[PIU' CHE RISOLTO :) ] iptables - creazione rc.firewall

Postate qui per tutte le discussioni legate a Linux in generale.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Gnu/Linux in genere, se l'argomento è specifico alla Slackware usate uno dei forum Slackware o Slackware64.
3) Leggere attentamente le risposte ricevute
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

metti
Listen 0.0.0.0:80
tanto di ipv6 non ti interessa, o sbaglio?

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da danix »

L'ho appena fatto ma in questo modo non appare in netstat e non è raggiungibile... :( tra l'altro non mi ha dato errori di sorta quando l'ho riavviato...
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

danix ha scritto:L'ho appena fatto ma in questo modo non appare in netstat e non è raggiungibile... :( tra l'altro non mi ha dato errori di sorta quando l'ho riavviato...
che tipo di errori?

ma prima da locale era raggiungibile?

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da danix »

non mi ha detto proprio niente, ho lanciato /etc/rc.d/rc.httpd restart e mi ha semplicemente restituito il prompt, poi ho controllato e in ps axu non c'erano processi di httpd, allora ho dato apachectl configtest e mi ha detto che la sintassi era ok, quindi ho dato apachectl start e il server si è avviato, in ps axu mi risultano 5 processi di httpd e adesso vedo di nuovo il sito da locale... Se qualcuno mi volesse fare la prova da remoto l'indirizzo è danixland.endofinternet.org
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

come ip mi da 79.19.188.250, ma non ti "pingo" nemmeno

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da danix »

l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta... :(

La regola del firewall è questa, come faccio a revocarla??

Codice: Seleziona tutto

/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

danix ha scritto:l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta... :(

La regola del firewall è questa, come faccio a revocarla??

Codice: Seleziona tutto

/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPT

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

ma ora netstat cosa ti dice?

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da danix »

conraid ha scritto:ma ora netstat cosa ti dice?

Codice: Seleziona tutto

# netstat -autpn |grep 80
tcp        0      0 0.0.0.0:80              0.0.0.0:*               LISTEN      2001/httpd      
tcp        0      0 192.168.7.1:8022        0.0.0.0:*               LISTEN      1122/sshd       
tcp        0      0 192.168.7.1:8022        192.168.7.100:49666     ESTABLISHED 1788/sshd: danix [p
ho revocato il blocco sul ping... vedi un po se adesso ci riesci...
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

se non metti le regole di ACCEPT prima di quelle di DROP mi sa che non ti funzionerà mai

Ti avevo consigliato di lasciar perdere main_rules, custom_rules, funzioni, variabili, etc...
inizia con una cosa "liscia" e poi pensi a queste cose, così ti confondi.

Se iptables blocca un pacchetto, è inutile che dopo lo accetti. Solo la policy di default viene processata per ultima anche se messa per prima

Avatar utente
MAT
Linux 4.x
Linux 4.x
Messaggi: 1242
Iscritto il: mer 9 mar 2005, 0:00
Nome Cognome: Matteo Magni
Kernel: 2.6.20
Desktop: Fluxbox
Distribuzione: Gentoo
Località: Vignola, Modena

Re: iptables - creazione rc.firewall

Messaggio da MAT »

conraid ha scritto:
danix ha scritto:l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta... :(

La regola del firewall è questa, come faccio a revocarla??

Codice: Seleziona tutto

/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPT
Assolutamente no! Questa regola non revoca nulla, aggiunge solo una regola di ACCEPT sotto le stesse condizioni ma dopo la stessa di DROP (quindi non viene MAI incontrata).

danix, ti credo che il web server non è raggiungibile dall'esterno. Nelle main_rules, che vengono caricate all'inizio (e comunque prima di accettare connessioni in entrata sulla porta 80/tcp) hai

Codice: Seleziona tutto

/usr/sbin/iptables -A INPUT -i ppp0 -p tcp --dport 0:1023 -j DROP $SW_VERB
cioè droppa TUTTI i pacchetti tcp (lo stesso vale poi per la regola successiva con proto udp) diretti a questa macchina (catena di INPUT), che entrano da ppp0 e che sono diretti verso le porte "basse", cioè dalla 0 (?) alla 1023. Quindi ogni pacchetto diretto verso apache proveniente da Internet non potrà mai arrivare ad interrogare il server web!
Questa regola è perfettamente inutile (anzi dannosa) dato che alla fine della catena hai un bel DROP di tutti i pacchetti che sono arrivati fin lì (oppure setta la policy a DROP). Lo stesso vale per la corrispondente per udp.

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da conraid »

MAT ha scritto:
conraid ha scritto:
danix ha scritto:l'ip è giusto... ho bloccato i ping dall'esterno ma la 80 dovrebbe essere aperta... :(

La regola del firewall è questa, come faccio a revocarla??

Codice: Seleziona tutto

/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP
/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPT
Assolutamente no! Questa regola non revoca nulla, aggiunge solo una regola di ACCEPT sotto le stesse condizioni ma dopo la stessa di DROP (quindi non viene MAI incontrata).
hai ragione, è lo stesso errore che ho segnalato a danix, davo per scontato di riavviare il firewall per provare

Avatar utente
MAT
Linux 4.x
Linux 4.x
Messaggi: 1242
Iscritto il: mer 9 mar 2005, 0:00
Nome Cognome: Matteo Magni
Kernel: 2.6.20
Desktop: Fluxbox
Distribuzione: Gentoo
Località: Vignola, Modena

Re: iptables - creazione rc.firewall

Messaggio da MAT »

Ho dimenticato di specificare come si cancella quella regola. Ecco:

Codice: Seleziona tutto

/usr/sbin/iptables -D INPUT -i ppp0 -p icmp --icmp-type echo-request -j ACCEPT
oppure dai un bel

Codice: Seleziona tutto

iptables -nvL | less
vedi che numero di regola è nella catena (si parte da 1) e poi fai

Codice: Seleziona tutto

iptables -D INPUT 5
se è al 5° posto.

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da danix »

Grazie a tutti per le risposte... ho modificato il firewall seguendo i vostri consigli, ecco il risultato :) Più liscio di così si muore:

Codice: Seleziona tutto

#!/bin/bash

SW_VERB="-v"

sh /etc/rc.d/rc.ip_forward stop
/usr/sbin/iptables -F $SW_VERB
/usr/sbin/iptables -t nat -F $SW_VERB
/usr/sbin/iptables -t mangle -F $SW_VERB
/usr/sbin/iptables -X $SW_VERB
/usr/sbin/iptables -t nat -X $SW_VERB
/usr/sbin/iptables -t mangle -X $SW_VERB

/usr/sbin/iptables -P INPUT DROP $SW_VERB
/usr/sbin/iptables -P OUTPUT ACCEPT $SW_VERB
/usr/sbin/iptables -P FORWARD DROP $SW_VERB

/usr/sbin/iptables -A INPUT -i lo -j ACCEPT $SW_VERB
/usr/sbin/iptables -A INPUT -i eth1 -j ACCEPT $SW_VERB
/usr/sbin/iptables -A INPUT -i ppp0 -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
/usr/sbin/iptables -A OUTPUT -o lo -j ACCEPT $SW_VERB
/usr/sbin/iptables -A OUTPUT -o eth1 -j ACCEPT $SW_VERB
/usr/sbin/iptables -A OUTPUT -o ppp0 -j ACCEPT $SW_VERB
# Blocco i ping dall'esterno
#/usr/sbin/iptables -A INPUT -i ppp0 -p icmp --icmp-type echo-request -j DROP $SW_VERB

/usr/sbin/iptables -A FORWARD -i ppp0 -o eth1 -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
/usr/sbin/iptables -A FORWARD -i eth1 -o ppp0 -j ACCEPT $SW_VERB
# Abilito il masquerading
/usr/sbin/iptables -t nat -A POSTROUTING -o ppp0 -j MASQUERADE $SW_VERB

#/usr/sbin/iptables -A INPUT -i eth1 -p tcp --dport 8022 -j ACCEPT $SW_VERB	# SSH sulla lan interna COMMENTATO TANTO HO GIA' ATTIVATO TUTTO
/usr/sbin/iptables -A INPUT -i ppp0 -p tcp --dport 80 -j ACCEPT $SW_VERB	# HTTPD
/usr/sbin/iptables -A INPUT -i ppp0 -p udp --dport 27960 -j ACCEPT $SW_VERB	# URBAN TERROR

/usr/sbin/iptables -A INPUT -j DROP $SW_VERB
/usr/sbin/iptables -A OUTPUT -j DROP $SW_VERB
/usr/sbin/iptables -A FORWARD -j DROP $SW_VERB
/usr/sbin/iptables -Z $SW_VERB
/usr/sbin/iptables -t nat -Z $SW_VERB
/usr/sbin/iptables -t mangle -Z $SW_VERB
sh /etc/rc.d/rc.ip_forward start

# no IP spoofing
if [ -e /proc/sys/net/ipv4/conf/all/rp_filter ] ; then
	for i in /proc/sys/net/ipv4/conf/*/rp_filter; do
	echo 1 > $i
	done
fi

# Disable Source Routed Packets
for i in /proc/sys/net/ipv4/conf/*/accept_source_route; do
	echo 0 > $i
done
che ne dite ora??
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Avatar utente
sardylan
Linux 3.x
Linux 3.x
Messaggi: 993
Iscritto il: mar 24 apr 2007, 9:21
Nome Cognome: Luca Cireddu
Slackware: current 64bits
Kernel: 3.16
Desktop: KDE 4.14
Distribuzione: Debian - CLFS
Località: Cagliari
Contatta:

Re: iptables - creazione rc.firewall

Messaggio da sardylan »

Ora ci sei!!! Provo il tuo sito!!

Edit::

Codice: Seleziona tutto

Benvenuti a bordo dell'Olandese Volante
“ Mastro, lei è libero di scendere quando vuole ... La prossima volta che faremo porto! „
Mi sembra più che apposto ;)

Rispondi