Toon posts:

Nog opmerkingen voor mijn firewall?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wat denken jullie van mijn firewall? Heeft iemand nog een suggestie? In principe wil ik alleen maar SSH naar buiten open hebben staan.

Please let me know.
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
#!/bin/sh
#Special thanks to Access
#####################
## SET IDENTIFIERS ##
#####################
NETWORKIP=10.0.0.0/24
IP=`ifconfig eth1 | grep "inet addr" | cut -d':' -f2 | cut -d' ' -f1`
##########################################
## ENABLE IP FORWARDING & DEFRAGMENTING ##
##########################################
echo "1" > /proc/sys/net/ipv4/ip_forward
echo "1" > /proc/sys/net/ipv4/ip_always_defrag
#################################
## LOAD PRE-CONFIGURED MODULES ##
#################################
/sbin/depmod -a #LOOK FOR MODULES IN EVERY DIR LISTED IN "/etc/modules.conf"
/sbin/modprobe ip_masq_ftp #LOAD FTP MODULE
/sbin/modprobe ip_masq_irc ports=6660,6661,6662,6663,6664,6665,6666,6667,6668,6669 #LOAD IRC MODULE
/sbin/modprobe ip_masq_quake 26000,27000,27910,27960 #LOAD QUAKE MODULE
#########################
## ENABLE MASQUERADING ##
#########################
ipchains -F #FLUSH ALL RULES
ipchains -P forward DENY #STANDARD FORWARD POLICY DENY
ipchains -A forward -s $NETWORKIP -d 0/0 -j MASQ #MASQUERADE INTERNAL IPS GOING OUT
#########################
## CLOSING PORT 1-1024 ##
#########################
PORT=1
while [ $PORT != 1024 ]
do
  ipchains -A input -p tcp -s 0/0 -d $IP $PORT -j DENY
  PORT=`expr $PORT \+ 1`
done
#########################
## CLOSING OTHER PORTS ##
#########################
ipchains -A input -p tcp -s 0/0 -d $IP 2049 -j DENY #NFS
ipchains -A input -p tcp -s 0/0 -d $IP 3306 -j DENY #MySQL
ipchains -A input -p tcp -s 0/0 -d $IP 31337 -j DENY #BACK ORIFICE
###################
## OPENING PORTS ##
###################
ipchains -D input -p tcp -s 0/0 -d $IP 22 -j DENY #DROP SSH BLOCK
ipchains -A input -p tcp -s 0/0 -d $IP 22 -j ACCEPT #OPEN SSH PORT

  • blaataaps
  • Registratie: Juli 2001
  • Niet online
Hmm, het nut van die laatste 2 regels ontgaat mij, en kun je niet beter eerst alles dichtgooien en dan openzetten wat open moet ipv andersom?

Verwijderd

BlaatAaps=right,
je hebt maar 2 regels nodig om alles dicht te gooien en je ssh open te zetten...

/me is vergeet8ig...weet niet meer welke...last van het M$ syndroom :P

Verwijderd

Topicstarter
in welke richting moet ik dan denken?

ipchains -P forward -p tcp -s 0/0 -d $IP -j DENY

geen poort toekennen?

wat ik nu doe is ook eerst alles dichtgooien en daarna de nodige zaken openen..??..??..!!..!!

LMK

  • Access
  • Registratie: Juni 2001
  • Laatst online: 06-08 19:54
Op vrijdag 16 november 2001 16:00 schreef blaataaps het volgende:
Hmm, het nut van die laatste 2 regels ontgaat mij, en kun je niet beter eerst alles dichtgooien en dan openzetten wat open moet ipv andersom?
Oke, alle poorten dichtzetten:
ipchains -A input -p tcp -s 0/0 -d $IP 1:65535 -j DENY

maar hoe zet ik dan poorten weer open ? (lukte mij niet igg)

Geef dan is een voorbeeldje....

Verwijderd

Op vrijdag 16 november 2001 19:52 schreef Access het volgende:

[..]

Oke, alle poorten dichtzetten:
ipchains -A input -p tcp -s 0/0 -d $IP 1:65535 -j DENY

maar hoe zet ik dan poorten weer open ? (lukte mij niet igg)

Geef dan is een voorbeeldje....
ipchains -A input -p tcp -s 0/0 -d $IP 23 -j ACCEPT
ipchains -A input -p tcp -s 0/0 -d $IP 1:65535 -j DENY

Verwijderd

Topicstarter
is het niet zo dat een deny boven een accept gaat?

gooit ie nu niet die poort 22 dicht nadat ie die 2e regel runt?

Verwijderd

Op vrijdag 16 november 2001 20:04 schreef ViLNiuS het volgende:
is het niet zo dat een deny boven een accept gaat?

gooit ie nu niet die poort 22 dicht nadat ie die 2e regel runt?
nee...
jah ik vat de logica ook niet, maar zo ist nu eenmaal, zo draait t al eeuwen op mijn server :P eerst openen, daarna de rest dichtgooien

#-- BLOCK AFP CONNS FROM OUTSIDE, EXCEPT FROM 213.46.x.x
/sbin/ipchains -A input -s 213.46.x.x -d $MY_IP 548 -p tcp -j ACCEPT
/sbin/ipchains -A input -d $MY_IP 548 -p tcp -j REJECT
#--

edit:

oeps, nog wat unmasked ips :X :X

  • Access
  • Registratie: Juni 2001
  • Laatst online: 06-08 19:54
Oke, het werkt idd. En ik weet ook wel hoe het komt. Als je goed nadenkt het het bij kernel 2.2.X niet vor niks ipchains. Er wordt dus gewerkt met een ketting, en aangezien je systeem de accept rules als eerste tegenkomt zegt ie dus oke, jij mag erin, en kijkt niet verder (zonde van de tijd).

Verwijderd

Topicstarter
dank u allen vriendelijk...
zonder u zou de wereld er een stuk minder veilig aan toe zijn :)

  • Access
  • Registratie: Juni 2001
  • Laatst online: 06-08 19:54
Oke, omdat erom gevraagd werd:
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
######## GET IP ADDRESS FROM ETH1 ###############################################################################
#################################################################################################################
IP=`ifconfig eth1 | grep "inet addr" | cut -d':' -f2 | cut -d' ' -f1`




######## ENABLE IP FORWARDING ###################################################################################
#################################################################################################################
echo 1 > /proc/sys/net/ipv4/ip_forward




######## ENABLE MASQUERADING ###################################################################################
#################################################################################################################
/sbin/ipchains -F           #FLUSH ALL RULES
/sbin/ipchains -P forward DENY     #STANDARD FORWARD POLICIY DENY
/sbin/ipchains -A forward -s 10.0.0.0/24 -d 0.0.0.0/0 -j MASQ # masquerade all internal IP's going outside




#### OPEN NEEDED PORTS (SSH/IDENT/etc.)  ########################################################################
#################################################################################################################
echo ""
echo "Opening Ports"
echo "-------------"
echo -n "SSH: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 22 -j ACCEPT
echo "OK"

echo -n "DHCP: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 67 -j ACCEPT  #ALLOW DHCP
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 68 -j ACCEPT  #ALLOW DHCP
echo "OK"

echo -n "IDENT: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 113 -j ACCEPT
echo "OK"

echo -n "SMTP: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 25 -j ACCEPT
echo "OK"

echo -n "POP3: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 110 -j ACCEPT
echo "OK"





####### CLOSE PORTS 1 TO 1024 ###################################################################################
#################################################################################################################
echo ""
echo "Closing Ports"
echo "-------------"
echo -n "1-1024: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 1:1024 -j DENY
echo "OK"




#### CLOSE ADDITIONAL PORTS ABOVE 1024
##########################################################################
#################################################################################################################
echo -n "NFS: "
/sbin/ipchains -A input -p tcp -s 0/0 -d $IP 2049 -j DENY  #TSJILP
echo "OK"





######## FORWARDING ENTRIES #####################################################################################
#################################################################################################################
echo ""
echo "Forwarding Ports"
echo "----------------"
echo "113 -> 10.0.0.50"
/usr/sbin/ipmasqadm portfw -a -P tcp -L $IP 113 -R 10.0.0.50 113

Verwijderd

/sbin/depmod -a #LOOK FOR MODULES IN EVERY DIR LISTED IN "/etc/modules.conf"

ik had ook zoiets dergelijks in mijn firewall script staan, maar omdat ik ergens gelezen had (weet niet meer waar) dat /sbin/depmod -a niet perse noodzakelijk is en de uitvoering ervan zoveel tijd kostte heb ik het eruit gesloopt. Alles werkt nu nog naar behoren :) Ik heb overigens slackware 8.0, met een linux 2.2.19 kernel.

  • freaky20
  • Registratie: Januari 2001
  • Laatst online: 25-01-2024

freaky20

Lazy tweaker

Ik heb effe een kort vraagje...

Share ik met deze regel:
/sbin/ipchains -A forward -s 192.168.0.1/255.255.255.0 -d 192.168.0.2/255.255.255.0 -j MASQ # masquerade all internal IP's going outside

mijn internet verbinding van de server (192.168.0.1) naar mijn normale pc (192.168.0.2)??

Oude computerspullen bewaren is cool, alleen waarom?!


  • Aaargh!
  • Registratie: Januari 2000
  • Laatst online: 10:34

Aaargh!

Bow for me for I am prutser

Op vrijdag 16 november 2001 19:52 schreef Access het volgende:

[..]

Oke, alle poorten dichtzetten:
ipchains -A input -p tcp -s 0/0 -d $IP 1:65535 -j DENY

maar hoe zet ik dan poorten weer open ? (lukte mij niet igg)

Geef dan is een voorbeeldje....
Je kan het beter anders doen: zet eerst de default policy op DROP en dan poorten openen, voorbeeldje:
code:
1
2
3
4
5
6
7
# set all policies to DROP
iptables -P INPUT DROP 
iptables -P OUTPUT DROP 
iptables -P FORWARD DROP 

# www (webserver)
iptables -A INPUT -p tcp -s 0/0 -d 130.89.230.143/32 --dport 80 -j ACCEPT

Those who do not understand Unix are condemned to reinvent it, poorly.

Pagina: 1