Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart
Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart
Mentre Ubisoft vorrebbe chiedere agli utenti, all'occorrenza, di distruggere perfino le copie fisiche dei propri giochi, il movimento Stop Killing Games si sta battendo per preservare quella che l'Unione Europea ha già riconosciuto come una forma d'arte. Abbiamo avuto modo di parlare con Daniel Ondruska, portavoce dell'Iniziativa Europa volta a preservare la conservazione dei videogiochi
Samsung Galaxy S25 Edge: il top di gamma ultrasottile e leggerissimo. La recensione
Samsung Galaxy S25 Edge: il top di gamma ultrasottile e leggerissimo. La recensione
Abbiamo provato il nuovo Galaxy S25 Edge, uno smartphone unico per il suo spessore di soli 5,8 mm e un peso super piuma. Parliamo di un device che ha pro e contro, ma sicuramente si differenzia dalla massa per la sua portabilità, ma non senza qualche compromesso. Ecco la nostra prova completa.
HP Elitebook Ultra G1i 14 è il notebook compatto, potente e robusto
HP Elitebook Ultra G1i 14 è il notebook compatto, potente e robusto
Pensato per il professionista sempre in movimento, HP Elitebook Ultra G1i 14 abbina una piattaforma Intel Core Ultra 7 ad una costruzione robusta, riuscendo a mantenere un peso contenuto e una facile trasportabilità. Ottime prestazioni per gli ambiti di produttività personale con un'autonomia lontano dalla presa di corrente che permette di lavorare per tutta la giornata
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 20-07-2004, 17:26   #1
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
iptables................un controllino pse!!!

Basandomi sulle informazioni ricavate da: http://forum.hwupgrade.it/showthread...ghlight=sygate

Ho scritto una serie di regole per iptables che vorrei qualcuno mi controllasse perchè è la prima volta che attivo un firewall.

Tenendo presente che questo firewall va attivato su un pc che si collega in internet tramite un TA ISDN, usa fetchmail per scaricarsi la posta ogni x minuti, sendmail per inviare la posta, squid come proxy server e ha bisogno di poter accettare connessioni ssh da internet.
Le regole che ho scritto sono:

# Elimino tutti i pacchetti non validati da una regola specifica
iptables --policy INPUT DROP
iptables --policy OUTPUT DROP
iptables --policy FORWARD DROP

# Accetta tutti i pacchetti che arrivano dal mio pc e dai vari pc in rete
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -i 192.168.0.11 -j ACCEPT
iptables -A INPUT -i 192.168.0.12 -j ACCEPT
iptables -A INPUT -i 192.168.0.13 -j ACCEPT


# Accetto tutti i pacchetti derivanti da connessioni stabilite dal sottoscritto
iptables -A INPUT -p all -m state --state ESTABLISHED,RELATED -j ACCEPT

# Apro la porta 22 per una sessione SSH esterna
iptables -A INPUT -p tcp -m tcp --dport 22 -m state --state NEW,ESTABLISHED
iptables -A OUTPUT -p tcp -m tcp --sport 22 -m state --state ESTABLISHED

Sono ben accetti i consigli e le bastonate in testa (virtuali) in caso di errori

Grazie.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 17:35   #2
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Re: iptables................un controllino pse!!!

Quote:
Originariamente inviato da stefanoxjx
iptables -A INPUT -i 192.168.0.11 -j ACCEPT
iptables -A INPUT -i 192.168.0.12 -j ACCEPT
iptables -A INPUT -i 192.168.0.13 -j ACCEPT
Io metterei
Codice:
# iptables -A INPUT -i INTERF_LAN -i 192.168.0.0/24 -j ACCEPT
Quote:
# Apro la porta 22 per una sessione SSH esterna
iptables -A INPUT -p tcp -m tcp --dport 22 -m state --state NEW,ESTABLISHED
iptables -A OUTPUT -p tcp -m tcp --sport 22 -m state --state ESTABLISHED
-m tcp dovrebbe essere ridondante.

Stai usando queste regole attualmente?
Dovresti avere malfunzionamenti, perche` il packet filter scarta tutti i pacchetti creanti nuove connessioni verso l'esterno (-P OUTPUT DROP e nessuna regola esplicita).

Io inizierei a mettere una cosa tipo
Codice:
# iptables -A INPUT -o INTERF_LAN -m state --state NEW, ESTABLISHED -j ACCEPT
anche se e` sub-ottimale (affatto granulare...)

Ultima modifica di Ikitt_Claw : 20-07-2004 alle 17:52.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 17:49   #3
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
SE nn t vuoi immattire apri d default tutto l'output...

In ogni caso devi specificare delle regole d input-output x squid, sendmail e fetchmail....
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 19:54   #4
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Re: Re: iptables................un controllino pse!!!

Quote:
Originariamente inviato da Ikitt_Claw
Io metterei
Codice:
# iptables -A INPUT -i INTERF_LAN -i 192.168.0.0/24 -j ACCEPT


-m tcp dovrebbe essere ridondante.

Stai usando queste regole attualmente?
Dovresti avere malfunzionamenti, perche` il packet filter scarta tutti i pacchetti creanti nuove connessioni verso l'esterno (-P OUTPUT DROP e nessuna regola esplicita).
Non ho ancora trovato il tempo di testarle, quindi al momento sono sguarnito di firewall.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 19:59   #5
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da The X
SE nn t vuoi immattire apri d default tutto l'output...

In ogni caso devi specificare delle regole d input-output x squid, sendmail e fetchmail....
Domanda:
fetchmail=porta 110 sia su wan che su lan
sendmail=porta 25 sia su wan che su lan
squid=porta 80 su wan 2080 su lan

Cosa intendi per "creare regole specifiche" per i sopracitati se il traffico prodotto dalla lan è aperto in toto e quello che va verso la lan viene generato dal mio pc e quindi le connessioni sono ESTABLISHED??
Spero di essere stato chiaro
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:02   #6
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Quote:
Originariamente inviato da stefanoxjx
Domanda:
fetchmail=porta 110 sia su wan che su lan
Si, ma con una distinzione. La porta sorgente di solito e` effimera (presa a caso sopra 16384 o, di solito, 32768), quella destinazione e`, ovviamente 110; l'host non deve quindi permettere il traffico in entrata sulla 110, ma consentire quello in uscita diretto alla 110

Quote:
Cosa intendi per "creare regole specifiche" per i sopracitati se il traffico prodotto dalla lan è aperto in toto e quello che va verso la lan viene generato dal mio pc e quindi le connessioni sono ESTABLISHED??
Sono ESTABLIDHED... Dopo che son passate per NEW, quindi devi permettere anche questa condizione, altrimenti l'host non riuscira` ad instaurare alcuna connessione con l'esterno.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:12   #7
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Credo ke claw t abbia risposto in modo esaustivo
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:25   #8
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Più chiaro di così..........................................
Grazie.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 22:40   #9
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
prima di chiederti perche' internet non funziona... ricordati di permettere la risoluzione dei nomi!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 23:19   #10
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Ho cambiato tutte le carte in tavola e con altre info che ho trovato in rete ho creato questo script (che incredibbbile ma vero.......funziona)

#!/bin/bash

# Policy di default delle catene
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Accetta tutti i pacchetti in input e output dalla rete
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT

# Accetto tutti i pacchetti che derivano da connessioni che io stesso ho iniziato
iptables -A INPUT -m state -p all --state ESTABLISHED,RELATED -j ACCEPT

# Apro la porta ssh
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
iptables -A OUTPUT -p tcp --dport ssh -j ACCEPT


# loggo tutto quello che NON deriva da connessioni che io ho instaurato
# a livello 7 (debug) del syslog. Questo significa, per esempio in Debian, che i pacchetti
# bloccati verranno visualizzati in /var/log/syslog.
iptables -A INPUT -j LOG --log-level 7 --log-prefix "Blocked Packet: "

L'unica cosa che non sono ancora sicuro funzioni è la parte riguardante il log.
Non ho ancora trovato nessuna segnalazione su syslog, mentre prima bastava stare collegati 10 minuti per trovarsi subito dei log di samba con i nomi dei pc dei malintenzionati

stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 09:15   #11
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da stefanoxjx
L'unica cosa che non sono ancora sicuro funzioni è la parte riguardante il log.
Non ho ancora trovato nessuna segnalazione su syslog, mentre prima bastava stare collegati 10 minuti per trovarsi subito dei log di samba con i nomi dei pc dei malintenzionati

Sulla parte dei log mi disp ma nn t posso aiutare... dopo la posta è la cosa ke so fare d -

Per il resto credo ke sia a posto...
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 09:40   #12
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da stefanoxjx
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT
Bloccherei comunque i pacchetti marcati INVALID.

Quote:
iptables -A INPUT -m state -p all --state ESTABLISHED,RELATED -j ACCEPT
-p all è superfluo

Quote:
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
Controlla che lo stato sia ESTABLISHED/NEW. Quelli con stato NEW dovresti almeno loggarli.

Quote:
iptables -A OUTPUT -p tcp --dport ssh -j ACCEPT
Superfluo/scorretto. La porta remota non è la 22!!!
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 09:42   #13
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da stefanoxjx
iptables -P OUTPUT ACCEPT
Perché default su ACCEPT?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 09:49   #14
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da ilsensine
Perché default su ACCEPT?
Per semplificarsi la vita quando i servizi sono tanti e/o complessi (tipo ftp attivo/passivo, amule ecc ecc)...

Imho...
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 12:21   #15
l.golinelli
Senior Member
 
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
Quote:
Originariamente inviato da The X
Per semplificarsi la vita quando i servizi sono tanti e/o complessi (tipo ftp attivo/passivo, amule ecc ecc)...

Imho...
Diciamo che non l'approccio migliore per un firewall
l.golinelli è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 12:31   #16
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da l.golinelli
Diciamo che non l'approccio migliore per un firewall
Beh... nn posso dirti ke hai torto ma t posso dire ke, informandomi in giro, nn sono poi rari casi in cui s'imposta l'output come accept...

Del resto può anke avere senso considerare sicuro quello ke esce dalla ns macchina...

io, cmq, sul mio serverino linux personale ho messo DROP a tutto MA è anke vero ke mi sono immattito x trovare poi le regole giuste d output....
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 12:38   #17
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Quote:
Originariamente inviato da The X
Del resto può anke avere senso considerare sicuro quello ke esce dalla ns macchina...
Questo apre la porta a (D)DoS e altre piacevolezze...
Non e` una buona politica, puo` essere tollerabile ma non e` ottimale, praticamente mai.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 12:41   #18
l.golinelli
Senior Member
 
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
Quote:
Originariamente inviato da Ikitt_Claw
Questo apre la porta a (D)DoS e altre piacevolezze...
Non e` una buona politica, puo` essere tollerabile ma non e` ottimale, praticamente mai.
Infatti, molto meglio configurare minuzionsamente anche le regole di output...
D'altronde un firewall funziona solo se va bene...
l.golinelli è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 12:48   #19
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da ilsensine
Perché default su ACCEPT?
Perchè altrimenti avrei dovuto scrivere un sacco di regole per aprire le porte dei servizi che mi servono e comunque non ho interesse a bloccare le connessioni in uscita dalla mia rete.
Tutto sommato, voglio bloccare quei furboni (sempre gli stessi) che cercano di connettere il mio disco C (su linux )
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Intervista a Stop Killing Games: distruggere videogiochi è come bruciare la musica di Mozart Intervista a Stop Killing Games: distruggere vid...
Samsung Galaxy S25 Edge: il top di gamma ultrasottile e leggerissimo. La recensione Samsung Galaxy S25 Edge: il top di gamma ultraso...
HP Elitebook Ultra G1i 14 è il notebook compatto, potente e robusto HP Elitebook Ultra G1i 14 è il notebook c...
Microsoft Surface Pro 12 è il 2 in 1 più compatto e silenzioso Microsoft Surface Pro 12 è il 2 in 1 pi&u...
Recensione REDMAGIC Astra Gaming Tablet: che spettacolo di tablet! Recensione REDMAGIC Astra Gaming Tablet: che spe...
Le 18 offerte Amazon del weekend, senza ...
Galaxy S25 Ultra 512GB sotto i 1.000€ su...
Vi piace l'iPhone nero? Su Amazon sono s...
MacBook Air M4 16GB/256GB e 16GB/512GB s...
4 portatili per risparmiare tanto ed ess...
San Marino multa TikTok: non controllano...
Dreame e Roborock in saldo su Amazon: ro...
Pazzesco su Amazon: crollano i prezzi de...
La Corea del Sud vorrebbe costruire una ...
Rilasciati i primi risultati delle anali...
Robot umanoidi low cost? Unitree ci prov...
Non solo Rocket Lab, anche Avio potrebbe...
Chips Act UE: 41,5 milioni di euro a Eph...
Ryzen Threadripper 9000 al debutto il 31...
Nuovi coupon nascosti Amazon (aggiorname...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:12.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v