Pagina 1 di 1

Problemi con iptables

Inviato: lun 21 mar 2005, 18:22
da Burroughs
Salve a tutti!
<BR>Uso una Slack 10.0 (kernel 2.6.7) in dual-boot con Windows XP.
<BR>Qualche giorno fa ho cominciato a configurarmi un firewallino software con iptables.
<BR>Bando alle ciance, queste sono le mie impostazioni:
<BR>
<BR># Impostazioni di default
<BR>iptables -P INPUT DROP
<BR>iptables -P OUTPUT ACCEPT
<BR>
<BR># Apertura delle porte SSH e DNS
<BR>iptables -A INPUT -p tcp --dport 22 -j ACCEPT
<BR>iptables -A INPUT -p tcp --dport 53 -j ACCEPT
<BR>
<BR># Regole anti-spoofing
<BR>iptables -A INPUT -s 10.0.0.0/8 -i eth2 -j DROP
<BR>iptables -A INPUT -s 172.16.0.0/12 -i eth2 -j DROP
<BR>iptables -A INPUT -s 192.168.1.0/24 -i eth2 -j DROP
<BR>
<BR>#Eccezioni
<BR>iptables -A INPUT -s 192.168.1.2/24 -i eth2 -j ACCEPT
<BR>iptables -A INPUT -s 192.168.1.11/24 -i eth2 -j ACCEPT
<BR>iptables -A INPUT -s 192.168.1.10/24 -i eth2 -j ACCEPT
<BR>iptables -A INPUT -s 192.168.1.55/24 -i eth2 -j ACCEPT
<BR>
<BR># Apertura di tutte le porte TCP e UDP non-note
<BR>iptables -A INPUT -p tcp -i eth2 --dport 1024:65535 -j ACCEPT
<BR>iptables -A INPUT -p udp -i eth2 --dport 1024:65535 -j ACCEPT
<BR>
<BR># Regola per impedire il PING dall´esterno
<BR>iptables -A INPUT -p icmp -i eth2 -j DROP
<BR>
<BR># Regole di stateful inspection
<BR>iptables -A INPUT -m state --state ESTABLISHED, RELATED -j ACCEPT
<BR>
<BR>In sintesi, utilizzo un´interfaccia di rete wi-fi (eth2), ed ho scelto di bloccare tutto il traffico proveniente dall´esterno (con l´eccezione della porta 22 e della 53), abilitando invece il traffico verso Internet.
<BR>Il resto, poi, lo vedete da voi.
<BR>Tutto sembra funzionare bene; riscontro però due problemi:
<BR>
<BR>1) Quando cerco di emulare, tramite Wine, un software fisicamente presente sulla partizione FAT32 di Windows, iptables mi blocca la connessione e non riesco a capire il perché;
<BR>2) Quando con OpenOffice cerco di connettermi al mio database mySQL, tramite driver JDBC e porta 3306, ancora una volta iptables mi blocca la connessione.
<BR>
<BR>Inutile dire, in un caso e nell´altro, che, cancellando tutte le regolette più sopra elencate, non ho più il minimo problema.
<BR>
<BR>Qualche idea?
<BR>
<BR>Burroughs. <br>

Problemi con iptables

Inviato: lun 21 mar 2005, 19:06
da el_machico
così ad occhio e croce mi sembrerebbe tutto a posto
<BR>prova a togliere la sezione anti-spoofing
<BR>
<BR><br>

Problemi con iptables

Inviato: mar 22 mar 2005, 0:03
da strummer
prova ad abilitare il traffico anke sull´interfaccia di loopback (lo), che con la prima regola di default, iptables -P INPUT DROP, viene bloccato indistintamente su tutti i protocolli, tutte le porte e tutti gli ip. Con le regole successive che hai messo abiliti solo per l´eth2, forse, ma è una supposizione, quei processi che ti vengano bloccati lavorano in locale sull´indirizzo
<BR>127.0.0.1 che invece risulta bloccato sulla catena di INPUT. <br>

Problemi con iptables

Inviato: mar 22 mar 2005, 19:01
da strummer
prova anke a mettere questa regola: che fa accettare i pacchetti in entrata che appartengono ad una connessione già esistente.
<BR>iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>ciao
<BR><BR><BR>[ Questo Messaggio è stato Modificato da: strummer il 22-03-2005 19:01 ]<br>

Problemi con iptables

Inviato: mer 23 mar 2005, 3:16
da gerardo_sl
<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-1>Quote:</font><HR></TD></TR><TR><TD><FONT SIZE=-1><BLOCKQUOTE>
<BR> 22-03-2005 alle ore 00:03, strummer :
<BR>prova ad abilitare il traffico anke sull´interfaccia di loopback (lo), che con la prima regola di default, iptables -P INPUT DROP, viene bloccato indistintamente su tutti i protocolli, tutte le porte e tutti gli ip. Con le regole successive che hai messo abiliti solo per l´eth2, forse, ma è una supposizione, quei processi che ti vengano bloccati lavorano in locale sull´indirizzo
<BR>127.0.0.1 che invece risulta bloccato sulla catena di INPUT. <br>
<BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>Strummer ha ragione. Idipendentemente dallo specifico problema, la prima regola del firewall deve essere il traffico illimitato nel loopback: in caso di errore potresti avere il blocco totale dei pacchetti.<br>

Problemi con iptables

Inviato: gio 24 mar 2005, 10:43
da Burroughs
Sì, in effetti occorreva abilitare il traffico in entrata sull´interfaccia di loopback. :-)
<BR>Grazie a tutti per l´aiuto!
<BR>
<BR>Burroughs.<br>