[PIU' CHE RISOLTO :) ] iptables - creazione rc.firewall
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
metti
Listen 0.0.0.0:80
tanto di ipv6 non ti interessa, o sbaglio?
Listen 0.0.0.0:80
tanto di ipv6 non ti interessa, o sbaglio?
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Re: iptables - creazione rc.firewall
L'ho appena fatto ma in questo modo non appare in netstat e non è raggiungibile...
tra l'altro non mi ha dato errori di sorta quando l'ho riavviato...
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
che tipo di errori?danix ha scritto:L'ho appena fatto ma in questo modo non appare in netstat e non è raggiungibile...tra l'altro non mi ha dato errori di sorta quando l'ho riavviato...
ma prima da locale era raggiungibile?
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Re: iptables - creazione rc.firewall
non mi ha detto proprio niente, ho lanciato /etc/rc.d/rc.httpd restart e mi ha semplicemente restituito il prompt, poi ho controllato e in ps axu non c'erano processi di httpd, allora ho dato apachectl configtest e mi ha detto che la sintassi era ok, quindi ho dato apachectl start e il server si è avviato, in ps axu mi risultano 5 processi di httpd e adesso vedo di nuovo il sito da locale... Se qualcuno mi volesse fare la prova da remoto l'indirizzo è danixland.endofinternet.org
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
come ip mi da 79.19.188.250, ma non ti "pingo" nemmeno
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Re: iptables - creazione rc.firewall
l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta... 
La regola del firewall è questa, come faccio a revocarla??
La regola del firewall è questa, come faccio a revocarla??
Codice: Seleziona tutto
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPTdanix ha scritto:l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta...
La regola del firewall è questa, come faccio a revocarla??Codice: Seleziona tutto
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
ma ora netstat cosa ti dice?
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Re: iptables - creazione rc.firewall
conraid ha scritto:ma ora netstat cosa ti dice?
Codice: Seleziona tutto
# netstat -autpn |grep 80
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 2001/httpd
tcp 0 0 192.168.7.1:8022 0.0.0.0:* LISTEN 1122/sshd
tcp 0 0 192.168.7.1:8022 192.168.7.100:49666 ESTABLISHED 1788/sshd: danix [p
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
se non metti le regole di ACCEPT prima di quelle di DROP mi sa che non ti funzionerà mai
Ti avevo consigliato di lasciar perdere main_rules, custom_rules, funzioni, variabili, etc...
inizia con una cosa "liscia" e poi pensi a queste cose, così ti confondi.
Se iptables blocca un pacchetto, è inutile che dopo lo accetti. Solo la policy di default viene processata per ultima anche se messa per prima
Ti avevo consigliato di lasciar perdere main_rules, custom_rules, funzioni, variabili, etc...
inizia con una cosa "liscia" e poi pensi a queste cose, così ti confondi.
Se iptables blocca un pacchetto, è inutile che dopo lo accetti. Solo la policy di default viene processata per ultima anche se messa per prima
- MAT
- Linux 4.x

- Messaggi: 1242
- Iscritto il: mer 9 mar 2005, 0:00
- Nome Cognome: Matteo Magni
- Kernel: 2.6.20
- Desktop: Fluxbox
- Distribuzione: Gentoo
- Località: Vignola, Modena
Re: iptables - creazione rc.firewall
Assolutamente no! Questa regola non revoca nulla, aggiunge solo una regola di ACCEPT sotto le stesse condizioni ma dopo la stessa di DROP (quindi non viene MAI incontrata).conraid ha scritto:/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPTdanix ha scritto:l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta...
La regola del firewall è questa, come faccio a revocarla??Codice: Seleziona tutto
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
danix, ti credo che il web server non è raggiungibile dall'esterno. Nelle main_rules, che vengono caricate all'inizio (e comunque prima di accettare connessioni in entrata sulla porta 80/tcp) hai
Codice: Seleziona tutto
/usr/sbin/iptables -A INPUT -i ppp0 -p tcp --dport 0:1023 -j DROP $SW_VERBQuesta regola è perfettamente inutile (anzi dannosa) dato che alla fine della catena hai un bel DROP di tutti i pacchetti che sono arrivati fin lì (oppure setta la policy a DROP). Lo stesso vale per la corrispondente per udp.
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: iptables - creazione rc.firewall
hai ragione, è lo stesso errore che ho segnalato a danix, davo per scontato di riavviare il firewall per provareMAT ha scritto:Assolutamente no! Questa regola non revoca nulla, aggiunge solo una regola di ACCEPT sotto le stesse condizioni ma dopo la stessa di DROP (quindi non viene MAI incontrata).conraid ha scritto:/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPTdanix ha scritto:l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta...
La regola del firewall è questa, come faccio a revocarla??Codice: Seleziona tutto
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
- MAT
- Linux 4.x

- Messaggi: 1242
- Iscritto il: mer 9 mar 2005, 0:00
- Nome Cognome: Matteo Magni
- Kernel: 2.6.20
- Desktop: Fluxbox
- Distribuzione: Gentoo
- Località: Vignola, Modena
Re: iptables - creazione rc.firewall
Ho dimenticato di specificare come si cancella quella regola. Ecco:
oppure dai un bel
vedi che numero di regola è nella catena (si parte da 1) e poi fai
se è al 5° posto.
Codice: Seleziona tutto
/usr/sbin/iptables -D INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPTCodice: Seleziona tutto
iptables -nvL | lessCodice: Seleziona tutto
iptables -D INPUT 5- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Re: iptables - creazione rc.firewall
Grazie a tutti per le risposte... ho modificato il firewall seguendo i vostri consigli, ecco il risultato
Più liscio di così si muore:
che ne dite ora??
Codice: Seleziona tutto
#!/bin/bash
SW_VERB="-v"
sh /etc/rc.d/rc.ip_forward stop
/usr/sbin/iptables -F $SW_VERB
/usr/sbin/iptables -t nat -F $SW_VERB
/usr/sbin/iptables -t mangle -F $SW_VERB
/usr/sbin/iptables -X $SW_VERB
/usr/sbin/iptables -t nat -X $SW_VERB
/usr/sbin/iptables -t mangle -X $SW_VERB
/usr/sbin/iptables -P INPUT DROP $SW_VERB
/usr/sbin/iptables -P OUTPUT ACCEPT $SW_VERB
/usr/sbin/iptables -P FORWARD DROP $SW_VERB
/usr/sbin/iptables -A INPUT -i lo -j ACCEPT $SW_VERB
/usr/sbin/iptables -A INPUT -i eth1 -j ACCEPT $SW_VERB
/usr/sbin/iptables -A INPUT -i ppp0 -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
/usr/sbin/iptables -A OUTPUT -o lo -j ACCEPT $SW_VERB
/usr/sbin/iptables -A OUTPUT -o eth1 -j ACCEPT $SW_VERB
/usr/sbin/iptables -A OUTPUT -o ppp0 -j ACCEPT $SW_VERB
# Blocco i ping dall'esterno
#/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP $SW_VERB
/usr/sbin/iptables -A FORWARD -i ppp0 -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
/usr/sbin/iptables -A FORWARD -i eth1 -o ppp0 -j ACCEPT $SW_VERB
# Abilito il masquerading
/usr/sbin/iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE $SW_VERB
#/usr/sbin/iptables -A INPUT -i eth1 -p tcp --dport 8022 -j ACCEPT $SW_VERB # SSH sulla lan interna COMMENTATO TANTO HO GIA' ATTIVATO TUTTO
/usr/sbin/iptables -A INPUT -i ppp0 -p tcp --dport 80 -j ACCEPT $SW_VERB # HTTPD
/usr/sbin/iptables -A INPUT -i ppp0 -p udp --dport 27960 -j ACCEPT $SW_VERB # URBAN TERROR
/usr/sbin/iptables -A INPUT -j DROP $SW_VERB
/usr/sbin/iptables -A OUTPUT -j DROP $SW_VERB
/usr/sbin/iptables -A FORWARD -j DROP $SW_VERB
/usr/sbin/iptables -Z $SW_VERB
/usr/sbin/iptables -t nat -Z $SW_VERB
/usr/sbin/iptables -t mangle -Z $SW_VERB
sh /etc/rc.d/rc.ip_forward start
# no IP spoofing
if [ -e /proc/sys/net/ipv4/conf/all/rp_filter ] ; then
for i in /proc/sys/net/ipv4/conf/*/rp_filter; do
echo 1 > $i
done
fi
# Disable Source Routed Packets
for i in /proc/sys/net/ipv4/conf/*/accept_source_route; do
echo 0 > $i
done
- sardylan
- Linux 3.x

- Messaggi: 993
- Iscritto il: mar 24 apr 2007, 9:21
- Nome Cognome: Luca Cireddu
- Slackware: current 64bits
- Kernel: 3.16
- Desktop: KDE 4.14
- Distribuzione: Debian - CLFS
- Località: Cagliari
- Contatta:
Re: iptables - creazione rc.firewall
Ora ci sei!!! Provo il tuo sito!!
Edit::
Mi sembra più che apposto 
Edit::
Codice: Seleziona tutto
Benvenuti a bordo dell'Olandese Volante
“ Mastro, lei è libero di scendere quando vuole ... La prossima volta che faremo porto! „