<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Правила iptables, этого достаточно?</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html</link>
    <description>Уважаемые гуру. Требуется ваш совет. Хочу поднять сервер на Slackware 13.37 На нем будет крутится только Samba (Предпологается в будующем вэб сервер поднять) Этих правил для максимальной безопасности будет достаточно или что подправить?&lt;br&gt;&lt;br&gt;&#091;code&#093;#!/bin/sh&lt;br&gt;&lt;br&gt;#################################### Задаем некоторые переменные:&lt;br&gt;IPTABLES=&quot;/usr/sbin/iptables&quot;      # Переменная, задающая путь к файлу запуска iptables&lt;br&gt;####################################&lt;br&gt;&lt;br&gt;start_fw()&lt;br&gt;&#123;&lt;br&gt;# Включить перенаправление пакетов через ядро&lt;br&gt;  echo 1 &amp;gt; /proc/sys/net/ipv4/ip_forward&lt;br&gt;  #&lt;br&gt;  $IPTABLES -P OUTPUT  DROP&lt;br&gt;  $IPTABLES -P INPUT   DROP&lt;br&gt;  $IPTABLES -P FORWARD DROP&lt;br&gt;&lt;br&gt;  # ================ Таблица &apos;фильтр&apos;, автоматические правила&lt;br&gt;  # принимать устанвленные сессии&lt;br&gt;  $IPTABLES -A INPUT   -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;  $IPTABLES -A OUTPUT  -m state --state ESTABLISHED,RELATED -j ACCEPT &lt;br&gt;  $IPTABLES -A FORWARD -m state --state ESTABLISHED,RELATED -j ACCEPT&lt;br&gt;&lt;br&gt;    # ================ Таблица &apos;фильтр&apos;, политика набора</description>

<item>
    <title>Правила iptables, этого достаточно? (КуКу)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#11</link>
    <pubDate>Mon, 05 Dec 2011 11:58:04 GMT</pubDate>
    <description>&amp;gt; Да не у кого я ничего не выдергивал. Правила создавались программой fwbuilder, &lt;br&gt;&amp;gt; это еще больше пол конфига сократил. Была вообще портянка:) Ну и &lt;br&gt;&amp;gt; недоглядел остался форвард. Поэтому и спрашивал достаточно или нет. Решил сделать &lt;br&gt;&amp;gt; пинги по проще,типа такого &lt;br&gt;&amp;gt; &#091;code&#093;$IPTABLES -A INPUT -p icmp -m icmp -i eth0 --icmp-type echo-reply -j &lt;br&gt;&amp;gt; ACCEPT &lt;br&gt;&amp;gt; $IPTABLES -A OUTPUT -p icmp -m icmp -o eth0 --icmp-type echo-request -j &lt;br&gt;&amp;gt; ACCEPT&#091;/code&#093; &lt;br&gt;&lt;br&gt;тогда советую потратить немного времени на прочтение основ iptables.&lt;br&gt;####  устанавливает политику по-умолчанию&lt;br&gt;$IPTABLES -P INPUT -j DROP&lt;br&gt;$IPTABLES -P OUTPUT -j DROP&lt;br&gt;$IPTABLES -P FORWARD -j DROP&lt;br&gt;&lt;br&gt;####  и вот такими простыми правилами открываете нужные порты, можно и через -m multiport &lt;br&gt;$IPTABLES -A INPUT -p tcp --dport 22 -j ACCEPT&lt;br&gt;$IPTABLES -A OUTPUT -p tcp --sport 22 -j ACCEPT&lt;br&gt;&lt;br&gt;&lt;br&gt;и больше Вам ничего ненужно. Если хочете поиграть в безопасность, читаем полный ман по iptables и про разные его фичи, после чего сможете накрутить все до вашего уровня парона</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (Andrey Mitrofanov)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#10</link>
    <pubDate>Mon, 05 Dec 2011 10:54:48 GMT</pubDate>
    <description>&amp;gt; Да не у кого я ничего не выдергивал. Правила создавались программой fwbuilder, &lt;br&gt;&amp;gt; это еще больше пол конфига сократил. Была вообще портянка:) Ну и &lt;br&gt;&amp;gt; недоглядел остался форвард. Поэтому и спрашивал достаточно или нет. Решил сделать &lt;br&gt;&amp;gt; пинги по проще,типа такого &lt;br&gt;&amp;gt; &#091;code&#093;$IPTABLES -A INPUT -p icmp -m icmp -i eth0 --icmp-type echo-reply -j &lt;br&gt;&amp;gt; ACCEPT &lt;br&gt;&amp;gt; $IPTABLES -A OUTPUT -p icmp -m icmp -o eth0 --icmp-type echo-request -j &lt;br&gt;&amp;gt; ACCEPT&#091;/code&#093; &lt;br&gt;&lt;br&gt;Слова request и reply смотреть в словаре.&lt;br&gt;&lt;br&gt;# &#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&lt;br&gt;# Cmd Line : 1&lt;br&gt;# Command  : interface eth0 i&lt;br&gt;&lt;br&gt;# Creating chain &apos;in_i&apos; under &apos;INPUT&apos; in table &apos;filter&apos;&lt;br&gt;/sbin/iptables -t filter -N in_i&lt;br&gt;/sbin/iptables -t filter -A INPUT -i eth0 -j in_i&lt;br&gt;&lt;br&gt;# Creating chain &apos;out_i&apos; under &apos;OUTPUT&apos; in table &apos;filter&apos;&lt;br&gt;/sbin/iptables -t filter -N out_i&lt;br&gt;/sbin/iptables -t filter -A OUTPUT -o eth0 -j out_i&lt;br&gt;&lt;br&gt;# &amp;gt; OK &amp;lt;&lt;br&gt;# FireHOL &#091;interface:i&#093; &amp;gt; server ping accept&lt;br&gt;&lt;br&gt;# &#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;/&#092;</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (Humy)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#9</link>
    <pubDate>Mon, 05 Dec 2011 10:42:18 GMT</pubDate>
    <description>Да не у кого я ничего не выдергивал. Правила создавались программой fwbuilder, это еще больше пол конфига сократил. Была вообще портянка:) Ну и недоглядел остался форвард. Поэтому и спрашивал достаточно или нет. Решил сделать пинги по проще,типа такого &lt;br&gt;&#091;code&#093;$IPTABLES -A INPUT -p icmp -m icmp -i eth0 --icmp-type echo-reply -j ACCEPT&lt;br&gt;$IPTABLES -A OUTPUT -p icmp -m icmp -o eth0 --icmp-type echo-request -j ACCEPT&#091;/code&#093;&lt;br&gt;</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (Дядя_Федор)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#8</link>
    <pubDate>Sun, 04 Dec 2011 08:59:18 GMT</pubDate>
    <description>&amp;gt; Просто не смотрится как то &lt;br&gt;&amp;gt; #!/bin/sh &lt;br&gt;&amp;gt; /sbin/init 0 &lt;br&gt;&amp;gt; :) &lt;br&gt;&lt;br&gt; Понял. Прошу прощения за &quot;голову&quot;. :)&lt;br&gt;</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (КуКУ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#7</link>
    <pubDate>Sun, 04 Dec 2011 07:25:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt; $IPTABLES -A INPUT -p tcp -m multiport 22,21..137,139 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; $IPTABLES -A OUTPUT -p tcp -m multiport 22,21..137,139 -j ACCEPT &lt;br&gt;&amp;gt;&amp;gt; init 0 &lt;br&gt;&amp;gt;  Ну, учитывая init 0 - да, безопасность будет действительно МАКСИМАЛЬНОЙ. :)))) &lt;br&gt;&amp;gt; Только непонятен тогда смысл предыдущих строчек. Сдается мне - Вы не &lt;br&gt;&amp;gt; только со слакой не дружите, а ее и с головой. Или &lt;br&gt;&amp;gt; это такой тонкий стеб был?&lt;br&gt;&lt;br&gt;хм я вроде бы сделал акцент на слове &quot;МАКСИМАЛЬНЫЙ&quot;... В следующий раз придется комментарии оставлять.&lt;br&gt;&lt;br&gt;Просто не смотрится как то&lt;br&gt;#!/bin/sh&lt;br&gt;/sbin/init 0&lt;br&gt;&lt;br&gt;:)&lt;br&gt;</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (Дядя_Федор)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#6</link>
    <pubDate>Sun, 04 Dec 2011 07:10:26 GMT</pubDate>
    <description>&amp;gt; $IPTABLES -A INPUT -p tcp -m multiport 22,21..137,139 -j ACCEPT &lt;br&gt;&amp;gt; $IPTABLES -A OUTPUT -p tcp -m multiport 22,21..137,139 -j ACCEPT &lt;br&gt;&amp;gt; init 0 &lt;br&gt;&lt;br&gt; Ну, учитывая init 0 - да, безопасность будет действительно МАКСИМАЛЬНОЙ. :)))) Только непонятен тогда смысл предыдущих строчек. Сдается мне - Вы не только со слакой не дружите, а ее и с головой. Или это такой тонкий стеб был?  &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (КуКУ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#5</link>
    <pubDate>Sat, 03 Dec 2011 20:33:38 GMT</pubDate>
    <description>в слаке несилен, но для большинства linux-дистрибутивов для МАКСИМАЛЬНОЙ безопасности подойдет что-то вроде :&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;&lt;br&gt;#################################### &lt;br&gt;IPTABLES=&quot;/usr/sbin/iptables&quot;      # &lt;br&gt;####################################&lt;br&gt;$IPTABLES -P INPUT -j DROP&lt;br&gt;$IPTABLES -P OUTPUT -j DROP&lt;br&gt;$IPTABLES -P FORWARD -j DROP&lt;br&gt;&lt;br&gt;$IPTABLES -A INPUT -p tcp -m multiport 22,21..137,139 -j ACCEPT&lt;br&gt;$IPTABLES -A OUTPUT -p tcp -m multiport 22,21..137,139 -j ACCEPT&lt;br&gt;&lt;br&gt;init 0&lt;br&gt;</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (КуКУ)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#4</link>
    <pubDate>Sat, 03 Dec 2011 20:24:55 GMT</pubDate>
    <description>Бррр... ощущение что надергали с чужого конфига строчек не разбираясь что к чему.&lt;br&gt;Получился такой Франкеншней, у которого третья рука торчит из *опы, и кажется что оно так и должно быть.&lt;br&gt;&lt;br&gt;К примеру, не поделитесь ли случайно мудростью, какую смысловую или логическую нагрузку несет данное имя цепочки? &lt;br&gt;&amp;gt; $IPTABLES -N Cid4148X2782.0</description>
</item>

<item>
    <title>Правила iptables, этого достаточно? (Andrew)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID10/4976.html#3</link>
    <pubDate>Sat, 03 Dec 2011 16:46:17 GMT</pubDate>
    <description>Уважаемый ....&lt;br&gt;Где такую забористую траву брали ?&lt;br&gt;</description>
</item>

</channel>
</rss>
