Te hago los comentarios debajo de cada regla. Igual ser�a intersante que nos digas bien que anda y que no y con que prueba.



-----Mensaje original-----
De: Johsep [mailto:[EMAIL PROTECTED] Enviado el: Martes, 31 de Mayo de 2005 02:04 a.m.
Para: Lista de temas generales del LUGAr y de Linux
Asunto: [LUGAr-gral] el mundo detras de iptables

-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1

gente no si a alguno le paso pero ami me pasa hace tiempo y la verdad
que tras vueltas por ahi no saco que es lo que pasa..

el tema es simple .. yo tengo un maquina que debiado a que no es tan
chica y tiene todabia sus prestaciones la uso como un servidorcito
hogare�o de mail, web, y de router para compartir internet entre mi
vesino y yo .. asi se hace mas facil los costes...

hasta ahi todo bien ..

con iptables le cree reglas para el firewall y desde ahi hay que cosas
que a el con window$ no le funcan y otras que ami con ubunto no me
funcionan ... pero lo raro es que ami las cosas que a el no le funcionan
 me andan .. y las que ami no me andan a el si ...

osea es bastante loko el tema .. les adjunto aca abajo el script que
arme para el iptables haber si alguien ve algo mal en todo esto...

desde ya muchas gracias..


#!/bin/bash

echo Configurando el Firewall ---By-Johsep---

# declarando Constantes
IP="iptables"
NET="192.168.1.0/0"
IF_PRIV="eth1"
IP_PRIV="$(ip addr show dev $IF_PRIV|awk '/global/ { print $2 }')"
IF_PUB="ppp0"
IP_PUB="$(ip addr show dev $IF_PUB|awk '/global/ { print $2 }')"

cat << _MSG

--------- [ Informacion de Red ] ------------

 Interfaz Publica : .............. $IF_PUB
 Interfaz Privada : .............. $IF_PRIV

 IP Publica : .................... $IP_PUB
 IP Privada : .................... $IP_PRIV
 Red Privada : ................... $NET

---------------------------------------------

_MSG


echo Inicializando modulo de Enmascaramiento
modprobe ipt_MASQUERADE

echo Activando el IP Forwarding
echo 1 > /proc/sys/net/ipv4/ip_forward


echo Limpiando reglas existentes
$IP -F
****>>$IP -X
$IP -Z
$IP -t nat -F
****>>$IP -t mangle -F

No est�s usando mangle ni ninguna cadena personalizada. No tienen sentido los reglones que tienen asteriscos.



echo Cambiando politicas por defecto
$IP -P INPUT DROP
$IP -P FORWARD DROP
$IP -P OUTPUT DROP
****>>$IP -t nat -P PREROUTING ACCEPT
****>>$IP -t nat -P POSTROUTING ACCEPT

Los dos ulitmos reglones, idem, viene por default en ACCEPT nat.


echo Aplicando reglas de filtrado para la tabla INPUT
$IP -A INPUT -s 127.0.0.1 -i lo -j ACCEPT
$IP -A INPUT -s $NET -i $IF_PRIV -j ACCEPT
$IP -A INPUT -i $IF_PUB -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT

$IP -A INPUT -i $IF_PUB -p tcp --dport 22 -m state --state NEW -j ACCEPT
$IP -A INPUT -i $IF_PUB -p tcp --dport 25 -m state --state NEW -j ACCEPT
$IP -A INPUT -i $IF_PUB -p tcp --dport 80 -m state --state NEW -j ACCEPT


echo Aplicando reglas de filtrado para la tabla FORWARD
$IP -A FORWARD -d $NET -i $IF_PUB -o $IF_PRIV -s 0/0 -m state --state

ESTABLISHED,RELATED -j ACCEPT

$IP -A FORWARD -s $NET -i $IF_PRIV -o $IF_PUB -d 0/0 -j ACCEPT


Todo muy bien, pero sino est�s usando DNAT para nada y no quer�s restringir el tr�fico de la lan a internet, no tiene valor que filtres en FORWARD. Pod�s evitar las reglas de FORWARD.


echo Aplicando reglas de filtrado para la tabla OUTPUT
$IP -A OUTPUT -d 127.0.0.1 -o lo -j ACCEPT
$IP -A OUTPUT -d $NET -o $IF_PRIV -j ACCEPT
$IP -A OUTPUT -d 0/0 -o $IF_PUB -j ACCEPT

echo Aplicando reglas de Nateo para la tabla PREROUTING

echo Aplicando reglas de Nateo para la tabla POSTROUTING
$IP -t nat -A POSTROUTING -s $NET -o $IF_PUB -j MASQUERADE

echo Aplicando reglas de Nateo para la tabla OUTPUT


######## Reglas de Logueo ###########

$IP -t nat -A POSTROUTING -s $NET -o $IF_PUB -j LOG --log-prefix

`NATTING:'

$IP -t nat -A POSTROUTING -s !$NET -o $IF_PUB -j LOG --log-prefix

`INTRUSION!!:'

Mmm por hay lo mejor es filtrar en input. NO en postrouting.


$IP -A FORWARD -i $IF_PUB -o $IF_PRIV -p tcp --sport ! 22 -j LOG

--log-prefix `FWD IN:'

Idem con lo que te mencion� de forward.


$IP -A INPUT -i $IF_PUB -s 0/0 -p tcp --dport 22 -j LOG --log-prefix

`CONEXION SSH:'

No funcionan porque est�n ultimas. No tienen que estar ultimas.
Ninguna regla de log te debe funcionar.
Es decir:

DENIEGO TODO (iptables -P INPUT DROP)
Acepto conexiones por ssh
Logueo conexiones por ssh

No tiene sentido, no puedo loguear algo que ya pas�. Tendr�a que ser:

DENIEGO TODO (iptables -P INPUT DROP)
Logueo conexiones por ssh
Acepto conexiones por ssh

Ah� estamos :)
Cualquier cosa consult�. Todo bien. Slds.

$IP -A INPUT -i $IF_PRIV -s 0/0 -p tcp --dport 22 -j LOG --log-prefix

`CONEXION SSH INTERNA:'

echo Firewall Configurado ---By-Johsep---



PD: las reglas de logueo nunca funcionaron y no se por que..
--
Para desuscribirte ten�s que visitar la p�gina
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.linux.org.ar/modules/jobs/ */

Si ten�s alg�n inconveniente o consulta escrib� a mailto:[EMAIL PROTECTED]

Responder a