xfce: indicatemi un buon firewall
Moderatore: Staff
Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.
La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
- slucky
- Iper Master

- Messaggi: 2420
- Iscritto il: mar 1 mag 2007, 15:30
- Slackware: 15.0
- Desktop: xfce4
- Distribuzione: FreeBSD
xfce: indicatemi un buon firewall
con gnome usavo firestarter, anche se il progetto è fermo da un pò, con kde guarddog, ma ora non mi conviene, perchè si porta dietro un sacco di librerie di kde, quindi con xfce quale mi consigliate?
SAluti a tutti
SAluti a tutti
- navajo
- Staff

- Messaggi: 3884
- Iscritto il: gio 8 gen 2004, 0:00
- Nome Cognome: Massimiliano
- Slackware: 13.37 (x86_64)
- Kernel: 2.6.37.6
- Desktop: KDE 4.7.0 (Alien)
- Località: Roma
Re: xfce: indicatemi un buon firewall
azz da te non me lo aspettavo... quale firewall ??slucky ha scritto:con gnome usavo firestarter, anche se il progetto è fermo da un pò, con kde guarddog, ma ora non mi conviene, perchè si porta dietro un sacco di librerie di kde, quindi con xfce quale mi consigliate?
SAluti a tutti
dai scherzo...
comunque credo che tu sappia già di iptables e varie gui ecc ecc ecc Io ti consiglio di farti uno scriptino per le tue esigenze, non è difficile, anzi.
E poi vuoi mettere la soddisfazione di avertelo fatto da solo ? Puoi partire da qui:
http://slackwiki.org/Category:Security
prova e facci sapere
se poi vuoi, ti posso mandare il mio, lo guardi, e lo modifichi per le tue esigenze.. non è certo molto elaborato, ma per uso desktop va più che bene,
e mi sono fatto fare anche varie scansioni con nmap dagli amici su irc...
scordati le gui e vai di script
Edit: sai che faccio, lo metto qui cosi magari si può confrontare con quello di altri utenti più bravi di me
Codice: Seleziona tutto
#! /bin/sh
#
# rc.firewall
#
### firewall per desktop by NaVaJo
echo "FiReWaLl By NaVaJo"
EXTERNAL=eth0
iptables=/usr/sbin/iptables
#cancello le regole
for table in filter nat mangle raw; do
$iptables -t $table -F
$iptables -t $table -X
$iptables -t $table -Z
done
##protezioni varie
# Riduce il numero di SYN-FLOOD
echo "1024" > /proc/sys/net/ipv4/tcp_max_syn_backlog
# Protezione contro SYS-FLOOD attack
echo "1" > /proc/sys/net/ipv4/tcp_syncookies
# non logga i pacchetti con difetti
echo "0" > /proc/sys/net/ipv4/conf/all/send_redirects
# Effettua controlli sui pacchetti ICMP
echo "1" > /proc/sys/net/ipv4/conf/all/secure_redirects
##regole
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -i lo -j ACCEPT
iptables -A INPUT -i eth0 -p all -m state --state ESTABLISHED,RELATED -j ACCEPT
# aMule
iptables -A INPUT -p tcp --sport 4661:4662 -j ACCEPT
iptables -A INPUT -p udp --sport 4661:4666 -j ACCEPT
# aMsn
iptables -A INPUT -p tcp --dport 6891:6895 -j ACCEPT
# bittorrent
iptables -A INPUT -p tcp --dport 6881 -j ACCEPT
iptables -A INPUT -p udp --dport 6881 -j ACCEPT
# Usare per abilitare DCC
iptables -A INPUT -p tcp --dport 59204:59210 -j ACCEPT
echo "FiReWaLL CarIcato"
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: xfce: indicatemi un buon firewall
Segui il consiglio di Navajo, se proprio vuoi una GUI IMHO la migliore è fwbuilder, l'ho pacchettizzata anche per slacky (nonostante a dire il vero non la uso), in quando ha il supporto non solo a iptables ma ad altri packet maganerslucky ha scritto:con gnome usavo firestarter, anche se il progetto è fermo da un pò, con kde guarddog, ma ora non mi conviene, perchè si porta dietro un sacco di librerie di kde, quindi con xfce quale mi consigliate?
SAluti a tutti
Naturalmente non aspettarti qualcosa della serie "faccio tutto io", è solo un interfaccia grafica per la costruzione di regole.
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: xfce: indicatemi un buon firewall
Naturalmente c'è sempre di AlienBOB direttamente nelle pagine di Slackware.com 
Fai tutto online e ti crea le regole
http://www.slackware.com/~alien/efg/
Codice: Seleziona tutto
Easy Firewall Generator for IPTablesFai tutto online e ti crea le regole
http://www.slackware.com/~alien/efg/
- albatros
- Iper Master

- Messaggi: 2098
- Iscritto il: sab 4 feb 2006, 13:59
- Kernel: 6.18.0
- Desktop: gnome and lxqt
- Distribuzione: Ubuntu 24.04 & FC 41
- Località: Darmstadt - Germania
Re: xfce: indicatemi un buon firewall
Io ti consiglierei di imparare un po' di regole di iptables, ormai sei uno "slackwarista adulto"...
Sul wiki trovi un esempio:
http://www.slacky.eu/wikislack/index.ph ... l_Firewall
C'è anche un tutorial scritto da Bart per inserire automaticamente i log in un database mysql e consultarli con un browser.
Su http://www.netfilter.org/ trovi tutorial, faq e manuali, ma una ricerca in rete ti consentirà di trovare rapidamente tanta altra documentazione.
Non conosco guarddog o firestarter, ma mi trovo bene con iptables perché:
-se ti scrivi da solo le tue regole, ti consente di capire quello che stai facendo
-ti consente di scrivere regole molto granulari
-è indipendente dal wm o de che usi
-una volta che mi sono scritto lo script me lo porto dietro, apportando eventualmente qualche modifica ogni tanto (es. ho aggiunto alcune regole per sfruttare dal portatile la connessione a internet del fisso)
Detto questo, generalmente non uso firewall perché, come utenti ben più esperti di me mi hanno indotto a pensare, per uso domestico spesso non mi serve.
Sul wiki trovi un esempio:
http://www.slacky.eu/wikislack/index.ph ... l_Firewall
C'è anche un tutorial scritto da Bart per inserire automaticamente i log in un database mysql e consultarli con un browser.
Su http://www.netfilter.org/ trovi tutorial, faq e manuali, ma una ricerca in rete ti consentirà di trovare rapidamente tanta altra documentazione.
Non conosco guarddog o firestarter, ma mi trovo bene con iptables perché:
-se ti scrivi da solo le tue regole, ti consente di capire quello che stai facendo
-ti consente di scrivere regole molto granulari
-è indipendente dal wm o de che usi
-una volta che mi sono scritto lo script me lo porto dietro, apportando eventualmente qualche modifica ogni tanto (es. ho aggiunto alcune regole per sfruttare dal portatile la connessione a internet del fisso)
Detto questo, generalmente non uso firewall perché, come utenti ben più esperti di me mi hanno indotto a pensare, per uso domestico spesso non mi serve.
- eltony
- Linux 0.x

- Messaggi: 47
- Iscritto il: gio 15 mag 2008, 18:05
- Nome Cognome: Antonio Di Fluri
- Slackware: 12.1
- Kernel: 2.6.26.5
- Desktop: Xfce
Re: xfce: indicatemi un buon firewall
Credevo fosse molto superfluo installare firewall o antivirus su linux (spacialmente su linux molto custom come slackware). Allora sbagliavo a criticare il mio amico per aver installato firewall e antivirus su ubuntu (il suo firewall bloccava la connessione wireless)
- slucky
- Iper Master

- Messaggi: 2420
- Iscritto il: mar 1 mag 2007, 15:30
- Slackware: 15.0
- Desktop: xfce4
- Distribuzione: FreeBSD
Re: xfce: indicatemi un buon firewall
okay grazie dei consigli ragazzi !!
quindi mi studio un pò di documentazione, mi creo un bello script, lo adatto alle mie esigenze e buonanotte ai suonatori
ciao e saluti a tutti!
eh, già albatros hai ragione, ora me lo studio attentamente, finora ho sempre usato queste gui per iptables ma possono essere benissimo sostituite da uno script ben fatto e calzante a pennello sulle proprie esigenze...Io ti consiglierei di imparare un po' di regole di iptables, ormai sei uno "slackwarista adulto"...
quindi mi studio un pò di documentazione, mi creo un bello script, lo adatto alle mie esigenze e buonanotte ai suonatori
ciao e saluti a tutti!
- slucky
- Iper Master

- Messaggi: 2420
- Iscritto il: mar 1 mag 2007, 15:30
- Slackware: 15.0
- Desktop: xfce4
- Distribuzione: FreeBSD
Re: xfce: indicatemi un buon firewall
beh l'antivirus in pratica non serve, però un firewall è sempre utile per regolare il traffico in entrata, aprire o chiudere porte ecc..., sulle macchine linux il problema possono essere i rootkit non certo i virus di windowsiana memoria
Saluti
EDIT: grazie navajo per lo script!!!
Saluti
EDIT: grazie navajo per lo script!!!
Ultima modifica di slucky il dom 22 giu 2008, 12:22, modificato 1 volta in totale.
- tgmx
- Linux 4.x

- Messaggi: 1336
- Iscritto il: ven 28 apr 2006, 14:40
- Slackware: 14.1
- Desktop: KDE 4
- Località: Ancona
Re: xfce: indicatemi un buon firewall
conraid ha scritto:Naturalmente c'è sempredi AlienBOB direttamente nelle pagine di Slackware.comCodice: Seleziona tutto
Easy Firewall Generator for IPTables
Fai tutto online e ti crea le regole
http://www.slackware.com/~alien/efg/
Bello! Questo mi mancava...
Non posso che unirmi ai sostenitori di "iptables by hands". A meno di casi veramenti particolari di filtraggio, con poche regole ti ritrovi un firewall più che sufficiente.
- navajo
- Staff

- Messaggi: 3884
- Iscritto il: gio 8 gen 2004, 0:00
- Nome Cognome: Massimiliano
- Slackware: 13.37 (x86_64)
- Kernel: 2.6.37.6
- Desktop: KDE 4.7.0 (Alien)
- Località: Roma
Re: xfce: indicatemi un buon firewall
Di antivirus non ne hai bisogno... di solito si instralla su server linux per proteggere le macchine windows che sono in rete.eltony ha scritto:Credevo fosse molto superfluo installare firewall o antivirus su linux (spacialmente su linux molto custom come slackware). Allora sbagliavo a criticare il mio amico per aver installato firewall e antivirus su ubuntu (il suo firewall bloccava la connessione wireless)
Per la sicurezza, sopratutto nei desktop linux, bastano poche regole:
1) togliere tutti i servizi inutili, come ad esempio sshd, ftp, ecc ecc. se non ti servono, aprono il sistema a eventuali attacchi di lameroni che non sanno come peredere il tempo, se non provare a rompere le scatole agli altri..
2) intallare pacchetti della propia distro SOLO da sorgenti sicure e non da siti trovati qua e la ..
3) un piccolo firewall, come possono essere le quattro righe che ho fatto io, servono sopratutto per imparare qualche cosa di nuovo e farti sentire più sicuro, sopratutto se si va in giro sopratutto per reti irc, ma bada bene, non protegge da attacchi flood e lamerate simili.
- conraid
- Staff

- Messaggi: 13631
- Iscritto il: gio 14 lug 2005, 0:00
- Nome Cognome: Corrado Franco
- Slackware: current64
- Desktop: kde
- Località: Livorno
- Contatta:
Re: xfce: indicatemi un buon firewall
Antivirus è tutt'altra cosa, e su linux al massimo ti serve per vedere i virus che ti mandano via maileltony ha scritto:Credevo fosse molto superfluo installare firewall o antivirus su linux (spacialmente su linux molto custom come slackware). Allora sbagliavo a criticare il mio amico per aver installato firewall e antivirus su ubuntu (il suo firewall bloccava la connessione wireless)
L'utilità la vedo su un server, non in un computer ad uso desktop, se non per curiosità appunto
Riguardo il firewall c'è da capire cosa si intende per firewall. E' uno strumento per "controllare" le connessioni. Alcune le blocchi, altri le accetti, altre le logghi, etc... Ma ti serve questo? Sta in questa riposta l'uso o non uso del firewall.
Se ti serve per chiudere le porte dei vari apache, mysql, bind, X, cups, etc... che lasci aperte a tutti allora il consiglio è "chiudi quelle porte che non hanno motivo di restare aperte a tutti visto che non stai configurando un server". Se poi stai configurando un server non saremmo qui a parlare giusto?
Per questo albatros dice che non serve.
Naturalmente il discorso cambia se hai altre esigenze (assistenza remota, server di prova, etc...), se hai una rete lan da nattare, etc... ma la cosa che una persona deve fare per prima è configurare bene i servizi che lascia "aperti"
Purtroppo, per colpa di non diciamo chi, si è ormai diffusa la convinzione che un firewall è un programma per far stare lontani i cattivoni. Ma quasi tutti quei firewall agiscono in layer 7 e su base "applicativa", ed io li chiamerei in altro modo.
Paragonare uno zone alarm a iptables è una bestemmia, e tutti quei programmi usati su linux non sono che interfacce a iptables.
E come sempre io sono dell'idea che prima si cerca di capire i concetti, e successivamente al limite si passa per utilità ad una GUI.
Fare il contrario è fidarsi di altri senza sapere che succede nella tua macchina.
Solo in campo medico mi affido ad altri in questo modo, ma anche li un pochino mi informo
p.s.
si lo so sto divagando, ma è domenica, ho caldo ed odio il sole
- navajo
- Staff

- Messaggi: 3884
- Iscritto il: gio 8 gen 2004, 0:00
- Nome Cognome: Massimiliano
- Slackware: 13.37 (x86_64)
- Kernel: 2.6.37.6
- Desktop: KDE 4.7.0 (Alien)
- Località: Roma
Re: xfce: indicatemi un buon firewall
grande conraid

aggiungerei una cosa, tanto oramai siamo partiti per la tangente....
un po di regoline iptables le metterei di sicuro se avessi fastweb... Vista la natura del servizio, mi dicono che è pieno di rompiscatole che usano tool automatici per analizzare gli ip della "rete fastweb" in cerca di pc da attaccare..
aggiungerei una cosa, tanto oramai siamo partiti per la tangente....
un po di regoline iptables le metterei di sicuro se avessi fastweb... Vista la natura del servizio, mi dicono che è pieno di rompiscatole che usano tool automatici per analizzare gli ip della "rete fastweb" in cerca di pc da attaccare..
Re: xfce: indicatemi un buon firewall
@navajo<.
trovo il tuo script molto vicino alle mie esigenze, io lo uso.... se permetti
e intanto vado a studiarmi un po iptabables
trovo il tuo script molto vicino alle mie esigenze, io lo uso.... se permetti
e intanto vado a studiarmi un po iptabables
- sardylan
- Linux 3.x

- Messaggi: 993
- Iscritto il: mar 24 apr 2007, 9:21
- Nome Cognome: Luca Cireddu
- Slackware: current 64bits
- Kernel: 3.16
- Desktop: KDE 4.14
- Distribuzione: Debian - CLFS
- Località: Cagliari
- Contatta:
Re: xfce: indicatemi un buon firewall
Questo è quello che uso sul mio router... Non è molto, ma va bene, per ora!!!
Premetto che utilizzo la fonera come gateway, ed il router come semplice modem in modalità "bridge only"
Rete sui 192.168.0.x
Subnet 24 (255.255.255.0)
192.168.0.1 -> computer per i giochi
192.168.0.5 -> portatile che uso per chat, per lavorare etc..
192.168.0.9 -> serverino multiuso
192.168.0.253 -> router linksys
192.168.0.254 -> gateway
Edit::: La guida sul Wikislack mi è servita NON POCO!!!
Codice: Seleziona tutto
#!/bin/sh
IPT_CMD="/usr/sbin/iptables"
SW_VERB=" "
IF_LAN="br0"
IF_WAN="ppp0"
#input_services() {
#}
port_forwarding() {
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 21 -j DNAT --to 192.168.0.9:21
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 21 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 22 -j DNAT --to 192.168.0.9:22
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 22 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 80 -j DNAT --to 192.168.0.9:80
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 80 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 4080 -j DNAT --to 192.168.0.9:4080
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 4080 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 8000 -j DNAT --to 192.168.0.9:8000
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 8000 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 6882 -j DNAT --to 192.168.0.9:6882
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 6882 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 6881 -j DNAT --to 192.168.0.9:6881
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 6881 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 6310 -j DNAT --to 192.168.0.9:6310
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 6310 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 19440 -j DNAT --to 192.168.0.9:19440
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 19440 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 19440 -j DNAT --to 192.168.0.9:19440
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 19440 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 19486 -j DNAT --to 192.168.0.9:19486
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 19486 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 19482 -j DNAT --to 192.168.0.9:19482
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 19482 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 50000:55000 -j DNAT --to 192.168.0.9
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 50000:55000 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 27960 -j DNAT --to 192.168.0.1:27960
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.1 -p udp --dport 27960 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 28960 -j DNAT --to 192.168.0.9:28960
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 28960 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 30000:30010 -j DNAT --to 192.168.0.5
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.5 -p tcp --dport 30000:30010 -j ACCEPT
$IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 6667 -j DNAT --to 192.168.0.5:6667
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.5 -p tcp --dport 6667 -j ACCEPT
}
sec_icmp() {
$IPT_CMD -A IN_ICMP -i lo -p icmp -j ACCEPT $SW_VERB
$IPT_CMD -A IN_ICMP -i $IF_LAN -p icmp -j ACCEPT $SW_VERB
$IPT_CMD -A IN_ICMP -i $IF_WAN -p icmp -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
$IPT_CMD -A IN_ICMP -i $IF_WAN -p icmp -j ACCEPT $SW_VERB
$IPT_CMD -A IN_ICMP -p icmp -j DROP $SW_VERB
$IPT_CMD -A OUT_ICMP -o lo -p icmp -j ACCEPT $SW_VERB
$IPT_CMD -A OUT_ICMP -o $IF_LAN -p icmp -j ACCEPT $SW_VERB
$IPT_CMD -A OUT_ICMP -o $IF_WAN -p icmp -j ACCEPT $SW_VERB
$IPT_CMD -A OUT_ICMP -p icmp -j DROP $SW_VERB
}
firewall_init() {
echo "0" > /proc/sys/net/ipv4/ip_forward
$IPT_CMD -F $SW_VERB
$IPT_CMD -t nat -F $SW_VERB
$IPT_CMD -t mangle -F $SW_VERB
$IPT_CMD -X $SW_VERB
$IPT_CMD -t nat -X $SW_VERB
$IPT_CMD -t mangle -X $SW_VERB
}
firewall_policies() {
$IPT_CMD -P INPUT $1 $SW_VERB
$IPT_CMD -P OUTPUT $1 $SW_VERB
$IPT_CMD -P FORWARD $1 $SW_VERB
}
chain_creation() {
$IPT_CMD -N IN_SPOOF $SW_VERB
$IPT_CMD -N OUT_SPOOF $SW_VERB
$IPT_CMD -N TCP_CHECKS $SW_VERB
$IPT_CMD -N WAN_SERVS $SW_VERB
$IPT_CMD -N IN_ICMP $SW_VERB
$IPT_CMD -N OUT_ICMP $SW_VERB
$IPT_CMD -A IN_SPOOF -i lo -s ! 127.0.0.1 -j DROP $SW_VERB
$IPT_CMD -A IN_SPOOF -i lo -d ! 127.0.0.1 -j DROP $SW_VERB
$IPT_CMD -A IN_SPOOF -i $IF_WAN -s 10.0.0.0/24 -j DROP $SW_VERB
$IPT_CMD -A IN_SPOOF -i $IF_WAN -s 127.0.0.0/8 -j DROP $SW_VERB
$IPT_CMD -A IN_SPOOF -i $IF_WAN -s 192.168.0.0/16 -j DROP $SW_VERB
$IPT_CMD -A OUT_SPOOF -o lo -s ! 127.0.0.1 -j DROP $SW_VERB
$IPT_CMD -A OUT_SPOOF -o lo -d ! 127.0.0.1 -j DROP $SW_VERB
$IPT_CMD -A OUT_SPOOF -o $IF_WAN -s 10.0.0.0/24 -j DROP $SW_VERB
$IPT_CMD -A OUT_SPOOF -o $IF_WAN -s 127.0.0.0/8 -j DROP $SW_VERB
$IPT_CMD -A OUT_SPOOF -o $IF_WAN -s 192.168.0.0/16 -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ALL NONE -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags FIN,ACK FIN -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ACK,PSH PSH -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ACK,URG URG -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags SYN,RST SYN,RST -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags FIN,RST FIN,RST -j DROP $SW_VERB
$IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ALL FIN,PSH,URG -j DROP $SW_VERB
}
main_rules() {
$IPT_CMD -A INPUT -j IN_SPOOF $SW_VERB
$IPT_CMD -A INPUT -j TCP_CHECKS $SW_VERB
$IPT_CMD -A INPUT -i lo -j ACCEPT $SW_VERB
$IPT_CMD -A INPUT -i $IF_LAN -j ACCEPT $SW_VERB
$IPT_CMD -A INPUT -i $IF_WAN -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
$IPT_CMD -A INPUT -i $IF_WAN -j WAN_SERVS $SW_VERB
$IPT_CMD -A OUTPUT -j OUT_SPOOF $SW_VERB
$IPT_CMD -A OUTPUT -j TCP_CHECKS $SW_VERB
$IPT_CMD -A OUTPUT -o lo -j ACCEPT $SW_VERB
$IPT_CMD -A OUTPUT -o $IF_LAN -j ACCEPT $SW_VERB
$IPT_CMD -A OUTPUT -o $IF_WAN -j ACCEPT $SW_VERB
}
sharing_rules() {
$IPT_CMD -A FORWARD -i $IF_LAN -o $IF_WAN -s 192.168.0.0/24 -j ACCEPT $SW_VERB
$IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.0/24 -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
$IPT_CMD -t nat -A POSTROUTING -o $IF_WAN -d ! 192.168.0.0/24 -j MASQUERADE $SW_VERB
echo "1" > /proc/sys/net/ipv4/ip_forward
}
closing_rules() {
$IPT_CMD -A INPUT -j DROP $SW_VERB
$IPT_CMD -A OUTPUT -j DROP $SW_VERB
$IPT_CMD -A FORWARD -j DROP $SW_VERB
$IPT_CMD -Z $SW_VERB
$IPT_CMD -t nat -Z $SW_VERB
$IPT_CMD -t mangle -Z $SW_VERB
}
case "$1" in
start)
echo -n "Configuring firewall... "
firewall_init
firewall_policies DROP
chain_creation
sec_icmp
#input_services
main_rules
sharing_rules
port_forwarding
closing_rules
echo "done!"
;;
stop)
echo -n "Resetting firewall... "
firewall_init
firewall_policies ACCEPT
echo "done!"
;;
status)
$IPT_CMD -L -n -v --line-numbers > /tmp/firewall.out
echo >> /tmp/firewall.out
$IPT_CMD -t nat -L -n -v --line-numbers >> /tmp/firewall.out
pico /tmp/firewall.out
rm /tmp/firewall.out
;;
*)
echo "Usage: `basename $0` start|stop|status"
exit 1
;;
esacRete sui 192.168.0.x
Subnet 24 (255.255.255.0)
192.168.0.1 -> computer per i giochi
192.168.0.5 -> portatile che uso per chat, per lavorare etc..
192.168.0.9 -> serverino multiuso
192.168.0.253 -> router linksys
192.168.0.254 -> gateway
Edit::: La guida sul Wikislack mi è servita NON POCO!!!
- danix
- Staff

- Messaggi: 3289
- Iscritto il: ven 27 ott 2006, 19:32
- Nome Cognome: Danilo M.
- Slackware: 64 current
- Kernel: 6.12.13 x86_64
- Desktop: i3
- Località: Verona (VR)
- Contatta:
Re: xfce: indicatemi un buon firewall
correggetemi se sbaglio, ma chi possiede un router con firewall non ha bisogno di mettersi a smanettare con iptables, vero??