUT
iptables -N MOBLOCK_FW
Questa parte non l'ho modificata...
Nella seconda parte lo script era:

Codice: Seleziona tutto

if [ $ACTIVATE_CHAINS -eq 1 ]; then
	iptables -I INPUT -p all -m state --state NEW -j MOBLOCK_IN
	iptables -I OUTPUT -p all -m state --state NEW -j MOBLOCK_OUT
	iptables -I FORWARD -p all -m state --state NEW -j MOBLOCK_FW	
fi;
Se non sbaglio significa che tutte le nuove connessioni su tutti i protocolli devono essere dirette a MOBLOCK IN OUT FW...
Io le ho cambiate cosi:

Codice: Seleziona tutto

if [ $ACTIVATE_CHAINS -eq 1 ]; then
	iptables -I INPUT -p tcp --dport 4662 -m state --state NEW -j MOBLOCK_IN
	iptables -I INPUT -p tcp --dport 4665 -m state --state NEW -j MOBLOCK_IN
	iptables -I INPUT -p udp --dport 4672 -m state --state NEW -j MOBLOCK_IN
	iptables -I OUTPUT -p tcp --dport 4662 -m state --state NEW -j MOBLOCK_OUT
	iptables -I OUTPUT -p tcp --dport 4665 -m state --state NEW -j MOBLOCK_OUT
	iptables -I OUTPUT -p udp --dport 4672 -m state --state NEW -j MOBLOCK_OUT
	iptables -I FORWARD -p tcp --dport 4662 -m state --state NEW -j MOBLOCK_FW
	iptables -I FORWARD -p tcp --dport 4665 -m state --state NEW -j MOBLOCK_FW
	iptables -I FORWARD -p udp --dport 4672 -m state --state NEW -j MOBLOCK_FW
fi;
Cioè ho detto che tutte le nuove connessioni sui protocolli tcp e udp che passano per le porte 4662 4665 4672 sono dirette a MOBLOCK IN OUT FW...giusto???
Lo script si avvia...però non filtra nulla...
Devo aver sbagliato qualche regola...oppure dipende da alcune righe di cui non ho capito il significato e che non ho modificato:

Codice: Seleziona tutto

iptables -I MOBLOCK_IN -p all -j $TARGET
#iptables -I MOBLOCK_IN -m state --state ESTABLISHED,RELATED -j ACCEPT 

iptables -I MOBLOCK_OUT -p all -j $TARGET
#iptables -I MOBLOCK_OUT -m state --state ESTABLISHED,RELATED -j ACCEPT 

iptables -I MOBLOCK_FW -p all -j $TARGET
#iptables -I MOBLOCK_FW -m state --state ESTABLISHED,RELATED -j ACCEPT 
Credi che la colpa sia delle regole che ho scritto???
Grazie dell'aiuto!!!

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da conraid »

Se non sbaglio quello script ha whiteport ed altri variabili in cui agire sulle porte.
Ripeto, non l'ho mai usato, ma agisci prima in modo standard, cioè secondo le indicazioni di moblock

jena
Linux 1.x
Linux 1.x
Messaggi: 130
Iscritto il: gio 3 gen 2008, 17:02

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da jena »

conraid ha scritto:agisci prima in modo standard, cioè secondo le indicazioni di moblock
Grazie della risposta!!!
Ho aggiunto al file rc.firewall queste righe:

Codice: Seleziona tutto

#Non accettiamo connessioni in ingresso per ssh da internet
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata -j DROP

#Accettiamo connessioni in ingresso per amuleweb
iptables -A INPUT -i eth0 -p tcp --dport 4711 -j ACCEPT

#Non accettiamo connessioni in ingresso da internet per amuleweb
iptables -A INPUT -i eth0 -s $INTERNET -p tcp --dport 4711 ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p tcp --dport 4711 -j DROP
Però all'avvio ricevo questi messaggi di errore:

Codice: Seleziona tutto

Bad argument 'all'
Bad argument 'all'
Bad argument 'tcp'
Bad argument 'tcp'
Try 'iptables --help' for more information
Non capisco dove stà l'errore... dopo -p và il protocollo...
Ho sbagliato a scrivere le regole???
Grazie del tuo aiuto!!!

jena
Linux 1.x
Linux 1.x
Messaggi: 130
Iscritto il: gio 3 gen 2008, 17:02

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da jena »

jena ha scritto:
conraid ha scritto:agisci prima in modo standard, cioè secondo le indicazioni di moblock
Grazie della risposta!!!
Lo script di moblock lo editerò più in là...
Ho aggiunto al file rc.firewall queste righe:

Codice: Seleziona tutto

#Non accettiamo connessioni in ingresso per ssh da internet
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p all --dport porta utilizzata -j DROP

#Accettiamo connessioni in ingresso per amuleweb
iptables -A INPUT -i eth0 -p tcp --dport 4711 -j ACCEPT

#Non accettiamo connessioni in ingresso da internet per amuleweb
iptables -A INPUT -i eth0 -s $INTERNET -p tcp --dport 4711 ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p tcp --dport 4711 -j DROP
Però all'avvio ricevo questi messaggi di errore:

Codice: Seleziona tutto

Bad argument 'all'
Bad argument 'all'
Bad argument 'tcp'
Bad argument 'tcp'
Try 'iptables --help' for more information
Non capisco dove stà l'errore... dopo -p và il protocollo...
Ho sbagliato a scrivere le regole???
Grazie del tuo aiuto!!!

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: Permessi di esecuzione MoBlock-nfq.sh

Messaggio da conraid »

jena ha scritto: iptables -A INPUT -i eth0 -s $INTERNET -p tcp --dport 4711 ! --syn
iptables -A INPUT -i eth0 -s $INTERNET -p tcp --dport 4711 -j DROP
Intanto -p all puoi toglierlo, è il default se non metti niente
E poi mi sa che l'errore sta nella variabile $INTERNET
E la riga che termina con ! --syn cosa dovrebbe fare?

Rispondi