|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Aug 2012
Messaggi: 268
|
[IPTABLES]domanda semplice sull ordìne delle regole
ciao ; sto studiando la regola della sequenzialità delle catene in iptables e ho un problema
se imposto la dport e la sport nella stessa regola non riesco a efettuare connessioni o inviare paccheti tutte le policy sono di default a DROP sudo iptables -F sudo iptables -I INPUT -p udp --sport 53 -j ACCEPT sudo iptables -I OUTPUT -p udp --dport 53 -j ACCEPT sudo iptables -I OUTPUT -p udp --sport 53 -j ACCEPT sudo iptables -I INPUT -p udp --dport 53 -j ACCEPT nslookup www.mondoxbox.com Server: 127.0.1.1 Address: 127.0.1.1#53 così funziona e queste sono le catene sudo iptables -L INPUT -n Chain INPUT (policy DROP) target prot opt source destination ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 sudo iptables -L OUTPUT -n Chain OUTPUT (policy DROP) target prot opt source destination ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp spt:53 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 udp dpt:53 perchè così non va invece ? sudo iptables -F sudo iptables -I OUTPUT -p udp --sport 53 --dport 53 -j ACCEPT sudo iptables -I INPUT -p udp --sport 53 --dport 53 -j ACCEPT qualcuno mi può aiutare ? grazie |
|
|
|
|
|
#2 | |||||
|
Senior Member
Iscritto dal: Jun 2001
Città: Gorizia/Trieste/Slovenia
Messaggi: 4338
|
accetta in input le "connessioni" udp che hanno come porta sorgente la porta 53. In pratica nessuna
Quote:
Quote:
Quote:
Quote:
Quote:
Le query dns hanno come porta sorgente una qualsiasi, mentre la destinazione è la 53. In pratica non dovresti considerare sport. Usa iptables -Lnv per vedere i contatori ;-)
__________________
Dio ha fatto il cavo, il diavolo il wireless. "CCIE-level challenges should stay in CCIE labs." (cit I.Pepelnjak) Ultima modifica di Dane : 09-03-2014 alle 21:49. |
|||||
|
|
|
|
|
#3 |
|
Member
Iscritto dal: Aug 2012
Messaggi: 268
|
ciao , grazie della risposta : non sono riuscito a mettere in pratica quanto hai scritto così ho passato la notte nel web
http://blog.jgriffiths.org/?p=132 ho trovato la soluzione : in uscita dport 53 e in e input sport 1024-65535,funziona |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Jun 2001
Città: Gorizia/Trieste/Slovenia
Messaggi: 4338
|
scusami ho sbagliato: non dovresti considerare sport in output e dport in input, per uscire con query dns.
Così dovrebbe andare (il range 1024-65535 del link non conta un granchè): sudo iptables -I OUTPUT -p udp --dport 53 -j ACCEPT sudo iptables -I INPUT -p udp --sport 53 -j ACCEPT
__________________
Dio ha fatto il cavo, il diavolo il wireless. "CCIE-level challenges should stay in CCIE labs." (cit I.Pepelnjak) |
|
|
|
|
|
#5 | |
|
Senior Member
Iscritto dal: Jun 2000
Città: S.Giuliano (MI)
Messaggi: 1047
|
Quote:
EDIT: aggiungo: se stai cercando di studiare un firewall monodirezionale (tutto quello che è in lan va fuori e non viceversa se la connessione non inizia da dentro), puoi provare a dare una occhiata al modulo state. è una delle cose più potenti di iptables, a parer mio iptables -A FORWARD --state NEW,RELATED,ESTABLISHED -p tcp --dport 80 --src mia.rete.ind.ip/subnet -j ACCEPT iptables -A FORWARD --state RELATED,ESTABLISHED -p tcp --sport 80 --dst mia.rete.ind.ip/subnet -j ACCEPT
__________________
“No te tomes tan en serio la vida, al fin y al cabo no saldrás vivo de ella” Ultima modifica di gurutech : 10-03-2014 alle 18:33. |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 20:12.




















