On Wed, 16 Oct 2002 16:54:24 -0600 (CST) [EMAIL PROTECTED] wrote:
> Ahora, yo si ocupo todo lo de INPUT, pero esta maquina va a hacer > firewal/router y yo quiero ponerle mucha seguridad en las reglas FORWARD, > alguna idea de donde puedo ver algo bien bueno que no sea con reglas DNAT, > porque lo que ocupo es que esa maqui sea como un router cisco. por ejemplo. > No entiendo bien lo que quieres hacer, pero sacando conclusiones de lo que explicas te puedo decir que la documentaci�n que encuentras hace �nfasis en la cadena de Input debido a que es el mejor lugar para poner las reglas de seguridad que se requieran, esto para evitar que los paquetes entren a la m�quina, si algo se quiere bloquear es innecesario dejarlos que entren a Input para luego bloquearlos en Forward, es mucho m�s recomendable bloquearlo de una sola ves en el Input. Lo que dices de "...lo que ocupo es que esa maqui sea como un router cisco..." es un poco confuso, por dos cosas, un router de cisco puede hacer muchas cosas, y un router en linux puede hacer muchas cosas. En otras palabras, depende de lo que quieras que haga el router, por lo que si necesitas ayuda en algo en especial, como implementar rip u ospf en linux nos puedes contar el caso en que necesitas instalarlo para poder ayudarte. En el caso m�s simple un cisco lo que hace es mover los paquetes de una subred a otra (y en algunos casos de un medio a otro), esto lo est�s haciendo ya con el linux con solo un 'echo 1 > /proc/sys/net/ipv4/ip_forward'. Si quieres aproximarte m�s a un cisco con un linux y poder mover paquetes de un medio a otro, por ejemplo de ethernet a una l�nea dedicada hdlc o framerelay necesitas las tarjetas que te permiten conectar el linux a estos medios, varios fabricantes hacen estas tarjetas, te puedo mencionar: www.sangoma.com www.lanmedia.com www.cyclades.com www.imagestream.com En cuanto a la cadena de forward, como recomienda la documentaci�n que has leido lo mejor y menos complicado es negar todo en la regla default y abrir lo necesario con accept, snat, dnat o masquerade seg�n sea el caso, de cualquier manera la mayor�a de las reglas que ves en Input las puedes poner en forward simplemente cambiando la cadena en la l�nea de comando, aunque repito que no es lo m�s recomendable, pero cada caso es independiente. > > ... .coste que ya pase por todos los iptables tutorial ... que hay ... > gracias .. > S� que nos reiteras que ya leiste documentaci�n al respecto, pero para efectos de documentarlo en los archivos de esta lista, permitir que otras personas conoscan la ubicaci�n de estos documentos y los puedan poner en sus "bookmarks" evitando RTFMs, y de aconsejarte mis favoritos te voy a mencionar: http://iptables-tutorial.frozentux.net/iptables-tutorial.html Es la p�gina oficial de un tutorial sobre iptables muy completo y que encuentras en muchos sitios que recopilan documentaci�n, la diferencia es que aca vas a encontrar la �ltima versi�n del mismo, pues es el sitio del autor. www.lartc.org que es el sitio dedicado al ruteo y control de tr�fico avanzado en linux (Linux Advanced Routing and Traffic Control LARTC), aca hay un HowTo bastante completo sobre las herramientas de ruteo avanzado (iproute2) y configuraciones y scripts utilitarios para los casos m�s comunes. Adem�s puedes encontrar aca informaci�n sobre la lista de correo de LARTC en donde se encuentra ayuda para los casos m�s complicados directamente de los autores y de los que mejor conocen el tema. www.docum.org Sitio dedicado a la documentaci�n de QoS (Quality of Service) en linux, que es otra caracter�stica que lleva a los routers en linux al nivel de los routers de cisco grandes. Te recomiendo este sitio por que tiene un muy informativo KPTD (Kernel Packet Travell Diagram) en donde puedes entender mejor donde poner cada regla del firewall, pues muestra paso a paso el viaje que hace un paquete desde que entra hasta que sale en un enrutador en linux. Espero que sea de utilidad. Federico Figueroa C. Inalambrica.net -- Desuscripci�n: escriba a [EMAIL PROTECTED], tema 'unsubscribe' Problemas a: [EMAIL PROTECTED] http://www.linux.or.cr/listas
