Gentoo Forums
Gentoo Forums
Gentoo Forums
Quick Search: in
Problemas con las iptables y el rc-update
View unanswered posts
View posts from last 24 hours

 
Reply to topic    Gentoo Forums Forum Index Spanish
View previous topic :: View next topic  
Author Message
g0su
Guru
Guru


Joined: 14 May 2003
Posts: 437
Location: Dresden, Deutschland

PostPosted: Wed May 14, 2003 10:57 pm    Post subject: Problemas con las iptables y el rc-update Reply with quote

Buenas, antetodo saludar a la gente, ya que es mi primer post en este foro y agradecerles la ayuda.

Mi problema son realmente dos:
El primero esque quiero cargar antes las iptables que se carguen los servicios de internet como el ssh y el ftp, ya que, no se porque, las iptables no funcionan del todo bien(se supone que solo un usuario puede acceder al servicio de iptables pero eso no es asi, ya que cualquiera puede acceder). Al introducirlo en el default no se cargan conjunto el ssh, ftp, apache etc...

El otro problema que tengo es con el --to-ports que me dice que no encuentra esa opcion cuando tengo activado la opcion de <*> REDIRECT target support incluso la he marcado como * en vez de modulo pero sin resultados.

Mi firewall es este, y gracias por la ayuda, por lo menos por haberme leido =) :

#!/bin/bash

#Limpieza Total
iptables -F
iptables -t nat -F

#modulos a cargar:
#Cargados desde kernel

#WWW
iptables -A INPUT -i eth0 -p TCP --dport 80 -m state --state NEW -j ACCEPT

#FTP
iptables -t nat -A PREROUTING -p tcp --dport 21 -j redirect --to-ports 5021
iptables -A INPUT -i eth0 -p TCP -s XXX.XXX.XXX.XXX --dport 5021 -m state --state NEW -j ACCEPT
iptables -A INPUT -i eth0 -p TCP -s XXX.XXX.0.0/16 --dport 5021 -m state --state NEW -j ACCEPT

#SSH
iptables -t nat -A PREROUTING -p tcp --dport 22 -j redirect --to-ports 5022
iptables -A INPUT -i eth0 -p TCP -s XXX.XX.XXX.XXX --dport 5022 -m state --state NEW -j ACCEPT

#Lmule
iptables -A INPUT -i eth0 -p TCP --dport 4662 -m state --state NEW -j ACCEPT
iptables -A INPUT -i eth0 -p udp --dport 4667 -m state --state NEW -j ACCEPT

#Anti floods SYN(solo acepta recibir paketes syn 1 por segundo --syn = --tcp-flags SYN,RST,ACK SYN))
iptables -A INPUT -p tcp --syn -m limit --limit 1/s -j ACCEPT

#Anti Scaneos(Limita los SYN ACK FIN RST a 1 por segundo, estando activo RST)

iptables -A INPUT -p tcp --tcp-flags SYN,ACK,FIN,RST RST -m limit --limit 1/s -j ACCEPT

#Cualquier conexion que habra "yo" me lo aceptara
iptables -A INPUT -p TCP -m state --state RELATED,ESTABLISHED -j ACCEPT
iptables -A INPUT -p udp -m state --state RELATED,ESTABLISHED -j ACCEPT

#ICMP
iptables -A INPUT -i eth0 -p ICMP --icmp-type 8 -j DROP
iptables -A INPUT -i eth0 -p ICMP --icmp-type 0 -j ACCEPT
iptables -A INPUT -p icmp -m limit --limit 1/s -j ACCEPT

#Cualquier otra conexion nueva o invalida de fuera hacia mi es desechada
iptables -A INPUT -m state --state NEW,INVALID -j DROP

#Pongo mi politica
iptables -P INPUT DROP
iptables -P FORWARD DROP
iptables -P OUTPUT ACCEPT

:cry:
_________________
Busco desarrollador con complejo de proxy, interesados MP
Back to top
View user's profile Send private message
g0su
Guru
Guru


Joined: 14 May 2003
Posts: 437
Location: Dresden, Deutschland

PostPosted: Wed May 14, 2003 11:02 pm    Post subject: Explicacion del primer fallo Reply with quote

Ufff perdonar he leido el primer post y el primer fallo no esta nada claro, perdonar es el cansancio :oops:
Lo que me ocurre es que si lo pongo en default se me carga a la vez con los servicios de ssh ftp apache, y al ocurrir esto(creo que es por ello, al estar las reglas del related), que cuando cualquier usuario se intenta conectar a servicios como el ssh y ftp, los cuales no son los que les he especificado que puedan conectarse(iptables -A INPUT -i eth0 -p TCP -s IP --dport X -m state --state NEW -j ACCEPT ), pueden establecer conexion con el servicio.

Espero que asi este mejor y perdonar =(
_________________
Busco desarrollador con complejo de proxy, interesados MP
Back to top
View user's profile Send private message
g0su
Guru
Guru


Joined: 14 May 2003
Posts: 437
Location: Dresden, Deutschland

PostPosted: Thu May 15, 2003 2:38 pm    Post subject: Poz esto casi que esta ya pero bueno... lo raro falla tt Reply with quote

EL problema que soy tan zopenco que ponia el redirect en minusculas cuando era REDIRECT, el asunto de los runlevels ya esta solucionado, pero mi problema ahora es que cualquier usuario que no aya especificado al puerto 5021 o 5022 se conecta = aunque deberia de dropearle =((( y eso si que no lo entiendo :oops: :oops: :oops: :oops: :oops:
_________________
Busco desarrollador con complejo de proxy, interesados MP
Back to top
View user's profile Send private message
lunatc
Guru
Guru


Joined: 18 Apr 2002
Posts: 409
Location: Canary Islands. Spain

PostPosted: Mon May 26, 2003 10:49 pm    Post subject: Re: politica primero Reply with quote

No soy un guru en esto de iptables pero se me acaba de ocurrir....

y si pones las "políticas" lo primero de todo como va el asunto?? (solo por curiosidad)?? :?:
Back to top
View user's profile Send private message
Display posts from previous:   
Reply to topic    Gentoo Forums Forum Index Spanish All times are GMT
Page 1 of 1

 
Jump to:  
You cannot post new topics in this forum
You cannot reply to topics in this forum
You cannot edit your posts in this forum
You cannot delete your posts in this forum
You cannot vote in polls in this forum