Reglamento general de los foros   •   FAQ   •   Buscar en el foro •  Registrarse | Iniciar sesión 



Foros Linux » Administración del sistema » Seguridad


Nuevo tema Responder al tema
 [ 6 mensajes ] 
Patrocinadores

Autor
Buscar:
Mensaje

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Lun Oct 20, 2008 11:00 pm
Mensajes: 4

Nota Publicado: Vie Feb 27, 2009 7:01 am 
Arriba  
Buenas, tengo un firewall montado, con las siguientes reglas:

Código:
#!/bin/bash

IP=$(which iptables)

function ip_start()
{

##Borrado de reglas

$IP -F
$IP -X
$IP -Z
$IP -t nat -F

#DROP

$IP -P INPUT DROP
$IP -P OUTPUT DROP
$IP -P FORWARD DROP

$IP -A INPUT -i lo -j ACCEPT
$IP -A OUTPUT -o lo -j ACCEPT


#ssh

$IP -A INPUT -p tcp -m tcp --sport 513  -j ACCEPT
$IP -A OUTPUT -p udp -m udp --dport 513 -j ACCEPT

#msn

$IP -A INPUT -p tcp -m tcp --sport 1863 -m state --state RELATED,ESTABLISHED -j ACCEPT
$IP -A OUTPUT -p tcp -m tcp --dport 1863 -j ACCEPT

#http

$IP -A INPUT -p tcp -m tcp --sport 80 -m state --state RELATED,ESTABLISHED -j ACCEPT
$IP -A OUTPUT -p tcp -m tcp --dport 80 -j ACCEPT

#https

$IP -A INPUT -p tcp -m tcp --sport 443 -m state --state RELATED,ESTABLISHED -j ACCEPT
$IP -A OUTPUT -p tcp -m tcp --dport 443 -j ACCEPT
#dns

$IP -A INPUT -s 10.0.0.1 -p tcp --sport 53 -j ACCEPT
$IP -A INPUT -s 10.0.0.1 -p udp --sport 53 -j ACCEPT
$IP -A OUTPUT -d 10.0.0.1 -p tcp --dport 53 -j ACCEPT
$IP -A OUTPUT -d 10.0.0.1 -p udp --dport 53 -j ACCEPT

echo "Firewall 0N 100%..."
}

function ip_restart()
{
ip_stop
sleep 1
echo "Restarting..."
ip_start
}

function ip_stop()
{

$IP -F
$IP -X
$IP -Z
$IP -t nat -F
$IP -P INPUT ACCEPT
$IP -P OUTPUT ACCEPT
$IP -P FORWARD ACCEPT

echo "Firewall 0xFF"
}

case "$1" in
'start')
ip_start
;;
'stop')
ip_stop
;;
'restart')
ip_restart
;;
*)

echo "Use: $0 [start/restart/stop]"
esac


¿Creeis que esta bien? ¿Que puede mejorarse?

Gracias de antemano

 Perfil  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Vie Feb 27, 2009 12:00 am
Mensajes: 1

Nota Publicado: Vie Feb 27, 2009 8:18 am 
Arriba  
bueeno en ese caso esta habriendo varios puesrtos pero te falta una regla que tienes que adicionar para que las maquinas tengan salida al internet si es que eso eso lo que quieres , pero algo ais tmabien tengo un problema si bien cierto que tengo algo similar , en mi firewall como hago para dar salidas a mi correos electronicos credaso en otro server linux

 Perfil  

Desconectado
Forista Nuevo
Forista Nuevo
Avatar de Usuario

Registrado: Sab Feb 25, 2006 12:00 am
Mensajes: 32

Nota Publicado: Lun Mar 02, 2009 7:48 pm 
Arriba  
Leber Esta OK... Cada una de las configuraciones de firewall depende mucho de lo que queramos proteger

 Perfil Email WWW  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Sab Mar 01, 2008 12:00 am
Mensajes: 104

Nota Publicado: Mié Mar 04, 2009 5:20 am 
Arriba  
Aprovechando el hilo me gustaria saber si el firewall que trae ubuntu ya viene activado o hay que ponerle las normas como ha echo el amigo Leber.

_________________
http://img440.imageshack.us/img440/8987/ubuntuho3.png

 Perfil  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Mié Ago 23, 2006 11:00 pm
Mensajes: 329

Nota Publicado: Mié Mar 18, 2009 12:14 pm 
Arriba  
Saludos,

una pregunta, en el caso de que la política por defecto de entrada y salida está cerrada. Para configurar el emule, permites la entrada a unos puertos específicos pero para la salida de esta aplicación lo recomendable es permitir la salida del rango de puertos 1024-65535.
Claro, los firewall de windows se configuran por aplicación normalmente con lo que permitiría esa salida de puertos sólo al emule, pero en linux las reglas del firewall no son por aplicación.

Mi pregunta es, ¿que sentido tiene poner la política de salida por defecto cerrada, si luego tengo que abrir todo ese rango de puertos para que el emule o amule funcione bien?

 Perfil  

Desconectado
Forista Medio
Forista Medio
Avatar de Usuario

Registrado: Jue Abr 17, 2008 11:00 pm
Mensajes: 330
Ubicación: Buenos Aires

Nota Publicado: Mié Mar 18, 2009 2:31 pm 
Arriba  
Hola jony127,

No hay razon alguna. Simplemente declara la politica por defecto ACCEPT para el OUTPUT pura y exclusivamente.

Si nos ponemos exquisitos, la regla OUTPUT no necesita mucho "estudio" ya que los ataques provienen de internet a nuestra direccion IP, con lo cual, la cadena INPUT es a la que le debemos prestar suma atencion.

Esto siemrpe y cuando hablemos de 1 sola interfase de red y que esta conectada a Internet.

Slds.

 Perfil YIM  
Mostrar mensajes previos:  Ordenar por  
 [ 6 mensajes ] 
Nuevo tema Responder al tema

Saltar a:  


¿Quién está conectado?

Usuarios navegando por este Foro: No hay usuarios registrados visitando el Foro y 3 invitados

No puede abrir nuevos temas en este Foro
No puede responder a temas en este Foro
No puede editar sus mensajes en este Foro
No puede borrar sus mensajes en este Foro
No puede enviar adjuntos en este Foro

Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group :: Style based on FI Subice by phpBBservice.nl :: Todos los horarios son UTC - 6 horas
Traducción al español por Huan Manwë
phpBB SEO