Suggesties/Opmerkingen Iptables Script

Pagina: 1
Acties:

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 15:25

Erhnam

het Hardware-Hondje :]

Topicstarter
Ik draai nu op mijn Servertje RH6.2 en naast routing doet het nog een paar andere zaken. Ik wil binnenkort overstappen op RH7.1 met 2.4.12 en Iptables. Hiervoor heb ik een script gemaakt en ik wilde graag weten of het op deze manier gaat lukken en misschien hebben mensen nog suguesties of aanmerkingen.

Er hangen 6 bakken achter die msnen quaken halflife wolf etc etc. Dus ik heb alles maar open gezet. Verder wil ik ftp, http en ssh extern beschikbaar stellen.

Hier is het script:

# forwarding aanzetten
echo 1 > /proc/sys/net/ipv4/ip_forward

# alles laten vallen
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT DROP

# internet intern beschikbaar maken:
iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE

# ftp intern -> extern fixen
ip_conntrack_ftp

# wat standaard regeltjes:
# anti-spoof
iptables -A INPUT -i eth0 -s 192.168.1.0/24 -j DROP
iptables -A INPUT -o eth0 -d 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -s 192.168.1.0/24 -j DROP
iptables -A OUTPUT -o eth0 -d 192.168.1.0/24 -j DROP

# alle verkeer van intern toestaan
iptables -A INPUT -i eth1 -j ACCEPT

# alles is op de client pc's beschikbaar ( alles van intern naar extern )
iptables -A FORWARD -i eth1 -j ACCEPT

# extern: een eenmaal gemaakte verbinding mag:
iptables -A OUTPUT -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -i eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# bestaande verbindingen
iptables -A FORWARD -s 0/0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# pingen aanzetten
iptables -A INPUT -p icmp -j ACCEPT
iptables -A OUTPUT -p icmp -j ACCEPT
iptables -A FORWARD -p icmp -j ACCEPT

# extern: http
iptables -A INPUT -i eth0 -p tcp --dport 80 -j ACCEPT

# extern: ftp
iptables -A INPUT -i eth0 -p tcp --dport 20:21 -j ACCEPT

# extern: ssh
iptables -A INPUT -i eth0 -p tcp --dport 22 -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 22 -j ACCEPT


Verder vroeg ik me af hoe het bv zit met modprobe onder 2.4 met Iptables. Werkt dit op de zelfde manier '/sbin/modprobe ip_masq_ftp' ? of heb je dit helemaal niet meer nodig. In ieder geval bedankt.

http://www.xbmcfreak.nl/


Verwijderd

Ten eerste.... ik zou variablelen gebruiken in je script, dit kan later erg van pas komen.

Verder zou ik bepaalde typen ICMP pakketjes blokken (het beste is alles maar ik begrijp dat je dat niet wilt).

Ik zou ook al het verkeer op lo (local loop) toestaan, soms is dit nodig.

modprobe werkt idd :)

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 15:25

Erhnam

het Hardware-Hondje :]

Topicstarter
Op zondag 21 oktober 2001 20:12 schreef quinty het volgende:
Ik zou ook al het verkeer op lo (local loop) toestaan, soms is dit nodig.
Met welke regel flik ik dit ? En wat is het voordeel/nut hiervan ? Bedankt!

http://www.xbmcfreak.nl/


Verwijderd

modprobe ip_masq_ftp is er niet meer.
er is nu een algemene modules ip_conntrack, met daarbij losse modules voor bepaalde typen connecties, in jouw geval ip_conntrack_ftp
Die zou ik ook in het script zetten anders gaat alleen passive ftp van binnen uit goed, non-passive (active) gaat fout.

Verwijderd

Op zondag 21 oktober 2001 20:30 schreef Erhnam het volgende:

[..]

Met welke regel flik ik dit ? En wat is het voordeel/nut hiervan ? Bedankt!
iptables -A INPUT -i lo -j ACCEPT

LPR (printer) maakt hier soms gebruik van. Andere apps/daemons zouden er ook gebruik van kunnen maken, maar vraag mij op dit moment niet welke :P

  • Erhnam
  • Registratie: Januari 2000
  • Laatst online: 15:25

Erhnam

het Hardware-Hondje :]

Topicstarter
trap hem nog 1 keer omhoog iemand nog opmerkingen voordat ik van het weekend rh7.2 :) ga installeren ?

http://www.xbmcfreak.nl/


  • FTL
  • Registratie: Maart 2000
  • Laatst online: 15:54

FTL

ten eerste: bedankt voor je script ;-)
Ik heb geen tips, maar hoe werken die anti-spoof regels?
is die 192.168.1.0/24 je eigen LAN?

M.a.w. Zou je die anti-spoof kunnen uitleggen?

Verwijderd

Die anti-spoof regels willen niks meer zeggen, dan dat interne IP's die op de externe interface verbinden (iets wat dus niet behoort te kunnen!) geblokkeerd worden.

Dit omdat de IP's in datzelfde subnet normaliter meer rechten hebben in het netwerk. (Denk aan tcpwrapper instellingen etc ;) )
Pagina: 1