Bueno...

Poniendo -A te añade esas reglas al final de todo lo que ya tienes, pero si en ves de -A usaras -I te las inserta al principio.

Saludos

"La Voluntad es el unico motor de nuestros logros"
<Mstaaravin />

Patricio escribió:
Comencé a hacer las reglas a mano, en realidad comencé solo con uns
pruebas y empecé mal.

Mi idea para no complicarme las cosas era cerrar todo el forward y
después habilitar la navegación y el mail, probé primero cerrando y
después abriendo y al reves, uso las siguientes reglas pero no me
funciona, cabe aclarar que estoy probando solo con una ip hasta estar
seguro que funciona y luego aplicarlo a toda la red con las
excepciones que necesite:

iptables -A FORWARD -s 192.168.0.10 -j DROP
iptables -A FORWARD -s 192.168.0.10 -p tcp --dport 80 -j ACCEPT

Algo sencillo pero que no funciona, probé poniendo una y luego la otra
y no hay caso, siempre que esté iptables -A FORWARD -s 192.168.0.10 -j
DROP por mas que también esté la otra no puedo navegar desde esa
máquina.

Alguna recomendación?, qué estoy haciendo mal?.

Gracias.

On 1/7/06, Carlos Ferrabone <[EMAIL PROTECTED]> wrote:

yo generalmente lo uso para crear un esqueleto, y despues con el vim,
lo expando.
igual me parece que que le erraste en lo de dejar todo abierto.
siempre que yo lo ejecute, cerraba todo, y me preguntaba que queria
abrir


On 1/7/06, Patricio <[EMAIL PROTECTED]> wrote:

Estuve probando el quicktables que me recomendsaste
(http://qtables.radom.org/), está muy bueno, pero por lo que veo no me
sirve 100% para lo que quiero, según mis pruebas no me permite cerrar
todo y abrir solo 80, 25, 110; hace un muy buen trabajo pero al reves,
te pregunta que puertos querés cerrar de adentro hacia afuera, pero
por default te abre todo (siempre hablando desde adentro hacia
afuera).

Otra contra que le vi es que cuando por ej. le decís que cierre X
puerto te pregunta que ip querés permitir igual, una por una, y si
después abrís otro puerto mas te vuelve a preguntar por cada ip que
querés permitir.

Por lo que veo es excelente pero para hacer algo diferente a lo que
quiero y tambiñen creo que no debe ser lo mejor si se manejan muca
cantidad de ip's.

Muchas gracias igualmente, lo voy a dejar entre mis scripts favoritos
para hacer firewalls simples, es del tipo que me gusta, sencillo,
rápido y sin instalaciones raras que meten archivos de configuración y
binarios por todos lados.

Sigo buscando algo que haga lo que necesito, o por lo menos las reglas
necesarias, si veo que para el lunes o martes no lo consigo no me va a
quedar otra que comenzar a escribir una poor una :(

Gracias a todos y si a alguno se le ocurre otra cosa se lo agradeceré.

On 1/7/06, Carlos Ferrabone <[EMAIL PROTECTED]> wrote:

Para limitar por puertos, lo mejor es el script que deje antes
(http://qtables.radom.org/)
te hace preguntas simples, y la mayoria de las veces lo que te
recomienda es perfecto.

si lo que queres es controlar TOTALMENTE el uso de programas P"P,
necesitas una mejor solucion. esto es mucho mas complicado.
primero tendrias que ponerle limitacion a la velocidad TOTAL de
conexion del usuario. para navegar y ver mails, basta y sobra 128kbps.
hasta donde tengo entendido squid hace esto. ahora, para negar las
conexiones se complica mas todabia.
Tendrias que filtar los paquetes por contenido, como hacen algunos
ISP. este tema escapa a mis concicmientos, aunque tengo entendido que
no es cosa simple. igual seguro que encontra laguna aplicacion que lo
haga.
Para este tipo de soluciones (limitar por contenido de paquete)
necesitas alguna maquina para que labure de proxie dedicado, y seguro
que vas a tener algo menos de performance (igual, como ya dije, para
navegar con poco ancho de banda alcansa ). este proxie seguro que va a
necesitar bastante ram, para laburar con los paquetes.
si tenes suerte encontras algun proyecto para agregarle al kernel esas
habilidades (como el parche de balanceo de carga, que creo que ahora
ya es oficial)

obviamente estoy hablando sin conocimiento toal del tema, y sin nada
de pratica, asi que espero que algun otro (mas versado) pueda traer la
luz sobre este tema ;)


On 1/7/06, static void <[EMAIL PROTECTED]> wrote:

On 1/6/06, Patricio <[EMAIL PROTECTED]> wrote:

Necesito hacer unas reglas de iptables hagan que todas las IP de una
red MENOS unas cuantas que tengo que definir puedan solo navegar en
Internet y descargar o enviar mails. La idea es cerrar todo el resto,
que no se pueda usar MSN o similares, Kazaa o similares, etc. es una
medida re botona pero no tengo otra alternativa, mis jefes pidieron
que lo haga.

MMM es mejor que las crees vos.
No se trata de cerrar. Sino de por defecto habilitar unicamente los
servicios (web y smtp/pop3).
Y con respecto al kazaa.. tambien te va a bajar por puerto 80 (web).
es mas complicado.
sAludos.
--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]


--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]


--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]


--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

--
Para desuscribirte tenés que visitar la página
https://listas.linux.org.ar/mailman/listinfo/lugar-gral/

/* Publica y encontra trabajo relacionado con softlibre en 
http://www.usla.org.ar/modules/jobs/ */

Si tenés algún inconveniente o consulta escribí a mailto:[EMAIL PROTECTED]

Responder a