Ik heb dit handige scriptje gevonden:
# forwarding aanzetten
echo 1 > /proc/sys/net/ipv4/ip_forward
# alles droppen
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP
# wat standaard regeltjes:
# anti-spoof
iptables -A INPUT -i eth0 -s 192.168.1.0/24 -j DROP
iptables -A INPUT -o eth0 -d 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -s 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -d 192.168.1.0/24 -j DROP
# alle verkeer van intern toestaan
iptables -A INPUT -i eth1 -j ACCEPT
# extern: http mag (apache)
iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
# extern: ftp mag (proftpd)
iptables -A INPUT -i eth0 -p tcp --dport 20:21 -j ACCEPT
# extern: ssh mag (ssh)
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 22 -j ACCEPT
# extern: een eenmaal gemaakte verbinding mag:
iptables -A OUTPUT -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# internet intern beschikbaar maken:
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
# wat mag er van intern naar extern? (dus wat er op de client PC's beschikbaar is)
# ftp
iptables -A FORWARD -i eth1 -p tcp --dport 20:21 -j ACCEPT
# smtp
iptables -A FORWARD -i eth1 -p tcp --dport 25 -j ACCEPT
# http
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
# pop3
iptables -A FORWARD -i eth1 -p tcp --dport 110 -j ACCEPT
# https
iptables -A FORWARD -i eth1 -p tcp --dport 443 -j ACCEPT
# bestaande verbindingen
iptables -A FORWARD -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# pingen aanzetten
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A FORWARD -p icmp -j ACCEPT
Alleen nu zie ik dat alleen pop3 http https en smtp zijn toegestaan... Hoe zou ik dit scriptje kunnen aanpassen dat ALLE porten voor de clients openstaan, maar niet extern alles open wordt gezet. Oftewel de clients kunnen quaken telnetten msn icq etc etc. Maar de de porten extern blijven hetzelfde
Bedankt voor de moeite !
# forwarding aanzetten
echo 1 > /proc/sys/net/ipv4/ip_forward
# alles droppen
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP
# wat standaard regeltjes:
# anti-spoof
iptables -A INPUT -i eth0 -s 192.168.1.0/24 -j DROP
iptables -A INPUT -o eth0 -d 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -s 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -d 192.168.1.0/24 -j DROP
# alle verkeer van intern toestaan
iptables -A INPUT -i eth1 -j ACCEPT
# extern: http mag (apache)
iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT
# extern: ftp mag (proftpd)
iptables -A INPUT -i eth0 -p tcp --dport 20:21 -j ACCEPT
# extern: ssh mag (ssh)
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 22 -j ACCEPT
# extern: een eenmaal gemaakte verbinding mag:
iptables -A OUTPUT -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# internet intern beschikbaar maken:
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE
# wat mag er van intern naar extern? (dus wat er op de client PC's beschikbaar is)
# ftp
iptables -A FORWARD -i eth1 -p tcp --dport 20:21 -j ACCEPT
# smtp
iptables -A FORWARD -i eth1 -p tcp --dport 25 -j ACCEPT
# http
iptables -A FORWARD -i eth1 -p tcp --dport 80 -j ACCEPT
# pop3
iptables -A FORWARD -i eth1 -p tcp --dport 110 -j ACCEPT
# https
iptables -A FORWARD -i eth1 -p tcp --dport 443 -j ACCEPT
# bestaande verbindingen
iptables -A FORWARD -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT
# pingen aanzetten
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A FORWARD -p icmp -j ACCEPT
Alleen nu zie ik dat alleen pop3 http https en smtp zijn toegestaan... Hoe zou ik dit scriptje kunnen aanpassen dat ALLE porten voor de clients openstaan, maar niet extern alles open wordt gezet. Oftewel de clients kunnen quaken telnetten msn icq etc etc. Maar de de porten extern blijven hetzelfde
Bedankt voor de moeite !
http://www.xbmcfreak.nl/