Ik draai RedHat 7.3 met iptables 1.2.5. Ik wil graag een ander "firewall-script" hebben (wegens problemen met vorige, zie mijn vorige post). Het belangrijkste aan het script is dat het alle trojans/spoofing/loopbacks etc.. blocked en dat ik daarna zelf kan bepalen wat er open staat (en door veranderen aan het script makkelijk kan bepalen vanaf welke ip's er mag worden ge-sshd etc..), weet iemand zo'n script. Natuurlijk heb ik ook al op google gezocht etc, maar dan weet ik natuurlijk niet meteen welke aan te raadde valt etc.... De server heeft slechts een netwerkkaart en 1 ip. Natuurlijk weet ik dat het beter is om zelf je firewall script te maken, maar dit vergt veel tijd en expertise wat maar gedeeltelijk aanwezig is
Ik heb gewoon een "script" van de masquerading made simple howto gebruikt om mn internet te sharen en de boel een beetje dicht te maken. Script kan je het niet noemen, tis gewoon een bestand met daarin #!/bin/sh aan de bovenkant en eronder stuk of 20 regels die allemaal beginnen met het woordje "iptables" 
Scriptje in /etc/network/if-pre-up.d gooien en hij wordt uitgevoerd zodra een ethernet interface opgegooid wordt.
Scriptje in /etc/network/if-pre-up.d gooien en hij wordt uitgevoerd zodra een ethernet interface opgegooid wordt.
het is niet om mijn internet te sharen, het is gewoon puur om de boel secure dicht te gooien ......_JGC_ schreef op 04 augustus 2002 @ 15:50:
Ik heb gewoon een "script" van de masquerading made simple howto gebruikt om mn internet te sharen en de boel een beetje dicht te maken. Script kan je het niet noemen, tis gewoon een bestand met daarin #!/bin/sh aan de bovenkant en eronder stuk of 20 regels die allemaal beginnen met het woordje "iptables"
Scriptje in /etc/network/if-pre-up.d gooien en hij wordt uitgevoerd zodra een ethernet interface opgegooid wordt.
Je kan eens kijken naar mijn script. Je kan het hier vinden: http://freshmeat.net/proj...es-firewall/?topic_id=151
ESP Controlled PvBoiler https://github.com/arnova/pvboiler
Wat ik ongeveer zou doen:Verwijderd schreef op 04 augustus 2002 @ 15:58:
[...]
het is niet om mijn internet te sharen, het is gewoon puur om de boel secure dicht te gooien ......
code:
1
2
3
4
5
6
7
8
9
| #! /bin/sh iptables -F; iptables -t nat -F; iptables -t mangle -F iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT iptables -A INPUT --protocol tcp --dport 80 -j ACCEPT iptables -A INPUT --protocol tcp --dport 25 -j ACCEPT iptables -A INPUT --protocol tcp --dport 110 -j ACCEPT iptables -A INPUT --protocol tcp --dport 22 -j ACCEPT iptables -A INPUT --protocol tcp --dport 143 -j ACCEPT iptables -P INPUT DROP |
Zorgt ervoor dat er niets binnenkomt, behalve op de poorten die ik hierboven open heb gegooid (22, 25, 80, 110 en 143). FTP heeft behalve een control verbinding op poort 21 vaak ook nog een data verbinding nodig ergens in de > 1000 poorten, deze wordt automagisch opengezet door die regel met ESTABLISHED,RELATED.
Als je een website bezoekt en je opent een verbindig op poort 80, kan die website je ook data terug sturen om weer te geven in je browser dankzij diezelfde regel met ESTABLISHED,RELATED.
Ik zou zeggen: bekijk het ff, heb hier zelf nog nooit een enkel probleem mee gehad. Enige waar ik op moet letten met deze config: de daemons achter die poorten die open staan secure houden, de rest mag zo lek als een mandje zijn, de meesten kunnen er toch niets mee omdat ze geen toegang hebben.