Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

firewall iptables

Il forum riservato agli amici del Pinguino e al software libero.

firewall iptables

Messaggioda bravebrain » sab gen 03, 2004 9:31 am

Utilizzando il kernel 2.4.23 con la RedHat 9 [V], sto provando, con le difficoltà tipiche del principiante linux, a configurare il firewall iptables. Preciso che ho un modem interno Aztech CNR regolarmente riconosciuto (dopo aver scaricato i driver dal produttore SmartLink) e che non utilizzo la scheda di rete per una LAN (per adesso non mi interessa) e nessun servizio aggiuntivo; in pratica mi limito a navigare, a scaricare file e ad utilizzare la posta con kmail. So come abilitare il firewall sul livello 5 ed utilizzare i comandi iptables -F INPUT, iptables -F OUTPUT, iptables -F FORWARD. Qualcuno sarebbe così paziente da suggerirmi (con una descrizione per quanto possibile dettagliata) come scrivere da zero delle buone regole per collegarmi con la massima sicurezza possibile, senza impedire a konqueror una navigazione regolare? Quali dati mi occorre conoscere per la configurazione di iptables? [?] Grazie. [;)]
Avatar utente
bravebrain
Aficionado
Aficionado
 
Messaggi: 119
Iscritto il: mer set 03, 2003 6:48 pm

firewall iptables

Messaggioda bravebrain » sab gen 03, 2004 9:31 am

Utilizzando il kernel 2.4.23 con la RedHat 9 [V], sto provando, con le difficoltà tipiche del principiante linux, a configurare il firewall iptables. Preciso che ho un modem interno Aztech CNR regolarmente riconosciuto (dopo aver scaricato i driver dal produttore SmartLink) e che non utilizzo la scheda di rete per una LAN (per adesso non mi interessa) e nessun servizio aggiuntivo; in pratica mi limito a navigare, a scaricare file e ad utilizzare la posta con kmail. So come abilitare il firewall sul livello 5 ed utilizzare i comandi iptables -F INPUT, iptables -F OUTPUT, iptables -F FORWARD. Qualcuno sarebbe così paziente da suggerirmi (con una descrizione per quanto possibile dettagliata) come scrivere da zero delle buone regole per collegarmi con la massima sicurezza possibile, senza impedire a konqueror una navigazione regolare? Quali dati mi occorre conoscere per la configurazione di iptables? [?] Grazie. [;)]
Avatar utente
bravebrain
Aficionado
Aficionado
 
Messaggi: 119
Iscritto il: mer set 03, 2003 6:48 pm

Messaggioda Erik » sab gen 03, 2004 4:17 pm

La sicurezza in Linux è un argomento molto importante. Per iniziare ti consiglio di farti un portscanner della tua macchina mentre sei connesso , utilizzando nmap è il migliore, così noti subito quali porte hai aperte e quindi filtrarle quelle che non serve o mettere delle restrizioni a quelle utilizzate, il tutto si fa' tranquillamente con iptables e se conosci già i comandi non vedo dove sia il problema. Unica cosa elmina i demoni che non sono strettamente necessari poichè basta un loro bug (che sicuramente c'è poichè nn esiste un programma perfetto) per creare eventuali problemi. Se cerchi in qualsiasi motore di ricerca la chiave "linux e firewall " torvi una marea di cose, anche in italiano ti consiglio gli howto. Ci sono anche guide che ti permettono di creare un proprio firewall. Posso aiutarti a capire cio' che non comprendi in qualche guida o qualche aspetto tecnico, ma fare un discorso intero sulla sicurezza in ambiente linux e eventuali rimedi, ci vorrebbe molto tempo ed diventa molto lungo. Se vuoi usare un tool grafico ti consiglio Guarddog, ma preferisco 10 volte iptables.
Avatar utente
Erik
Bronze Member
Bronze Member
 
Messaggi: 707
Iscritto il: sab mar 29, 2003 4:42 pm
Località: Marche

Messaggioda bravebrain » lun gen 05, 2004 12:22 am

Ho provato a configurare il mio primo firewall in linux (sono agli inizi) [;)]. Sono riuscito a "schermare le porte non utilizzate", il che non è difficile, ma se applico restrizioni alla porta 80 non posso nemmeno navigare. C'è un modo per rendere "invisibile" tale porta, senza rinunciare al suo utilizzo? All'inizio mi trovo costretto ad utilizzare ACCEPT (e non DROP) per le catene INPUT, OUTPUT e FORWARD, altrimenti non navigo. In più ho creato altre catene da appendere alle suddette, contenenti le regole di filtraggio (per i ping, i tcp buoni e quelli cattivi, gli udp). In particolare nella catena ok_tcp ho specificato a quali porte devo concedere l'accesso; una riga d'esempio: iptables -A ok_tcp -i ppp0 -p tcp -m tcp --dport 80 -j ACCEPT... Idem per sport e così via per le porte 20, 21, 25, 110. Sono arrivato a questo punto a forza di howto e di forza di volontà. Adesso, se faccio una scansione delle mie porte nei siti specializzati, queste porte ed altre per le quali non ho ancora predisposto regole di filtraggio non mi risultano protette. Qualche consiglio [?]. Grazie.
Avatar utente
bravebrain
Aficionado
Aficionado
 
Messaggi: 119
Iscritto il: mer set 03, 2003 6:48 pm

Messaggioda Erik » lun gen 05, 2004 1:35 am

Non so' di quale siti specializzati parli, comunque se applichi iptables neanche l'nmap, di solito, ti risulta come "porte filtrate" ,ma solo aperte.Per la 80, lasciala come' normalmente, nn ti crea nessun problema, quelle di cui preoccuparti sono quelle porte che vengono aperte dai demoni e quindi vengono poi sfruttati i bug di questi. Prova a fare:
#nmap localhost /*scan normale*/
oppure
#nmap -p 1-31333 localhost /* scan avanzato*/
Non ti consiglio comunque di postare il risultato sul forum per ovvi motivi si esegue solo da amministratore. Per esempio io con la Mandrake ho dovuto filtrare la porta 6000 che viene aperta dall' X11, per il resto ho lasciato come' avendo disattivato il 90% dei demoni inutili che ti installa la distro di default.
Ti ricordo che ogni volta che riavvii perdi tutte le impostazioni e devi ridare i comandi eseguiti, almeno che non glieli fai dare in automatico ad ogni avvio.
Avatar utente
Erik
Bronze Member
Bronze Member
 
Messaggi: 707
Iscritto il: sab mar 29, 2003 4:42 pm
Località: Marche


Torna a Distribuzioni, Kernel e Software Applicativo

Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising