iptables und DSL (mal wieder :-))
iptables und DSL (mal wieder :-))
Hallo Forum!
Suche eine Anleitung wie ich meinen Rechner mit IPTABLES schützen kann. Es gibt kein routing, nur eine Verbindung von meiner Kiste zum Provider!
Bitte nicht schlagen. Ich weis, dass das Thema schon das ein oder andere Mal im Forum behandelt wurde. Nur finde ich keine Anleitung wie ich meinen Rechner schützen kann der direkt mit DSL mit dem Internet verbunden ist.
Hat jemand ein Script für diesen Fall?? Kennt jemand eine Anleitung??
Also ich bitte um Nachsicht !
Suche eine Anleitung wie ich meinen Rechner mit IPTABLES schützen kann. Es gibt kein routing, nur eine Verbindung von meiner Kiste zum Provider!
Bitte nicht schlagen. Ich weis, dass das Thema schon das ein oder andere Mal im Forum behandelt wurde. Nur finde ich keine Anleitung wie ich meinen Rechner schützen kann der direkt mit DSL mit dem Internet verbunden ist.
Hat jemand ein Script für diesen Fall?? Kennt jemand eine Anleitung??
Also ich bitte um Nachsicht !
- rolo
- Beiträge: 2697
- Registriert: 29.08.2002 12:12:25
- Lizenz eigener Beiträge: neue BSD Lizenz
- Wohnort: hannover
hi,
http://www.netfilter.org/documentation/index.html#HOWTO
http://www.linux-user.de/ausgabe/2002/0 ... all-4.html
letzteres ist, wie ich finde, ein guter einstieg.
ansonsten
http://www.debian.org/doc/manuals/secur ... h1.de.html
bezieht sich aber nicht direkt auf iptables.
im wiki des forums findest du dann auch noch was zum thema.
bis denn
http://www.netfilter.org/documentation/index.html#HOWTO
http://www.linux-user.de/ausgabe/2002/0 ... all-4.html
letzteres ist, wie ich finde, ein guter einstieg.
ansonsten
http://www.debian.org/doc/manuals/secur ... h1.de.html
bezieht sich aber nicht direkt auf iptables.
im wiki des forums findest du dann auch noch was zum thema.
bis denn
... oder aber, Du nimmst einfach Harry's Iptables-Generator.
Hört sich möglicherweise ziemlich schräg an, ist aber ziemlich gut - vor allem, wenn Du nicht irgendwelche Sonderbedingungen bedenken musst .
Hört sich möglicherweise ziemlich schräg an, ist aber ziemlich gut - vor allem, wenn Du nicht irgendwelche Sonderbedingungen bedenken musst .
Thinkpad Edge E520 (Intel Core i5, 4GB RAM, 128 GB Crucial M4 SSD) + ITX-Desktop (Asrock H77M-ITX, Intel Core i3-2120T, 8GB RAM, 64 GB Samsung 830 SSD)
OK hab ein bisschen gelesen und probiert
Eigentlich brauche ich nur ganz wenige Regeln. Aber auch bei meiner ersten bekomme ich schon ein Problem.
Eigentlich brauche ich nur ganz wenige Regeln. Aber auch bei meiner ersten bekomme ich schon ein Problem.
Diese Regel ermöglicht mir nicht ins www zu kommen. Hab sie aber so aus einem Tutorial übernommen. Sieht jemand woran es liegt?iptables -P INPUT DROP
iptables -P OUTPUT DROP
iptables -P FORWARD DROP
# www
iptables -A OUTPUT -p tcp --sport 1024: --dport 80 -j ACCEPT
iptables -A INPUT -p tcp --sport 80 --dport 1024: ! --syn -j ACCEPT
- meandtheshell
- Beiträge: 4054
- Registriert: 14.01.2005 17:51:30
@ shellchris
mit akzeptierst du erst alles oberhalb von port 1023 - kenne dein netz ja nicht - aber benötigst du das - eher nicht denke ich
edit: und bitte nimm code tags - keine zitat tags für code
edit die 2te: warum überhaubt eine rule in der OUTPUT chain? hast du ein untrusted internal network?
Code: Alles auswählen
iptables -A OUTPUT -p tcp --sport 1024: --dport 80 -j ACCEPT
Code: Alles auswählen
1024:
edit: und bitte nimm code tags - keine zitat tags für code
edit die 2te: warum überhaubt eine rule in der OUTPUT chain? hast du ein untrusted internal network?
Zuletzt geändert von meandtheshell am 04.05.2005 10:01:49, insgesamt 2-mal geändert.
- meandtheshell
- Beiträge: 4054
- Registriert: 14.01.2005 17:51:30
eher nichtsellchris hat geschrieben:Dachte mein Browser würder immer einen Port grösser als 1023 verwenden??
wie gesagt wenn du ein internes LAN hast das trusted ist - also du davon ausgehen kannst, das keine unerlaubten zugriffe vom LAN ins Internet stattfinden (das ist bei einem privaten LAN zuhause eigentlich immer der Fall) dann brauchst du keine regeln in der OUTPUT chain (normalerweise!)Wie würdest du die Regel definieren?
Danke!
Trotzdem kann ich wenn ich die firewall starte nicht mit dem Browser ins netz! Verstehe aber nicht ganz warum???
Raus müsste ich ja kommen aber warum lässt iptables nichts hinein?
Code: Alles auswählen
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -A INPUT -p udp --sport 80 --dport 1023: -j ACCEPT
iptables -A INPUT -p tcp --sport 80 --dport 1023: -j ACCEPT
Raus müsste ich ja kommen aber warum lässt iptables nichts hinein?
Das UDP Protokoll wird für das HTTP Protokoll nicht benötigt
Was ergibt denn
Damit wird der Bereich deiner unprivilegierten lokalen Ports angezeigt
Was erhältst du beim Kommando
Gruß
gms
Was ergibt denn
Code: Alles auswählen
cat /proc/sys/net/ipv4/ip_local_port_range
Was erhältst du beim Kommando
Code: Alles auswählen
iptables -vL INPUT
Gruß
gms
ersteres ergibt als Ausgabe
zweiter Befehl
Code: Alles auswählen
32768 61000
Code: Alles auswählen
pkts bytes target prot opt in out source destination
0 0 ACCEPT tcp -- any any anywhere anywhere tcp spt:www dpts:1023:65535
- meandtheshell
- Beiträge: 4054
- Registriert: 14.01.2005 17:51:30
Kann ich.
Code: Alles auswählen
#!/bin/bash
case "$1" in start)
echo "start Firewall"
iptables -F
iptables -P INPUT DROP
iptables -P OUTPUT ACCEPT
iptables -P FORWARD DROP
# www
sudo iptables -A INPUT -p tcp --sport 80 --dport 1023: -j ACCEPT
;;
- DynaBlaster
- Beiträge: 958
- Registriert: 25.03.2004 18:18:57
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: DF0://dynablaster.adf
Ist das denn dein ganzes Script oder hast du nur einen Teil deines Scriptes gepostet. Ist letzteres der Fall, fehlt z.B. eine Regel für DNS.
Evtl. hilft dir ja auch dieser Thread hier weiter:
http://www.debianforum.de/forum/viewtop ... 6549a48ffe
Gleich das vierte Posting enthält ein Script zum Absichern eines Einzelplatz-Rechners.
Nachtrag: Wie man sieht, war es das ....
Evtl. hilft dir ja auch dieser Thread hier weiter:
http://www.debianforum.de/forum/viewtop ... 6549a48ffe
Gleich das vierte Posting enthält ein Script zum Absichern eines Einzelplatz-Rechners.
Nachtrag: Wie man sieht, war es das ....
- meandtheshell
- Beiträge: 4054
- Registriert: 14.01.2005 17:51:30
- rolo
- Beiträge: 2697
- Registriert: 29.08.2002 12:12:25
- Lizenz eigener Beiträge: neue BSD Lizenz
- Wohnort: hannover
ich denke es würde dich wirklich weiter bringen, wenn du das komplette howto vom linux-user durcharbeiten würdest (oder auch ein anderes). irgendwie scheint mir, hast du nur den anfang gelesen. naja, ich kann dir das nur nochmal empfehlen, und sicher wäre das wirklich gut investierte zeit.
ansonsten guck dir shorewall an, aber auch das ist nicht ganz trivial, wie ich finde. http://www.shorewall.net/
machs gut
edit:
formulierungsfehler entfernt.
ansonsten guck dir shorewall an, aber auch das ist nicht ganz trivial, wie ich finde. http://www.shorewall.net/
machs gut
edit:
formulierungsfehler entfernt.
Zuletzt geändert von rolo am 04.05.2005 18:05:55, insgesamt 2-mal geändert.
- meandtheshell
- Beiträge: 4054
- Registriert: 14.01.2005 17:51:30
ich schließe mich der meinung von atrophin an - tu noch etwas mehr lesen - es kommt mir so vor als hättest du grundlegende ahnung von den dingen aber bei einigen sachen noch eine wissenslücke - es hilft ja dir wenn du dich schlau machst - das meine ich aber nicht böse oder so ... wenn du mehr durchblick hast dann fragst du eben wieder - auch wenn das evtl. ein paar wochen dauert - macht ja nichts ...
noch was: thema firewall - das forum is voll von postings dazu ... !
gruesse markus
noch was: thema firewall - das forum is voll von postings dazu ... !
gruesse markus