LINUX.ORG.RU

[2] iptables: Нужно запретить все входящие запросы на соединение


0

0

Продолжая тему http://www.linux.org.ru/jump-message.jsp?msgid=746883 и рецепт из FAQ http://www.linux.org.ru/books/lor-faq/lorFAQ-17.html#ss17.13

Включил в ядро что надо, и задал правила в iptables, но не сработало.

#!/bin/bash
for table in INPUT OUTPUT FORWARD ; do
        iptables -P $table DROP
done
iptables -A INPUT -p TCP -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A OUTPUT -p ALL -j ACCEPT

Ничего не пингуется и никакой сайт не загружается.

# iptables -L
Chain INPUT (policy DROP)
target     prot opt source               destination
ACCEPT     tcp  --  anywhere             anywhere            state RELATED,ESTABLISHED

Chain FORWARD (policy DROP)
target     prot opt source               destination

Chain OUTPUT (policy DROP)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere

После iptables -P INPUT ACCEPT "всё работает".

Сразу подумалось, почему UDP не разрешается? Может в FAQ добавить строчку с UDP?

iptables -A INPUT -p UDP -m state --state ESTABLISHED,RELATED -j ACCEPT
★★★★

Ну и ICMP, соответсвенно.

Selecter ★★★★
() автор топика

Слушай может ты прочитаешь литературу какую-нибудь про сети
и не будешь задавать идиотских вопросов?

>iptables -A INPUT -p UDP -m state --state ESTABLISHED,RELATED -j ACCEPT

какие нафиг ESTABLISHED,RELATED?

в UDP нет понятия соединения, соответсвенно не может быть не
ESTABLISHED не RELATED.

блин, RTFM.

anonymous
()
Ответ на: комментарий от anonymous

>в UDP нет понятия соединения,

Так точно, нет. Но, насколько я понимаю, iptables таки позволяет отслеживать "установленые" UDP-"соединения". Подробности в iptables tutorial.

fagot ★★★★★
()
Ответ на: комментарий от anonymous

Там неправильно писали. То, что предлагали, я уже давно пробовал и оно не работает.

>какие нафиг ESTABLISHED,RELATED и UDP?

Как раз доки я читал. Так там написано, что это не предусмотрено протоколом, но предусмотрено ядром.

>-p TCP удали

Точно. Можно ещё all

Selecter ★★★★
() автор топика
Ответ на: комментарий от Selecter

Ещё заметил, что KDE стал подвисать у брата и konsole мой запускался очень долго.

Помогла строчка:

iptables -A INPUT -s 127.0.0.1 -d 127.0.0.1 -p ALL -j ACCEPT

Если что не так, исправте пожалуйста.

Selecter ★★★★
() автор топика
Ответ на: комментарий от Selecter

>Ещё заметил, что KDE стал подвисать у брата и konsole мой запускался очень долго.

После подключения к инету?

jackill ★★★★★
()
Ответ на: комментарий от Selecter

Я, в общем-то, специалист в iptables никакой, тупо добавил пару строчек в сгенерированный конфиг и все :)

# Firewall configuration written by system-config-securitylevel
# Manual customization of this file is not recommended.
*filter
:INPUT ACCEPT [0:0]
:FORWARD ACCEPT [0:0]
:OUTPUT ACCEPT [0:0]
:RH-Firewall-1-INPUT - [0:0]
-A INPUT -j RH-Firewall-1-INPUT
-A FORWARD -j RH-Firewall-1-INPUT
-A RH-Firewall-1-INPUT -i lo -j ACCEPT
-A RH-Firewall-1-INPUT -p icmp --icmp-type any -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 80 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 443 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 21 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 22 -j ACCEPT
-A RH-Firewall-1-INPUT -m state --state NEW -m tcp -p tcp --dport 25 -j ACCEPT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 0:1023 --syn -j REJECT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 2049 --syn -j REJECT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 0:122 -j REJECT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 124:1023 -j REJECT
-A RH-Firewall-1-INPUT -p udp -m udp --dport 2049 -j REJECT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 6000:6009 --syn -j REJECT
-A RH-Firewall-1-INPUT -p tcp -m tcp --dport 7100 --syn -j REJECT
-A RH-Firewall-1-INPUT -j REJECT --reject-with icmp-host-prohibited
COMMIT


[root@dhcp-174-33 ~]# iptables -L
Chain INPUT (policy ACCEPT)
target     prot opt source               destination
RH-Firewall-1-INPUT  all  --  anywhere             anywhere

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination
RH-Firewall-1-INPUT  all  --  anywhere             anywhere

Chain OUTPUT (policy ACCEPT)
target     prot opt source               destination

Chain RH-Firewall-1-INPUT (2 references)
target     prot opt source               destination
ACCEPT     all  --  anywhere             anywhere
ACCEPT     icmp --  anywhere             anywhere            icmp any
ACCEPT     all  --  anywhere             anywhere            state RELATED,ESTABLISHED
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:http
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:https
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:ftp
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:ssh
ACCEPT     tcp  --  anywhere             anywhere            state NEW tcp dpt:smtp
REJECT     tcp  --  anywhere             anywhere            tcp dpts:0:1023 flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     tcp  --  anywhere             anywhere            tcp dpt:nfs flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     udp  --  anywhere             anywhere            udp dpts:0:122 reject-with icmp-port-unreachable
REJECT     udp  --  anywhere             anywhere            udp dpts:124:1023 reject-with icmp-port-unreachable
REJECT     udp  --  anywhere             anywhere            udp dpt:nfs reject-with icmp-port-unreachable
REJECT     tcp  --  anywhere             anywhere            tcp dpts:x11:6009 flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     tcp  --  anywhere             anywhere            tcp dpt:xfs flags:SYN,RST,ACK/SYN reject-with icmp-port-unreachable
REJECT     all  --  anywhere             anywhere            reject-with icmp-host-prohibited

Demetrio ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.