Форум русскоязычного сообщества Ubuntu


Хотите сделать посильный вклад в развитие Ubuntu и русскоязычного сообщества?
Помогите нам с документацией!

Автор Тема: IPTABLES оцените правила  (Прочитано 683 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
IPTABLES оцените правила
« : 23 Августа 2011, 17:16:40 »
Уважаемое комюнити,возникла необходимость сделать сервак с такой начинкой DNS, DHCP, PPTP, POSTFIX, NTP, SQUID...написал правила,но хотелось бы чтобы на них посмотрели свежим взглядом и сказали что не так в них и как лучше сделать...может где-то улучшить защиту...
И вопросик такой..перечитал много форумов,но почему-то так и не понял как правильно завернуть интернет через SQUID...подскажите пожалуйста...

вот мои правила:


(Нажмите, чтобы показать/скрыть)
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 28511
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #1 : 23 Августа 2011, 17:46:33 »
iptables-save показывайте. Мы вам не онлайн-интерпретаторы скриптов.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #2 : 23 Августа 2011, 17:50:59 »
сори...
(Нажмите, чтобы показать/скрыть)
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #3 : 23 Августа 2011, 18:10:05 »
Одно только 16-ти кратное повторение маскарадинга говорит о том, что Вы в результирующие правила даже не заглядывали. А заглянув, игнорировали и решили, что за Вас будут думать.

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #4 : 23 Августа 2011, 18:38:05 »
Я просто не понимаю откуда оно взялось.....
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #5 : 23 Августа 2011, 19:46:14 »
Из многократного запуска скрипта во время его тестирования, а значит в скрипте упущена очистка всех правил.
Беглый просмотр правил показал сразу необычный подход к защите: запретить всё входящее и исходящее, совершенно наплевав на проходящее.
Дефолтный запрет исходящего траффика требует внимательнейшего подхода к разрешающим правилам и почти всегда ведёт к ошибкам

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #6 : 23 Августа 2011, 21:22:13 »
Вот за комментарий по делу-спасибо!
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #7 : 23 Августа 2011, 22:39:10 »
А как на счет вот таких поправок?

(Нажмите, чтобы показать/скрыть)
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #8 : 23 Августа 2011, 22:43:17 »
Хе... А вот поясните ещё, какой скрытый смысл в
Цитировать
:INPUT DROP [10040:447522]
:OUTPUT DROP [3:228]
если
Цитировать
-A INPUT -i ppp0 -j ACCEPT
Просто непонятно от кого Вы строите защиту, если пускаете весь дикий интернет правилом в первых же рядах?

Зато своих же подопечных пускаете только в локалку
Цитировать
-A FORWARD -s 192.168.110.0/24 -o eth0 -j ACCEPT
« Последнее редактирование: 23 Августа 2011, 22:45:11 от fisher74 »

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #9 : 23 Августа 2011, 22:47:16 »
Хорошо...подскажите пожалуйста как тогда надо сделать правильно?
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #10 : 23 Августа 2011, 22:55:40 »
1. Не страдать параноей запретив только INPUT и FORWARD, как минимум в начале настройки. OUTPUT - тогда, когда будете понимать защиту в целом
2. Разрешить служебный траффик локальной петли и пакеты установленных соединений
3. Разрешить работу pptp на интерфейсе, обращённому к провайдеру (как я понимаю, в Вашем случае - eth0)
4. Если на шлюз выполняет ещё и функции сервера, то разрешить входящие соединения. Здесь нужно понимать. что можно (или нужно) разрешить пользоваться этими сервисами как своим локальным пользователям, так и локальным пользователям сети провайдера (если таковой траффик открыт провайдером), там и всему интернету
5. Замутить прозрачность прокси-сервера
6. Разрешить избранный проходящий траффик от своих подопечных (подопечного)...
.....
Почти вкратце

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #11 : 23 Августа 2011, 23:09:08 »
спасибо за план действий:)
буду пытаться писать!

вот когда комментарии по делу,то аж в радость! *бииир*
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #12 : 24 Августа 2011, 00:05:41 »
Подскажите пожалуйста, а как реализовать

3. Разрешить работу pptp на интерфейсе, обращённому к провайдеру (как я понимаю, в Вашем случае - eth0)

Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

Оффлайн fisher74

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 13761
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #13 : 24 Августа 2011, 08:24:02 »
Примерно так.
sudo iptables -A INPUT  -p tcp -i eth0 -s $IP_SRV --dport 1723 -m state --state NEW,ESTABLISHED -j ACCEPT
sudo iptables -A INPUT  -p gre -i eth0 -s $IP_SRV -j ACCEPT

А, вообще, гугл пестрит решением этого вопроса.

Оффлайн kbu

  • Автор темы
  • Любитель
  • *
  • Сообщений: 92
    • Просмотр профиля
Re: IPTABLES оцените правила
« Ответ #14 : 24 Августа 2011, 12:30:52 »
Очень признателен за подсказку!спасибо большое!
Intel Core i7-2630QM (2.0 ГГц) / RAM 8 ГБ / HDD 1.5 ТБ / ATI Mobility Radeon HD6770, 2 ГБ

 

Страница сгенерирована за 0.019 секунд. Запросов: 22.