Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria
vivo X300 Pro rappresenta un'evoluzione misurata della serie fotografica del produttore cinese, con un sistema di fotocamere migliorato, chipset Dimensity 9500 di ultima generazione e l'arrivo dell'interfaccia OriginOS 6 anche sui modelli internazionali. La scelta di limitare la batteria a 5.440mAh nel mercato europeo, rispetto ai 6.510mAh disponibili altrove, fa storcere un po' il naso
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 20-07-2004, 18:26   #1
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
iptables................un controllino pse!!!

Basandomi sulle informazioni ricavate da: http://forum.hwupgrade.it/showthread...ghlight=sygate

Ho scritto una serie di regole per iptables che vorrei qualcuno mi controllasse perchè è la prima volta che attivo un firewall.

Tenendo presente che questo firewall va attivato su un pc che si collega in internet tramite un TA ISDN, usa fetchmail per scaricarsi la posta ogni x minuti, sendmail per inviare la posta, squid come proxy server e ha bisogno di poter accettare connessioni ssh da internet.
Le regole che ho scritto sono:

# Elimino tutti i pacchetti non validati da una regola specifica
iptables --policy INPUT DROP
iptables --policy OUTPUT DROP
iptables --policy FORWARD DROP

# Accetta tutti i pacchetti che arrivano dal mio pc e dai vari pc in rete
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -i 192.168.0.11 -j ACCEPT
iptables -A INPUT -i 192.168.0.12 -j ACCEPT
iptables -A INPUT -i 192.168.0.13 -j ACCEPT


# Accetto tutti i pacchetti derivanti da connessioni stabilite dal sottoscritto
iptables -A INPUT -p all -m state --state ESTABLISHED,RELATED -j ACCEPT

# Apro la porta 22 per una sessione SSH esterna
iptables -A INPUT -p tcp -m tcp --dport 22 -m state --state NEW,ESTABLISHED
iptables -A OUTPUT -p tcp -m tcp --sport 22 -m state --state ESTABLISHED

Sono ben accetti i consigli e le bastonate in testa (virtuali) in caso di errori

Grazie.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 18:35   #2
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Re: iptables................un controllino pse!!!

Quote:
Originariamente inviato da stefanoxjx
iptables -A INPUT -i 192.168.0.11 -j ACCEPT
iptables -A INPUT -i 192.168.0.12 -j ACCEPT
iptables -A INPUT -i 192.168.0.13 -j ACCEPT
Io metterei
Codice:
# iptables -A INPUT -i INTERF_LAN -i 192.168.0.0/24 -j ACCEPT
Quote:
# Apro la porta 22 per una sessione SSH esterna
iptables -A INPUT -p tcp -m tcp --dport 22 -m state --state NEW,ESTABLISHED
iptables -A OUTPUT -p tcp -m tcp --sport 22 -m state --state ESTABLISHED
-m tcp dovrebbe essere ridondante.

Stai usando queste regole attualmente?
Dovresti avere malfunzionamenti, perche` il packet filter scarta tutti i pacchetti creanti nuove connessioni verso l'esterno (-P OUTPUT DROP e nessuna regola esplicita).

Io inizierei a mettere una cosa tipo
Codice:
# iptables -A INPUT -o INTERF_LAN -m state --state NEW, ESTABLISHED -j ACCEPT
anche se e` sub-ottimale (affatto granulare...)

Ultima modifica di Ikitt_Claw : 20-07-2004 alle 18:52.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 18:49   #3
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
SE nn t vuoi immattire apri d default tutto l'output...

In ogni caso devi specificare delle regole d input-output x squid, sendmail e fetchmail....
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:54   #4
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Re: Re: iptables................un controllino pse!!!

Quote:
Originariamente inviato da Ikitt_Claw
Io metterei
Codice:
# iptables -A INPUT -i INTERF_LAN -i 192.168.0.0/24 -j ACCEPT


-m tcp dovrebbe essere ridondante.

Stai usando queste regole attualmente?
Dovresti avere malfunzionamenti, perche` il packet filter scarta tutti i pacchetti creanti nuove connessioni verso l'esterno (-P OUTPUT DROP e nessuna regola esplicita).
Non ho ancora trovato il tempo di testarle, quindi al momento sono sguarnito di firewall.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:59   #5
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da The X
SE nn t vuoi immattire apri d default tutto l'output...

In ogni caso devi specificare delle regole d input-output x squid, sendmail e fetchmail....
Domanda:
fetchmail=porta 110 sia su wan che su lan
sendmail=porta 25 sia su wan che su lan
squid=porta 80 su wan 2080 su lan

Cosa intendi per "creare regole specifiche" per i sopracitati se il traffico prodotto dalla lan è aperto in toto e quello che va verso la lan viene generato dal mio pc e quindi le connessioni sono ESTABLISHED??
Spero di essere stato chiaro
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 21:02   #6
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Quote:
Originariamente inviato da stefanoxjx
Domanda:
fetchmail=porta 110 sia su wan che su lan
Si, ma con una distinzione. La porta sorgente di solito e` effimera (presa a caso sopra 16384 o, di solito, 32768), quella destinazione e`, ovviamente 110; l'host non deve quindi permettere il traffico in entrata sulla 110, ma consentire quello in uscita diretto alla 110

Quote:
Cosa intendi per "creare regole specifiche" per i sopracitati se il traffico prodotto dalla lan è aperto in toto e quello che va verso la lan viene generato dal mio pc e quindi le connessioni sono ESTABLISHED??
Sono ESTABLIDHED... Dopo che son passate per NEW, quindi devi permettere anche questa condizione, altrimenti l'host non riuscira` ad instaurare alcuna connessione con l'esterno.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 21:12   #7
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Credo ke claw t abbia risposto in modo esaustivo
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 21:25   #8
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Più chiaro di così..........................................
Grazie.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 23:40   #9
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
prima di chiederti perche' internet non funziona... ricordati di permettere la risoluzione dei nomi!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 00:19   #10
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Ho cambiato tutte le carte in tavola e con altre info che ho trovato in rete ho creato questo script (che incredibbbile ma vero.......funziona)

#!/bin/bash

# Policy di default delle catene
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Accetta tutti i pacchetti in input e output dalla rete
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT

# Accetto tutti i pacchetti che derivano da connessioni che io stesso ho iniziato
iptables -A INPUT -m state -p all --state ESTABLISHED,RELATED -j ACCEPT

# Apro la porta ssh
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
iptables -A OUTPUT -p tcp --dport ssh -j ACCEPT


# loggo tutto quello che NON deriva da connessioni che io ho instaurato
# a livello 7 (debug) del syslog. Questo significa, per esempio in Debian, che i pacchetti
# bloccati verranno visualizzati in /var/log/syslog.
iptables -A INPUT -j LOG --log-level 7 --log-prefix "Blocked Packet: "

L'unica cosa che non sono ancora sicuro funzioni è la parte riguardante il log.
Non ho ancora trovato nessuna segnalazione su syslog, mentre prima bastava stare collegati 10 minuti per trovarsi subito dei log di samba con i nomi dei pc dei malintenzionati

stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:15   #11
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da stefanoxjx
L'unica cosa che non sono ancora sicuro funzioni è la parte riguardante il log.
Non ho ancora trovato nessuna segnalazione su syslog, mentre prima bastava stare collegati 10 minuti per trovarsi subito dei log di samba con i nomi dei pc dei malintenzionati

Sulla parte dei log mi disp ma nn t posso aiutare... dopo la posta è la cosa ke so fare d -

Per il resto credo ke sia a posto...
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:40   #12
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da stefanoxjx
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT
Bloccherei comunque i pacchetti marcati INVALID.

Quote:
iptables -A INPUT -m state -p all --state ESTABLISHED,RELATED -j ACCEPT
-p all è superfluo

Quote:
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
Controlla che lo stato sia ESTABLISHED/NEW. Quelli con stato NEW dovresti almeno loggarli.

Quote:
iptables -A OUTPUT -p tcp --dport ssh -j ACCEPT
Superfluo/scorretto. La porta remota non è la 22!!!
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:42   #13
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da stefanoxjx
iptables -P OUTPUT ACCEPT
Perché default su ACCEPT?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:49   #14
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da ilsensine
Perché default su ACCEPT?
Per semplificarsi la vita quando i servizi sono tanti e/o complessi (tipo ftp attivo/passivo, amule ecc ecc)...

Imho...
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:21   #15
l.golinelli
Senior Member
 
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
Quote:
Originariamente inviato da The X
Per semplificarsi la vita quando i servizi sono tanti e/o complessi (tipo ftp attivo/passivo, amule ecc ecc)...

Imho...
Diciamo che non l'approccio migliore per un firewall
l.golinelli è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:31   #16
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da l.golinelli
Diciamo che non l'approccio migliore per un firewall
Beh... nn posso dirti ke hai torto ma t posso dire ke, informandomi in giro, nn sono poi rari casi in cui s'imposta l'output come accept...

Del resto può anke avere senso considerare sicuro quello ke esce dalla ns macchina...

io, cmq, sul mio serverino linux personale ho messo DROP a tutto MA è anke vero ke mi sono immattito x trovare poi le regole giuste d output....
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:38   #17
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Quote:
Originariamente inviato da The X
Del resto può anke avere senso considerare sicuro quello ke esce dalla ns macchina...
Questo apre la porta a (D)DoS e altre piacevolezze...
Non e` una buona politica, puo` essere tollerabile ma non e` ottimale, praticamente mai.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:41   #18
l.golinelli
Senior Member
 
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
Quote:
Originariamente inviato da Ikitt_Claw
Questo apre la porta a (D)DoS e altre piacevolezze...
Non e` una buona politica, puo` essere tollerabile ma non e` ottimale, praticamente mai.
Infatti, molto meglio configurare minuzionsamente anche le regole di output...
D'altronde un firewall funziona solo se va bene...
l.golinelli è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:48   #19
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da ilsensine
Perché default su ACCEPT?
Perchè altrimenti avrei dovuto scrivere un sacco di regole per aprire le porte dei servizi che mi servono e comunque non ho interesse a bloccare le connessioni in uscita dalla mia rete.
Tutto sommato, voglio bloccare quei furboni (sempre gli stessi) che cercano di connettere il mio disco C (su linux )
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione vivo X300 Pro: è ancora lui il re della fotografia mobile, peccato per la batteria Recensione vivo X300 Pro: è ancora lui il...
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
Tory Bruno ha lasciato la società...
L'immagine di Natale del telescopio spaz...
STMicroelectronics e SpaceX proseguono l...
Numeri da record, Xiaomi distribuisce ol...
BitLocker accelerato via hardware: Micro...
Blue Origin prosegue lo sviluppo dei lan...
Moore Threads: nuove GPU 15 volte pi&ugr...
Steam diventa esclusivamente 64-bit: Val...
La Corte Suprema restituisce a Elon Musk...
X lancia Creator Studio su mobile: nuovi...
Dieci anni fa SpaceX fece atterrare per ...
POCO M8 e M8 Pro arriveranno nel 2026: e...
Caos Formula 1: il motore Mercedes &egra...
Tariffe nazionali per le chiamate e gli ...
Tassa chilometrica non solo per elettric...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:43.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v