|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Bloccare tutti i pacchetti icmp in entrata
Come si fa?
Ho provato varie stringhe iptables ma non funzionano! Mi vanno solo: echo '1' > /proc/sys/net/ipv4/icmp_echo_ignore_all echo '1' > /proc/sys/net/ipv4/icmp_echo_ignore_broadcasts Ma sono solo per i ping, io vorrei bloccarli tutti!!!! Chi mi dice come fare?
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
I pacchetti icmp non servono solo per i ping, ma anche per scambiarsi altre informazioni relative ala comunicazione in genere (come ad es. la necessità di frammentare i pacchetti). Non è una buona idea bloccare tutti gli icmp.
Per altre informazioni vedi: man icmp /sbin/iptables -p icmp -h
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Dec 2002
Città: Bologna
Messaggi: 483
|
io tempo fa provai a bloccare tutti i pacchetti icmp con questa stringa:
iptables -A INPUT -p icmp -j DROP o qualcosa di simile...bisogna controllare la sintassi... se vuoi bloccare solo i ping, e se mi ricordo bene, mediante dei moduli aggiuntivi è possibile bloccare solo questi ultimi e lasciare in uso gli altri tipi....
__________________
Acer TravelMate 8103Wlmi |
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Quote:
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
|
#5 | |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Quote:
D'ho
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Quali sono i pacchetti che necessitano una policy particolare per la sicurezza oltre ai ping?
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Aggiornamento:
Ho fatto un po' di prove e bloccando tutti i icmp ma lasciando passare i timestamp riesco a navigare! Secondo te devo lasciar passare qualche altro pacchetto icmp? Ecco la mia gestione degli icmp: iptables -A INPUT -p icmp -j DROP iptables -A INPUT -p icmp --icmp-type timestamp-request -j ACCEPT iptables -A INPUT -p icmp --icmp-type timestamp-reply -j ACCEPT iptables -A OUTPUT -p ICMP --icmp-type echo-reply -j DROP iptables -A OUTPUT -p ICMP --icmp-type timestamp-reply -j DROP
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: .
Messaggi: 1408
|
Quote:
Potrei sbagliarmi ma se hai messo DROP nella prima dovrebbe scartare tutti i pacchetti icmp sulla catena di INPUT, a che servono le altre 2 non vengono neanche considerate ?
__________________
CPU: Intel 975 EE|MB: Asus Rampage Extreme 2|S.V.: Crossfire 2x5970 Sapphire OC Edition|RAM: 3x2 GByte Corsair 1600MHz|HD: RAID0 Western Digital Raptor 150GByte Sata2|ALI: Tagan PipeRock 1.3KW|Mouse: Razer Lanchesis 3G |
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Quote:
Su qualsiasi firewall prima si droppa input output e forward e poi si aprono le porte che servono...
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: .
Messaggi: 1408
|
Quote:
Mah non capisco ? Prima non si imposta una police su ogni catena e poi una serie di regole. Le regole non dovrebbero essere esaminate una in sequenza all'altra fino alla prima che viene verificata (come -j intendo DROP o ACCEPT) ,a questo punto le altre che seguono vengono saltate. Se non viene verificata nessuna si applica la police prescelta per quella catena. Dove è che sbaglio ?
__________________
CPU: Intel 975 EE|MB: Asus Rampage Extreme 2|S.V.: Crossfire 2x5970 Sapphire OC Edition|RAM: 3x2 GByte Corsair 1600MHz|HD: RAID0 Western Digital Raptor 150GByte Sata2|ALI: Tagan PipeRock 1.3KW|Mouse: Razer Lanchesis 3G Ultima modifica di sgksgk : 27-07-2005 alle 19:59. |
|
|
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Quote:
iptables -A INPUT -p icmp -j DROP dovrei in teoria metterlo alla fine! Faccio un po' di prove empiriche e ti faccio sapere!
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Sep 2001
Città: Perugia
Messaggi: 1988
|
Hai ragione!!!
Ho tutti i icmp bloccati! ....e mi funziona tutto perfettamente!! Quasi quasi li lascio cosi! Te sai usare --limit? Per fare una cosa più precisa potrei dire di accettare max 10 icmp di qualunque tipo al minuto.....peccato che non abbia la minima idea di come si faccia!
__________________
Ho concluso affari con: schumyFast,marcuspe@,MENTIRA,melu,Markap,One1ros,bottoni, Entropi@,DARIO-GT,unavocelontana ,tigre652,prodigy,V4n{}u|sH,blackmagic61,DDA,giugeo, sancelli,Franx1508,stemanca,agostino333, ReiserDarkside,hornet75,ibanez,K4d4sh,wolf3,pctillo,Zontar, aristippo,assembly,jeki75,]Rik`[,Caballus,Elfebo1,Haraiki, TexV,unlocked,No Mercy,antoniousa11 |
|
|
|
|
|
#13 | |
|
Senior Member
Iscritto dal: Jun 2003
Città: .
Messaggi: 1408
|
Quote:
http://www.netfilter.org/ P.s.: Cmq il modulo limit non è difficile da usare. Trovi in rete molti HowTo . Ciao
__________________
CPU: Intel 975 EE|MB: Asus Rampage Extreme 2|S.V.: Crossfire 2x5970 Sapphire OC Edition|RAM: 3x2 GByte Corsair 1600MHz|HD: RAID0 Western Digital Raptor 150GByte Sata2|ALI: Tagan PipeRock 1.3KW|Mouse: Razer Lanchesis 3G |
|
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Dec 2002
Città: Bologna
Messaggi: 483
|
scusate se mi intrometto...
per quanto riguarda l'ordine ha ragione sgksgk..in effetti le regole vengono visitate in ordine di inserimento..se per prima inserisci una regola che droppa tutti i pacchetti icmp le due regole successive non verranno esaminate.. cercate di vedere il tutto in un ottica di insiemi..quindi o fornisci i comandi da riga nell'ordine giusto, oppure usi iptables -I che se ricordo bene ti permette di inserire la regola in un punto qualsiasi della catena... francamente non so cosa dire perchè io hai miei tempi bloccai tutti i pacchetti icmp e riuscivo ad andare lo stesso in internet...momentaneamente non ho una macchina linux su cui fare prove...forse ricordo male
__________________
Acer TravelMate 8103Wlmi |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 08:00.



















