Настройка фаервола для начинающих (Настройка IP-tables)

Для новичков как вообще в Linux, так и в конкретной теме, к которой относится вопрос.

Модератор: Bizdelnick

gyvenor
Сообщения: 14

Настройка фаервола для начинающих

Сообщение gyvenor »

Доброго времени суток.
Дойдя до своего 19тилетия, я решил заменить D-Link'овский роутер, на линуксовый шлюз, да и к тому же на работе он у меня стоит)..
Версия операционки ASP Linux v10.

Главный вопрос волнующий меня в данный момент, это узнать побольше об ip-tables. Т.к., насколько я понимаю, вопросы безопасности решаются путем настройки их.
Второй вопрос, который в принципе зависим от первого, это каким путем в этих таблицах прописывается ip-фильтрация. В данный момент у меня запрещен доступ из вне от всех ip, а хотелось бы, чтобы с определенного ip адреса доступ был всеж, а с остальных нет.
Спасибо сказали:
Аватара пользователя
BlackStar
Сообщения: 1338
Статус: We are all Kosh
ОС: Fedora 10

Re: Настройка фаервола для начинающих

Сообщение BlackStar »

Искусственный интеллект форума выполнил за тебя поиск:
Firewall (iptables)
Настройка iptables для начинающих.
LightLang Team
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Настройка фаервола для начинающих

Сообщение Olden Gremlin »

gyvenor писал(а):
22.05.2007 11:02
Доброго времени суток.
Дойдя до своего 19тилетия, я решил заменить D-Link'овский роутер, на линуксовый шлюз, да и к тому же на работе он у меня стоит)..
Версия операционки ASP Linux v10.

Главный вопрос волнующий меня в данный момент, это узнать побольше об ip-tables. Т.к., насколько я понимаю, вопросы безопасности решаются путем настройки их.
Второй вопрос, который в принципе зависим от первого, это каким путем в этих таблицах прописывается ip-фильтрация. В данный момент у меня запрещен доступ из вне от всех ip, а хотелось бы, чтобы с определенного ip адреса доступ был всеж, а с остальных нет.

в браузере переходим сюда http://www.google.com.ua/linux и примерно на первой позиции этого запроса видим Iptables Tutorial 1.1.19. Вдумчиво начинаем читать... и не один раз...
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

BlackStar писал(а):
22.05.2007 11:16
Искусственный интеллект форума выполнил за тебя поиск:
Firewall (iptables)
Настройка iptables для начинающих.

Спасиб, много всего интересного, но как разрешить принятие пакетов от какого-то определенного ip, а остальные дропать, не нашел.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Настройка фаервола для начинающих

Сообщение Olden Gremlin »

gyvenor писал(а):
22.05.2007 11:36
Спасиб, много всего интересного, но как разрешить принятие пакетов от какого-то определенного ip, а остальные дропать, не нашел.

Код: Выделить всё

-A INPUT -i interface -s ip_address -j ACCEPT
-A INPUT -j DROP
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

Olden Gremlin писал(а):
22.05.2007 11:42

Код: Выделить всё

-A INPUT -i interface -s ip_address -j ACCEPT
-A INPUT -j DROP


А почему вторая строчка "-A INPUT -j DROP", которая запрещает все входящие покеты, разрешает тот "ip_address", которые разрешается строчкой "-A INPUT -i interface -s ip_address -j ACCEPT".

И совсем глупый вопрос), как вывести все настройки ip-tables.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Настройка фаервола для начинающих

Сообщение Olden Gremlin »

gyvenor писал(а):
22.05.2007 11:53
А почему вторая строчка "-A INPUT -j DROP", которая запрещает все входящие покеты, разрешает тот "ip_address", которые разрешается строчкой "-A INPUT -i interface -s ip_address -j ACCEPT".

И совсем глупый вопрос), как вывести все настройки ip-tables.


Да-а-а-а.... Четно говоря в первом вопросе на мой ответ, ну очень тяжело догадаться, что имеет в виду автор... :( Сами-то хоть понимаете о чем хотите спросить?
Попробую ответить в меру моих слаборазвитых телепатических способностей.

Во-первых: правила iptables'а читаются попорядку.
Во-вторых: если выполнилось действие ACCEPT/DROP/REJECT то после них уже ничего не выполняется - они, так сказать, выносят вердикт "быть или не быть".
Следовательно после того как отработало правило ACCEPT для твоего разрешенного ip-адреса - мы никогда не попадем на правило DROP. Зато если адрес не совпадает с разрешенным, то ACCEPT не выполняется и мы идем к следующему правилу, а оно запрещает все, так как любые условия к нему отсутствуют.

Надеюсь доступно объяснил?

Ответ на "совсем глупый вопрос" может звучать по разному:
1-й вариант ответа:

Код: Выделить всё

IPTABLES="/sbin/iptables"
$IPTABLES --line-number --verbose --exact --table nat --list --numeric
$IPTABLES --line-number --verbose --exact --table mangle --list --numeric
$IPTABLES --line-number --verbose --exact --list --numeric
2-й вариант ответа:

Код: Выделить всё

IPTABLESSAVE="/sbin/iptables-save"
$IPTABLESSAVE -c
Использовать во вкусу ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

Olden Gremlin писал(а):
22.05.2007 12:26
Во-первых: правила iptables'а читаются попорядку.
Во-вторых: если выполнилось действие ACCEPT/DROP/REJECT то после них уже ничего не выполняется - они, так сказать, выносят вердикт "быть или не быть".
Следовательно после того как отработало правило ACCEPT для твоего разрешенного ip-адреса - мы никогда не попадем на правило DROP. Зато если адрес не совпадает с разрешенным, то ACCEPT не выполняется и мы идем к следующему правилу, а оно запрещает все, так как любые условия к нему отсутствуют.

Надеюсь доступно объяснил?


На первый вопрос вы ответили полностью, как видимо ваши умения в телепатии не столь скромны ;) .
Со вторым вопросом ситуация сложнее. Как я понял, вы обьяснили, как сохранить настройки. Мне бы для начала хотелось узнать, как зайти в сами эти настройки, т.е. увидеть их в режими доступном для редактирования. Какой командой из кансоля все это дело мона запустить?..
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

Команда iptables -L просто выводит таблицу, а мне б в таком виде, чтоб ее еще и редактировать можно было...
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Настройка фаервола для начинающих

Сообщение Olden Gremlin »

gyvenor писал(а):
22.05.2007 12:32
На первый вопрос вы ответили полностью, как видимо ваши умения в телепатии не столь скромны ;) .
Со вторым вопросом ситуация сложнее. Как я понял, вы обьяснили, как сохранить настройки. Мне бы для начала хотелось узнать, как зайти в сами эти настройки, т.е. увидеть их в режими доступном для редактирования. Какой командой из кансоля все это дело мона запустить?..

В незапамятные времена, когда мы были маленькими, а компьютеры были большими...
Нет... Не то,..
Вобщем ситуация такая, когда-то давно существовало подобие имхо консольного редактора для таких целей... работало или нет - не знаю, так как никогда ничего им не редактировал. называлась эта поделка - ipmenu
К сожеланию или к счастью, но в нынешнем репозитории Debian'а я этой хе... простите... этого пакета не наблюдаю.
Да и не нужна эта поделка. Ситуация в том, что правила iptables каждым администратором (от начинающего до продвинутого) оформляются самостоятельно по мере возможности и желания чего-то такого наколдовать. Посему, пишется скрипт с настройками и подсовывается куда нибудь в уровень загрузки.
Есть правда приложения, которые призваны якобы визуализировать и унифицировать работу с iptables'ом... Но как-то давно я был попытался их поставить... Ничерта в интуитивно понятном интерфейсе не понял и дальше командной строки в общении с iptables'ом не двинулся. Вот такие вот дела...

Если есть желание, то можно посмотреть на следующие поделки сообщества:

Код: Выделить всё

$ sudo aptitude search . | grep iptables
p   arno-iptables-firewall          - Single- and multi-homed firewall script wi
p   firehol                         - An easy to use but powerful iptables state
p   ipkungfu                        - iptables-based Linux firewall
i   iptables                        - administration tools for packet filtering
p   iptables-dev                    - development files for iptable's libipq and
p   iptstate                        - Top-like state for netfilter/iptables
p   kmyfirewall                     - iptables based firewall configuration tool
p   libiptables-ipv4-ipqueue-perl   - Perl extension for libipq
p   uif                             - Advanced iptables-firewall script
Глядиш, может чего и пригодиться ;)
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

Olden Gremlin писал(а):
22.05.2007 13:06
В незапамятные времена, когда мы были маленькими, а компьютеры были большими...
Нет... Не то,..
Вобщем ситуация такая, когда-то давно существовало подобие имхо консольного редактора для таких целей... работало или нет - не знаю, так как никогда ничего им не редактировал. называлась эта поделка - ipmenu
К сожеланию или к счастью, но в нынешнем репозитории Debian'а я этой хе... простите... этого пакета не наблюдаю.
Да и не нужна эта поделка. Ситуация в том, что правила iptables каждым администратором (от начинающего до продвинутого) оформляются самостоятельно по мере возможности и желания чего-то такого наколдовать. Посему, пишется скрипт с настройками и подсовывается куда нибудь в уровень загрузки.
Есть правда приложения, которые призваны якобы визуализировать и унифицировать работу с iptables'ом... Но как-то давно я был попытался их поставить... Ничерта в интуитивно понятном интерфейсе не понял и дальше командной строки в общении с iptables'ом не двинулся. Вот такие вот дела...

Если есть желание, то можно посмотреть на следующие поделки сообщества:

Код: Выделить всё

$ sudo aptitude search . | grep iptables
p   arno-iptables-firewall          - Single- and multi-homed firewall script wi
p   firehol                         - An easy to use but powerful iptables state
p   ipkungfu                        - iptables-based Linux firewall
i   iptables                        - administration tools for packet filtering
p   iptables-dev                    - development files for iptable's libipq and
p   iptstate                        - Top-like state for netfilter/iptables
p   kmyfirewall                     - iptables based firewall configuration tool
p   libiptables-ipv4-ipqueue-perl   - Perl extension for libipq
p   uif                             - Advanced iptables-firewall script
Глядиш, может чего и пригодиться ;)


Я неочень понятно обьяснил. Ситуация такая: в данный момент я хочу добавить пару строчек кода iptables, а каким образом я их добавлю вот в чем вопрос).. Я не могу зайти в какой-нить режим, позволяющий мне редактировать эти iptables, добавить туда две строчки кода.
Спасибо сказали:
Аватара пользователя
Olden Gremlin
Сообщения: 365
Статус: RAP22-RIPE
ОС: Debian GNU/Linux Wheezy

Re: Настройка фаервола для начинающих

Сообщение Olden Gremlin »

gyvenor писал(а):
22.05.2007 13:12
Я неочень понятно обьяснил. Ситуация такая: в данный момент я хочу добавить пару строчек кода iptables, а каким образом я их добавлю вот в чем вопрос).. Я не могу зайти в какой-нить режим, позволяющий мне редактировать эти iptables, добавить туда две строчки кода.

нет. нельзя никуда зайти.
зато можно почитать

Код: Выделить всё

man iptables
:
-I, --insert chain [rulenum] rule-specification
Insert one or more rules in the selected chain as the given rule number. So, if the rule number is 1, the rule or rules are inserted at
the head of the chain. This is also the default if no rule number is specified.
другими словами:
выводим информацию о текущих настройках любым из доступных и вышеописанных методов
смотрим, что и куда хотим добавить
ну и вставляем нужное правило в необходимое нам место при помощи

Код: Выделить всё

iptables -I ...

еще раз повторюсь - полноценного интерактивного режима работы у большинства *nix утилит - нет! нельзя зайти в пуск-выполнить=нажать кнопочку-применить-наслаждаться результатом.
«Когда у общества нет цветовой дифференциации штанов — то нет цели!»
nic-hdl: RAP22-RIPE
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Настройка фаервола для начинающих

Сообщение sash-kan »

дополню для полноты картины.
iptables -I ...
вставляет правило в нужное место цепочки. если не конкретизировано — в какое, то в самое начало. а
iptables -A ...
вставляет правило в самый конец цепочки.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
n2j2r
Сообщения: 494
Статус: najar

Re: Настройка фаервола для начинающих

Сообщение n2j2r »

gyvenor,
Вам же дали ссылку на туториал...
потрудитесь почитать....
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

sash-kan писал(а):
22.05.2007 14:10
дополню для полноты картины.
iptables -I ...
вставляет правило в нужное место цепочки. если не конкретизировано — в какое, то в самое начало. а
iptables -A ...
вставляет правило в самый конец цепочки.


Как я понимаю добавление мной двух строк будет выглядеть так:


iptables -I -A INPUT -j DROP
iptables -I -A INPUT -i interface -s ip_address -j ACCEPT

В результате первой будет идти строчка "iptables -I -A INPUT -i interface -s ip_address -j ACCEPT", второй "iptables -I -A INPUT -j DROP"?..

А если я хочу, что бы эти строчки добавились не сначала, а например 6ой и 7ой?..
Спасибо сказали:
Аватара пользователя
Debian GreS
Сообщения: 126
Статус:      The One
ОС: Debian Wheezy

Re: Настройка фаервола для начинающих

Сообщение Debian GreS »

Ваше нежелание читать мануалы просто потрясает!!! Похоже фирма, имя которой нельзя произносить вслух, почти съела Ваш моск! ;) /Без обид, но очень похоже что дела обстоят именно так.

Вам же выдали ссылку на отличный документ по настройке iptables. Вот ОН. Потрудитесь прочесть его или хотя бы сделать вид, что прочитали...

PS: Вы и правда считаете, что люди которые его прочитали теперь должны избавить Вас от труда его читать, ага? :) Этот мануал написан чтобы избавить Вас от чтения документации разработчиков, а не для того, чтобы хором Вам его пересказывать. Да и назначение Форума, как мне кажется, несколько в ином. IMHO так...

Удачи.
Registered Linux user number 448029
А ты зарегистрировался? -> http://counter.li.org/ ;)
Спасибо сказали:
gyvenor
Сообщения: 14

Re: Настройка фаервола для начинающих

Сообщение gyvenor »

Всем спасибо, закрываю топик.
Debian GreS не переживайте, с моим мозгом все в порядке)!..
И больше всего удивляет, что такие рекомендации дает человек, который дал 30 ответов)..
Спасибо сказали:
Аватара пользователя
Debian GreS
Сообщения: 126
Статус:      The One
ОС: Debian Wheezy

Re: Настройка фаервола для начинающих

Сообщение Debian GreS »

Просто мне, как начинающему, не сложно почитать руководства по которым учились предшественники. А Вы хотите просто ответ на свой вопрос и немедленно. Это тоже вариант, но что Вы будете делать, когда возникнут новые вопросы? Снова пойдете искать ответ по форуму... Хотя могли прочитать ответ на эти вопросы при изучении мануала. Я несколько погорячился, это правда. Путь каждый выбирает сам. Удачи Вам на Вашем пути.
Registered Linux user number 448029
А ты зарегистрировался? -> http://counter.li.org/ ;)
Спасибо сказали:
Аватара пользователя
KiWi
Бывший модератор
Сообщения: 2521
Статус: статус, статус, статус

Re: Настройка фаервола для начинающих

Сообщение KiWi »

Нафиг мне такое -- летите, птички, в чайников.
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: Настройка фаервола для начинающих

Сообщение sash-kan »

gyvenor писал(а):
22.05.2007 15:39
iptables -I -A INPUT -j DROP
iptables -I -A INPUT -i interface -s ip_address -j ACCEPT

В результате
в результате не получите ничего кроме двух синтаксических ошибок. 3000 постов Вас устроит как аргумент за чтение документации?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
Amper13
Сообщения: 551
ОС: Fedora 26, CentOS 7

Re: Настройка фаервола для начинающих

Сообщение Amper13 »

А если я хочу, что бы эти строчки добавились не сначала, а например 6ой и 7ой?..

Добавляйте эти строчки в конфиг с помощью любого текстового редактора например vi, а затем рестартуйте iptables, потом после внимательного чтения мануала может и научитесь добовлять правила на ходу.
Спасибо сказали: