настройка безопасного шлюза (iptables, conntrack).

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

fergios
Сообщения: 512
ОС: debian stable

настройка безопасного шлюза (iptables, conntrack).

Сообщение fergios »

Устанавливаем в роутер :
/etc/sysctl.conf параметр ipv4.forwarding=1
Пишем правила iptables
iptables -t nat -A POSTROUTING -s 192.168.2.0/24 -o eth3 -j MASQUERADE
iptables -A FORWARD -s 192.168.2.0/24 -p tcp --dport 80 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -p tcp --sport 80 -j ACCEPT
iptables -A FORWARD -s 192.168.2.0/24 -p udp --dport 53 -j ACCEPT
iptables -A FORWARD -d 192.168.2.0/24 -p udp --sport 53 -j ACCEPT
Шлюз 192.168.2.10 Клиент 192.168.2.20 Маска 255.255.255.0 DNS 8.8.8.8 , 8.8.4.4

Помогите до максимума ужесточить правила, чтобы работали только http.
нужно маскарадинг?
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: настройка безопасного шлюза (iptables, conntrack).

Сообщение SLEDopit »

Поиск -> Нужная тема -> Нужный пост.
А говорили, что научитесь поиском пользоваться...
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
pelmen
Сообщения: 1268
ОС: debian

Re: настройка безопасного шлюза (iptables, conntrack).

Сообщение pelmen »

Не забывайте про https (443). Это раз.
Не забывайте про то, что правила файервола по умолчанию - accept, так что все ваши accept-правила бессмысленны до тех пор, пока вы не сделаете
iptables -P FORWARD DROP
Спасибо сказали:
fergios
Сообщения: 512
ОС: debian stable

Re: настройка безопасного шлюза (iptables, conntrack).

Сообщение fergios »

Pelmen, это понятно :-)

Простейший зпщищенный шлюз :
#!/bin/sh

PATH=/usr/sbin:/sbin:/bin:/usr/bin

#
# delete all existing rules.
#
iptables -F
iptables -t nat -F
iptables -t mangle -F
iptables -X

# Always accept loopback traffic
iptables -A INPUT -i lo -j ACCEPT


# Allow established connections, and those not coming from the outside
iptables -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
iptables -A INPUT -m state --state NEW -i ! eth1 -j ACCEPT
iptables -A FORWARD -i eth1 -o eth0 -m state --state ESTABLISHED,RELATED -j ACCEPT

# Allow outgoing connections from the LAN side.
iptables -A FORWARD -i eth0 -o eth1 -j ACCEPT

# Masquerade.
iptables -t nat -A POSTROUTING -o eth1 -j MASQUERADE

# Don't forward from the outside to the inside.
iptables -A FORWARD -i eth1 -o eth1 -j REJECT

# Enable routing.
echo 1 > /proc/sys/net/ipv4/ip_forward
Спасибо сказали: