On Wed, 16 Oct 2002 16:54:24 -0600 (CST)
[EMAIL PROTECTED] wrote:

> Ahora, yo si ocupo todo lo de INPUT, pero esta maquina va a hacer
> firewal/router  y yo quiero ponerle mucha seguridad en las reglas FORWARD,
> alguna idea de donde puedo ver algo bien bueno que no sea con reglas DNAT,
> porque lo que ocupo es que esa maqui sea como un router cisco. por ejemplo.
> 

No entiendo bien lo que quieres hacer, pero sacando conclusiones de lo que explicas te 
puedo decir que la documentaci�n que encuentras hace �nfasis en la cadena de Input 
debido a que es el mejor lugar para poner las reglas de seguridad que se requieran, 
esto para evitar que los paquetes entren a la m�quina, si algo se quiere bloquear es 
innecesario dejarlos que entren a Input para luego bloquearlos en Forward, es mucho 
m�s recomendable bloquearlo de una sola ves en el Input.  

Lo que dices de "...lo que ocupo es que esa maqui sea como un router cisco..." es un 
poco confuso, por dos cosas, un router de cisco puede hacer muchas cosas, y un router 
en linux puede hacer muchas cosas.  En otras palabras, depende de lo que quieras que 
haga el router, por lo que si necesitas ayuda en algo en especial, como implementar 
rip u ospf en linux nos puedes contar el caso en que necesitas instalarlo para poder 
ayudarte.  En el caso m�s simple un cisco lo que hace es mover los paquetes de una 
subred a otra (y en algunos casos de un medio a otro), esto lo est�s haciendo ya con 
el linux con solo un 'echo 1 > /proc/sys/net/ipv4/ip_forward'.  Si quieres aproximarte 
m�s a un cisco con un linux y poder mover paquetes de un medio a otro, por ejemplo de 
ethernet a una l�nea dedicada hdlc o framerelay necesitas las tarjetas que te permiten 
conectar el linux a estos medios, varios fabricantes hacen estas tarjetas, te puedo 
mencionar:

www.sangoma.com
www.lanmedia.com
www.cyclades.com
www.imagestream.com

En cuanto a la cadena de forward, como recomienda la documentaci�n que has leido lo 
mejor y menos complicado es negar todo en la regla default y abrir lo necesario con 
accept, snat, dnat o masquerade seg�n sea el caso, de cualquier manera la mayor�a de 
las reglas que ves en Input las puedes poner en forward simplemente cambiando la 
cadena en la l�nea de comando, aunque repito que no es lo m�s recomendable, pero cada 
caso es independiente.

> 
>  ... .coste que ya pase por todos los iptables tutorial ... que hay ...
> gracias ..
> 

S� que nos reiteras que ya leiste documentaci�n al respecto, pero para efectos de 
documentarlo en los archivos de esta lista, permitir que otras personas conoscan la 
ubicaci�n de estos documentos y los puedan poner en sus "bookmarks" evitando RTFMs, y 
de aconsejarte mis favoritos te voy a mencionar:

http://iptables-tutorial.frozentux.net/iptables-tutorial.html    Es la p�gina oficial 
de un tutorial sobre iptables muy completo y que encuentras en muchos sitios que 
recopilan documentaci�n, la diferencia es que aca vas a encontrar la �ltima versi�n 
del mismo, pues es el sitio del autor.

www.lartc.org   que es el sitio dedicado al ruteo y control de tr�fico avanzado en 
linux (Linux Advanced Routing and Traffic Control  LARTC), aca hay un HowTo bastante 
completo sobre las herramientas de ruteo avanzado (iproute2) y configuraciones y 
scripts utilitarios para los casos m�s comunes.  Adem�s puedes encontrar aca 
informaci�n sobre la lista de correo de LARTC en donde se encuentra ayuda para los 
casos m�s complicados directamente de los autores y de los que mejor conocen el tema.

www.docum.org   Sitio dedicado a la documentaci�n de QoS (Quality of Service) en 
linux, que es otra caracter�stica que lleva a los routers en linux al nivel de los 
routers de cisco grandes.  Te recomiendo este sitio por que tiene un muy informativo 
KPTD (Kernel Packet Travell Diagram) en donde puedes entender mejor donde poner cada 
regla del firewall, pues muestra paso a paso el viaje que hace un paquete desde que 
entra hasta que sale en un enrutador en linux.

Espero que sea de utilidad.

Federico Figueroa C.
Inalambrica.net

-- 
Desuscripci�n: escriba a [EMAIL PROTECTED], tema 'unsubscribe'
Problemas a: [EMAIL PROTECTED]  http://www.linux.or.cr/listas

Responder a