configurazione firewall con slack...

Se avete problemi con l'installazione e la configurazione di Slackware postate qui. Non usate questo forum per argomenti generali... per quelli usate Gnu/Linux in genere.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Rispondi
sdarx
Linux 0.x
Linux 0.x
Messaggi: 41
Iscritto il: dom 27 giu 2004, 0:00

configurazione firewall con slack...

Messaggio da sdarx »

Ciao a tutti !!
<BR>Sto sclerando per scrivere da solo un firewall che funzioni con slackware.
<BR>E´ la prima volta che mi cimento in questa cosa, ... :-(
<BR>Il firewall deve funzionare su un pc singolo che si connette ad internet tramite un modem/router.
<BR>Ho creato il file rc.firewall nella directory /etc/rc.d, il file è
<BR>
<BR>iptables -F
<BR>iptables -x
<BR>iptables -P INPUT DROP
<BR>iptables -P FORWARD DROP
<BR>
<BR>INETIF="ppp0"
<BR>INETETH="eth0"
<BR>
<BR># Creazione della catena NEWIN
<BR>
<BR>iptables -N NEWIN
<BR>
<BR># Regole...
<BR>
<BR>iptables -A INPUT -i lo -j ACCEPT
<BR>iptables -A OUTPUT -o lo -j ACCEPT
<BR>iptables -A INPUT -i $INETETH -j NEWIN
<BR>
<BR># Regole della catena NEWIN
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 25 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 80 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 110 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 443 -m state --state ESTABLISHED -j ACCEPT
<BR>
<BR>Il problema sta nella riga " iptables -P INPUT DROP " , se la tolgo riesco a visualizzare le pagine web, altrimenti non riesco a visualizzarle .....eppure le regole della catena NEWIN dovrebbero permettermi di visualizzarle, o sbaglio?<br>

Avatar utente
useless
Staff
Staff
Messaggi: 3896
Iscritto il: dom 12 ott 2003, 0:00
Località: A place where the streets have no name
Contatta:

configurazione firewall con slack...

Messaggio da useless »

ti consiglio di modificare:
<BR>
<BR>iptables -A NEWIN -i $INETETH -p tcp --dport 1024:65535 --sport 20 -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>
<BR>in
<BR>
<BR>iptables -A NEWIN -m state --state ESTABLISHED,RELATED -j ACCEPT
<BR>
<BR>in particolare, -i $INETETH nelle regole della catene NEWIN non serve a niente, dato che x come è stata definita, tutti i pacchetti che la attraversano arrivano x forza da $INETETH.
<BR>inoltre quelle che tu indichi in -sport fanno presumere che ci sia una piccola confusione di fondo, quindi ti consiglio di rivedere un attimo la logica con cui i pacchetti passano le varie catene.
<BR>
<BR>buon lavoro :-).<br>

sdarx
Linux 0.x
Linux 0.x
Messaggi: 41
Iscritto il: dom 27 giu 2004, 0:00

configurazione firewall con slack...

Messaggio da sdarx »

Ehi grazie useless ora il firewall funziona, ho rivisto la struttura di netfilter, .... ho capito meglio come funzionano le cose, ma non ho ancora capito quale equivoco riguarda le --sport nelle regole.... :-?
<BR>
<BR>Poi ho una domanda, mi connetto tramite un modem/router a internet, che differenza c´ è tra scrivere nelle regole l´ interfaccia ppp0 e eth0?
<BR>Una si mette quando ci si collega da un modem e l´ altra quando si sta in una lan? oppure cambia anche il " punto " in cui si controllano i pacchetti?
<BR>
<BR>Ciao <br>

Avatar utente
useless
Staff
Staff
Messaggi: 3896
Iscritto il: dom 12 ott 2003, 0:00
Località: A place where the streets have no name
Contatta:

configurazione firewall con slack...

Messaggio da useless »

il fatto è che è improbabile che qualcuno si connetta a te dalla sua porta 80, 25, 110, ecc... se intendi fare passare i protocolli www, smtp, pop3 in uscita dalla tua macchina, quelle regole vanno nella catena OUTPUT, e comunque quelle sono dport, non sport.
<BR>se invece vuoi che ci si possa connettere a quei servizi sulla tua macchina, la catena è giusta, ma sono comunque dport, non sport. inoltre in tal caso devi accettare anche le connessioni con --state NEW.
<BR>dipende da quel che vuoi fare tu insomma.
<BR>
<BR>ppp0 e eth0 sono 2 cose diverse: se usi un modem ethernet, eth0 ha poco senso, funziona giusto come una presa, non ha nemmeno un ip, mentre i parametri di comunicazione sono impostati sull´interfaccia ppp0. il tutto si capovolge se usi un router: in tal caso ppp0 non esiste nemmeno (o meglio, esiste ma rimane interna al router), e eth0 funziona come una vera e propria scheda di rete, e quindi rappresenta la tua interfaccia verso il mondo.<br>

sdarx
Linux 0.x
Linux 0.x
Messaggi: 41
Iscritto il: dom 27 giu 2004, 0:00

configurazione firewall con slack...

Messaggio da sdarx »

Si scusa... non mi ero accorto... avevo sbagliato a scrivere il firewall!! erano tutti dport :-o
<BR>
<BR>Poi ho cambiato la policy standard della catena di output da ACCEPT a DROP ed ho scritto una regola per far uscire solo pacchetti dalle porte che mi permettono di navigare in internet, il problema è che ora non riesco a visualizzare le pagine web....
<BR>Molto probabilmente ci sono problemi per le interrogazioni del dns, sai per caso quali porte sono coinvolte nelle interrogazioni del dns?
<BR>Il protocollo è udp vero? o c´ entra anche il tcp?
<BR>
<BR>Ciao<br>

Rispondi