Настройка файрвола на рабочем компьютере [SOLVED]
Здраствуйте.
Возникла необходимость настроить сетевую защиту на рабочем компьютере.
Компьютер находится в городской сети, задачи стандартные: веб, почта, фтп, торрент.
Также нужен полный доступ с одного-двух адресов.
Сетевые интерфейсы eth0 и ppp0
Подскажите, пожалуйста, достаточно ли будет этих правил :
iptables -A INPUT -s <доверенный ип> -j ACCEPT
iptables -A INPUT -i eth0 -p tcp -m tcp --dport 0:1023 -j DROP
iptables -A INPUT -i ppp0 -p tcp -m tcp --dport 0:1023 -j DROP
К сожалению,не разобрался ( в статье "Настройка iptables для начинающих" в пункте "Пример правил" ):
iptables -A INPUT -m state --state RELATED,ESTABLISHED -j ACCEPT
Подскажите, пожалуйста, что означает это правило.
(То, что отклоняются входящие пакеты установки нового соединения я понял)
- Для комментирования войдите или зарегистрируйтесь
В качестве
В качестве примера.
Имеются две сетевые карты. Одна смотрит в локалку, другая служит для подключения ноута.
iptables 1.1.3 tutorial гласит
В пределах iptables, соединение может иметь одно из 4-х базовых состояний: NEW, ESTABLISHED, RELATED и INVALID....
Соединение получает статус RELATED если оно связано с другим соединением, имеющим признак ESTABLISHED. Это означает, что соединение получает признак RELATED тогда, когда оно инициировано из уже установленного соединения, имеющего признак ESTABLISHED. Хорошим примером соединения, которое может рассматриваться как RELATED, является соединение FTP-data, которое является связанным с портом FTP control, а так же DCC соединение, запущенное из IRC.
А правило означает, пакеты в цепочке INPUT с состоянием "НОВОЕ от УЖЕ УСТАНОВЛЕННОГО", "УСТАНОВЛЕННОЕ" разрешить
Cпасибо
Спасибо за пример.
Вопрос насчёт достаточности правил остаётся в силе.
Ну естественно
Ну естественно должна быть сначала политика по дефолту, а именно для рабочей станции это:
iptables -t filter -F
iptables -t filter -P INPUT DROP
iptables -t filter -A INPUT -s 127.0.0.1 -j ACCEPT (и так же для доверенных IP)
iptables -t filter -P FORWARD DROP
iptables -t filter -P OUTPUT ACCEPT
iptables -t filter -A INPUT -p icmp --icmp-type echo-request -j ACCEPT
iptables -t filter -A INPUT -m state --state ESTABLISHED,RELATED -j ACCEPT
А потом уже впускешь только на определенные порты (те что хочешь открыть), я у себя делаю так:
iptables -t filter -A INPUT -m state --state NEW -p tcp -m multiport --dports 21,22,873 -j ACCEPT
естественно если не хочешь открывать портов, то не пишешь предудущей линейки.
Вот этого должно хватить.
Спасибо
Спасибо за ответы и особенно за примеры. Проблема решена.