xfce: indicatemi un buon firewall

Se avete problemi con l'installazione e la configurazione di Slackware postate qui. Non usate questo forum per argomenti generali... per quelli usate Gnu/Linux in genere.

Moderatore: Staff

Regole del forum
1) Citare sempre la versione di Slackware usata, la versione del Kernel e magari anche la versione della libreria coinvolta. Questi dati aiutano le persone che possono rispondere.
2) Per evitare confusione prego inserire in questo forum solo topic che riguardano appunto Slackware, se l'argomento è generale usate il forum Gnu/Linux in genere.
3) Leggere attentamente le risposte ricevute.
4) Scrivere i messaggi con il colore di default, evitare altri colori.
5) Scrivere in Italiano o in Inglese, se possibile grammaticalmente corretto, evitate stili di scrittura poco chiari, quindi nessuna abbreviazione tipo telegramma o scrittura stile SMS o CHAT.
6) Appena registrati è consigliato presentarsi nel forum dedicato.

La non osservanza delle regole porta a provvedimenti di vari tipo da parte dello staff, in particolare la non osservanza della regola 5 porta alla cancellazione del post e alla segnalazione dell'utente. In caso di recidività l'utente rischia il ban temporaneo.
Avatar utente
slucky
Iper Master
Iper Master
Messaggi: 2420
Iscritto il: mar 1 mag 2007, 15:30
Slackware: 15.0
Desktop: xfce4
Distribuzione: FreeBSD

xfce: indicatemi un buon firewall

Messaggio da slucky »

con gnome usavo firestarter, anche se il progetto è fermo da un pò, con kde guarddog, ma ora non mi conviene, perchè si porta dietro un sacco di librerie di kde, quindi con xfce quale mi consigliate?

SAluti a tutti

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: xfce: indicatemi un buon firewall

Messaggio da navajo »

slucky ha scritto:con gnome usavo firestarter, anche se il progetto è fermo da un pò, con kde guarddog, ma ora non mi conviene, perchè si porta dietro un sacco di librerie di kde, quindi con xfce quale mi consigliate?

SAluti a tutti
azz da te non me lo aspettavo... quale firewall ??
dai scherzo...
comunque credo che tu sappia già di iptables e varie gui ecc ecc ecc Io ti consiglio di farti uno scriptino per le tue esigenze, non è difficile, anzi.
E poi vuoi mettere la soddisfazione di avertelo fatto da solo ? Puoi partire da qui:
http://slackwiki.org/Category:Security
prova e facci sapere :D
se poi vuoi, ti posso mandare il mio, lo guardi, e lo modifichi per le tue esigenze.. non è certo molto elaborato, ma per uso desktop va più che bene,
e mi sono fatto fare anche varie scansioni con nmap dagli amici su irc...

scordati le gui e vai di script :D :D
Edit: sai che faccio, lo metto qui cosi magari si può confrontare con quello di altri utenti più bravi di me :D :D

Codice: Seleziona tutto

#! /bin/sh
#
# rc.firewall
#
### firewall per desktop by NaVaJo

 
echo "FiReWaLl By NaVaJo"
EXTERNAL=eth0
iptables=/usr/sbin/iptables

#cancello le regole
for table in filter nat mangle raw; do
$iptables -t $table -F
$iptables -t $table -X
$iptables -t $table -Z
done


##protezioni varie
# Riduce il numero di SYN-FLOOD
echo "1024" > /proc/sys/net/ipv4/tcp_max_syn_backlog
# Protezione contro SYS-FLOOD attack
echo "1" > /proc/sys/net/ipv4/tcp_syncookies
# non logga i pacchetti con difetti
echo "0" > /proc/sys/net/ipv4/conf/all/send_redirects
# Effettua controlli sui pacchetti ICMP
echo "1" > /proc/sys/net/ipv4/conf/all/secure_redirects

##regole 
iptables -P INPUT DROP  
iptables -P OUTPUT ACCEPT
iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -i lo -j ACCEPT 
iptables -A INPUT -i eth0 -p all -m state --state ESTABLISHED,RELATED -j ACCEPT

#  aMule
iptables -A INPUT -p tcp --sport 4661:4662 -j ACCEPT
iptables -A INPUT -p udp --sport 4661:4666 -j ACCEPT


#  aMsn
iptables -A INPUT -p tcp --dport 6891:6895 -j ACCEPT

# bittorrent
iptables -A INPUT -p tcp --dport 6881 -j ACCEPT
iptables -A INPUT -p udp --dport 6881 -j ACCEPT


# Usare per abilitare DCC
iptables -A INPUT -p tcp --dport 59204:59210 -j ACCEPT


echo "FiReWaLL CarIcato"

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: xfce: indicatemi un buon firewall

Messaggio da conraid »

slucky ha scritto:con gnome usavo firestarter, anche se il progetto è fermo da un pò, con kde guarddog, ma ora non mi conviene, perchè si porta dietro un sacco di librerie di kde, quindi con xfce quale mi consigliate?

SAluti a tutti
Segui il consiglio di Navajo, se proprio vuoi una GUI IMHO la migliore è fwbuilder, l'ho pacchettizzata anche per slacky (nonostante a dire il vero non la uso), in quando ha il supporto non solo a iptables ma ad altri packet maganer
Naturalmente non aspettarti qualcosa della serie "faccio tutto io", è solo un interfaccia grafica per la costruzione di regole.

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: xfce: indicatemi un buon firewall

Messaggio da conraid »

Naturalmente c'è sempre

Codice: Seleziona tutto

Easy Firewall Generator for IPTables
di AlienBOB direttamente nelle pagine di Slackware.com :-)

Fai tutto online e ti crea le regole

http://www.slackware.com/~alien/efg/

Avatar utente
albatros
Iper Master
Iper Master
Messaggi: 2098
Iscritto il: sab 4 feb 2006, 13:59
Kernel: 6.18.0
Desktop: gnome and lxqt
Distribuzione: Ubuntu 24.04 & FC 41
Località: Darmstadt - Germania

Re: xfce: indicatemi un buon firewall

Messaggio da albatros »

Io ti consiglierei di imparare un po' di regole di iptables, ormai sei uno "slackwarista adulto"...
Sul wiki trovi un esempio:
http://www.slacky.eu/wikislack/index.ph ... l_Firewall
C'è anche un tutorial scritto da Bart per inserire automaticamente i log in un database mysql e consultarli con un browser.

Su http://www.netfilter.org/ trovi tutorial, faq e manuali, ma una ricerca in rete ti consentirà di trovare rapidamente tanta altra documentazione.

Non conosco guarddog o firestarter, ma mi trovo bene con iptables perché:
-se ti scrivi da solo le tue regole, ti consente di capire quello che stai facendo
-ti consente di scrivere regole molto granulari
-è indipendente dal wm o de che usi
-una volta che mi sono scritto lo script me lo porto dietro, apportando eventualmente qualche modifica ogni tanto (es. ho aggiunto alcune regole per sfruttare dal portatile la connessione a internet del fisso)

Detto questo, generalmente non uso firewall perché, come utenti ben più esperti di me mi hanno indotto a pensare, per uso domestico spesso non mi serve.

Avatar utente
eltony
Linux 0.x
Linux 0.x
Messaggi: 47
Iscritto il: gio 15 mag 2008, 18:05
Nome Cognome: Antonio Di Fluri
Slackware: 12.1
Kernel: 2.6.26.5
Desktop: Xfce

Re: xfce: indicatemi un buon firewall

Messaggio da eltony »

Credevo fosse molto superfluo installare firewall o antivirus su linux (spacialmente su linux molto custom come slackware). Allora sbagliavo a criticare il mio amico per aver installato firewall e antivirus su ubuntu (il suo firewall bloccava la connessione wireless)

Avatar utente
slucky
Iper Master
Iper Master
Messaggi: 2420
Iscritto il: mar 1 mag 2007, 15:30
Slackware: 15.0
Desktop: xfce4
Distribuzione: FreeBSD

Re: xfce: indicatemi un buon firewall

Messaggio da slucky »

okay grazie dei consigli ragazzi !!
Io ti consiglierei di imparare un po' di regole di iptables, ormai sei uno "slackwarista adulto"...
eh, già albatros hai ragione, ora me lo studio attentamente, finora ho sempre usato queste gui per iptables ma possono essere benissimo sostituite da uno script ben fatto e calzante a pennello sulle proprie esigenze...
quindi mi studio un pò di documentazione, mi creo un bello script, lo adatto alle mie esigenze e buonanotte ai suonatori :D

ciao e saluti a tutti!

Avatar utente
slucky
Iper Master
Iper Master
Messaggi: 2420
Iscritto il: mar 1 mag 2007, 15:30
Slackware: 15.0
Desktop: xfce4
Distribuzione: FreeBSD

Re: xfce: indicatemi un buon firewall

Messaggio da slucky »

beh l'antivirus in pratica non serve, però un firewall è sempre utile per regolare il traffico in entrata, aprire o chiudere porte ecc..., sulle macchine linux il problema possono essere i rootkit non certo i virus di windowsiana memoria :)

Saluti

EDIT: grazie navajo per lo script!!! ;)
Ultima modifica di slucky il dom 22 giu 2008, 12:22, modificato 1 volta in totale.

Avatar utente
tgmx
Linux 4.x
Linux 4.x
Messaggi: 1336
Iscritto il: ven 28 apr 2006, 14:40
Slackware: 14.1
Desktop: KDE 4
Località: Ancona

Re: xfce: indicatemi un buon firewall

Messaggio da tgmx »

conraid ha scritto:Naturalmente c'è sempre

Codice: Seleziona tutto

Easy Firewall Generator for IPTables
di AlienBOB direttamente nelle pagine di Slackware.com :-)

Fai tutto online e ti crea le regole

http://www.slackware.com/~alien/efg/

Bello! Questo mi mancava... :)

Non posso che unirmi ai sostenitori di "iptables by hands". A meno di casi veramenti particolari di filtraggio, con poche regole ti ritrovi un firewall più che sufficiente.

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: xfce: indicatemi un buon firewall

Messaggio da navajo »

eltony ha scritto:Credevo fosse molto superfluo installare firewall o antivirus su linux (spacialmente su linux molto custom come slackware). Allora sbagliavo a criticare il mio amico per aver installato firewall e antivirus su ubuntu (il suo firewall bloccava la connessione wireless)
Di antivirus non ne hai bisogno... di solito si instralla su server linux per proteggere le macchine windows che sono in rete.
Per la sicurezza, sopratutto nei desktop linux, bastano poche regole:
1) togliere tutti i servizi inutili, come ad esempio sshd, ftp, ecc ecc. se non ti servono, aprono il sistema a eventuali attacchi di lameroni che non sanno come peredere il tempo, se non provare a rompere le scatole agli altri..
2) intallare pacchetti della propia distro SOLO da sorgenti sicure e non da siti trovati qua e la ..
3) un piccolo firewall, come possono essere le quattro righe che ho fatto io, servono sopratutto per imparare qualche cosa di nuovo e farti sentire più sicuro, sopratutto se si va in giro sopratutto per reti irc, ma bada bene, non protegge da attacchi flood e lamerate simili.

Avatar utente
conraid
Staff
Staff
Messaggi: 13631
Iscritto il: gio 14 lug 2005, 0:00
Nome Cognome: Corrado Franco
Slackware: current64
Desktop: kde
Località: Livorno
Contatta:

Re: xfce: indicatemi un buon firewall

Messaggio da conraid »

eltony ha scritto:Credevo fosse molto superfluo installare firewall o antivirus su linux (spacialmente su linux molto custom come slackware). Allora sbagliavo a criticare il mio amico per aver installato firewall e antivirus su ubuntu (il suo firewall bloccava la connessione wireless)
Antivirus è tutt'altra cosa, e su linux al massimo ti serve per vedere i virus che ti mandano via mail ;-)
L'utilità la vedo su un server, non in un computer ad uso desktop, se non per curiosità appunto

Riguardo il firewall c'è da capire cosa si intende per firewall. E' uno strumento per "controllare" le connessioni. Alcune le blocchi, altri le accetti, altre le logghi, etc... Ma ti serve questo? Sta in questa riposta l'uso o non uso del firewall.
Se ti serve per chiudere le porte dei vari apache, mysql, bind, X, cups, etc... che lasci aperte a tutti allora il consiglio è "chiudi quelle porte che non hanno motivo di restare aperte a tutti visto che non stai configurando un server". Se poi stai configurando un server non saremmo qui a parlare giusto?
Per questo albatros dice che non serve.

Naturalmente il discorso cambia se hai altre esigenze (assistenza remota, server di prova, etc...), se hai una rete lan da nattare, etc... ma la cosa che una persona deve fare per prima è configurare bene i servizi che lascia "aperti"

Purtroppo, per colpa di non diciamo chi, si è ormai diffusa la convinzione che un firewall è un programma per far stare lontani i cattivoni. Ma quasi tutti quei firewall agiscono in layer 7 e su base "applicativa", ed io li chiamerei in altro modo.
Paragonare uno zone alarm a iptables è una bestemmia, e tutti quei programmi usati su linux non sono che interfacce a iptables.
E come sempre io sono dell'idea che prima si cerca di capire i concetti, e successivamente al limite si passa per utilità ad una GUI.
Fare il contrario è fidarsi di altri senza sapere che succede nella tua macchina.
Solo in campo medico mi affido ad altri in questo modo, ma anche li un pochino mi informo :-)

p.s.
si lo so sto divagando, ma è domenica, ho caldo ed odio il sole ;-)

Avatar utente
navajo
Staff
Staff
Messaggi: 3884
Iscritto il: gio 8 gen 2004, 0:00
Nome Cognome: Massimiliano
Slackware: 13.37 (x86_64)
Kernel: 2.6.37.6
Desktop: KDE 4.7.0 (Alien)
Località: Roma

Re: xfce: indicatemi un buon firewall

Messaggio da navajo »

grande conraid :D :D
aggiungerei una cosa, tanto oramai siamo partiti per la tangente....
un po di regoline iptables le metterei di sicuro se avessi fastweb... Vista la natura del servizio, mi dicono che è pieno di rompiscatole che usano tool automatici per analizzare gli ip della "rete fastweb" in cerca di pc da attaccare..

markus77
Linux 0.x
Linux 0.x
Messaggi: 97
Iscritto il: gio 14 ott 2004, 0:00

Re: xfce: indicatemi un buon firewall

Messaggio da markus77 »

@navajo<.
trovo il tuo script molto vicino alle mie esigenze, io lo uso.... se permetti :D :D
e intanto vado a studiarmi un po iptabables

Avatar utente
sardylan
Linux 3.x
Linux 3.x
Messaggi: 993
Iscritto il: mar 24 apr 2007, 9:21
Nome Cognome: Luca Cireddu
Slackware: current 64bits
Kernel: 3.16
Desktop: KDE 4.14
Distribuzione: Debian - CLFS
Località: Cagliari
Contatta:

Re: xfce: indicatemi un buon firewall

Messaggio da sardylan »

Questo è quello che uso sul mio router... Non è molto, ma va bene, per ora!!!

Codice: Seleziona tutto

#!/bin/sh

IPT_CMD="/usr/sbin/iptables"
SW_VERB=" "
IF_LAN="br0"
IF_WAN="ppp0"

#input_services() {
#}

port_forwarding() {
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 21 -j DNAT --to 192.168.0.9:21
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 21 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 22 -j DNAT --to 192.168.0.9:22
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 22 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 80 -j DNAT --to 192.168.0.9:80
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 80 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 4080 -j DNAT --to 192.168.0.9:4080
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 4080 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 8000 -j DNAT --to 192.168.0.9:8000
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 8000 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 6882 -j DNAT --to 192.168.0.9:6882
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 6882 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 6881 -j DNAT --to 192.168.0.9:6881
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 6881 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 6310 -j DNAT --to 192.168.0.9:6310
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 6310 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 19440 -j DNAT --to 192.168.0.9:19440
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 19440 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 19440 -j DNAT --to 192.168.0.9:19440
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 19440 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 19486 -j DNAT --to 192.168.0.9:19486
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 19486 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 19482 -j DNAT --to 192.168.0.9:19482
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 19482 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 50000:55000 -j DNAT --to 192.168.0.9
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p tcp --dport 50000:55000 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 27960 -j DNAT --to 192.168.0.1:27960
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.1 -p udp --dport 27960 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p udp --dport 28960 -j DNAT --to 192.168.0.9:28960
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.9 -p udp --dport 28960 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 30000:30010 -j DNAT --to 192.168.0.5
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.5 -p tcp --dport 30000:30010 -j ACCEPT
        $IPT_CMD -t nat -A PREROUTING -i $IF_WAN -p tcp --dport 6667 -j DNAT --to 192.168.0.5:6667
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.5 -p tcp --dport 6667 -j ACCEPT
}

sec_icmp() {
        $IPT_CMD -A IN_ICMP -i lo -p icmp -j ACCEPT $SW_VERB
        $IPT_CMD -A IN_ICMP -i $IF_LAN -p icmp -j ACCEPT $SW_VERB
        $IPT_CMD -A IN_ICMP -i $IF_WAN -p icmp -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
        $IPT_CMD -A IN_ICMP -i $IF_WAN -p icmp -j ACCEPT $SW_VERB
        $IPT_CMD -A IN_ICMP -p icmp -j DROP $SW_VERB
        $IPT_CMD -A OUT_ICMP -o lo -p icmp -j ACCEPT $SW_VERB
        $IPT_CMD -A OUT_ICMP -o $IF_LAN -p icmp -j ACCEPT $SW_VERB
        $IPT_CMD -A OUT_ICMP -o $IF_WAN -p icmp -j ACCEPT $SW_VERB
        $IPT_CMD -A OUT_ICMP -p icmp -j DROP $SW_VERB
}

firewall_init() {
        echo "0" > /proc/sys/net/ipv4/ip_forward
        $IPT_CMD -F $SW_VERB
        $IPT_CMD -t nat -F $SW_VERB
        $IPT_CMD -t mangle -F $SW_VERB
        $IPT_CMD -X $SW_VERB
        $IPT_CMD -t nat -X $SW_VERB
        $IPT_CMD -t mangle -X $SW_VERB
}

firewall_policies() {
        $IPT_CMD -P INPUT $1 $SW_VERB
        $IPT_CMD -P OUTPUT $1 $SW_VERB
        $IPT_CMD -P FORWARD $1 $SW_VERB
}

chain_creation() {
        $IPT_CMD -N IN_SPOOF $SW_VERB
        $IPT_CMD -N OUT_SPOOF $SW_VERB
        $IPT_CMD -N TCP_CHECKS $SW_VERB
        $IPT_CMD -N WAN_SERVS $SW_VERB
        $IPT_CMD -N IN_ICMP $SW_VERB
        $IPT_CMD -N OUT_ICMP $SW_VERB
        $IPT_CMD -A IN_SPOOF -i lo -s ! 127.0.0.1 -j DROP $SW_VERB
        $IPT_CMD -A IN_SPOOF -i lo -d ! 127.0.0.1 -j DROP $SW_VERB
        $IPT_CMD -A IN_SPOOF -i $IF_WAN -s 10.0.0.0/24 -j DROP $SW_VERB
        $IPT_CMD -A IN_SPOOF -i $IF_WAN -s 127.0.0.0/8 -j DROP $SW_VERB
        $IPT_CMD -A IN_SPOOF -i $IF_WAN -s 192.168.0.0/16 -j DROP $SW_VERB
        $IPT_CMD -A OUT_SPOOF -o lo -s ! 127.0.0.1 -j DROP $SW_VERB
        $IPT_CMD -A OUT_SPOOF -o lo -d ! 127.0.0.1 -j DROP $SW_VERB
        $IPT_CMD -A OUT_SPOOF -o $IF_WAN -s 10.0.0.0/24 -j DROP $SW_VERB
        $IPT_CMD -A OUT_SPOOF -o $IF_WAN -s 127.0.0.0/8 -j DROP $SW_VERB
        $IPT_CMD -A OUT_SPOOF -o $IF_WAN -s 192.168.0.0/16 -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ALL NONE -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags FIN,ACK FIN -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ACK,PSH PSH -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ACK,URG URG -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags SYN,FIN SYN,FIN -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags SYN,RST SYN,RST -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags FIN,RST FIN,RST -j DROP $SW_VERB
        $IPT_CMD -A TCP_CHECKS -p tcp --tcp-flags ALL FIN,PSH,URG -j DROP $SW_VERB
}

main_rules() {
        $IPT_CMD -A INPUT -j IN_SPOOF $SW_VERB
        $IPT_CMD -A INPUT -j TCP_CHECKS $SW_VERB
        $IPT_CMD -A INPUT -i lo -j ACCEPT $SW_VERB
        $IPT_CMD -A INPUT -i $IF_LAN -j ACCEPT $SW_VERB
        $IPT_CMD -A INPUT -i $IF_WAN -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
        $IPT_CMD -A INPUT -i $IF_WAN -j WAN_SERVS $SW_VERB
        $IPT_CMD -A OUTPUT -j OUT_SPOOF $SW_VERB
        $IPT_CMD -A OUTPUT -j TCP_CHECKS $SW_VERB
        $IPT_CMD -A OUTPUT -o lo -j ACCEPT $SW_VERB
        $IPT_CMD -A OUTPUT -o $IF_LAN -j ACCEPT $SW_VERB
        $IPT_CMD -A OUTPUT -o $IF_WAN -j ACCEPT $SW_VERB
}

sharing_rules() {
        $IPT_CMD -A FORWARD -i $IF_LAN -o $IF_WAN -s 192.168.0.0/24 -j ACCEPT $SW_VERB
        $IPT_CMD -A FORWARD -i $IF_WAN -o $IF_LAN -d 192.168.0.0/24 -m state --state ESTABLISHED,RELATED -j ACCEPT $SW_VERB
        $IPT_CMD -t nat -A POSTROUTING -o $IF_WAN -d ! 192.168.0.0/24 -j MASQUERADE $SW_VERB
        echo "1" > /proc/sys/net/ipv4/ip_forward
}

closing_rules() {
        $IPT_CMD -A INPUT -j DROP $SW_VERB
        $IPT_CMD -A OUTPUT -j DROP $SW_VERB
        $IPT_CMD -A FORWARD -j DROP $SW_VERB
        $IPT_CMD -Z $SW_VERB
        $IPT_CMD -t nat -Z $SW_VERB
        $IPT_CMD -t mangle -Z $SW_VERB
}



case "$1" in
        start)
                echo -n "Configuring firewall... "
                firewall_init
                firewall_policies DROP
                chain_creation
                sec_icmp
                #input_services
                main_rules
                sharing_rules
                port_forwarding
                closing_rules
                echo "done!"
        ;;
        stop)
                echo -n "Resetting firewall... "
                firewall_init
                firewall_policies ACCEPT
                echo "done!"
        ;;
        status)
                $IPT_CMD -L -n -v --line-numbers > /tmp/firewall.out
                echo >> /tmp/firewall.out
                $IPT_CMD -t nat -L -n -v --line-numbers >> /tmp/firewall.out
                pico /tmp/firewall.out
                rm /tmp/firewall.out
        ;;
        *)
                echo "Usage:  `basename $0`  start|stop|status"
                exit 1
        ;;
esac
Premetto che utilizzo la fonera come gateway, ed il router come semplice modem in modalità "bridge only"

Rete sui 192.168.0.x
Subnet 24 (255.255.255.0)
192.168.0.1 -> computer per i giochi
192.168.0.5 -> portatile che uso per chat, per lavorare etc..
192.168.0.9 -> serverino multiuso ;)
192.168.0.253 -> router linksys
192.168.0.254 -> gateway

Edit::: La guida sul Wikislack mi è servita NON POCO!!!

Avatar utente
danix
Staff
Staff
Messaggi: 3289
Iscritto il: ven 27 ott 2006, 19:32
Nome Cognome: Danilo M.
Slackware: 64 current
Kernel: 6.12.13 x86_64
Desktop: i3
Località: Verona (VR)
Contatta:

Re: xfce: indicatemi un buon firewall

Messaggio da danix »

correggetemi se sbaglio, ma chi possiede un router con firewall non ha bisogno di mettersi a smanettare con iptables, vero??
danix
danix ha scritto:non sono molto presente sul forum, e di ciò mi scuso con tutti

Rispondi