Problemi con iptables

Se avete problemi con l'installazione e la configurazione di Slackware postate qui. Non usate questo forum per argomenti generali... per quelli usate Gnu/Linux in genere.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
Avatar utente
Burroughs
Linux 4.x
Linux 4.x
Messaggi: 1076
Iscritto il: mer 15 dic 2004, 0:00
Nome Cognome: Andrea Lutri
Kernel: 3.16.0
Desktop: KDE SC 4.13.3
Distribuzione: Arch Linux
Località: Glasgow
Contatta:

Problemi con iptables

Messaggio da Burroughs »

Salve a tutti!
<BR>Uso una Slack 10.0 (kernel 2.6.7) in dual-boot con Windows XP.
<BR>Qualche giorno fa ho cominciato a configurarmi un firewallino software con iptables.
<BR>Bando alle ciance, queste sono le mie impostazioni:
<BR>
<BR># Impostazioni di default
<BR>iptables -P INPUT DROP
<BR>iptables -P OUTPUT ACCEPT
<BR>
<BR># Apertura delle porte SSH e DNS
<BR>iptables -A INPUT -p tcp --dport 22 -j ACCEPT
<BR>iptables -A INPUT -p tcp --dport 53 -j ACCEPT
<BR>
<BR># Regole anti-spoofing
<BR>iptables -A INPUT -s 10.0.0.0/8 -i eth2 -j DROP
<BR>iptables -A INPUT -s 172.16.0.0/12 -i eth2 -j DROP
<BR>iptables -A INPUT -s 192.168.1.0/24 -i eth2 -j DROP
<BR>
<BR>#Eccezioni
<BR>iptables -A INPUT -s 192.168.1.2/24 -i eth2 -j ACCEPT
<BR>iptables -A INPUT -s 192.168.1.11/24 -i eth2 -j ACCEPT
<BR>iptables -A INPUT -s 192.168.1.10/24 -i eth2 -j ACCEPT
<BR>iptables -A INPUT -s 192.168.1.55/24 -i eth2 -j ACCEPT
<BR>
<BR># Apertura di tutte le porte TCP e UDP non-note
<BR>iptables -A INPUT -p tcp -i eth2 --dport 1024:65535 -j ACCEPT
<BR>iptables -A INPUT -p udp -i eth2 --dport 1024:65535 -j ACCEPT
<BR>
<BR># Regola per impedire il PING dall´esterno
<BR>iptables -A INPUT -p icmp -i eth2 -j DROP
<BR>
<BR># Regole di stateful inspection
<BR>iptables -A INPUT -m state --state ESTABLISHED, RELATED -j ACCEPT
<BR>
<BR>In sintesi, utilizzo un´interfaccia di rete wi-fi (eth2), ed ho scelto di bloccare tutto il traffico proveniente dall´esterno (con l´eccezione della porta 22 e della 53), abilitando invece il traffico verso Internet.
<BR>Il resto, poi, lo vedete da voi.
<BR>Tutto sembra funzionare bene; riscontro però due problemi:
<BR>
<BR>1) Quando cerco di emulare, tramite Wine, un software fisicamente presente sulla partizione FAT32 di Windows, iptables mi blocca la connessione e non riesco a capire il perché;
<BR>2) Quando con OpenOffice cerco di connettermi al mio database mySQL, tramite driver JDBC e porta 3306, ancora una volta iptables mi blocca la connessione.
<BR>
<BR>Inutile dire, in un caso e nell´altro, che, cancellando tutte le regolette più sopra elencate, non ho più il minimo problema.
<BR>
<BR>Qualche idea?
<BR>
<BR>Burroughs. <br>
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe" (Albert Einstein)

el_machico
Linux 0.x
Linux 0.x
Messaggi: 10
Iscritto il: lun 21 mar 2005, 0:00

Problemi con iptables

Messaggio da el_machico »

così ad occhio e croce mi sembrerebbe tutto a posto
<BR>prova a togliere la sezione anti-spoofing
<BR>
<BR><br>

strummer
Linux 2.x
Linux 2.x
Messaggi: 276
Iscritto il: mer 29 set 2004, 0:00

Problemi con iptables

Messaggio da strummer »

prova ad abilitare il traffico anke sull´interfaccia di loopback (lo), che con la prima regola di default, iptables -P INPUT DROP, viene bloccato indistintamente su tutti i protocolli, tutte le porte e tutti gli ip. Con le regole successive che hai messo abiliti solo per l´eth2, forse, ma è una supposizione, quei processi che ti vengano bloccati lavorano in locale sull´indirizzo
<BR>127.0.0.1 che invece risulta bloccato sulla catena di INPUT. <br>

strummer
Linux 2.x
Linux 2.x
Messaggi: 276
Iscritto il: mer 29 set 2004, 0:00

Problemi con iptables

Messaggio da strummer »

prova anke a mettere questa regola: che fa accettare i pacchetti in entrata che appartengono ad una connessione già esistente.
<BR>iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>ciao
<BR><BR><BR>[ Questo Messaggio è stato Modificato da: strummer il 22-03-2005 19:01 ]<br>

gerardo_sl
Linux 0.x
Linux 0.x
Messaggi: 55
Iscritto il: mer 16 mar 2005, 0:00

Problemi con iptables

Messaggio da gerardo_sl »

<!-- BBCode Quote Start --><TABLE BORDER=0 ALIGN=CENTER WIDTH=85%><TR><TD><font size=-1>Quote:</font><HR></TD></TR><TR><TD><FONT SIZE=-1><BLOCKQUOTE>
<BR> 22-03-2005 alle ore 00:03, strummer :
<BR>prova ad abilitare il traffico anke sull´interfaccia di loopback (lo), che con la prima regola di default, iptables -P INPUT DROP, viene bloccato indistintamente su tutti i protocolli, tutte le porte e tutti gli ip. Con le regole successive che hai messo abiliti solo per l´eth2, forse, ma è una supposizione, quei processi che ti vengano bloccati lavorano in locale sull´indirizzo
<BR>127.0.0.1 che invece risulta bloccato sulla catena di INPUT. <br>
<BR></BLOCKQUOTE></FONT></TD></TR><TR><TD><HR></TD></TR></TABLE><!-- BBCode Quote End -->
<BR>
<BR>Strummer ha ragione. Idipendentemente dallo specifico problema, la prima regola del firewall deve essere il traffico illimitato nel loopback: in caso di errore potresti avere il blocco totale dei pacchetti.<br>

Avatar utente
Burroughs
Linux 4.x
Linux 4.x
Messaggi: 1076
Iscritto il: mer 15 dic 2004, 0:00
Nome Cognome: Andrea Lutri
Kernel: 3.16.0
Desktop: KDE SC 4.13.3
Distribuzione: Arch Linux
Località: Glasgow
Contatta:

Problemi con iptables

Messaggio da Burroughs »

Sì, in effetti occorreva abilitare il traffico in entrata sull´interfaccia di loopback. :-)
<BR>Grazie a tutti per l´aiuto!
<BR>
<BR>Burroughs.<br>
"Two things are infinite: the universe and human stupidity; and I'm not sure about the universe" (Albert Einstein)

Rispondi