Toon posts:

[Firewall] iptables

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Ik ben al ruim een week bezig met het onderzoeken van m'n linux servertje. Ik wil graag proberen om een firewall te maken die de belangrijkste zaken afsluit (m.b.v. iptables).

Tot nu toe heb ik gebruik gemaakt van een simpel kant en klaar rc.firewall script. Om eerlijk te zijn ben ik pas begonnen met het 'mannen' van iptables en het lezen van diverse Howto's.

Ik heb dus wel ideeen hoe ik 't aan wil pakken, maar 't is moeilijk om zelf met "de eerste aanzet" te beginnen. Mijn vraag is daarom of iemand me de goede richting in wil sturen met het volgende.

Dit zijn de 'open' poorten: (netstat -an | grep LIST)
code:
1
2
3
4
5
6
7
8
tcp   0 0 0.0.0.0:587        0.0.0.0:*         LISTEN
tcp   0 0 0.0.0.0:143        0.0.0.0:*         LISTEN
tcp   0 0 0.0.0.0:80          0.0.0.0:*        LISTEN
tcp   0 0 0.0.0.0:25          0.0.0.0:*        LISTEN
tcp   0 0 0.0.0.0:443        0.0.0.0:*         LISTEN
tcp   0 0 :::22          :::*             LISTEN
unix  2 [ ACC ]     STREAM     LISTENING     559    /var/run/pump.sock
unix  2 [ ACC ]     STREAM     LISTENING     1012   /tmp/.font-unix/fs7100

Ik heb idd een mailserver draaien + een webserber en imap2 staat aan.

Dit is m'n huidige "firewall", alleen de rules. er worden ook nog modules geladen etc.: (EXTIF=eth0, INTIF=eth1, begin script aangegeven)
code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
echo "   clearing any existing rules and setting default policy.."
$IPTABLES -P INPUT ACCEPT
$IPTABLES -F INPUT
$IPTABLES -P OUTPUT ACCEPT
$IPTABLES -F OUTPUT
$IPTABLES -P FORWARD DROP
$IPTABLES -F FORWARD
$IPTABLES -t nat -F

echo "   FWD: Allow all connections OUT and only existing and related ones IN"
$IPTABLES -A FORWARD -i $EXTIF -o $INTIF -m state --state ESTABLISHED,RELATED -j
 ACCEPT
$IPTABLES -A FORWARD -i $INTIF -o $EXTIF -j ACCEPT
$IPTABLES -A FORWARD -j LOG

echo "   Enabling SNAT (MASQUERADE) functionality on $EXTIF"
$IPTABLES -t nat -A POSTROUTING -o $EXTIF -j MASQUERADE

Doordat ik me dus meer ben gaan verdiepen kwam ik erachter dat deze firewall alles zomaar binnenlaat komen.. in ieder geval niets zomaar dropt.

Ik zou dus graag zien dat poorten als imap2, submission en wat er nog meer mogelijk is, dichtzitten. Mijn vraag is dus hoe ik dit aanpak. Graag zou ik enige voorbeelden zien zodat ik eraan verder kan werken.

Bij voorbaat dank! :)

  • Koffie
  • Registratie: Augustus 2000
  • Laatst online: 08:39

Koffie

Koffiebierbrouwer

Braaimeneer

Move > [forum=23]

Braaikamer - Smoke&BBQ


Verwijderd

Je moet je INPUT Policy op DROP zetten i.p.v. ACCEPT .

Verwijderd

Topicstarter
Op donderdag 29 november 2001 12:19 schreef dmaster het volgende:
Je moet je INPUT Policy op DROP zetten i.p.v. ACCEPT .
Ok INPUT op DROP.. maareh.. m'n http server? m'n smtp server? die kunnen dan toch niet meer aangesproken worden? :?

Verwijderd

Daar maak je dan weer aparte accept regels voor die de input chain. Als je hem dan statefull maakt zal de output van dat verkeer ook mogelijk moeten zijn.

Verwijderd

Topicstarter
Op donderdag 29 november 2001 15:01 schreef MarcelP het volgende:
Daar maak je dan weer aparte accept regels voor die de input chain. Als je hem dan statefull maakt zal de output van dat verkeer ook mogelijk moeten zijn.
In welke volgorde? Eerst die DROP rule of eerst die statefull rule... of maakt dat niet uit.

Verwijderd

Topicstarter
Het is mij een stuk duidelijker geworden na het bekijken van dit scriptje:
http://e-infomax.com/ipmasq/howto/examples/rc.firewall-2.4-stronger

Bedankt voor de tips in elk geval! :)

Verwijderd

Ik zag vandaag ergens een linkje staan naar een page met allerlei voorbeelden van iptables firewalls. Check it out @ http://www.securityfocus.com/archive/91/205020

Verwijderd

Topicstarter
Op donderdag 29 november 2001 17:57 schreef janjanjansen het volgende:
Ik zag vandaag ergens een linkje staan naar een page met allerlei voorbeelden van iptables firewalls. Check it out @ http://www.securityfocus.com/archive/91/205020
Bedankt voor 't linkje, staan idd erg goede voorbeelden op :)
Pagina: 1