Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI
Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI
Con velocità teoriche fino a 11 Gbps, gestione tramite app intelligente e protezione avanzata dei dispositivi, Roamii BE Pro porta il Wi‑Fi 7 tri‑band nelle abitazioni più esigenti. Un sistema Wi-Fi Mesh proposto da MSI allo scopo di garantire agli utenti una rete fluida e continua capace di sostenere streaming 8K, gaming competitivo e le applicazioni moderne più esigenti in termini di banda
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi
Mate X7 rinnova la sfida nel segmento dei pieghevoli premium puntando su un design ancora più sottile e resistente, unito al ritorno dei processori proprietari della serie Kirin. L'assenza dei servizi Google e del 5G pesa ancora sull'esperienza utente, ma il comparto fotografico e la qualità costruttiva cercano di compensare queste mancanze strutturali con soluzioni ingegneristiche di altissimo livello
Nioh 3: souls-like punitivo e Action RPG
Nioh 3: souls-like punitivo e Action RPG
Nioh 3 aggiorna la formula Team NINJA con aree esplorabili più grandi, due stili di combattimento intercambiabili al volo (Samurai e Ninja) e un sistema di progressione pieno di attività, basi nemiche e sfide legate al Crogiolo. La recensione entra nel dettaglio su combattimento, build, progressione e requisiti PC
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 20-07-2004, 18:26   #1
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
iptables................un controllino pse!!!

Basandomi sulle informazioni ricavate da: http://forum.hwupgrade.it/showthread...ghlight=sygate

Ho scritto una serie di regole per iptables che vorrei qualcuno mi controllasse perchè è la prima volta che attivo un firewall.

Tenendo presente che questo firewall va attivato su un pc che si collega in internet tramite un TA ISDN, usa fetchmail per scaricarsi la posta ogni x minuti, sendmail per inviare la posta, squid come proxy server e ha bisogno di poter accettare connessioni ssh da internet.
Le regole che ho scritto sono:

# Elimino tutti i pacchetti non validati da una regola specifica
iptables --policy INPUT DROP
iptables --policy OUTPUT DROP
iptables --policy FORWARD DROP

# Accetta tutti i pacchetti che arrivano dal mio pc e dai vari pc in rete
iptables -A INPUT -i lo -j ACCEPT
iptables -A INPUT -i 192.168.0.11 -j ACCEPT
iptables -A INPUT -i 192.168.0.12 -j ACCEPT
iptables -A INPUT -i 192.168.0.13 -j ACCEPT


# Accetto tutti i pacchetti derivanti da connessioni stabilite dal sottoscritto
iptables -A INPUT -p all -m state --state ESTABLISHED,RELATED -j ACCEPT

# Apro la porta 22 per una sessione SSH esterna
iptables -A INPUT -p tcp -m tcp --dport 22 -m state --state NEW,ESTABLISHED
iptables -A OUTPUT -p tcp -m tcp --sport 22 -m state --state ESTABLISHED

Sono ben accetti i consigli e le bastonate in testa (virtuali) in caso di errori

Grazie.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 18:35   #2
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Re: iptables................un controllino pse!!!

Quote:
Originariamente inviato da stefanoxjx
iptables -A INPUT -i 192.168.0.11 -j ACCEPT
iptables -A INPUT -i 192.168.0.12 -j ACCEPT
iptables -A INPUT -i 192.168.0.13 -j ACCEPT
Io metterei
Codice:
# iptables -A INPUT -i INTERF_LAN -i 192.168.0.0/24 -j ACCEPT
Quote:
# Apro la porta 22 per una sessione SSH esterna
iptables -A INPUT -p tcp -m tcp --dport 22 -m state --state NEW,ESTABLISHED
iptables -A OUTPUT -p tcp -m tcp --sport 22 -m state --state ESTABLISHED
-m tcp dovrebbe essere ridondante.

Stai usando queste regole attualmente?
Dovresti avere malfunzionamenti, perche` il packet filter scarta tutti i pacchetti creanti nuove connessioni verso l'esterno (-P OUTPUT DROP e nessuna regola esplicita).

Io inizierei a mettere una cosa tipo
Codice:
# iptables -A INPUT -o INTERF_LAN -m state --state NEW, ESTABLISHED -j ACCEPT
anche se e` sub-ottimale (affatto granulare...)

Ultima modifica di Ikitt_Claw : 20-07-2004 alle 18:52.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 18:49   #3
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
SE nn t vuoi immattire apri d default tutto l'output...

In ogni caso devi specificare delle regole d input-output x squid, sendmail e fetchmail....
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:54   #4
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Re: Re: iptables................un controllino pse!!!

Quote:
Originariamente inviato da Ikitt_Claw
Io metterei
Codice:
# iptables -A INPUT -i INTERF_LAN -i 192.168.0.0/24 -j ACCEPT


-m tcp dovrebbe essere ridondante.

Stai usando queste regole attualmente?
Dovresti avere malfunzionamenti, perche` il packet filter scarta tutti i pacchetti creanti nuove connessioni verso l'esterno (-P OUTPUT DROP e nessuna regola esplicita).
Non ho ancora trovato il tempo di testarle, quindi al momento sono sguarnito di firewall.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 20:59   #5
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da The X
SE nn t vuoi immattire apri d default tutto l'output...

In ogni caso devi specificare delle regole d input-output x squid, sendmail e fetchmail....
Domanda:
fetchmail=porta 110 sia su wan che su lan
sendmail=porta 25 sia su wan che su lan
squid=porta 80 su wan 2080 su lan

Cosa intendi per "creare regole specifiche" per i sopracitati se il traffico prodotto dalla lan è aperto in toto e quello che va verso la lan viene generato dal mio pc e quindi le connessioni sono ESTABLISHED??
Spero di essere stato chiaro
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 21:02   #6
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Quote:
Originariamente inviato da stefanoxjx
Domanda:
fetchmail=porta 110 sia su wan che su lan
Si, ma con una distinzione. La porta sorgente di solito e` effimera (presa a caso sopra 16384 o, di solito, 32768), quella destinazione e`, ovviamente 110; l'host non deve quindi permettere il traffico in entrata sulla 110, ma consentire quello in uscita diretto alla 110

Quote:
Cosa intendi per "creare regole specifiche" per i sopracitati se il traffico prodotto dalla lan è aperto in toto e quello che va verso la lan viene generato dal mio pc e quindi le connessioni sono ESTABLISHED??
Sono ESTABLIDHED... Dopo che son passate per NEW, quindi devi permettere anche questa condizione, altrimenti l'host non riuscira` ad instaurare alcuna connessione con l'esterno.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 21:12   #7
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Credo ke claw t abbia risposto in modo esaustivo
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 21:25   #8
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Più chiaro di così..........................................
Grazie.
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 20-07-2004, 23:40   #9
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
prima di chiederti perche' internet non funziona... ricordati di permettere la risoluzione dei nomi!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 00:19   #10
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Ho cambiato tutte le carte in tavola e con altre info che ho trovato in rete ho creato questo script (che incredibbbile ma vero.......funziona)

#!/bin/bash

# Policy di default delle catene
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

# Accetta tutti i pacchetti in input e output dalla rete
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT

# Accetto tutti i pacchetti che derivano da connessioni che io stesso ho iniziato
iptables -A INPUT -m state -p all --state ESTABLISHED,RELATED -j ACCEPT

# Apro la porta ssh
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
iptables -A OUTPUT -p tcp --dport ssh -j ACCEPT


# loggo tutto quello che NON deriva da connessioni che io ho instaurato
# a livello 7 (debug) del syslog. Questo significa, per esempio in Debian, che i pacchetti
# bloccati verranno visualizzati in /var/log/syslog.
iptables -A INPUT -j LOG --log-level 7 --log-prefix "Blocked Packet: "

L'unica cosa che non sono ancora sicuro funzioni è la parte riguardante il log.
Non ho ancora trovato nessuna segnalazione su syslog, mentre prima bastava stare collegati 10 minuti per trovarsi subito dei log di samba con i nomi dei pc dei malintenzionati

stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:15   #11
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da stefanoxjx
L'unica cosa che non sono ancora sicuro funzioni è la parte riguardante il log.
Non ho ancora trovato nessuna segnalazione su syslog, mentre prima bastava stare collegati 10 minuti per trovarsi subito dei log di samba con i nomi dei pc dei malintenzionati

Sulla parte dei log mi disp ma nn t posso aiutare... dopo la posta è la cosa ke so fare d -

Per il resto credo ke sia a posto...
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:40   #12
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da stefanoxjx
iptables -A INPUT -s 192.168.0.0/24 -j ACCEPT
iptables -A OUTPUT -d 192.168.0.0/24 -j ACCEPT
Bloccherei comunque i pacchetti marcati INVALID.

Quote:
iptables -A INPUT -m state -p all --state ESTABLISHED,RELATED -j ACCEPT
-p all è superfluo

Quote:
iptables -A INPUT -p tcp --dport ssh -j ACCEPT
Controlla che lo stato sia ESTABLISHED/NEW. Quelli con stato NEW dovresti almeno loggarli.

Quote:
iptables -A OUTPUT -p tcp --dport ssh -j ACCEPT
Superfluo/scorretto. La porta remota non è la 22!!!
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:42   #13
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da stefanoxjx
iptables -P OUTPUT ACCEPT
Perché default su ACCEPT?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 10:49   #14
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da ilsensine
Perché default su ACCEPT?
Per semplificarsi la vita quando i servizi sono tanti e/o complessi (tipo ftp attivo/passivo, amule ecc ecc)...

Imho...
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:21   #15
l.golinelli
Senior Member
 
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
Quote:
Originariamente inviato da The X
Per semplificarsi la vita quando i servizi sono tanti e/o complessi (tipo ftp attivo/passivo, amule ecc ecc)...

Imho...
Diciamo che non l'approccio migliore per un firewall
l.golinelli è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:31   #16
The X
Senior Member
 
L'Avatar di The X
 
Iscritto dal: Apr 2003
Città: Rimini
Messaggi: 3970
Quote:
Originariamente inviato da l.golinelli
Diciamo che non l'approccio migliore per un firewall
Beh... nn posso dirti ke hai torto ma t posso dire ke, informandomi in giro, nn sono poi rari casi in cui s'imposta l'output come accept...

Del resto può anke avere senso considerare sicuro quello ke esce dalla ns macchina...

io, cmq, sul mio serverino linux personale ho messo DROP a tutto MA è anke vero ke mi sono immattito x trovare poi le regole giuste d output....
__________________
Powered by Apple Macbook Pro Retina
The X è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:38   #17
Ikitt_Claw
Senior Member
 
Iscritto dal: Dec 2002
Città: /dev/urandom breed
Messaggi: 1689
Quote:
Originariamente inviato da The X
Del resto può anke avere senso considerare sicuro quello ke esce dalla ns macchina...
Questo apre la porta a (D)DoS e altre piacevolezze...
Non e` una buona politica, puo` essere tollerabile ma non e` ottimale, praticamente mai.
Ikitt_Claw è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:41   #18
l.golinelli
Senior Member
 
Iscritto dal: Jan 2002
Città: Imola
Messaggi: 1116
Quote:
Originariamente inviato da Ikitt_Claw
Questo apre la porta a (D)DoS e altre piacevolezze...
Non e` una buona politica, puo` essere tollerabile ma non e` ottimale, praticamente mai.
Infatti, molto meglio configurare minuzionsamente anche le regole di output...
D'altronde un firewall funziona solo se va bene...
l.golinelli è offline   Rispondi citando il messaggio o parte di esso
Old 21-07-2004, 13:48   #19
stefanoxjx
Senior Member
 
L'Avatar di stefanoxjx
 
Iscritto dal: Jul 2002
Città: Padova
Messaggi: 4245
Quote:
Originariamente inviato da ilsensine
Perché default su ACCEPT?
Perchè altrimenti avrei dovuto scrivere un sacco di regole per aprire le porte dei servizi che mi servono e comunque non ho interesse a bloccare le connessioni in uscita dalla mia rete.
Tutto sommato, voglio bloccare quei furboni (sempre gli stessi) che cercano di connettere il mio disco C (su linux )
stefanoxjx è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo MSI Sistema Mesh Roamii BE Pro: il Wi-Fi 7 secondo M...
Recensione HUAWEI Mate X7: un foldable ottimo, ma restano i soliti problemi Recensione HUAWEI Mate X7: un foldable ottimo, m...
Nioh 3: souls-like punitivo e Action RPG Nioh 3: souls-like punitivo e Action RPG
Test in super anteprima di Navimow i220 LiDAR: il robot tagliaerba per tutti Test in super anteprima di Navimow i220 LiDAR: i...
Dark Perk Ergo e Sym provati tra wireless, software via browser e peso ridotto Dark Perk Ergo e Sym provati tra wireless, softw...
La Cina lancia un servizio simile a Dire...
SpaceX: Elon Musk torna a parlare dei pr...
G.Skill risarcisce 2,4 milioni di dollar...
Test degli annunci su ChatGPT avviati: '...
TSMC approva investimenti record da quas...
L'IA agentica arriva anche sullo storage...
Euro digitale, il Parlamento UE cambia r...
Alphabet e la sua obbligazione centenari...
L'UE anticipa un intervento per bloccare...
Il Trump Phone esiste ma è molto ...
Frodi deepfake fuori controllo: perch&ea...
Consumano il 30% in meno: arrivano i nuo...
Tesla Semi svela i numeri definitivi: 80...
La Air Force statunitense vieta occhiali...
Wi-Fi Intel e Windows: le novità ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:50.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v