Pagina 1 di 1

Firewall e accesso locale

Inviato: mer 20 apr 2011, 18:28
da Bart
Ciao, ho un pc chiamato PIPPO con questo firewall:

Codice: Seleziona tutto

#!/bin/sh

IPT=/sbin/iptables

# SET-UP POLICY CHAINS 

$IPT -t filter -F
$IPT -t filter -X
$IPT -t filter -Z
$IPT -t filter -P INPUT DROP
$IPT -t filter -P FORWARD DROP
$IPT -t filter -P OUTPUT DROP

/bin/echo "1" > /proc/sys/net/ipv4/ip_forward
/bin/echo "1" > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/rp_filter
/bin/echo "0" > /proc/sys/net/ipv4/conf/all/accept_redirects
/bin/echo "1" > /proc/sys/net/ipv4/icmp_ignore_bogus_error_responses
/bin/echo "1" > /proc/sys/net/ipv4/conf/all/log_martians
/bin/echo '1' > /proc/sys/net/ipv4/tcp_syncookies
/bin/echo '0' > /proc/sys/net/ipv4/conf/all/accept_source_route

$IPT -t filter -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A OUTPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
$IPT -t filter -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT

# Enable VPN traffic on the ppp0 adapter (only active when a call is established)
$IPT -t filter -A FORWARD -i ppp0 -o eth0 -j ACCEPT
$IPT -t filter -A FORWARD -i eth0 -o ppp0 -j ACCEPT

$IPT -t filter -A INPUT -i lo -j ACCEPT
$IPT -t filter -A OUTPUT -o lo -j ACCEPT
$IPT -t filter -A OUTPUT -j ACCEPT

#SSH
$IPT -t filter -A INPUT -p tcp --dport 12345 -j ACCEPT

#VPN PPTP
$IPT -t filter -A INPUT -p tcp --dport 1723 -j ACCEPT

#SAMBA
$IPT -t filter -A INPUT -p tcp --dport 139 -j ACCEPT
$IPT -t filter -A INPUT -p tcp --dport 445 -j ACCEPT
Il problema è che non riesco ad accedere alle directory di samba condivise su questo pc usando il sue nome, ossia facendo \\PIPPO. Funziona perfettamente se uso l'ip locale. Se tolgo il firewall funziona anche usando il nome. Come posso risovere?

Re: Firewall e accesso locale

Inviato: gio 21 apr 2011, 11:41
da rik70
Ciao,

non so se dipende da questo, ma io su un pc con firewall e slack 13.37 ho il range 137-139 su TCP/UDP + la 445 (edit: scusate, avevo scritto 443) su TCP.

IL TCP credo non sia fondamentale, ad eccezione della 'porta' 445, mentre l'UDP lo è.

Prendendo come base il tuo script, nel mio caso la regola per samba sarebbe scritta in questo modo:

Codice: Seleziona tutto

#SAMBA (TCP)
$IPT -t filter -A INPUT -p TCP -m multiport --dports 137:139,445 -j ACCEPT

#SAMBA (UDP)
$IPT -t filter -A INPUT -p UDP -m multiport --dports 137:139 -j ACCEPT

Non sono un esperto, però magari se non risolvi posta l'output di:

Codice: Seleziona tutto

iptables -vn -L

Re: Firewall e accesso locale

Inviato: gio 21 apr 2011, 11:56
da rik70
P.s.

Mi sa che poi nel "Chain OUTPUT" devi mettere anche lo "state" NEW.
Ovvero:

Codice: Seleziona tutto

$IPT -t filter -A OUTPUT -m state --state ESTABLISHED,RELATED,NEW -j ACCEPT
In questo modo vengono "droppati" soltanto i pacchetti in uscita "INVALIDI".

Ma non ne sono sicuro :roll: ... dipende dal risultato che vuoi ottenere.