Toon posts:

lokale PC met ipchains blokkeren

Pagina: 1
Acties:

Verwijderd

Topicstarter
ben al door het web heen geweest en heb een aantal regels geprobeerd zonder resultaat:
/sbin/ipchains -A input -i eth0 -s 192.168.0.3/0 -d 192.168.0.1 -l -j DENY
/sbin/ipchains -A output -d 192.168.0.3 -p TCP -j DENY
Beiden werken niet om het internet op die client af te sluiten.
Als dit werkt zou ik graag nog een tijd toevoegen. Deze P's staat "te vrij" en er is te weinig toezicht, dus buiten bepaalde tijden (bij na 21.00 uur) zou eigenlijk geen (mail en) internet meer mogelijk moeten zijn. Is dat ook nog toe te voegen.
Een verwijzing naar een link is ook OK dan probeer ik het wel weer verder, maar tot nu toe was dat helaas zondrer reslutaat.
systeem: Red hat 6.0 met ipchains. Verder werkt de firewall probleemloos.

Verwijderd

Topicstarter
heb ook nog
http://www.ecst.csuchico.edu/~dranch/LINUX/TrinityOS/cHTML/TrinityOS-c-10.html#ss10.7
bekeken, maar de meeste firewalls gaan ervan uit de de client toch wel het www op moet kunnen. Heb ook in de nieuwsgroepeen gesnuffeld en een deel van mijn antwoord gevonden. De tijd zou met crontab geregeld kunnen worden.
Ter aanvulling: ik gebruik PMFirewall (werkt verder perfekt)en ik wil de toegevoegde regels via rc.local als extra regels toevoegen.

Verwijderd

Topicstarter
effe nog mij log erbij. Wat fout gaat lijk dat ondanks dat ik de regel aan het eind van de rc.local gezet heb de accept erna toch volgt.
/sbin/ipchains -A input -p tcp -s 192.168.0.2 -d 62.165.161.189 80 -j DENY -l
Als ik bij PMFirewall in het mail-archief kijk doen ze het met een voorbeeld als:
$IPCHAINS -A input -p tcp -s 192.168.1.1 -d $REMOTENET 80 -j DENY -l
Alleen dan kan ik het dus niet qua tijd regelen.

De output van ipchains -L -n
============================
Chain input (policy ACCEPT):
target prot opt source destination ports
ACCEPT all ------ 0.0.0.0/0 0.0.0.0/0 n/a
ACCEPT tcp !y---- 0.0.0.0/0 62.165.161.189/26 * -> *
DENY all ------ 10.0.0.0/8 62.165.161.189/26 n/a
DENY all ------ 127.0.0.0/8 62.165.161.189/26 n/a
DENY all ------ 172.16.0.0/12 62.165.161.189/26 n/a
DENY all ------ 192.168.0.0/16 62.165.161.189/26 n/a
DENY tcp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 31337
DENY udp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 31337
DENY tcp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 12345:12346
DENY udp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 12345:12346
DENY tcp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 1524
DENY tcp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 27665
DENY udp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 27444
DENY udp ----l- 0.0.0.0/0 62.165.161.189/26 * -> 31335
DENY all ------ 224.0.0.0/8 0.0.0.0/0 n/a
DENY all ------ 0.0.0.0/0 224.0.0.0/8 n/a
ACCEPT udp ------ 0.0.0.0/0 0.0.0.0/0 * -> 67:68
ACCEPT tcp ------ 0.0.0.0/0 62.165.161.189/26 * -> 20
ACCEPT tcp ------ 0.0.0.0/0 62.165.161.189/26 * -> 21
REJECT tcp ------ 0.0.0.0/0 62.165.161.189/26 * -> 113
REJECT udp ------ 0.0.0.0/0 62.165.161.189/26 * -> 113
DENY tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 137:139
DENY udp ------ 0.0.0.0/0 0.0.0.0/0 * -> 137:139
REJECT udp ------ 0.0.0.0/0 0.0.0.0/0 * -> 520
DENY tcp ----l- 0.0.0.0/0 0.0.0.0/0 * -> 2049
DENY udp ----l- 0.0.0.0/0 0.0.0.0/0 * -> 2049
DENY tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 5999:6003
DENY udp ------ 0.0.0.0/0 0.0.0.0/0 * -> 5999:6003
ACCEPT all ------ 192.168.0.0/24 0.0.0.0/0 n/a
ACCEPT icmp ------ 0.0.0.0/0 62.165.161.189/26 * -> *
ACCEPT tcp ------ 0.0.0.0/0 62.165.161.189/26 * -> 1023:65535
ACCEPT udp ------ 0.0.0.0/0 62.165.161.189/26 * -> 1023:65535
DENY all ----l- 0.0.0.0/0 0.0.0.0/0 n/a
DENY tcp ----l- 192.168.0.2 62.165.161.189 * -> 80
Chain forward (policy DENY):
target prot opt source destination ports
ACCEPT all ------ 192.168.0.0/24 192.168.0.0/24 n/a
ACCEPT all ------ 62.165.161.189/26 0.0.0.0/0 n/a
MASQ all ------ 192.168.0.0/24 0.0.0.0/0 n/a
Chain output (policy ACCEPT):
target prot opt source destination ports
ACCEPT all ------ 0.0.0.0/0 0.0.0.0/0 n/a
ACCEPT all ------ 192.168.0.0/24 0.0.0.0/0 n/a
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 80
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 22
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 23
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 21
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 110
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 25
- tcp ------ 0.0.0.0/0 0.0.0.0/0 * -> 20
ACCEPT icmp ------ 192.168.0.0/24 0.0.0.0/0 * -> *
ACCEPT icmp ------ 62.165.161.189/26 0.0.0.0/0 * -> *
ACCEPT all ------ 0.0.0.0/0 0.0.0.0/0 n/a