<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: iptables для малого офиса.</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html</link>
    <description>Я только начинаю путь в linux. Прочел http://www.opennet.ru/docs/RUS/iptables/&lt;br&gt;взял за осного из него rc.firewall http://www.opennet.ru/docs/RUS/iptables/misc/iptables-tutorial/scripts/rc.firewall.txt&lt;br&gt;И подредактировал в самом начале настройки интерфейса.&lt;br&gt;Проблема что на клиентских машинах так и не появилсяю&lt;br&gt;вот мой &lt;br&gt;iptables -L -v&lt;br&gt;Chain INPUT (policy DROP 33 packets, 4722 bytes)&lt;br&gt; pkts bytes target     prot opt in     out     source               destination         &lt;br&gt; 1298 1073K bad_tcp_packets  tcp  --  any    any     anywhere             anywhere            &lt;br&gt;  239 28262 ACCEPT     all  --  eth1   any     192.168.10.0/24      anywhere            &lt;br&gt;    0     0 ACCEPT     all  --  lo     any     localhost            anywhere            &lt;br&gt;    0     0 ACCEPT     all  --  lo     any     server-inet.local    anywhere            &lt;br&gt;    0     0 ACCEPT     all  --  lo     any     192.168.1.2          anywhere            &lt;br&gt;  318  104K ACCEPT     udp  --  eth1   any     anywhere             anywhere            </description>

<item>
    <title>firehol? для малого офиса. (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#9</link>
    <pubDate>Sun, 10 Aug 2008 13:48:43 GMT</pubDate>
    <description>&amp;gt;При начальном знакомстве можно и воспользоваться разными генераторами правил, но смотреть какие &lt;br&gt;&amp;gt;они формируют правила лучше с помощью iptables-save, тем более что можно &lt;br&gt;&amp;gt;отправить вывод в файл и потом грузить эти правила прям из &lt;br&gt;&amp;gt;файла по iptables-restore, или подправив и дописав несколько букв в начале &lt;br&gt;&amp;gt;строки получить свой скрипт. Но в последующем лучше писать правила руками, &lt;br&gt;&amp;gt;а уж через скрипт, service RH-подобных или в командной строке , &lt;br&gt;&amp;gt;это уже дело вкуса и обстоятельств. &lt;br&gt;&lt;br&gt;http://debian.nikolas.ru/debian/ RH-подобный сервис для debian.&lt;br&gt;</description>
</item>

<item>
    <title>firehol? для малого офиса. (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#8</link>
    <pubDate>Sun, 10 Aug 2008 10:45:53 GMT</pubDate>
    <description>При начальном знакомстве можно и воспользоваться разными генераторами правил, но смотреть какие они формируют правила лучше с помощью iptables-save, тем более что можно отправить вывод в файл и потом грузить эти правила прям из файла по iptables-restore, или подправив и дописав несколько букв в начале строки получить свой скрипт. Но в последующем лучше писать правила руками, а уж через скрипт, service RH-подобных или в командной строке , это уже дело вкуса и обстоятельств.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>firehol? для малого офиса. (PavelR)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#7</link>
    <pubDate>Sun, 10 Aug 2008 05:56:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;вот мой&lt;br&gt;&amp;gt;&amp;gt;iptables -L -v&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;iptables-save может быть удобнее для чтения (быстрее ответят?) - короче, форматирование не &lt;br&gt;&amp;gt;&quot;едет&quot; и пр. &lt;br&gt;&amp;gt;http://www.opennet.ru/openforum/vsluhforumID1/80355.html &lt;br&gt;&amp;gt;http://www.opennet.ru/openforum/vsluhforumID10/3764.html#11 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Хочу очень сильно разобраться в iptables&lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Да нафиг это FireHol и прочие поделки-надстройки. Мусор это всё. Если понимаешь как работает iptables - ничего кроме iptables и не надо. &lt;br&gt;&lt;br&gt;После того, как поработаешь с iptables все надстройки - только лишний промежуточный слой, которому нужно научиться доверять, и который потенциально нужно будет контролировать, &quot;то ли оно нагенерило&quot;. &lt;br&gt;</description>
</item>

<item>
    <title>firehol, бесплатные образцы (Gennadi)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#6</link>
    <pubDate>Fri, 08 Aug 2008 18:06:30 GMT</pubDate>
    <description>&lt;br&gt;&lt;br&gt;http://gennadi.dyndns.org/21.html&lt;br&gt;</description>
</item>

<item>
    <title>firehol, бесплатные образцы (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#5</link>
    <pubDate>Thu, 07 Aug 2008 20:06:57 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Проблема что на клиентских машинах так и не появилсяю&lt;br&gt;&lt;br&gt;Кстати, странно. В FORWARD, вроде, разрешающие правила есть. ip_forward=1 есть.&lt;br&gt;Может очепятка где-нибудь? Или defaul gateway на клиентах не прописан на этот роутер?&lt;br&gt;&lt;br&gt;&amp;gt;&amp;#124;52. -t nat -A POSTROUTING -o $INET_IFACE -j SNAT --to-source $INET_IP&#091;/CODE&#093; &lt;br&gt;&lt;br&gt;Исходная &quot;конфигурация&quot;: 52 строки, 2.6Кб - даже в &quot;упрощённом&quot; виде.&lt;br&gt;&lt;br&gt;&amp;gt;А на firehol будет ещё раза в 3 или в 5 короче. &lt;br&gt;&amp;gt;И проще для понимания/исправления... &#091;После изучения самого firehol, конечно.&#093; &lt;br&gt;&lt;br&gt;---8&amp;lt;--- firehol.free.sample.conf&lt;br&gt;version 5&lt;br&gt;&lt;br&gt;INET_IP=&quot;192.168.1.2&quot;&lt;br&gt;INET_IFACE=&quot;eth0&quot;&lt;br&gt;LAN_IP_RANGE=&quot;192.168.10.0/24&quot;&lt;br&gt;LAN_IFACE=&quot;eth1&quot;&lt;br&gt;&lt;br&gt;FIREHOL_LOG_LEVEL=DEBUG&lt;br&gt;FIREHOL_LOG_FREQUENCY=&quot;3/minute&quot;&lt;br&gt;FIREHOL_LOG_BURST=3&lt;br&gt;&lt;br&gt;snat to &quot;$INET_IP&quot; outface &quot;$INET_IFACE&quot;&lt;br&gt;&lt;br&gt;interface &quot;$LAN_IFACE&quot; lan&lt;br&gt;  protection full&lt;br&gt;  protection reverse full&lt;br&gt;  client all accept&lt;br&gt;  server all accept src &quot;$LAN_IP_RANGE&quot;&lt;br&gt;  server dhcp accept&lt;br&gt;&lt;br&gt;interface &quot;$INET_IFACE&quot; inet&lt;br&gt;  protection full&lt;br&gt;  protection reverse full</description>
</item>

<item>
    <title>firehol? для малого офиса. (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#4</link>
    <pubDate>Thu, 07 Aug 2008 13:09:29 GMT</pubDate>
    <description>&amp;gt;Проблема что на клиентских машинах так и не появилсяю&lt;br&gt;&amp;gt;вот мой&lt;br&gt;&amp;gt;iptables -L -v&lt;br&gt;&lt;br&gt;iptables-save может быть удобнее для чтения (быстрее ответят?) - короче, форматирование не &quot;едет&quot; и пр.&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID1/80355.html&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID10/3764.html#11&lt;br&gt;&lt;br&gt;&amp;gt;Хочу очень сильно разобраться в iptables&lt;br&gt;&lt;br&gt;Разобраться и писать длиннющие скушнейшие скрипты - две большие разницы...&lt;br&gt;&lt;br&gt;&quot;Я так и не достиг &quot;высот&quot; написания собственного &quot;готового&quot; скрипта, но проблему построения файервола на iptables решил. Я использую &quot;компилятор правил iptables&quot; &#091;...&#093; - FireHOL.&quot;&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID10/3764.html#2&lt;br&gt;&lt;br&gt;&quot;При этом я не говорю, что _знание_ iptables не нужно. Совсем наоборот: знание, куда какие пакеты &quot;ходят&quot; и когда, очень способствует и в firehol.&quot;&lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID1/81413.html#7&lt;br&gt;&lt;br&gt;И далее - везде:&lt;br&gt;google.ru&lt;br&gt;firehol &quot;Andrey Mitrofanov&quot; проще site:opennet.ru&lt;br&gt;ENTER&lt;br&gt;&lt;br&gt;&amp;gt; и вот мой отредактированный скрипт&lt;br&gt;&lt;br&gt;Вот так к</description>
</item>

<item>
    <title>iptables для малого офиса. (Deneb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#3</link>
    <pubDate>Thu, 07 Aug 2008 07:27:55 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; echo -n &quot;Deconfiguring firewall... &quot; &lt;br&gt;&amp;gt;&amp;gt;        echo &quot;done.&quot; &lt;br&gt;&amp;gt;&amp;gt;        ;; &lt;br&gt;&amp;gt;&amp;gt;    *) &lt;br&gt;&amp;gt;&amp;gt; echo &quot;Usage: /etc/init.d/firewall &#123;start&amp;#124;stop&#125;&quot; &lt;br&gt;&amp;gt;&amp;gt;        exit 1 &lt;br&gt;&amp;gt;&amp;gt;        ;; &lt;br&gt;&amp;gt;&amp;gt;esac &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;exit 0 &lt;br&gt;&lt;br&gt;Сети общаются через опенвпн для них и разрешено. В данном случае Дебиан у меня пыхтит как раздатчик инета для двух подсетей, заодно как маршрутизатор между подсетями.&lt;br&gt;В обычном случае, разумеется строчек с разрешением на сетки быть не должно.&lt;br&gt;</description>
</item>

<item>
    <title>iptables для малого офиса. (reader)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#2</link>
    <pubDate>Thu, 07 Aug 2008 07:17:51 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; $IPFW -A INPUT -s 192.168.3.0/24 -p tcp --dport 8128 -j ACCEPT &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt; $IPFW -A INPUT -p tcp --dport 8128 -j DROP &lt;br&gt;&amp;gt; $IPFW -A FORWARD -s 192.168.1.0/24 -j ACCEPT &lt;br&gt;&amp;gt; $IPFW -A FORWARD -d 192.168.3.0/24 -j ACCEPT &lt;br&gt;&amp;gt; $IPFW -A FORWARD -s 192.168.1.2 -j ACCEPT &lt;br&gt;&amp;gt; $IPFW -A FORWARD -d 192.168.1.2 -j ACCEPT &lt;br&gt;&amp;gt; $IPFW -A FORWARD -s 192.168.1.200 -j ACCEPT &lt;br&gt;&amp;gt; $IPFW -A FORWARD -d 192.168.1.200 -j ACCEPT &lt;br&gt;&lt;br&gt;ограничение только по входящим на icmp, tcp порты 8128, 22. остальное все разрешено :) .&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; echo -n &quot;Deconfiguring firewall... &quot; &lt;br&gt;&amp;gt;        echo &quot;done.&quot; &lt;br&gt;&amp;gt;        ;; &lt;br&gt;&amp;gt;    *) &lt;br&gt;&amp;gt; echo &quot;Usage: /etc/init.d/firewall &#123;start&amp;#124;stop&#125;&quot; &lt;br&gt;&amp;gt;        exit 1 &lt;br&gt;&amp;gt;        ;; &lt;br&gt;&amp;gt;esac &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;exit 0 &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>iptables для малого офиса. (Deneb)</title>
    <link>https://opennet.ru/openforum/vsluhforumID1/81486.html#1</link>
    <pubDate>Thu, 07 Aug 2008 06:48:47 GMT</pubDate>
    <description>&amp;gt;Я только начинаю путь в linux. Прочел http://www.opennet.ru/docs/RUS/iptables/ &lt;br&gt;&amp;gt;взял за осного из него rc.firewall http://www.opennet.ru/docs/RUS/iptables/misc/iptables-tutorial/scripts/rc.firewall.txt &lt;br&gt;&amp;gt;И подредактировал в самом начале настройки интерфейса. &lt;br&gt;&amp;gt;Проблема что на клиентских машинах так и не появилсяю &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Мой скрипт для init.d Debian. A.B.C.D - внешний адрес торчащий в интернет&lt;br&gt;&lt;br&gt;#!/bin/sh&lt;br&gt;#n&lt;br&gt;&lt;br&gt;IPFW=/sbin/iptables&lt;br&gt;&lt;br&gt;case &quot;$1&quot; in&lt;br&gt;    start)&lt;br&gt;echo -n &quot;Configuring firewall... &quot;&lt;br&gt;&lt;br&gt;# общий сброс&lt;br&gt;$IPFW -F&lt;br&gt;$IPFW -X&lt;br&gt;$IPFW -Z&lt;br&gt;$IPFW -F -t nat&lt;br&gt;$IPFW -X -t nat&lt;br&gt;$IPFW -Z -t nat&lt;br&gt;# РТБЧЙМБ РП-ХНПМЮБОЙА&lt;br&gt;$IPFW -P INPUT ACCEPT&lt;br&gt;$IPFW -P FORWARD ACCEPT&lt;br&gt;$IPFW -P OUTPUT ACCEPT&lt;br&gt;# запрет пингов&lt;br&gt;$IPFW -A INPUT -p icmp -s x.y.z.0/24 -j ACCEPT&lt;br&gt;$IPFW -A INPUT -p icmp -s 192.168.1.0/24 -j ACCEPT&lt;br&gt;$IPFW -A INPUT -p icmp -s 192.168.3.0/24 -j ACCEPT&lt;br&gt;$IPFW -A INPUT -p icmp -s 192.168.254.0/24 -j ACCEPT&lt;br&gt;        $IPFW -A INPUT -p icmp -j DROP&lt;br&gt;&lt;br&gt;#  доступ на 22 порт&lt;br&gt;$IPFW -A INPUT -p</description>
</item>

</channel>
</rss>
