Discussione: Firewall
View Single Post
Old 17-10-2003, 06:59   #2
Pang
Senior Member
 
Iscritto dal: Nov 2001
Messaggi: 3103
Eh eh eh, scommetto che usi mandrake . Fai cosi, togli il firewall da interfaccia grafica, questo script di iptables ti risolverā il problema:

#!/bin/bash

# caricamento moduli
modprobe ip_tables
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ip_nat_ftp
modprobe ip_conntrack_irc
modprobe ip_nat_irc

# opzioni
echo "1" > /proc/sys/net/ipv4/ip_forward

# pulizia delle catene standard
iptables -F INPUT
iptables -F OUTPUT
iptables -F FORWARD

# politica standard: rifiuto di tutti i pacchetti non espressamente accettati
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT

# creazione nuove catene
iptables -N laninet
iptables -N inetlan

# inserimento delle nuove catene in quelle principali
iptables -A INPUT -i tua_interfaccia -j inetlan
iptables -A OUTPUT -o tua_interfaccia -j laninet

# dalla lan a internet
iptables -A laninet -p icmp -s 192.168.0.0/24 -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport www -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport 443 -j ACCEPT
iptables -A laninet -p udp -s 192.168.0.0/24 --dport 443 -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport pop3 -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport smtp -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport ftp -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport domain -j ACCEPT
iptables -A laninet -p udp -s 192.168.0.0/24 --dport domain -j ACCEPT
iptables -A laninet -p tcp -s 192.168.0.0/24 --dport domain -j ACCEPT
iptables -A laninet -p udp -s 192.168.0.0/24 --dport domain -j ACCEPT
iptables -A laninet -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A laninet -p tcp -j REJECT --reject-with tcp-reset
iptables -A laninet -p udp -j REJECT

# da internet alla lan
iptables -A inetlan -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A inetlan -p tcp -j REJECT --reject-with tcp-reset
iptables -A inetlan -p udp -j REJECT


Con questo script hai abilitato la navigazione in internet, l'invio e la ricezione di e-mail, la connessione ai dns, l'ftp e la navigazione https; dove c'č scritto tua interfaccia devi mettere l'interfaccia di connessione, ad esempio eth0 se č una scheda di rete, ppp0 se č un modem, ecc...

Se hai dubbi chiedi pure.

Ciao
Pang č offline   Rispondi citando il messaggio o parte di esso