View previous topic :: View next topic |
Author |
Message |
Ciccio Bueo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/300546814436866c75fc5b.png)
Joined: 19 Oct 2004 Posts: 834 Location: Treviso
|
Posted: Sat May 07, 2005 11:14 am Post subject: Iptables e firestarter da zero... |
|
|
volevo iniziare ad usare firestarter, che mi sembrava la soluzione più facile per configurare un firewall, ma mi trovo in grossisime difficoltà di "comprensione", ho cercato sul forum e ho visto che se ne è parlato molto, ma non sono riuscito a farmi chiarezza.... ho letto anche la documentazione sul sito di iptables, ma sono in confusione..
allora, primo passo, ho configurato il kernel perchè ci sia il pppfiltering? modulo o statico? attualemtne ce l'ho compilato come statico...
poi le regole di iptables... in teoria le posso aggiungere da firestarter, ma non riesco, ovvero, se attivo il firewall, e cerco di usare internet vedo che non funziona, e vedo che c'è un tentativo di uscita da una determinata portca tcp, allora clicco col destro e la autorizzo, ma non funziona, ovvero vengono usate un "range" di porte? quali?
![Rolling Eyes :roll:](images/smiles/icon_rolleyes.gif)
Last edited by Ciccio Bueo on Sat May 07, 2005 3:09 pm; edited 1 time in total |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Taglia Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
![](images/avatars/111226592542963b710f763.jpg)
Joined: 05 Nov 2004 Posts: 244
|
Posted: Sat May 07, 2005 12:01 pm Post subject: |
|
|
Mah guarda anche io sono alle prime armi ma, se vuoi veramente capire cosa stai facendo, cerca di buttare via i tools che ti configurano il firewall per conto loro e imparati a scrivere le regole. Secondo me un'approccio molto valido e facile è utilizzare la policy DENY ALL (ovvero rifiuti tutto) e poi apri solamente i servizi che ti servono, per iniziare. Se riesci a fare questo, secondo me sei già a buon punto per iniziare a imparare le cose più avanzate che il firewall ti permette di impostare. Per il kernel, io ho impostato tutto come statico. _________________ Taglia
./ do NOT click ...
./ Mentecritica: Non esistono questioni di principio |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
flocchini Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2121369000436c9f643de7a.gif)
Joined: 17 May 2003 Posts: 1124 Location: Milano, Italy
|
Posted: Sat May 07, 2005 1:43 pm Post subject: |
|
|
concordo... quando hai ben chiaro cosa stai facendo/vuoi fare allora 'e comodo utilizzare tool tipo shorewall o firestarter ma senza una buona padronanza di iptables non vai comuque da nessuna parte imho. Cerca una guida e scrivi alla brutta il tuo firewall, io ho imparato cosi' (e tuttora faccio a mano i miei script, sono piu' comodo) _________________ ~~ Per amore della rosa si sopportano le spine... ~~ |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
.:chrome:. Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/1738078993454a825c7608f.jpg)
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Sat May 07, 2005 1:48 pm Post subject: Re: Iptables e firestarter da zero... |
|
|
io credo che tu non abbia capito molto.
allora... il firewall è netfilter, iptables è un tool userspace che permette di configurare il firewall, tutto il resto sono delle facility per iptables.
se non hai capito la sintassi di iptables è molto difficile che tu possa usare con successo altri tool che si appoggiano a questo.
se vai su www.netfilter.org troverai delle ottime e chiarissime guide che ti spiegano come configurare il firewall con iptables.
poi... opinione mia è che il modo più semplice di fare un firewall sia usare direttamente iptables. aggiungi le regole una alla volta, con la stessa identica logica ed ordine con cui vengono processate. io lascerei perdere i tool diversi da iptables: fanno solo casino |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
assente Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/167949243540c5ac7d7b247.png)
Joined: 12 Apr 2004 Posts: 570 Location: Torino, italia, New Europe
|
Posted: Sat May 07, 2005 3:33 pm Post subject: Re: Iptables e firestarter da zero... |
|
|
Firestarter si appoggia a -> shorewall -> iptables, tra l'altro se non hai syslogd, ma un'altro logger, non vedi in tempo reale le connessioni.. dopo averlo provato un po' la mia conslusione è stata: scarica uno script commentanto e impara a gestirti le regole a mano
Riguardo le opzioni delkernel ti consiglio nel dubbio "modulo"
usa netstat -act per farti un'idea delle porte che ti servono _________________ Blog
E8400, 4850, P5q |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Ciccio Bueo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/300546814436866c75fc5b.png)
Joined: 19 Oct 2004 Posts: 834 Location: Treviso
|
Posted: Sat May 07, 2005 4:24 pm Post subject: |
|
|
mii che skleroooo...
per favore, potete postarmi una vostra configurazione, e sulla base di quella faccio le domande?
ma la configurazione devo farla con itables attivato o no?
qual'è il file di configurazione per editare le regole?
ho provato anche a seguire la gentoo security guide, ma con scarso risultato...
cioè non va internet.. (che usa il protocollo tcp)
in particolare non capisco queli sono esattamente le opzione da attivare nel kernel... solo ppp filtering?
![Rolling Eyes :roll:](images/smiles/icon_rolleyes.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
.:chrome:. Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/1738078993454a825c7608f.jpg)
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Sat May 07, 2005 4:33 pm Post subject: |
|
|
Ciccio Bueo wrote: | ma la configurazione devo farla con itables attivato o no?
qual'è il file di configurazione per editare le regole? |
ovvio che deve essere attivato...
le regole sono in /var/lib/iptables/rules-save, ma se vuoi editare quel file devi mettere save_on_stop=no in /etc/conf.d/iptables
poi...
nel kernel, la ppp filtering non c'entra niente. devi attivare network packet filtering e tuttoq uello che trovi sotto |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
flocchini Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2121369000436c9f643de7a.gif)
Joined: 17 May 2003 Posts: 1124 Location: Milano, Italy
|
Posted: Sat May 07, 2005 7:48 pm Post subject: |
|
|
l'idea e': ti fai il tuo script con un editor di testo e lo lanci, poi fai rules-save in modo che vengano salvate dal sistema di inizializzazione di gentoo (per fare le cose "pulite") _________________ ~~ Per amore della rosa si sopportano le spine... ~~ |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xchris Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/212070142342d3867489e82.jpg)
Joined: 10 Jul 2003 Posts: 2824
|
Posted: Sat May 07, 2005 9:25 pm Post subject: |
|
|
eh gia'...
se uno parte da zero la cosa + semplice e' studiarsi il malloppo di iptables...
ma ne siete cosi' convinti?
Ricordiamoci che molte persone stanno migrando a linux e non per forza hanno ambizioni da sys-admin.
Ben vengano quindi tool che semplificano la vita... poi GNU/linux ti da la possibilita' di scegliere...
a ognuno il suo!
Non diciamo pero' che la cosa + semplice e' studiarsi iptables & co.
Non avevo mai visto firestarter e per curiosita' l'ho emerso.
In 3 secondi mi ha fatto una configurazione da desktop. Notevole! (anche se per la mia macchina e' poco indicato per il numero di interfaccie fisiche/virtuali)
Sembra come che a usare iptables "puro" sia da fighi... mah ![Laughing :lol:](images/smiles/icon_lol.gif) _________________ while True:Gentoo() |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
flocchini Veteran
![Veteran Veteran](/images/ranks/rank_rect_5_vet.gif)
![](images/avatars/2121369000436c9f643de7a.gif)
Joined: 17 May 2003 Posts: 1124 Location: Milano, Italy
|
Posted: Sat May 07, 2005 11:25 pm Post subject: |
|
|
ma no nn e' questione di fighi o meno... Sara' che io ho imparato cosi' e mi trovo piu' comodo (come anche altri mi pare di capire), comunque secondo me una guida bisogna leggersela altrimenti si fanno le cose a muzzo. Che poi magari non si abbiano ambizioni da sysadmin e' altrettanto vero ma a questo punto siamo sicuri che si abbia reale necessita' di un firewall sulla propria macchina linux? Basta aprire con criterio i servizi...
Poi oh, se vuole provare shorewall e firestarter e vedere se riesce a cavarci fuori qsa senza sapere nulla di iptables, liberissimo di farlo (lo so che sei un convinto sostenitore di shorewall, hai cercato di farlo usare anche a me ma non mi piace oh! )
[OT]Alla facciazza di netfilter in tutte le sue forme, a risentirci tra qualche giorno, domattina me ne vado in Spagna [/OT] _________________ ~~ Per amore della rosa si sopportano le spine... ~~ |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xchris Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/212070142342d3867489e82.jpg)
Joined: 10 Jul 2003 Posts: 2824
|
Posted: Sun May 08, 2005 6:58 am Post subject: |
|
|
e' ovvio che ognuno e' libero di avere la sua opinione
Senza un firewall io mi sentirei cmq nudo
E non avere un report delle tentate connessioni e altro sarebbe un handicap per me.
Il punto e' che spesso molto linux user non mettono alcun firewall proprio per il fatto che e' ostico netfilter+iptables.
Poter avere un minimo di protezione anche senza alcuna conoscenza di iptables penso sia importante soprattutto per una maggiore diffusione di gnu/linux.
che dire.... buon viaggio alla faccia di netfilter ![Wink ;)](images/smiles/icon_wink.gif) _________________ while True:Gentoo() |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
matttions Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/55369658941f1851ed329b.png)
Joined: 19 Jul 2004 Posts: 338
|
Posted: Sun May 08, 2005 10:41 am Post subject: |
|
|
Io utilizzo firestarter ...
...
è ottimo. _________________ gentoo ... l'unico pinguino da corsa |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
gutter Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/67030318436dd16c1dd5e.jpg)
Joined: 13 Mar 2004 Posts: 7162 Location: Aarau, Aargau, Switzerland
|
Posted: Sun May 08, 2005 10:59 am Post subject: |
|
|
Iptables, shorewall e firestarter (intesi come frontend a netfilter) sono strumenti che secondo me hanno dei target diversi, quindi mi pare perfettamente inutile fare paragoni su usabilità o semplicità. Ritengo che siano tutti degli ottimi tools ma sono indirizzati ad utenti diversi.
Poi come ripeto sempre "l'informatica è spesso una questione di compromesso" quindi ciascuno dei tools in questione può risultare la soluzione ottima in un determinato caso e pessima in un altro.
P.S.: Dopo anni di uso di iptables sono passato a shorewall e sono veramente soddisfatto di questo tool. _________________ Registered as User #281564 and Machines #163761 |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
.:chrome:. Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/1738078993454a825c7608f.jpg)
Joined: 19 Feb 2005 Posts: 4588 Location: Brescia, Italy
|
Posted: Sun May 08, 2005 1:39 pm Post subject: |
|
|
io parto da due idee fondamentali:
1 - firestarter e shorewall sono dei tool che aiutano nella configurazione di iptables, ma se uno non sa mettere le mani su iptables, difficilmente farà qualcosa di buono con questi tool
2 - un utente inesperto raramente ha davvero bisogno di un firewall. spesso è un tool soperfluo (per la stessa natura dei sistenmi UNIX)
ma queste sono mie opinioni personali |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
matttions Guru
![Guru Guru](/images/ranks/rank_rect_3.gif)
![](images/avatars/55369658941f1851ed329b.png)
Joined: 19 Jul 2004 Posts: 338
|
Posted: Sun May 08, 2005 1:42 pm Post subject: |
|
|
Si.. ma invece che studiarsi le regole di iptables in 3 secondi avere un firewall funzionante e ben fatto.. n è male
E' chiaro che essendo su gentoo studiarsi un qualcosa in + nn viene visto come un bug, ma ome feature ![Wink ;-)](images/smiles/icon_wink.gif) _________________ gentoo ... l'unico pinguino da corsa |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
pistodj Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
Joined: 26 Jan 2005 Posts: 229
|
Posted: Sun May 08, 2005 3:10 pm Post subject: |
|
|
E' da poco che sono migrato a linux ma devo dire che son passato anch-io per l-argomento firewall.
inizialmente ho tentato di configurare il tutto tramite webadmin ma ho fatto un grosso buco nell-acqua
Personalmente nn conosco il prodotto che stai tentando di usare e cosi' mi sono messo a studiare iptables...
sinceramente ci ho perso un mese e lo trovo ancora abbastanza complesso ma ora penso ne sia valsa la pena impararlo...
se ti interessa il mio scripte e' questo...
dato che e' fresco di giornata se vedete che ha qualche errore postate grazie...
Ps. nn e' detto che a te serva tutto cio' che io ho attivato in quanto la mia macchina e' una serverweb per cui vedi tu come personalizzarlo!!
Code: | #! /bin/sh
ETH_INTERNET=eth0
ETH_LAN=eth1
SUBNET_LAN=192.168.0.0/255.255.255.0
iptables -F FORWARD
iptables -F INPUT
iptables -F OUTPUT
iptables -t nat -F POSTROUTING
iptables -P INPUT ACCEPT
iptables -P OUTPUT ACCEPT
iptables -P FORWARD ACCEPT
iptables -t nat -P POSTROUTING DROP
iptables -t nat -P PREROUTING DROP
#------------------------------------------------------------------------------
#-------------- CONTROLLI GENERALI --------------------------------------------
#------------------------------------------------------------------------------
#Se mi entrano in imput pacchetti con indirizzi di rete locali dall'interfaccia di internet scartali!!
iptables -A INPUT -s $SUBNET_LAN -i $ETH_INTERNET -j DROP
iptables -A FORWARD -s $SUBNET_LAN -i $ETH_INTERNET -j DROP
#Permetto di entrare nel server solo dalla rete locale (scarto il resto)
iptables -A INPUT -p tcp --destination-port 1024: -s ! $SUBNET_LAN -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --destination-port 1024: -i $ETH_INTERNET -m state --state RELATED,ESTABLISHED -j ACCEPT
#------------------------------------------------------------------------------
#-------------- MASQUERADING ----------------------------------------
#------------------------------------------------------------------------------
iptables -t nat -A POSTROUTING -p tcp -o $ETH_INTERNET -j MASQUERADE
#------------------------------------------------------------------------------
#-------------- FORWARD ------------------------------------------------
#------------------------------------------------------------------------------
iptables -A FORWARD -p tcp --source-port 53 -j ACCEPT
iptables -A FORWARD -p tcp --destination-port 53 -j ACCEPT
iptables -A FORWARD -p udp --source-port 53 -j ACCEPT
iptables -A FORWARD -p udp --destination-port 53 -j ACCEPT
#Socket
iptables -A INPUT -i lo -j ACCEPT
iptables -A OUTPUT -o lo -j ACCEPT
#http
iptables -A FORWARD -p tcp --source-port 80 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --source-port 80 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --destination-port 80 -i eth1 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --destination-port 80 -i eth1 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
#https
iptables -A FORWARD -p tcp --destination-port 443 -s 192.168.0.1 -i eth1 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --destination-port 443 -s 192.168.0.3 -i eth1 -m state --state NEW,RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --source-port 443 -d 192.168.0.1 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A FORWARD -p tcp --source-port 443 -d 192.168.0.3 -i eth0 -m state --state RELATED,ESTABLISHED -j ACCEPT
#------------------------------------------------------------------------------
#-------------- INPUT -------------------------------------------
#------------------------------------------------------------------------------
#dns
iptables -A INPUT -p tcp --destination-port 53 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --source-port 53 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p udp --destination-port 53 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p udp --source-port 53 -m state --state RELATED,ESTABLISHED -j ACCEPT
#ssh
iptables -A INPUT -p tcp --destination-port 22 -m state --state NEW,ESTABLISHED -j ACCEPT
#iptables -A INPUT -p udp --destination-port 22 -m state --state NEW,ESTABLISHED -j ACCEPT
#iptables -A INPUT -p tcp --source-port 22 -j ACCEPT
#iptables -A INPUT -p udp --source-port 22 -j ACCEPT
#SAMBA
iptables -A INPUT -p udp --destination-port 137 -s $SUBNET_LAN -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p udp --destination-port 138 -s $SUBNET_LAN -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --destination-port 139 -s $SUBNET_LAN -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp --destination-port 445 -s $SUBNET_LAN -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
#webmin
iptables -A INPUT -p tcp -s $SUBNET_LAN --destination-port 10000 -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p udp -s $SUBNET_LAN --destination-port 10000 -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p tcp -d $SUBNET_LAN --source-port 10000 -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p udp -d $SUBNET_LAN --source-port 10000 -i eth1 -m state --state RELATED,ESTABLISHED -j ACCEPT
#APACHE
iptables -A INPUT -p tcp -m tcp --sport 80 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --sport 443 -j ACCEPT
#------------------------------------------------------------------------------
#-------------- OUTPUT -------------------------------------------------
#------------------------------------------------------------------------------
iptables -A OUTPUT -p tcp --destination-port 25 -j ACCEPT
iptables -A OUTPUT -p tcp --destination-port 110 -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 25 -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 110 -j ACCEPT
iptables -A OUTPUT -p tcp --destination-port 20 -j ACCEPT
iptables -A OUTPUT -p tcp --destination-port 21 -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 20 -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 21 -j ACCEPT
iptables -A OUTPUT -p udp --source-port 137 -d $SUBNET_LAN -o $ETH_LAN -j ACCEPT
iptables -A OUTPUT -p udp --source-port 138 -d $SUBNET_LAN -o $ETH_LAN -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 139 -d $SUBNET_LAN -o $ETH_LAN -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 22 -j ACCEPT
iptables -A OUTPUT -p udp --source-port 22 -j ACCEPT
iptables -A OUTPUT -p tcp -d $SUBNET_LAN --source-port 10000 -j ACCEPT
iptables -A OUTPUT -p udp -d $SUBNET_LAN --source-port 10000 -j ACCEPT
iptables -A OUTPUT -p tcp --destination-port 53 -j ACCEPT
iptables -A OUTPUT -p tcp --source-port 53 -j ACCEPT
iptables -A OUTPUT -p udp --destination-port 53 -j ACCEPT
iptables -A OUTPUT -p udp --source-port 53 -j ACCEPT
iptables -A OUTPUT -p tcp -m tcp --sport 80 -j ACCEPT
iptables -A OUTPUT -p tcp -m tcp --sport 443 -j ACCEPT |
Usiaomo il bbcode, grazie -- fedeliallalinea |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xchris Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/212070142342d3867489e82.jpg)
Joined: 10 Jul 2003 Posts: 2824
|
Posted: Sun May 08, 2005 6:02 pm Post subject: |
|
|
pistodj wrote: | E' da poco che sono migrato a linux ma devo dire che son passato anch-io per l-argomento firewall.
inizialmente ho tentato di configurare il tutto tramite webadmin ma ho fatto un grosso buco nell-acqua
Personalmente nn conosco il prodotto che stai tentando di usare e cosi' mi sono messo a studiare iptables...
sinceramente ci ho perso un mese e lo trovo ancora abbastanza complesso ma ora penso ne sia valsa la pena impararlo...
se ti interessa il mio scripte e' questo...
dato che e' fresco di giornata se vedete che ha qualche errore postate grazie...
|
mmm..
diciamo che l'approccio usato non e' quello + giusto.
e' meglio impostare le policy di default a DROP e consentire quello necessario.
(in seguito poi accetti cose gia' implicitamente accettate dalle policy di default..)
se mi e' sfuggito qc chiedo scusa perche' ho dato un occhio molto veloce allo script.
Che un firewall non serva ad un utente di livello basso non mi pare proprio vero al 100%.
Non tanto per problemi di sicurezza generici (perche' magari non offre alcun tipo di servizio), quanto per la necessita' di sapere almeno se qualcuno ci sta bersagliando. (o per lo meno... io vorrei saperlo)
Cmq come detto da gutter firestarter e shorewall sono decisamente 2 cose diverse.
Shorewall e' un tool comodo per semplici setup e per setup decisamente complessi. (e' per questo che lo amo profondamente).
Firestarter e' + indicato per un utilizzo desktop e cmq senza grandi pretese anche se presenta indubbie comodita'.
cmq... ne abbiamo parlato 3000 volte dei tool per firewall... non saremo mai d'accordo amen ![Wink ;)](images/smiles/icon_wink.gif) _________________ while True:Gentoo() |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
gutter Bodhisattva
![Bodhisattva Bodhisattva](/images/ranks/rank-bodhisattva.gif)
![](images/avatars/67030318436dd16c1dd5e.jpg)
Joined: 13 Mar 2004 Posts: 7162 Location: Aarau, Aargau, Switzerland
|
Posted: Sun May 08, 2005 6:38 pm Post subject: |
|
|
xchris wrote: |
cmq... ne abbiamo parlato 3000 volte dei tool per firewall... non saremo mai d'accordo amen ![Wink ;)](images/smiles/icon_wink.gif) |
Si infatti direi di chiudere i discorso qui se no rischiamo di essere ripetitivi ![Wink :wink:](images/smiles/icon_wink.gif) _________________ Registered as User #281564 and Machines #163761 |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
X-Drum Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/1870365650443690caa453e.png)
Joined: 24 Aug 2003 Posts: 2517 Location: ('Modica','Trieste','Ferrara') Italy
|
Posted: Mon May 09, 2005 1:41 am Post subject: |
|
|
xchris wrote: | Shorewall e' un tool comodo per semplici setup e per setup decisamente complessi. (e' per questo che lo amo profondamente).
|
all'inizio l'ho snobbato, adesso praticamente non ne posso piu' fare a meno
xchris wrote: |
Firestarter e' + indicato per un utilizzo desktop e cmq senza grandi pretese anche se presenta indubbie comodita'. |
esatto è un tentativo di creare un personal firewall _________________ "...There are two sort of lies, lies and benchmarks..." |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Ciccio Bueo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/300546814436866c75fc5b.png)
Joined: 19 Oct 2004 Posts: 834 Location: Treviso
|
Posted: Mon May 09, 2005 6:28 am Post subject: |
|
|
due giorni che non posto... non riuscivo a far andare la connessione...
adesso ho piallato iptabels e mi son connesso... non so che dirvi, ho letto il ma di iptables, la doc sul web, la gento security guide, ma se aprto da zero, non ne vengo fuori... sarò stupido, che vi devo dire...
proviamo una cosa per volta, se vi va di farmi un pò di "carità informatica", il servizio iptables lo aggiungo al runlevel di default? |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
pistodj Apprentice
![Apprentice Apprentice](/images/ranks/rank_rect_2.gif)
Joined: 26 Jan 2005 Posts: 229
|
Posted: Tue May 10, 2005 4:18 pm Post subject: |
|
|
Scusate in effetti vi ho postato le policy che avevo impostato temporaneamente...
quelle corrette sono queste!!
iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Ciccio Bueo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/300546814436866c75fc5b.png)
Joined: 19 Oct 2004 Posts: 834 Location: Treviso
|
Posted: Wed May 11, 2005 12:37 pm Post subject: |
|
|
abolito il firewall.... unmerge di iptables e firestarter, e tolto anche dal kernel.. non posso usare internet una volta a settimana... per fortuna che non ho provato sui pc in ufficio, altrimenti mi veniva da ridere...
ritenterò più avanti con maggiore calma... ![Rolling Eyes :roll:](images/smiles/icon_rolleyes.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xchris Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/212070142342d3867489e82.jpg)
Joined: 10 Jul 2003 Posts: 2824
|
Posted: Wed May 11, 2005 12:56 pm Post subject: |
|
|
noooooo
come ti colleghi a internet?
se hai voglia ti assisto con shorewall...(in privato)
ciao _________________ while True:Gentoo() |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
Ciccio Bueo l33t
![l33t l33t](/images/ranks/rank_rect_4.gif)
![](images/avatars/300546814436866c75fc5b.png)
Joined: 19 Oct 2004 Posts: 834 Location: Treviso
|
Posted: Wed May 11, 2005 1:09 pm Post subject: |
|
|
xchris wrote: | noooooo
come ti colleghi a internet?
se hai voglia ti assisto con shorewall...(in privato)
ciao |
ok... come potrei rifiutare una proposta simile?
però ora sto andando in ufficio, e non posso quindi configurare nulla su questo pc... se mi dici intanto cosa devo emergere, così poi ne parliamo...!!
grazie mille!!!!!!!!!!! ![Very Happy :D](images/smiles/icon_biggrin.gif) |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
xchris Advocate
![Advocate Advocate](/images/ranks/rank-G-1-advocate.gif)
![](images/avatars/212070142342d3867489e82.jpg)
Joined: 10 Jul 2003 Posts: 2824
|
Posted: Wed May 11, 2005 1:14 pm Post subject: |
|
|
configura il kernel con il supporto netfilter..
se sei indeciso se compilare o meno una voce inizia a metterla come modulo.
poi dovrai emerge iptables e shorewall.
Poi ne riparliamo
ciao _________________ while True:Gentoo() |
|
Back to top |
|
![](templates/gentoo/images/spacer.gif) |
|