iptables opet...

1

iptables opet...

offline
  • Peca  Male
  • Glavni Administrator
  • Predrag Damnjanović
  • SysAdmin i programer
  • Pridružio: 17 Apr 2003
  • Poruke: 23211
  • Gde živiš: Niš

#Ochistimo sva postojeca firewall pravila pre postavljanja nashih
$iptables --flush
$iptables -t mangle --flush

#Dozvoli loopback
$iptables -I INPUT -i lo -j ACCEPT

#Default INPUT konfiguracija je DROP
$iptables -P INPUT DROP

#posle otvaramo port po port...


Ovo zatvara masinu, gledano spolja...

Problem je, sto je zatvara i iznutra Smile
Ne mogu ni da pingujem ni jedan drugi server, ni da skinem neki fajl sa drugog servera, ni da resolve-ujem neki host, ni da se telnetujem bilo gde...

Kako da omogucim da masina moze da pravi konekcije ka netu?

$iptables -A INPUT -s $IpServera -j ACCEPT
ovo ne daje rezultate Bebee Dol



Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
offline
  • Pridružio: 05 Jun 2003
  • Poruke: 2075
  • Gde živiš: MaYur CitY

ako hoces da zabranis pristup nekim servisima spolja uradi to na sledeci nacin:


  # iptables -A INPUT -p tcp -i lo --dport ftp -j ACCEPT
   # iptables -A INPUT -p tcp --dport ftp -j REJECT


iznutra ce raditi npr.
ili ako spolj zelis samo ssh


   # iptables -F INPUT
   # iptables -A INPUT -p tcp --dport ssh -j ACCEPT
   # iptables -A INPUT -i lo -j ACCEPT
   # iptables -A INPUT -j REJECT


ponovicu
http://phearless.org/i2/Hiding_Behind_Firewall.txt

Smile



offline
  • Peca  Male
  • Glavni Administrator
  • Predrag Damnjanović
  • SysAdmin i programer
  • Pridružio: 17 Apr 2003
  • Poruke: 23211
  • Gde živiš: Niš

eh, ali ja hocu da DROP-ujem sve, pa onda da otvaram port po port, a da konekcije sa masine ka netu rade normalno.

p.s. imati na umu da nemam state modul.

offline
  • Pridružio: 05 Jun 2003
  • Poruke: 2075
  • Gde živiš: MaYur CitY

prvo stavi sta dozvoljavas pa onda


/sbin/iptables -A INPUT -j DROP


Dopuna: 10 Jun 2006 15:13

dacu ti bole jednu super stvarcicu Smile

http://easyfwgen.morizot.net/gen/

offline
  • Peca  Male
  • Glavni Administrator
  • Predrag Damnjanović
  • SysAdmin i programer
  • Pridružio: 17 Apr 2003
  • Poruke: 23211
  • Gde živiš: Niš

Resio sam problem ovako:
## --- resetira sve ---
#
$IPTABLES -P INPUT ACCEPT
$IPTABLES -P FORWARD ACCEPT
$IPTABLES -P OUTPUT ACCEPT
#
# reset the default policies in the mangle table.
#
$IPTABLES -t mangle -P PREROUTING ACCEPT
$IPTABLES -t mangle -P OUTPUT ACCEPT
#
# flush all the rules in the filter and nat tables.
#
$IPTABLES -F
$IPTABLES -t mangle -F
#
# erase all chains that's not default in filter and nat table.
#
$IPTABLES -X
$IPTABLES -t mangle -X

# --- zavrseno resetiranje ---

#INPUT konekcije su DROP
$iptables -I INPUT -p tcp -d 192.168.5.1 --syn -j DROP
$iptables -I INPUT -p tcp -d 192.168.5.2 --syn -j DROP
$iptables -I INPUT -p tcp -d 192.168.5.3 --syn -j DROP
$iptables -I INPUT -p tcp -d 192.168.5.4 --syn -j DROP

$iptables -I INPUT -p udp -j DROP
$iptables -I INPUT -p UDP --sport 53 -j ACCEPT #za resolving

$iptables -I INPUT -p icmp -j DROP

# i posle otvaramo port po port


Imas neki predlog, komentar, savet?

offline
  • Pridružio: 23 Mar 2004
  • Poruke: 523

Mislim da je ovo što tražiš (normalan surf, ali nevidljiv spolja za skeniranje i sl.)
  # allow local-only connections
  iptables -A INPUT -i lo -j ACCEPT

# free output on any interface to any ip for any service (equal to -P ACCEPT)
  iptables -A OUTPUT -j ACCEPT

  # permit answers on already established connections
  # and permit new connections related to established ones (eg active-ftp)
  iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT

  # set a sane policy:    everything not accepted > /dev/null
  iptables -P INPUT    DROP
  iptables -P FORWARD  DROP
  iptables -P OUTPUT   DROP

offline
  • Peca  Male
  • Glavni Administrator
  • Predrag Damnjanović
  • SysAdmin i programer
  • Pridružio: 17 Apr 2003
  • Poruke: 23211
  • Gde živiš: Niš

Nema ovaj Debian 'state' modul, inace bi ja pevao pesmu... tako da ta skripta pada u vodu.

offline
  • Pridružio: 05 Jun 2003
  • Poruke: 2075
  • Gde živiš: MaYur CitY

Recompile iptables sa tebi potrebnim modulima.

offline
  • Pridružio: 23 Mar 2004
  • Poruke: 523

Peca ::Nema ovaj Debian 'state' modul, inace bi ja pevao pesmu... tako da ta skripta pada u vodu.
Jesi li siguran? Bebee Dol
To ne bi trebalo da je tako, ako nije neka "custom" verzija Debiana.
probaj
modprobe ipt_state
Ianče, ako su iptables moduli kompajlirani kao moduli (nisu ugrađeni u kernel) onda na početku gornje skripte treba staviti:
modprobe ip_tables
modprobe iptable_filter
modprobe ip_conntrack
modprobe ip_conntrack_ftp
modprobe ipt_state

offline
  • Peca  Male
  • Glavni Administrator
  • Predrag Damnjanović
  • SysAdmin i programer
  • Pridružio: 17 Apr 2003
  • Poruke: 23211
  • Gde živiš: Niš

# modprobe ipt_state
modprobe: Can't open dependencies file /lib/modules/2.4.32/modules.dep (No such file or directory)


ma kernel mi je monolitan, nema uopste modula, taj folder ne postoji.

uostalom:
# lsmod
Module                  Size  Used by    Not tainted
lsmod: QM_MODULES: Function not implemented


mislite da moze da se iptables rekompajlira, a da se kernel ne dira, tj. da ostane ovaj monolitan? Confused

Ko je trenutno na forumu
 

Ukupno su 1149 korisnika na forumu :: 49 registrovanih, 9 sakrivenih i 1091 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: _Rade, Alibaba1981, aramis s, bestguarder, bladesu, Bojadin Strumski, bojank, bokisha253, BRATORIII, crnitrn, darkojbn, djboj, dragoljub11987, Excalibur13, Fog of War, Frunze, GORDI, havoc995, ivicasimo, Jakov01, jukeboxer, kikisp, kokodakalo, kolle.the.kid, kunktator, laki_bb, Leonov, mercedesamg, mile23, mkukoleca, nenad81, ObicanUser, Panter, pedja.st, Petarvu, pirke96, Posmatrac77OKB, Prometeus, RJ, saputnik plavetnila, shaja1, Smiljke, tubular, Tvrtko I, uruk, virked, vladas87, wolverined4, yrraf