firewall
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
firewall
Ciao atutti, sto giocando con lo scriprt "FIREWALL" presente nell'apposita sezione di questo sito
Però se modifico questa riga di script con DROP i client navigano lo stesso, qualcuno mi sa dire perchè
## abilita la navigazione WEB ed il traffico HTTPS
## (attivare per policy drop su output)
$IPT -t filter -A OUTPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
Ciao e grazie
Però se modifico questa riga di script con DROP i client navigano lo stesso, qualcuno mi sa dire perchè
## abilita la navigazione WEB ed il traffico HTTPS
## (attivare per policy drop su output)
$IPT -t filter -A OUTPUT -p tcp -m multiport --dports 80,443 -j ACCEPT
Ciao e grazie
- gallows
- Staff

- Messaggi: 3471
- Iscritto il: lun 20 set 2004, 0:00
- Desktop: cwm
- Distribuzione: OpenBSD
- Località: ~/
- Contatta:
http://openskills.info/release/openskil ... rewall.pdf
La cosa migliore è capirlo il firewall.
Nello specifico probabilmente ci sará qualche opzione che permette il traffico, dai iptables -L. per visualizzare come il firewall sta agendo sulla rete.
La cosa migliore è capirlo il firewall.
Nello specifico probabilmente ci sará qualche opzione che permette il traffico, dai iptables -L. per visualizzare come il firewall sta agendo sulla rete.
-
slackwarelife
- Linux 0.x

- Messaggi: 47
- Iscritto il: gio 13 nov 2003, 0:00
Posso consigliare uno script carino, ecco il sito:
http://www.shorewall.net
Provalo, io mi trovo bene.
http://www.shorewall.net
Provalo, io mi trovo bene.
Ok... vi ringrazio per i suggerimenti.
Ho letto e riletto un sacco di HOWTO sufirewall e iptables.
Conclusioni: Ho fatto un mio file con tutte le regole che potrebbero servirmi.
Risultato: Non funziona
A questo punto penso che non ho capito come funziona.
Vi posto il mio file
## Cancellazione delle regole esistenti
iptables -F
iptables -X
iptables -t nat -F
## Chiusura di tutti le porte
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP
## Catene necessarie
#Catena Internet - LAN
iptables -N inetlan
#Catena LAN - Internet
iptables -N laninet
## Controllo il traffico tra le due schede di rete
iptables -A FORWARD -i eth1 -o eth0 -j inetlan
iptables -A FORWARD -i eth0 -o eth1 -j laninet
## Policy LAN -internet
# Controllo che venga accettato solo ciò che proviene dalla mia rete interna
iptables -A laninet -s ! 192.168.1.0/24 -j DROP
# Permetto la navigazione su internet
iptables -A laninet -p tcp -m multiport --sport 80,443 -d 192.168.1.0/24 -j ACCEPT
# Permetto di inviare e-mail (smtp)
iptables -A laninet -p tcp --sport 25 -d 192.168.1.0/24 - j ACCEPT
# Permetto di scaricare e-mail (pop3)
iptables -A laninet -p tcp --sport 110 -d 192.168.1.0/24 -j ACCEPT
# Permetto l'accesso dei pacchetti ottenuti da connessioni già stabilite e delle connessioni già esistenti
iptables -A laninet -m state --state ESTABLISHED,RELATED -j ACCEPT
# Resetta le connessione effettuate su porte chiuse
iptables -A laninet -p tcp -j REJECT --reject-with tcp-reset
## Policy Internet - LAN
# controllo che venga accettato solo ciò che arriva in risposta dalla mia rete interna
iptables -A inetlan -s ! eth1 -j DROP
# controllo che venga accettato solo ciò che non abbia come sorgente la rete interna
iptables -A inetlan -s 192.168.1.0/24 -j DROP
# Permetto l'accesso dei pacchetti ottenuti da connessioni già stabilite e delle connessioni già esistenti
iptables -A inetlan -m state --state ESTABLISHED,RELATED -j ACCEPT
# Resetta le risposte inviate su porte chiuse
iptables -A inetlan -p tcp -j REJECT --reject-with tcp-reset
## Plicy Firewall - Firewall
# Permette l'accesso tramite ssh limitando la frequenza
#iptables -A INPUT -p tcp --syn --dport ssh -j ACCEPT
#iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 23 -j ACCEPT
iptables -A OUTPUT -p tcp --sport 23 -j ACCEPT
# Permetto il ping
iptables -A INPUT -i eth1 -p icmp --icmp-type 0 -j ACCEPT
iptables -A INPUT -i eth1 -p icmp --icmp-type 3 -j ACCEPT
iptables -A INPUT -i eth1 -p icmp --icmp-type 11 -j ACCEPT
# Permetto l'accesso dei pacchetti ottenuti da connessioni già stabilite e delle connessioni già esistenti
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Resetta le risposte inviate su porte chiuse
iptables -A INPUT -p tcp -j REJECT --reject-with tcp-reset
# Abilita il DHCP
iptables -A INPUT -p udp --sport 67 --dport 68 -j ACCEPT
# DHCPd - abilitare in presenza di DHCP interno
iptables -A INPUT -i eth1 -p tcp --sport 68 --dport 67 -j ACCEPT
iptables -A INPUT -i eth1 -p udp --sport 68 --dport 67 -j ACCEPT
## NAT
# Mascheramento della rete LAN
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE
Mi dovrebbe permettere il collegamento tramite DHCP e non lo fa
Dovrei riuscire a connetermi tramite putty al firewall ma mi sbatte fuori.
Dove sto sbagliando?????
Grazie mille a tutti
Anna
Ho letto e riletto un sacco di HOWTO sufirewall e iptables.
Conclusioni: Ho fatto un mio file con tutte le regole che potrebbero servirmi.
Risultato: Non funziona
A questo punto penso che non ho capito come funziona.
Vi posto il mio file
## Cancellazione delle regole esistenti
iptables -F
iptables -X
iptables -t nat -F
## Chiusura di tutti le porte
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP
## Catene necessarie
#Catena Internet - LAN
iptables -N inetlan
#Catena LAN - Internet
iptables -N laninet
## Controllo il traffico tra le due schede di rete
iptables -A FORWARD -i eth1 -o eth0 -j inetlan
iptables -A FORWARD -i eth0 -o eth1 -j laninet
## Policy LAN -internet
# Controllo che venga accettato solo ciò che proviene dalla mia rete interna
iptables -A laninet -s ! 192.168.1.0/24 -j DROP
# Permetto la navigazione su internet
iptables -A laninet -p tcp -m multiport --sport 80,443 -d 192.168.1.0/24 -j ACCEPT
# Permetto di inviare e-mail (smtp)
iptables -A laninet -p tcp --sport 25 -d 192.168.1.0/24 - j ACCEPT
# Permetto di scaricare e-mail (pop3)
iptables -A laninet -p tcp --sport 110 -d 192.168.1.0/24 -j ACCEPT
# Permetto l'accesso dei pacchetti ottenuti da connessioni già stabilite e delle connessioni già esistenti
iptables -A laninet -m state --state ESTABLISHED,RELATED -j ACCEPT
# Resetta le connessione effettuate su porte chiuse
iptables -A laninet -p tcp -j REJECT --reject-with tcp-reset
## Policy Internet - LAN
# controllo che venga accettato solo ciò che arriva in risposta dalla mia rete interna
iptables -A inetlan -s ! eth1 -j DROP
# controllo che venga accettato solo ciò che non abbia come sorgente la rete interna
iptables -A inetlan -s 192.168.1.0/24 -j DROP
# Permetto l'accesso dei pacchetti ottenuti da connessioni già stabilite e delle connessioni già esistenti
iptables -A inetlan -m state --state ESTABLISHED,RELATED -j ACCEPT
# Resetta le risposte inviate su porte chiuse
iptables -A inetlan -p tcp -j REJECT --reject-with tcp-reset
## Plicy Firewall - Firewall
# Permette l'accesso tramite ssh limitando la frequenza
#iptables -A INPUT -p tcp --syn --dport ssh -j ACCEPT
#iptables -A INPUT -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp --dport 23 -j ACCEPT
iptables -A OUTPUT -p tcp --sport 23 -j ACCEPT
# Permetto il ping
iptables -A INPUT -i eth1 -p icmp --icmp-type 0 -j ACCEPT
iptables -A INPUT -i eth1 -p icmp --icmp-type 3 -j ACCEPT
iptables -A INPUT -i eth1 -p icmp --icmp-type 11 -j ACCEPT
# Permetto l'accesso dei pacchetti ottenuti da connessioni già stabilite e delle connessioni già esistenti
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Resetta le risposte inviate su porte chiuse
iptables -A INPUT -p tcp -j REJECT --reject-with tcp-reset
# Abilita il DHCP
iptables -A INPUT -p udp --sport 67 --dport 68 -j ACCEPT
# DHCPd - abilitare in presenza di DHCP interno
iptables -A INPUT -i eth1 -p tcp --sport 68 --dport 67 -j ACCEPT
iptables -A INPUT -i eth1 -p udp --sport 68 --dport 67 -j ACCEPT
## NAT
# Mascheramento della rete LAN
iptables -t nat -A POSTROUTING -s 192.168.1.0/24 -j MASQUERADE
Mi dovrebbe permettere il collegamento tramite DHCP e non lo fa
Dovrei riuscire a connetermi tramite putty al firewall ma mi sbatte fuori.
Dove sto sbagliando?????
Grazie mille a tutti
Anna
- -Shark-
- Linux 2.x

- Messaggi: 238
- Iscritto il: ven 24 giu 2005, 0:00
- Località: Grumento Nova (Pz)
- Contatta:
Le catene che vengono processate di default solo input, output e forward (oltre alle altre pre,post routing etc etc...)! Se fai altre catene per semplificarti la modularità del firewall dovresti redirigere il traffico dalle varie catene principali alle catene personalizzate!
A mio avviso comunque, a meno che tu non abbia esigenze particolari, tipo filtrare anche il traffico in uscita, di default io OUTPUT la lascerei con policy ACCEPT, visto che da quel che ho capito si parla di una lan casalinga
A mio avviso comunque, a meno che tu non abbia esigenze particolari, tipo filtrare anche il traffico in uscita, di default io OUTPUT la lascerei con policy ACCEPT, visto che da quel che ho capito si parla di una lan casalinga
Rieccomi con i miei problemi con il firewall...
Ho scritto questo script prendendo spunto da un libro.
Qualcuno di voi esperto, potrebbe gentilmente dirmi se è corretto??????
Qui a casa non riesco a capirlo anche perchè il client naviga, poi non naviga, poi torna a navigare...
E' un problema di script?????
#!/bin/bash
# Cancellazione delle regole esistenti
iptables -F
iptables -X
iptables -t nat -F
# Chiusura di tutti le porte
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Accesso tramite ssh
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Apertura porta DNS
iptables -A INPUT -p tcp --dport 53 -j ACCEPT
# Accesso da Rete locale al Firewall
iptables -A INPUT -i eth0 -j ACCEPT
# Controllo della contraffazione dell'IP (SPOOFING)
iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j DROP
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -j DROP
# Scarto dei pacchetti derivanti dall'esterno con sorgente uguale a LO
iptables -A INPUT -s 127.0.0.0/3 -i eth1 -j DROP
iptables -A FORWARD -s 127.0.0.0/3 -i eth1 -j DROP
# Attivazione del traffico in ingresso su TCP e UDP
iptables -A INPUT -i eth1 -p tcp --dport 1024:65535 -j ACCEPT
iptables -A INPUT -i eth1 -p udp --dport 1024:65535 -j ACCEPT
# Attivazione del traffico passante per ICMP
iptables -A INPUT -i eth1 -p icmp -j ACCEPT
# Scarto dei pacchetti con flag SYN
iptables -A INPUT -i eth1 -p tcp --syn -j DROP
# Controllo sullo stato delle connessioni
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Attivazione del traffico attraverso il firewall
iptables -A FORWARD -i eth1 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT
# Mascheramento degli ip
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
Help me.... Sono 3 giorni che ci provo e non so più che inventarmi.
Grazie mille a tutti
ciao
Anna
Ho scritto questo script prendendo spunto da un libro.
Qualcuno di voi esperto, potrebbe gentilmente dirmi se è corretto??????
Qui a casa non riesco a capirlo anche perchè il client naviga, poi non naviga, poi torna a navigare...
E' un problema di script?????
#!/bin/bash
# Cancellazione delle regole esistenti
iptables -F
iptables -X
iptables -t nat -F
# Chiusura di tutti le porte
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT
# Accesso tramite ssh
iptables -A INPUT -p tcp --dport 22 -j ACCEPT
# Apertura porta DNS
iptables -A INPUT -p tcp --dport 53 -j ACCEPT
# Accesso da Rete locale al Firewall
iptables -A INPUT -i eth0 -j ACCEPT
# Controllo della contraffazione dell'IP (SPOOFING)
iptables -A INPUT -s 192.168.1.0/24 -i eth1 -j DROP
iptables -A FORWARD -s 192.168.1.0/24 -i eth1 -j DROP
# Scarto dei pacchetti derivanti dall'esterno con sorgente uguale a LO
iptables -A INPUT -s 127.0.0.0/3 -i eth1 -j DROP
iptables -A FORWARD -s 127.0.0.0/3 -i eth1 -j DROP
# Attivazione del traffico in ingresso su TCP e UDP
iptables -A INPUT -i eth1 -p tcp --dport 1024:65535 -j ACCEPT
iptables -A INPUT -i eth1 -p udp --dport 1024:65535 -j ACCEPT
# Attivazione del traffico passante per ICMP
iptables -A INPUT -i eth1 -p icmp -j ACCEPT
# Scarto dei pacchetti con flag SYN
iptables -A INPUT -i eth1 -p tcp --syn -j DROP
# Controllo sullo stato delle connessioni
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
# Attivazione del traffico attraverso il firewall
iptables -A FORWARD -i eth1 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT
# Mascheramento degli ip
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE
Help me.... Sono 3 giorni che ci provo e non so più che inventarmi.
Grazie mille a tutti
ciao
Anna
- -Shark-
- Linux 2.x

- Messaggi: 238
- Iscritto il: ven 24 giu 2005, 0:00
- Località: Grumento Nova (Pz)
- Contatta:
Il dns funziona in udp e non in tcp.# Apertura porta DNS
iptables -A INPUT -p tcp --dport 53 -j ACCEPT
comunque non ricordo la configurazione della tua rete, ma dovrebbe essere che la tua linux box che fa da firewall ha la eth0 all'interno (rete lan)e la eth1 all'esterno (interfaccia verso il router o internet) giusto?
Cosa significa che a volte va e a volte no...
- Paoletta
- Staff

- Messaggi: 3975
- Iscritto il: lun 25 apr 2005, 0:00
- Slackware: 14.2 - 64 bit
- Desktop: fluxbox
- Località: Varese
quando la risposta al una query dns è più lunga della dimensione massima di un pacchetto udp, il dns apre una connessione tcp; quindi conviene tenere aperte entrambe le versioni; fai così:
iptables -A INPUT -p udp --sport 53 -j ACCEPT
iptables -A INPUT -p tcp --sport 53 -j ACCEPT
forse i client navigano un po' sì e un po' no perchè si basano su quello che hanno in cache...
P.S. in input devi accettare la porta sorgente 53, non destinazione...il server dns ascolta sulla porta 53!
iptables -A INPUT -p udp --sport 53 -j ACCEPT
iptables -A INPUT -p tcp --sport 53 -j ACCEPT
forse i client navigano un po' sì e un po' no perchè si basano su quello che hanno in cache...
P.S. in input devi accettare la porta sorgente 53, non destinazione...il server dns ascolta sulla porta 53!
