Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12

Discussione: Help iptables

  1. #1

    Help iptables

    Ciao a tutti,
    ho un piccolo problema con iptables,la configurazione della rete è la seguente:
    PC------SERVER LINUX(gateway,proxy,dns ecc.)-------ROUTER
    ip del PC: 192.168.1.22
    ip del server: 192.168.1.11
    ip del router: 192.168.1.1

    Il server Linux fa anche da gateway (ha un unica interfaccia di rete) e quello che non riesco a fare con iptables è bloccare in uscita le connessioni FTP o TELNET o SMTP che partono dal PC dirette verso internet. Ho effettuato diverse prove, per esempio:

    1)
    iptables -A INPUT -i eth0 -s 192.168.1.22 -p tcp --dport 21 -j DROP
    (per bloccare tutti i pacchetti provenienti dall'ip del PC e destinati alla porta FTP). Con questa regola il PC non si collega più in FTP sul server, ma verso internet si e senza problemi.

    2)
    iptables -A FORWARD -s 192.168.1.22 -p tcp --dport 21 -j DROP
    Non fa nulla...

    3)
    iptables -A OUTPUT -s 192.168.1.22 -p tcp --dport 21 -j DROP
    Non fa nulla...

    Qualche consiglio???

  2. #2
    Utente di HTML.it
    Registrato dal
    Jul 2002
    Messaggi
    47
    la terza non va bene...

    per la seconda prova

    iptables -A FORWARD -s 192.168.1.22 -p tcp --dport 21:25 -j DROP

    cmq avrebbe dovuto bloccare lo stesso l'FTP in uscita
    controlla che sia la prima inserita nella catena di FORWARD
    Humans are aliens to the rest of the galaxy

  3. #3
    ciao prima di tutto di bloccare tutto il traffico in uscita :

    iptables -t filter -P OUTPUT DROP

    dopo di che abiliti le porte che vuoi far uscire:

    iptables -t filter -A OUTPUT -p tcp --sport 80 -j ACCEPT

    Ciao ....

  4. #4
    Utente di HTML.it
    Registrato dal
    Jul 2002
    Messaggi
    47
    Originariamente inviato da zerocue
    ciao prima di tutto di bloccare tutto il traffico in uscita :

    iptables -t filter -P OUTPUT DROP

    dopo di che abiliti le porte che vuoi far uscire:

    iptables -t filter -A OUTPUT -p tcp --sport 80 -j ACCEPT

    Ciao ....
    Gurda che le connessioni che deve bloccare sono quelle che partono dal pc
    Humans are aliens to the rest of the galaxy

  5. #5
    Utente di HTML.it L'avatar di Sym81
    Registrato dal
    Jan 2002
    Messaggi
    114
    Non capisco l'utilità del gw se router, client e gw sono sulla stessa rete :master:
    "Dream on
    Do you believe...all the things that you are seeing are true?
    The Start's where the End's leading you
    Do you believe...all's as twisted as one would perceive?
    Seek the Answer and soon you'll believe"

  6. #6
    Può sembrare strano, ma ho le mie ragioni x utilizzare linux come gateway anziché il router stesso.

  7. #7
    Utente di HTML.it L'avatar di Sym81
    Registrato dal
    Jan 2002
    Messaggi
    114
    Originariamente inviato da simonez79
    Può sembrare strano, ma ho le mie ragioni x utilizzare linux come gateway anziché il router stesso.
    Ok, ma è il fatto che stiano sulla stessa rete che non mi torna.
    "Dream on
    Do you believe...all the things that you are seeing are true?
    The Start's where the End's leading you
    Do you believe...all's as twisted as one would perceive?
    Seek the Answer and soon you'll believe"

  8. #8
    In pratica ho bisogno da remoto di abilitare/disabilitare alcuni servizi (http, pop3, ftp, ecc) sui client della rete tramite degli script che ho creato che oltre ad eseguire iptables mi scrivono su un database chi e quando è stato abilitato/disabilitato.
    Ora svelato il mistero del perché utilizzo linux come gateway anziché il router stesso sapresti aiutarmi?

  9. #9
    (In risposta a MarKK):
    1) Questa regola mi permette comunque, utilizzando linux come gateway, di uscire dal client in ftp (come anche in ssh):
    iptables -A FORWARD -s 192.168.1.22 -p tcp --dport 21:25 -j DROP

    2) Non posso bloccare tutto l'OUTPUT in quanto dovrei poi perdere la vita a dare tutte le regole per i servizi che sono attivi sul server e che richiedono connessioni verso l'esterno (es DNS, SMTP, PROXY ecc. ecc.), tra l'altro dietro al router c'è già un firewall Fortinet che fa anche da antivirus e antispam.

  10. #10
    Utente bannato
    Registrato dal
    Oct 2001
    Messaggi
    290
    piu tardi cè provvo pure ioo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.