Comencé a hacer las reglas a mano, en realidad comencé solo con uns pruebas y empecé mal.
Mi idea para no complicarme las cosas era cerrar todo el forward y después habilitar la navegación y el mail, probé primero cerrando y después abriendo y al reves, uso las siguientes reglas pero no me funciona, cabe aclarar que estoy probando solo con una ip hasta estar seguro que funciona y luego aplicarlo a toda la red con las excepciones que necesite: iptables -A FORWARD -s 192.168.0.10 -j DROP iptables -A FORWARD -s 192.168.0.10 -p tcp --dport 80 -j ACCEPT Algo sencillo pero que no funciona, probé poniendo una y luego la otra y no hay caso, siempre que esté iptables -A FORWARD -s 192.168.0.10 -j DROP por mas que también esté la otra no puedo navegar desde esa máquina. Alguna recomendación?, qué estoy haciendo mal?. Gracias. On 1/7/06, Carlos Ferrabone <[EMAIL PROTECTED]> wrote: > yo generalmente lo uso para crear un esqueleto, y despues con el vim, > lo expando. > igual me parece que que le erraste en lo de dejar todo abierto. > siempre que yo lo ejecute, cerraba todo, y me preguntaba que queria > abrir > > > On 1/7/06, Patricio <[EMAIL PROTECTED]> wrote: > > Estuve probando el quicktables que me recomendsaste > > (http://qtables.radom.org/), está muy bueno, pero por lo que veo no me > > sirve 100% para lo que quiero, según mis pruebas no me permite cerrar > > todo y abrir solo 80, 25, 110; hace un muy buen trabajo pero al reves, > > te pregunta que puertos querés cerrar de adentro hacia afuera, pero > > por default te abre todo (siempre hablando desde adentro hacia > > afuera). > > > > Otra contra que le vi es que cuando por ej. le decís que cierre X > > puerto te pregunta que ip querés permitir igual, una por una, y si > > después abrís otro puerto mas te vuelve a preguntar por cada ip que > > querés permitir. > > > > Por lo que veo es excelente pero para hacer algo diferente a lo que > > quiero y tambiñen creo que no debe ser lo mejor si se manejan muca > > cantidad de ip's. > > > > Muchas gracias igualmente, lo voy a dejar entre mis scripts favoritos > > para hacer firewalls simples, es del tipo que me gusta, sencillo, > > rápido y sin instalaciones raras que meten archivos de configuración y > > binarios por todos lados. > > > > Sigo buscando algo que haga lo que necesito, o por lo menos las reglas > > necesarias, si veo que para el lunes o martes no lo consigo no me va a > > quedar otra que comenzar a escribir una poor una :( > > > > Gracias a todos y si a alguno se le ocurre otra cosa se lo agradeceré. > > > > On 1/7/06, Carlos Ferrabone <[EMAIL PROTECTED]> wrote: > > > Para limitar por puertos, lo mejor es el script que deje antes > > > (http://qtables.radom.org/) > > > te hace preguntas simples, y la mayoria de las veces lo que te > > > recomienda es perfecto. > > > > > > si lo que queres es controlar TOTALMENTE el uso de programas P"P, > > > necesitas una mejor solucion. esto es mucho mas complicado. > > > primero tendrias que ponerle limitacion a la velocidad TOTAL de > > > conexion del usuario. para navegar y ver mails, basta y sobra 128kbps. > > > hasta donde tengo entendido squid hace esto. ahora, para negar las > > > conexiones se complica mas todabia. > > > Tendrias que filtar los paquetes por contenido, como hacen algunos > > > ISP. este tema escapa a mis concicmientos, aunque tengo entendido que > > > no es cosa simple. igual seguro que encontra laguna aplicacion que lo > > > haga. > > > Para este tipo de soluciones (limitar por contenido de paquete) > > > necesitas alguna maquina para que labure de proxie dedicado, y seguro > > > que vas a tener algo menos de performance (igual, como ya dije, para > > > navegar con poco ancho de banda alcansa ). este proxie seguro que va a > > > necesitar bastante ram, para laburar con los paquetes. > > > si tenes suerte encontras algun proyecto para agregarle al kernel esas > > > habilidades (como el parche de balanceo de carga, que creo que ahora > > > ya es oficial) > > > > > > obviamente estoy hablando sin conocimiento toal del tema, y sin nada > > > de pratica, asi que espero que algun otro (mas versado) pueda traer la > > > luz sobre este tema ;) > > > > > > > > > On 1/7/06, static void <[EMAIL PROTECTED]> wrote: > > > > On 1/6/06, Patricio <[EMAIL PROTECTED]> wrote: > > > > > Necesito hacer unas reglas de iptables hagan que todas las IP de una > > > > > red MENOS unas cuantas que tengo que definir puedan solo navegar en > > > > > Internet y descargar o enviar mails. La idea es cerrar todo el resto, > > > > > que no se pueda usar MSN o similares, Kazaa o similares, etc. es una > > > > > medida re botona pero no tengo otra alternativa, mis jefes pidieron > > > > > que lo haga. > > > > > > > > MMM es mejor que las crees vos. > > > > No se trata de cerrar. Sino de por defecto habilitar unicamente los > > > > servicios (web y smtp/pop3). > > > > Y con respecto al kazaa.. tambien te va a bajar por puerto 80 (web). > > > > es mas complicado. > > > > sAludos. > > > > -- > > > > Para desuscribirte tenés que visitar la página > > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > > > > > /* Publica y encontra trabajo relacionado con softlibre en > > > > http://www.usla.org.ar/modules/jobs/ */ > > > > > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL > > > > PROTECTED] > > > > > > > -- > > > Para desuscribirte tenés que visitar la página > > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > > > /* Publica y encontra trabajo relacionado con softlibre en > > > http://www.usla.org.ar/modules/jobs/ */ > > > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > > > -- > > Para desuscribirte tenés que visitar la página > > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > > > /* Publica y encontra trabajo relacionado con softlibre en > > http://www.usla.org.ar/modules/jobs/ */ > > > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > > > -- > Para desuscribirte tenés que visitar la página > https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ > > /* Publica y encontra trabajo relacionado con softlibre en > http://www.usla.org.ar/modules/jobs/ */ > > Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED] > -- Para desuscribirte tenés que visitar la página https://listas.linux.org.ar/mailman/listinfo/lugar-gral/ /* Publica y encontra trabajo relacionado con softlibre en http://www.usla.org.ar/modules/jobs/ */ Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]
