Pagina 1 di 1
impostazione firewall non permanente
Inviato: ven 19 set 2008, 21:24
da maxmo
Non conosco IPTABLES e per questo utilizzo gurddog per la configurazione del firewall ma ho notato che le impostazioni ritornano allo stato primitivo ogni riavvio della macchina.
Premetto: la prima impostazione del firewall la inserisco nel pppoe-setup dove inserisco 1 nella parte relativa alla scelta del firewall.
Successivamente apro delle porte con guarddog attivato da root: queste rimangono aperte per tutta la durata della sessione. Al riavvio mi ritrovo le porte chiuse.
Perchè non riesco settare pemanentemente il firewall? è strano perchè non mi era mai successo una cosa del genere, ho sempre utilizzato guarddog senza alcun inconveniente.
Re: impostazione firewall non permanente
Inviato: ven 19 set 2008, 21:44
da robbybby
Per esempio, puoi provare a salvare le regole appena configurate con
e poi le ripristini in rc.local con
Il mio script di restore completo e':
Codice: Seleziona tutto
#!/bin/sh
#
# Load the firewall rules from /etc/iptables, using iptables-restore
# Written by Roberto
# July 27 2002
IPTABLES_CONFIG=/etc/iptables
IPTABLES=/usr/sbin/iptables
IPTABLES_RESTORE=/usr/sbin/iptables-restore
if [ ! -f $IPTABLES_CONFIG ] ; then
echo "missing $IPTABLES_CONFIG"
exit 0
fi
if [ ! -x $IPTABLES_RESTORE ] ; then
exit 0
fi
if [ ! -x $IPTABLES ] ; then
exit 0
fi
my_iptables_flush()
{
echo "Flushing all iptables rules"
$IPTABLES -F
echo "Removing all user defined iptables chains"
$IPTABLES -X
}
my_iptables_load()
{
echo "Loading user defined iptables chains and rules"
$IPTABLES_RESTORE $IPTABLES_CONFIG
touch /var/lock/subsys/iptables
}
my_iptables_start()
{
my_iptables_flush
my_iptables_load
}
my_iptables_stop()
{
my_iptables_flush
}
my_iptables_restart()
{
my_iptables_flush
sleep 1
my_iptables_load
}
case "$1" in
'start')
my_iptables_start
;;
'stop')
my_iptables_stop
;;
'restart')
my_iptables_restart
;;
*)
echo "usage rc.iptables start | stop | restart"
esac
L'ho messo in /etc/rc.d, e l'ho chiamato rc.frwl
Re: impostazione firewall non permanente
Inviato: sab 20 set 2008, 0:15
da navajo
maxmo ha scritto:Non conosco IPTABLES e per questo utilizzo gurddog per la configurazione del firewall ma ho notato che le impostazioni ritornano allo stato primitivo ogni riavvio della macchina.
Premetto: la prima impostazione del firewall la inserisco nel pppoe-setup dove inserisco 1 nella parte relativa alla scelta del firewall.
Successivamente apro delle porte con guarddog attivato da root: queste rimangono aperte per tutta la durata della sessione. Al riavvio mi ritrovo le porte chiuse.
Perchè non riesco settare pemanentemente il firewall? è strano perchè non mi era mai successo una cosa del genere, ho sempre utilizzato guarddog senza alcun inconveniente.
sicuro che fai salvi le impostazioni ?
comunque impara le basi di iptables, non è difficile, almeno per un uso "desktop"
per cominciare puoi dare un occhiata qui:
http://www.openskill.info/search.php?se ... mit=SEARCH
anche guarddog crea un file /etc/firewall e lo rende esguibile in /etc/rc.d almeno mi sembra di ricordare cosi..
per avere un altra idea, oltre quello di robbybby, ti pasto il mio:
Per un pc singolo, va più che bene, l ho testato oltre che su pcflank, anche facendomi fare delle scansioni con nmap dagi amici su irc
Codice: Seleziona tutto
#! /bin/sh
#
# rc.firewall
#
### firewall per desktop by NaVaJo
echo "FiReWaLl By NaVaJo"
EXTERNAL=eth0
iptables=/usr/sbin/iptables
#cancello le regole
for table in filter nat mangle raw; do
$iptables -t $table -F
$iptables -t $table -X
$iptables -t $table -Z
done
##protezioni varie
# Riduce il numero di SYN-FLOOD
echo "1024" > /proc/sys/net/ipv4/tcp_max_syn_backlog
# Protezione contro SYS-FLOOD attack
echo "1" > /proc/sys/net/ipv4/tcp_syncookies
# non logga i pacchetti con difetti
echo "0" > /proc/sys/net/ipv4/conf/all/send_redirects
# Effettua controlli sui pacchetti ICMP
echo "1" > /proc/sys/net/ipv4/conf/all/secure_redirects
# ignoro i ping
echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_all
# Protezione contro spoofing e sourcerouting
echo "1" > /proc/sys/net/ipv4/tcp_rfc1337
##regole
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -i lo -j ACCEPT
iptables -A INPUT -i eth0 -p all -m state --state ESTABLISHED,RELATED -j ACCEPT
# aMule
iptables -A INPUT -p tcp --sport 4661:4662 -j ACCEPT
iptables -A INPUT -p udp --sport 4661:4666 -j ACCEPT
# aMsn
iptables -A INPUT -p tcp --dport 6891:6895 -j ACCEPT
# bittorrent
iptables -A INPUT -p tcp --dport 6881 -j ACCEPT
iptables -A INPUT -p udp --dport 6881 -j ACCEPT
# Usare per abilitare DCC
iptables -A INPUT -p tcp --dport 59204:59210 -j ACCEPT
echo "FiReWaLL CarIcato"
anche io come robby l ho messo in /etc/rc.d e chiamato rc.firewall
Re: impostazione firewall non permanente
Inviato: sab 20 set 2008, 9:36
da zevin
In effetti Guarddog crea il file /etc/rc.firewall, pertanto basta aggiungere /etc/firewall al file /etc/rc.d/rc.local
Re: impostazione firewall non permanente
Inviato: sab 20 set 2008, 9:38
da zevin
In effetti Guarddog crea il file /etc/rc.firewall, pertanto basta aggiungere /etc/firewall al file /etc/rc.d/rc.local
Ops! Ovviamente bisogna aggiungere al file /etc/rc.d/rc.local la riga /etc/rc.firewall e non /etc/firewall
Chiedo scusa
Re: impostazione firewall non permanente
Inviato: sab 20 set 2008, 12:20
da 414N
Non è /etc/rc.d/rc.firewall?
Re: impostazione firewall non permanente
Inviato: dom 21 set 2008, 10:48
da zevin
No, il file è proprio /etc/rc.firewall, è li che Guarddog lo crea. Ovviamente ognuno è poi libero di spostarlo se vuol tenere in ordine le directory.
Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:11
da maxmo
zevin ha scritto:No, il file è proprio /etc/rc.firewall, è li che Guarddog lo crea. Ovviamente ognuno è poi libero di spostarlo se vuol tenere in ordine le directory.
ho un dubbio:
Con pppoe-setup si sceglie che firewall utilizzare ( # Firewalling: One of NONE, STANDALONE or MASQUERADE )
questo diventa prioritario quando ci si connette? mi spiego meglio, con IPTABLE o con una GUI tipo GURDDOG creo il file di configurazione del firewall che viene caricato allo start della macchina, poi quando voglio connettermi lancio PPPOE-START che richiama pppoe.conf dove c'è l'istruzione di utilizzare il firewall il cui file è inserito nella directory /etc/ppp
In poche parole non riesco a capire qual'è il file di configurazione che utilizzo
Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:17
da maxmo
maxmo ha scritto:zevin ha scritto:No, il file è proprio /etc/rc.firewall, è li che Guarddog lo crea. Ovviamente ognuno è poi libero di spostarlo se vuol tenere in ordine le directory.
ho un dubbio:
Con pppoe-setup si sceglie che firewall utilizzare ( # Firewalling: One of NONE, STANDALONE or MASQUERADE )
questo diventa prioritario quando ci si connette? mi spiego meglio, con IPTABLE o con una GUI tipo GURDDOG creo il file di configurazione del firewall che viene caricato allo start della macchina, poi quando voglio connettermi lancio PPPOE-START che richiama pppoe.conf dove c'è l'istruzione di utilizzare il firewall il cui file è inserito nella directory /etc/ppp
In poche parole non riesco a capire qual'è il file di configurazione che utilizzo
se utilizzo NONE, mi mantiene l'impostazione iniziale oppure mi disabilita il firewal?
Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:31
da navajo
Scusa se insisto, non voglio fare il rompiscatole, però se ti leggi un po di iptables, la base, scopri che quelle regole, sono se hai una lan da proteggere. Basta poco che ce vò ?!!?!

Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:37
da maxmo
navajo ha scritto:Scusa se insisto, non voglio fare il rompiscatole, però se ti leggi un po di iptables, la base, scopri che quelle regole, sono se hai una lan da proteggere. Basta poco che ce vò ?!!?!

non rompi, ora il problema è diverso, capire se utilizzando pppoe configurato con "utilizza il firewall standalone" sovrascive il file creato con iptable
Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:44
da conraid
maxmo ha scritto:navajo ha scritto:Scusa se insisto, non voglio fare il rompiscatole, però se ti leggi un po di iptables, la base, scopri che quelle regole, sono se hai una lan da proteggere. Basta poco che ce vò ?!!?!

non rompi, ora il problema è diverso, capire se utilizzando pppoe configurato con "utilizza il firewall standalone" sovrascive il file creato con iptable
Se ne carichi uno tu, lascia perdere quello, rischi di sovrapporre regole e fare casino.
Comunque le regole che avrebbe caricato le vedi dai file contenuti in /etc/ppp, infatti ci sono due file firewall-masq e firewall-standalone che sono quelli che caricherebbe con quelle due opzioni
Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:54
da maxmo
conraid ha scritto:maxmo ha scritto:navajo ha scritto:Scusa se insisto, non voglio fare il rompiscatole, però se ti leggi un po di iptables, la base, scopri che quelle regole, sono se hai una lan da proteggere. Basta poco che ce vò ?!!?!

non rompi, ora il problema è diverso, capire se utilizzando pppoe configurato con "utilizza il firewall standalone" sovrascive il file creato con iptable
Se ne carichi uno tu, lascia perdere quello, rischi di sovrapporre regole e fare casino.
Comunque le regole che avrebbe caricato le vedi dai file contenuti in /etc/ppp, infatti ci sono due file firewall-masq e firewall-standalone che sono quelli che caricherebbe con quelle due opzioni
conraid sei in gamba ma le tue risposte mi lasciano sempre dei dubbi di aver capito roma per toma
mi dici di mettere none in pppoe.conf ed utilizzare il file creato con guarddog che non è altro che una gui di iptables
ho capito correttamente?
Re: impostazione firewall non permanente
Inviato: sab 27 set 2008, 21:57
da conraid
maxmo ha scritto:
conraid sei in gamba ma le tue risposte mi lasciano sempre dei dubbi di aver capito roma per toma
mi dici di mettere none in pppoe.conf ed utilizzare il file creato con guarddog che non è altro che una gui di iptables
ho capito correttamente?
Io non ti dico di usare guardog, me ne guardo bene. Ma se hai un file con delle regole create da te, con quello che vuoi, a mano, con guardog, con fwbuilder, etc... e usi quello, non serve dire a pppoe di usarne un altro.
Poi se sei curioso di sapere cosa ti avrebbe caricato guarda quei due file. Puoi anche capire le differenze e valutare.
Se ero in gamba non capivi toma, purtroppo non lo sono
p.s.
io ho un file creato da me e dico sempre none a pppoe quando lo uso