Pagina 1 di 1

configurazione firewall con slack...

Inviato: lun 26 lug 2004, 18:39
da sdarx
Ciao a tutti !!
<BR>Sto sclerando per scrivere da solo un firewall che funzioni con slackware.
<BR>E´ la prima volta che mi cimento in questa cosa, ... :-(
<BR>Il firewall deve funzionare su un pc singolo che si connette ad internet tramite un modem/router.
<BR>Ho creato il file rc.firewall nella directory /etc/rc.d, il file è
<BR>
<BR>iptables -F
<BR>iptables -x
<BR>iptables -P INPUT DROP
<BR>iptables -P FORWARD DROP
<BR>
<BR>INETIF="ppp0"
<BR>INETETH="eth0"
<BR>
<BR># Creazione della catena NEWIN
<BR>
<BR>iptables -N NEWIN
<BR>
<BR># Regole...
<BR>
<BR>iptables -A INPUT -i lo -j ACCEPT
<BR>iptables -A OUTPUT -o lo -j ACCEPT
<BR>iptables -A INPUT -i $INETETH -j NEWIN
<BR>
<BR># Regole della catena NEWIN
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 25 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 80 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 110 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 443 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>Il problema sta nella riga " iptables -P INPUT DROP " , se la tolgo riesco a visualizzare le pagine web, altrimenti non riesco a visualizzarle .....eppure le regole della catena NEWIN dovrebbero permettermi di visualizzarle, o sbaglio?<br>

configurazione firewall con slack...

Inviato: lun 26 lug 2004, 20:50
da useless
ti consiglio di modificare:
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>
<BR>in
<BR>
<BR>iptables -A NEWIN -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>
<BR>in particolare, -i $INETETH nelle regole della catene NEWIN non serve a niente, dato che x come è stata definita, tutti i pacchetti che la attraversano arrivano x forza da $INETETH.
<BR>inoltre quelle che tu indichi in -sport fanno presumere che ci sia una piccola confusione di fondo, quindi ti consiglio di rivedere un attimo la logica con cui i pacchetti passano le varie catene.
<BR>
<BR>buon lavoro :-).<br>

configurazione firewall con slack...

Inviato: mar 27 lug 2004, 14:40
da sdarx
Ehi grazie useless ora il firewall funziona, ho rivisto la struttura di netfilter, .... ho capito meglio come funzionano le cose, ma non ho ancora capito quale equivoco riguarda le --sport nelle regole.... :-?
<BR>
<BR>Poi ho una domanda, mi connetto tramite un modem/router a internet, che differenza c´ è tra scrivere nelle regole l´ interfaccia ppp0 e eth0?
<BR>Una si mette quando ci si collega da un modem e l´ altra quando si sta in una lan? oppure cambia anche il " punto " in cui si controllano i pacchetti?
<BR>
<BR>Ciao <br>

configurazione firewall con slack...

Inviato: mar 27 lug 2004, 19:24
da useless
il fatto è che è improbabile che qualcuno si connetta a te dalla sua porta 80, 25, 110, ecc... se intendi fare passare i protocolli www, smtp, pop3 in uscita dalla tua macchina, quelle regole vanno nella catena OUTPUT, e comunque quelle sono dport, non sport.
<BR>se invece vuoi che ci si possa connettere a quei servizi sulla tua macchina, la catena è giusta, ma sono comunque dport, non sport. inoltre in tal caso devi accettare anche le connessioni con --state NEW.
<BR>dipende da quel che vuoi fare tu insomma.
<BR>
<BR>ppp0 e eth0 sono 2 cose diverse: se usi un modem ethernet, eth0 ha poco senso, funziona giusto come una presa, non ha nemmeno un ip, mentre i parametri di comunicazione sono impostati sull´interfaccia ppp0. il tutto si capovolge se usi un router: in tal caso ppp0 non esiste nemmeno (o meglio, esiste ma rimane interna al router), e eth0 funziona come una vera e propria scheda di rete, e quindi rappresenta la tua interfaccia verso il mondo.<br>

configurazione firewall con slack...

Inviato: gio 29 lug 2004, 16:45
da sdarx
Si scusa... non mi ero accorto... avevo sbagliato a scrivere il firewall!! erano tutti dport :-o
<BR>
<BR>Poi ho cambiato la policy standard della catena di output da ACCEPT a DROP ed ho scritto una regola per far uscire solo pacchetti dalle porte che mi permettono di navigare in internet, il problema è che ora non riesco a visualizzare le pagine web....
<BR>Molto probabilmente ci sono problemi per le interrogazioni del dns, sai per caso quali porte sono coinvolte nelle interrogazioni del dns?
<BR>Il protocollo è udp vero? o c´ entra anche il tcp?
<BR>
<BR>Ciao<br>