Comencé a hacer las reglas a mano, en realidad comencé solo con uns
pruebas y empecé mal.

Mi idea para no complicarme las cosas era cerrar todo el forward y
después habilitar la navegación y el mail, probé primero cerrando y
después abriendo y al reves, uso las siguientes reglas pero no me
funciona, cabe aclarar que estoy probando solo con una ip hasta estar
seguro que funciona y luego aplicarlo a toda la red con las
excepciones que necesite:

iptables -A FORWARD -s 192.168.0.10 -j DROP
iptables -A FORWARD -s 192.168.0.10 -p tcp --dport 80 -j ACCEPT

Algo sencillo pero que no funciona, probé poniendo una y luego la otra
y no hay caso, siempre que esté iptables -A FORWARD -s 192.168.0.10 -j
DROP por mas que también esté la otra no puedo navegar desde esa
máquina.

Alguna recomendación?, qué estoy haciendo mal?.

Gracias.

On 1/7/06, Carlos Ferrabone <[EMAIL PROTECTED]> wrote:
> yo generalmente lo uso para crear un esqueleto, y despues con el vim,
> lo expando.
> igual me parece que que le erraste en lo de dejar todo abierto.
> siempre que yo lo ejecute, cerraba todo, y me preguntaba que queria
> abrir
>
>
> On 1/7/06, Patricio <[EMAIL PROTECTED]> wrote:
> > Estuve probando el quicktables que me recomendsaste
> > (http://qtables.radom.org/), está muy bueno, pero por lo que veo no me
> > sirve 100% para lo que quiero, según mis pruebas no me permite cerrar
> > todo y abrir solo 80, 25, 110; hace un muy buen trabajo pero al reves,
> > te pregunta que puertos querés cerrar de adentro hacia afuera, pero
> > por default te abre todo (siempre hablando desde adentro hacia
> > afuera).
> >
> > Otra contra que le vi es que cuando por ej. le decís que cierre X
> > puerto te pregunta que ip querés permitir igual, una por una, y si
> > después abrís otro puerto mas te vuelve a preguntar por cada ip que
> > querés permitir.
> >
> > Por lo que veo es excelente pero para hacer algo diferente a lo que
> > quiero y tambiñen creo que no debe ser lo mejor si se manejan muca
> > cantidad de ip's.
> >
> > Muchas gracias igualmente, lo voy a dejar entre mis scripts favoritos
> > para hacer firewalls simples, es del tipo que me gusta, sencillo,
> > rápido y sin instalaciones raras que meten archivos de configuración y
> > binarios por todos lados.
> >
> > Sigo buscando algo que haga lo que necesito, o por lo menos las reglas
> > necesarias, si veo que para el lunes o martes no lo consigo no me va a
> > quedar otra que comenzar a escribir una poor una :(
> >
> > Gracias a todos y si a alguno se le ocurre otra cosa se lo agradeceré.
> >
> > On 1/7/06, Carlos Ferrabone <[EMAIL PROTECTED]> wrote:
> > > Para limitar por puertos, lo mejor es el script que deje antes
> > > (http://qtables.radom.org/)
> > > te hace preguntas simples, y la mayoria de las veces lo que te
> > > recomienda es perfecto.
> > >
> > > si lo que queres es controlar TOTALMENTE el uso de programas P"P,
> > > necesitas una mejor solucion. esto es mucho mas complicado.
> > > primero tendrias que ponerle limitacion a la velocidad TOTAL de
> > > conexion del usuario. para navegar y ver mails, basta y sobra 128kbps.
> > > hasta donde tengo entendido squid hace esto. ahora, para negar las
> > > conexiones se complica mas todabia.
> > > Tendrias que filtar los paquetes por contenido, como hacen algunos
> > > ISP. este tema escapa a mis concicmientos, aunque tengo entendido que
> > > no es cosa simple. igual seguro que encontra laguna aplicacion que lo
> > > haga.
> > > Para este tipo de soluciones (limitar por contenido de paquete)
> > > necesitas alguna maquina para que labure de proxie dedicado, y seguro
> > > que vas a tener algo menos de performance (igual, como ya dije, para
> > > navegar con poco ancho de banda alcansa ). este proxie seguro que va a
> > > necesitar bastante ram, para laburar con los paquetes.
> > > si tenes suerte encontras algun proyecto para agregarle al kernel esas
> > > habilidades (como el parche de balanceo de carga, que creo que ahora
> > > ya es oficial)
> > >
> > > obviamente estoy hablando sin conocimiento toal del tema, y sin nada
> > > de pratica, asi que espero que algun otro (mas versado) pueda traer la
> > > luz sobre este tema ;)
> > >
> > >
> > > On 1/7/06, static void <[EMAIL PROTECTED]> wrote:
> > > > On 1/6/06, Patricio <[EMAIL PROTECTED]> wrote:
> > > > > Necesito hacer unas reglas de iptables hagan que todas las IP de una
> > > > > red MENOS unas cuantas que tengo que definir puedan solo navegar en
> > > > > Internet y descargar o enviar mails. La idea es cerrar todo el resto,
> > > > > que no se pueda usar MSN o similares, Kazaa o similares, etc. es una
> > > > > medida re botona pero no tengo otra alternativa, mis jefes pidieron
> > > > > que lo haga.
> > > >
> > > > MMM es mejor que las crees vos.
> > > > No se trata de cerrar. Sino de por defecto habilitar unicamente los
> > > > servicios (web y smtp/pop3).
> > > > Y con respecto al kazaa.. tambien te va a bajar por puerto 80 (web).
> > > > es mas complicado.
> > > > sAludos.
> > > > --
> > > > Para desuscribirte tenés que visitar la página
> > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
> > > >
> > > > /* Publica y encontra trabajo relacionado con softlibre en 
> > > > http://www.usla.org.ar/modules/jobs/ */
> > > >
> > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL 
> > > > PROTECTED]
> > > >
> > > --
> > > Para desuscribirte tenés que visitar la página
> > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
> > >
> > > /* Publica y encontra trabajo relacionado con softlibre en 
> > > http://www.usla.org.ar/modules/jobs/ */
> > >
> > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
> > >
> > --
> > Para desuscribirte tenés que visitar la página
> > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
> >
> > /* Publica y encontra trabajo relacionado con softlibre en 
> > http://www.usla.org.ar/modules/jobs/ */
> >
> > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
> >
> --
> Para desuscribirte tenés que visitar la página
> https://listas.linux.org.ar/mailman/listinfo/lugar-gral/
>
> /* Publica y encontra trabajo relacionado con softlibre en 
> http://www.usla.org.ar/modules/jobs/ */
>
> Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
>
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a